Vietnamita News

Lỗ hổng bảo mật WhatsApp làm lộ hồ sơ và số điện thoại của hàng triệu người dùng ở Brazil

Whatsapp
Whatsapp - Foto: JarTee / Shutterstock.com

Một lỗ hổng nghiêm trọng trong WhatsApp đã cho phép lộ dữ liệu hồ sơ và số điện thoại của tất cả 3,5 tỷ người dùng nền tảng này trên toàn cầu. Phát hiện này được thực hiện bởi các nhà nghiên cứu tại Đại học Vienna, Áo. Họ đã trình bày chi tiết về lỗ hổng trong một nghiên cứu được công bố sau khi Meta, công ty mẹ của ứng dụng, khắc phục sự cố.

Vụ vi phạm an ninh diễn ra từ cuối năm 2024 đến đầu năm 2025, đã ảnh hưởng trực tiếp đến hàng triệu người Brazil. Brazil, thị trường lớn thứ ba của ứng dụng này trên thế giới, có khoảng 206 triệu tài khoản có khả năng bị lộ, gây ra mối lo ngại nghiêm trọng về quyền riêng tư và bảo mật thông tin cá nhân của người dùng tại quốc gia này.

Mặc dù lỗ hổng này không ảnh hưởng đến mã hóa đầu cuối của tin nhắn nhưng nó cho phép các tác nhân độc hại thu thập thông tin hồ sơ công khai hàng loạt. Meta xác nhận rằng họ đã thực hiện các chỉnh sửa cần thiết sau khi được các học giả cảnh báo, giảm thiểu rủi ro liên quan đến việc khai thác lỗ hổng trên quy mô lớn.

whatsapp
whatsapp – Ảnh: Fabio Principe / Shutterstock.com

Cơ chế phát hiện lỗ hổng

Kỹ thuật được các nhà nghiên cứu sử dụng, được gọi là “liệt kê số”, đã khai thác chức năng tìm kiếm của WhatsApp để bắt đầu cuộc trò chuyện với những liên hệ không được lưu trong sổ địa chỉ. Các chuyên gia đã phát triển một chương trình tự động tạo và kiểm tra chuỗi số điện thoại ở tốc độ cao, gửi hàng nghìn truy vấn mỗi giây đến máy chủ của nền tảng. Vì vào thời điểm đó, hệ thống không có cơ chế hạn chế mạnh mẽ đối với loại yêu cầu hàng loạt này nên có thể kiểm tra với độ chính xác cao những con số tương ứng với các tài khoản đang hoạt động trong dịch vụ. Sau khi một số được xác thực là tài khoản hiện có, hệ thống sẽ cho phép trích xuất dữ liệu công khai được liên kết với hồ sơ đó, chẳng hạn như ảnh, văn bản tin nhắn (trạng thái) và siêu dữ liệu, bao gồm cả lần cuối cùng người dùng trực tuyến và khóa mã hóa công khai, mặc dù khóa mã hóa công khai không gây ra rủi ro trực tiếp cho tính bảo mật của các cuộc hội thoại. Quá trình này được mở rộng quy mô để bao gồm các tiền tố từ các quốc gia khác nhau, bao gồm các tiêu chuẩn tám và chín chữ số được sử dụng ở Brazil, tạo ra một cuộc điều tra dân số thực sự về người dùng ứng dụng.

Phạm vi tiếp xúc dữ liệu ở Brazil

Tại thị trường Brazil, nghiên cứu xác định rằng 206 triệu tài khoản dễ bị tấn công bởi kỹ thuật liệt kê. Phân tích dữ liệu được thu thập cho thấy 81,4% người dùng này đang sử dụng hệ điều hành Android, trong khi 18,6% sử dụng thiết bị iPhone. Phân đoạn này cung cấp cái nhìn tổng quan chi tiết về cơ sở người dùng của ứng dụng trong quốc gia và thể hiện phạm vi vi phạm bảo mật, độc lập với nền tảng được người tiêu dùng cuối sử dụng.

[[MVG_PROTECTED_BLOCK_0]

Mối quan tâm chính nằm ở loại thông tin có thể truy cập được. Đối với 61% tài khoản Brazil được thử nghiệm, ảnh hồ sơ được định cấu hình là công khai và có thể được thu thập. Ngoài ra, văn bản trạng thái và thông tin hồ sơ khác cũng bị thu thập. Việc sở hữu dữ liệu này, kết hợp với số điện thoại, tạo ra môi trường thuận lợi cho việc áp dụng các hành vi lừa đảo tinh vi, chẳng hạn như các cuộc tấn công lừa đảo có chủ đích, các chiến dịch lừa đảo qua mạng và thư rác, trong đó bọn tội phạm sử dụng thông tin cá nhân để lấy lòng tin của nạn nhân.

Cách Meta phản hồi các cảnh báo

Trình tự thời gian của các sự kiện cho thấy cảnh báo đầu tiên về lỗ hổng này đã được các nhà nghiên cứu gửi tới Meta vào tháng 9 năm 2024.

Bất chấp cảnh báo ban đầu, các biện pháp giảm thiểu đầu tiên của công ty chỉ được thực hiện cụ thể hơn vào tháng 8 năm 2025.

Sau những vòng liên lạc mới và áp lực từ nhóm học thuật, Meta cuối cùng đã mở rộng các biện pháp bảo vệ vào tháng 9 năm 2025, thực hiện các giới hạn tìm kiếm chặt chẽ hơn và hạn chế xem ảnh hồ sơ đối với những người liên hệ không xác định.

Công ty đã nhận ra tầm quan trọng của phát hiện này thông qua chương trình tiền thưởng Bug Bounty và hợp tác với các nhà nghiên cứu để đảm bảo rằng dữ liệu thu thập được trong quá trình nghiên cứu sẽ bị xóa vĩnh viễn.

Chi tiết điều tra học thuật

Mục tiêu chính của nghiên cứu do Đại học Vienna thực hiện là nâng cao nhận thức về các rủi ro hệ thống đối với quyền riêng tư trên các nền tảng quy mô lớn chứ không phải việc khai thác dữ liệu một cách độc hại.

Các nhà nghiên cứu tập trung vào việc chứng minh cách khai thác sự vắng mặt của các biện pháp kiểm soát giới hạn yêu cầu cơ bản để ánh xạ gần như toàn bộ cơ sở người dùng của một dịch vụ toàn cầu.

Ngoài Brazil, cuộc điều tra còn tiết lộ những con số đáng kể ở các thị trường khác, chẳng hạn như Ấn Độ, với 749 triệu người dùng và Indonesia, với 235 triệu, càng củng cố thêm bản chất toàn cầu của sự thất bại.

Các biện pháp bảo vệ được thực hiện bởi nền tảng

Để khắc phục vi phạm, Meta đã triển khai một bộ công nghệ chống quét, được thiết kế để xác định và chặn hoạt động tự động và đáng ngờ.

Các hệ thống này hiện giám sát khối lượng và tần suất truy vấn bắt nguồn từ cùng một địa chỉ IP, ngăn chặn các chương trình độc hại thực hiện tìm kiếm hàng loạt mà không ảnh hưởng đến trải nghiệm thông thường của người dùng.

Khuyến nghị bảo mật cho người dùng

Với tình huống này, tầm quan trọng của việc người dùng xem xét định kỳ cài đặt quyền riêng tư của họ trong ứng dụng càng được củng cố. Điều cần thiết là hạn chế những người có thể xem thông tin như ảnh hồ sơ, tin nhắn và trạng thái “nhìn thấy lần cuối”, hạn chế chỉ tiếp xúc với những liên hệ đã biết và đáng tin cậy để giảm thiểu rủi ro trong tương lai.

To Top