WhatsApp soluciona vulnerabilidad después de que estudio exponga perfiles y teléfonos de millones de brasileños en 2025
Los investigadores de Universidade, Viena y Áustria identificaron una falla de seguridad en WhatsApp que permitió descubrir los números de teléfono de los 3.500 millones de usuarios de la aplicación. La laguna existía en la herramienta de búsqueda para iniciar conversaciones con personas que no eran contactos y fue explotada entre diciembre de 2024 y abril de 2025. El estudio, publicado en noviembre de 2025, advierte de los riesgos para la privacidad sin comprometer el cifrado de mensajes.
La vulnerabilidad afectó a usuarios en 245 países, incluido Brasil, el tercer mercado más grande con 206 millones de cuentas activas. Meta, la empresa matriz de WhatsApp, implementó correcciones en septiembre de 2025 después de repetidas advertencias de los científicos. Hasta la fecha no hay pruebas de explotación maliciosa a gran escala.
El proceso de enumeración permitió probar hasta 7.000 búsquedas por segundo en los servidores de la aplicación. Los datos recopilados por Os incluyeron números de móvil, fotos de perfil en el 61% de los casos en Brasil y textos de estado. La falla no accedió al contenido de la conversación, manteniendo la protección de extremo a extremo.
Método de explotación de defectos
La técnica utilizada por los investigadores implicó la generación automatizada de rangos de números de teléfono basados en estándares locales. No Brasil, por ejemplo, consideró dígitos de ocho o nueve posiciones para cubrir combinaciones válidas.
Cobertura completa: Noticias (ES)
Conectaron un programa alternativo a los servidores de WhatsApp para realizar consultas masivas. Isso generó una lista preliminar de 63 mil millones de números potenciales a escala global.
La ausencia de límites iniciales a las búsquedas facilitó la rápida recopilación de información del perfil público. Las pruebas del Os se llevaron a cabo en rondas controladas para mapear el alcance de la infracción.

Impactos en el mercado brasileño
Brasil registró 206 millones de usuarios afectados por la posibilidad de exposición. Desses, el 81,4% utiliza el Android y el 18,6% el iPhone, según los datos extraídos.
La recopilación nos permitió inferir detalles como el tiempo de registro en la aplicación y la cantidad de dispositivos conectados por cuenta. Los elementos Esses podrían ayudar en ataques dirigidos como el phishing.
Se pudo acceder a fotos de perfil en el 61% de las cuentas brasileñas analizadas. Los estados de Textos también se capturaron cuando se configuraron como visibles para desconocidos.
Respuestas de Meta a la vulnerabilidad
Meta recibió la primera alerta en septiembre de 2024, pero pospuso las acciones hasta agosto de 2025. Bajo presión de los investigadores, Após adoptó límites en las búsquedas y vistas de perfil.
Acompanhe: tudo sobre Corrección de metaseguridad.
El programa Bug Bounty reconoció la contribución del equipo austriaco. La empresa confirmó la eliminación de los datos recopilados por los científicos.
Las medidas anti-scraping ahora restringen las consultas excesivas sin afectar el uso diario. WhatsApp enfatizó que los mensajes permanecen cifrados.
Detalles técnicos de la solución.
Cronología de los principales acontecimientos.
- Septiembre de 2024: Alerta inicial a Meta por Universidade desde Viena.
- Diciembre de 2024 a abril de 2025: Testes de enumeración en varios países.
- Agosto de 2025: Primeiras implementó defensas contra búsquedas masivas.
- Septiembre de 2025: perfiles y fotos ampliados de Limites para desconocidos.
- Noviembre 2025: Publicação del estudio completo con datos globales.
Esta secuencia resalta el retraso inicial en la respuesta de la plataforma. Los investigadores de Os realizaron varias rondas para validar los hallazgos.
Meta tiene algoritmos ajustados para detectar patrones de acceso sospechosos. Isso incluye monitoreo de marcas de tiempo y claves públicas expuestas.
Datos globales compilados
El estudio recopiló estadísticas por país, revelando Índia con 749 millones de usuarios y Indonésia con 235 millones. El total mundial superó los 3.500 millones de cuentas activas.
En Brasil, el mapeo cubría combinaciones de números locales sin restricciones geográficas. La enumeración alcanzó tasas máximas de 100 millones de consultas por hora.
Se han enumerado las claves públicas utilizadas en el cifrado, pero no representan un riesgo directo. Timestamps indica actividad reciente en cuentas activas.
Estos elementos forman un censo informal del ecosistema de WhatsApp. La colección destacó variaciones en la configuración de privacidad por región.
















