סייבר ואבטחת אתרים

חשיפה חמורה: פרצה בוואטסאפ אפשרה הצגת נתונים של 3.5 מיליארד משתמשים

חוקרי אבטחה גילו ליקוי חמור במנגנון סנכרון אנשי הקשר של אפליקציית המסרים WhatsApp, שאיפשר לבדוק את פרטיהם של כל המשתמשים הפעילים בעולם.

לוגו WhatsApp – וואטסאפ

הממצאים, מיליוני תמונות פרופיל וסטטוסים היו חשופים לחלוטין. גלו האם זה נחסם ואיך להגן על עצמכם.

תארו לעצמכם ספר טלפונים שמכיל את כל משתמשי הסמארטפונים בעולם, כולל התמונות האישיות שלהם. זה בדיוק מה שהצליחו חוקרי אבטחה מאוניברסיטת וינה ליצור, בעקבות חשיפת ליקוי בממשק ה-API של וואטסאפ (WhatsApp). הליקוי אפשר לבצע סריקה ("Scraping") של 3.5 מיליארד חשבונות פעילים – כמעט כל בסיס המשתמשים של האפליקציה.

השיטה: ניצול של מנגנון בסיסי

החוקרים, מצוות המחקר של SBA Research ואוניברסיטת וינה, ניצלו את פיצ'ר "גילוי אנשי הקשר" (Contact Discovery) של וואטסאפ. זהו המנגנון שבודק אילו אנשי קשר בספר הטלפונים שלכם מחזיקים בחשבון וואטסאפ פעיל.

הבעיה? המערכת לא הוגבלה בקצב הבדיקות (Rate Limiting). החוקרים הצליחו לשגר כמות עצומה של שאילתות לשרתי וואטסאפ מעל 100 מיליון מספרים בשעה, כדי לבדוק האם הם קיימים במערכת.

באופן מפתיע, וואטסאפ לא חסמה את החוקרים, לא האטה את התעבורה ולא זיהתה את הפעילות החריגה שהגיעה משרת אוניברסיטאי בודד עם 5 חיבורים בלבד.

מה נחשף?

לאחר שיצרו מאגר של 63 מיליארד מספרי טלפון פוטנציאליים ובדקו אותם, החוקרים זיהו 3.5 מיליארד משתמשים פעילים. מעבר לעצם אימות קיום החשבון, הגישה ל-API אפשרה להם למשוך מידע נוסף שהוגדר כ"ציבורי":

  • תמונות פרופיל: בבדיקה מדגמית של מספרים אמריקאיים, נאספו 77 מיליון תמונות פרופיל, רבות מהן חושפות פנים מזהות.
  • טקסט "אודות" (About): מידע אישי שלעיתים מכיל קישורים לרשתות חברתיות אחרות.
  • מידע טכני: מפתחות הצפנה ציבוריים וזיהוי מכשירים המקושרים לחשבון.

המחקר גם סיפק הצצה נדירה לתפוצת האפליקציה בעולם, עם 749 מיליון משתמשים בהודו, 235 מיליון באינדונזיה, ואפילו מיליוני משתמשים במדינות בהן האפליקציה חסומה רשמית כמו סין ואיראן.

תגובת מטא (Meta) והסכנה למשתמשים

לאחר שהחוקרים דיווחו על הממצאים לוואטסאפ, החברה תיקנה את הליקוי והוסיפה מגבלות קצב (Rate Limiting) כדי למנוע ניצול דומה בעתיד.

חשוב לציין: החוקרים לא פרסמו את המאגר שיצרו. הם מגדירים זאת כ"דליפת המידע הגדולה בהיסטוריה" אילו הייתה מתבצעת על ידי גורם עוין. הסכנה במאגרים כאלה היא שימוש בהם עבור:

  1. מתקפות פישינג (Smishing): שליחת הודעות זדוניות ממוקדות למספרים פעילים.
  2. הנדסה חברתית: שימוש בתמונת הפרופיל והשם כדי להתחזות לאנשים.
  3. העשרת מאגרי מידע: הצלבת מספרי הטלפון עם דליפות קודמות (כמו הדליפה הגדולה של פייסבוק ב-2021) ליצירת פרופיל מלא על הקורבן.

המלצה לצעד הבא: כך תגנו על הפרטיות שלכם

למרות שהפרצה נסגרה, המידע שלכם עדיין עשוי להיות חשוף לסורקים אחרים בעתיד אם הגדרות הפרטיות שלכם פתוחות לרווחה.

אנו ממליצים לבצע שינוי קטן אחד עוד היום: היכנסו להגדרות וואטסאפ -> פרטיות -> שנו את ההגדרות של "תמונת פרופיל" ו-"אודות" ל-"אנשי הקשר שלי בלבד". כך תמנעו מגורמים זרים לראות את הפנים והמידע שלכם גם אם יש להם את מספר הטלפון שלכם.

הוסף תגובה על הנושא שקראת

Back to top button
בי שייר אנו משתמשים בעוגיות כדי להבטיח את תפקוד האתר ולשפר את חוויית המשתמש. אפשר לבחור אילו סוגי עוגיות להפעיל.
בחירת עוגיות


התקינו את תוסף הכרום לקריאה נוחה ישר מהדפדפן התקנה
לצפייה נוחה פתח באפליקציה
Close

חוסם פרסומות מופעל

כדי לעזור לנו בהוצאות האתר, עליך לבטל את חוסם הפרסומות באתר זה.