Studie ved Universitetet i Wien avslører feil som eksponerte tall og profiler til WhatsApp-brukere
En undersøkelse utført av digitale sikkerhetseksperter fra Universidade av Viena, på Áustria, har avdekket en kritisk sårbarhet på WhatsApp-plattformen. Feilen tillot, gjennom en automatisert prosess, telefonnumrene knyttet til aktive kontoer å bli identifisert, i tillegg til offentlige profildata, som bilder og statuser, som potensielt påvirket hele basen på 3,5 milliarder brukere i 245 land.
Sikkerhetsbruddet var aktivt i flere måneder, og ble utforsket av forskere i et kontrollert miljø mellom desember 2024 og april 2025. Hele studien, som beskriver metodikken og resultatene, ble utgitt i november 2025, og tjente som en advarsel til Meta, applikasjonens kontrollerende selskap, om risikoene forbundet med datahåndtering i stor skala.
Brasil, posisjonert som det tredje største markedet for meldingsapper, hadde sine 206 millioner brukere direkte eksponert av sårbarheten. Embora feilen har ikke kompromittert ende-til-ende-krypteringen som beskytter innholdet i samtaler, eksponering av telefonnumre og profilmetadata representerer en betydelig risiko for personvernet og sikkerheten til enkeltpersoner.

Meta rapporterte at den implementerte de nødvendige korreksjonene for å dempe problemet i september 2025, måneder etter at forskerne først tok kontakt. Selskapet opplyste at det til dags dato ikke er funnet bevis for at denne sårbarheten har blitt utnyttet i stor skala av ondsinnede aktører, men saken gjenoppliver debatten om databeskyttelse på digitale plattformer.
Hvordan sikkerhetsfeilen ble oppdaget
Oppdagelsen av sårbarheten i WhatsApp var et resultat av et akademisk forskningsprosjekt fokusert på å analysere robustheten til sikkerhetsarkitekturene til massekommunikasjonsapplikasjoner. Universidade-teamet fra Viena utviklet en metodikk for å teste grensene for plattformens servere, spesielt i funksjonaliteten som lar søket etter nye kontakter starte en samtale. Målet var å verifisere om det fantes effektive kontrollmekanismer for å forhindre massedatainnsamling, en praksis kjent som “skraping”. Durante-tester la forskerne merke til at systemet ikke påla tilstrekkelige grenser for antall spørringer som kunne utføres i løpet av kort tid. Essa Fraværet av hastighetsbegrensning var det sentrale punktet som tillot leting i stor skala, og transformerte en bekvemmelighetsfunksjon til en vektor for massiv eksponering av globale brukeres kontakt- og profilinformasjon.
Oppregningsteknikken som brukes i prosessen
Metoden forskerne brukte, kjent som et oppregningsangrep, bestod i å lage tilpasset programvare som kommuniserte direkte med WhatsApp-servere. Esse programmerer systematisk genererte sekvenser av potensielle telefonnumre, basert på formatene og prefiksene som er gyldige for hvert land. Når det gjelder Brasil, for eksempel, ble systemet programmert til å teste kombinasjoner med åtte og ni sifre, som dekker hele spekteret av aktive mobilnumre i det nasjonale territoriet.
Les mer: Skjulte tegn avslører om WhatsApp-kontoen har blitt klonet og krever raske sikkerhetstiltak
Når en generert nummerkombinasjon matchet en aktiv WhatsApp-konto, svarte serverne positivt, og returnerte offentlig informasjon knyttet til den profilen. Dataene som ble samlet inn inkluderte ikke bare bekreftelse på eksistensen av kontoen, men også profilbildet (hvis det var konfigurert som offentlig), statusteksten og den offentlige nøkkelen som ble brukt til kryptering. Prosessen var svært effektiv, og nådde topper på opptil 7000 søk per sekund, noe som gjorde det mulig å kartlegge et stort antall profiler i løpet av en relativt kort periode.
Risikoer for brasilianske brukere
For de 206 millioner brukerne på Brasil utgjør det en reell fare å avsløre telefonnumre. Med denne informasjonen i hånden kan kriminelle orkestrere sosiale ingeniørangrep, for eksempel phishing-svindel, der de utgir seg for å være kjente institusjoner eller kontakter for å stjele sensitive eller økonomiske data.
Undersøkelsen viste at 61 % av de brasilianske kontoene som ble analysert hadde profilbildene sine synlige for alle. Essa-bilde kan brukes til å lage falske profiler, utføre svindel i offerets navn eller til og med for trakassering og digital stalking, noe som øker brukernes sårbarhet.
Videre er det å bekrefte at et telefonnummer er aktivt og knyttet til en WhatsApp-konto allerede verdifull informasjon på det ulovlige datamarkedet. Esses-numre kan selges i lister til misbrukende telemarketingselskaper eller til operatører av spam- og desinformasjonskampanjer.
Les mer: Cyberangrep mot Atlas Menu-plattformen avslører konfidensielle data fra 63 000 GTA Online-kontoer
Tiltak iverksatt av Meta
Etter å ha blitt varslet første gang i september 2024, tok Meta, ifølge forskernes rapport, tid på å implementere en definitiv løsning. De første inneslutningstiltakene ble først observert i august 2025, nesten ett år etter det første varselet.
Selskapet har endelig introdusert mer robuste “anti-skraping”-mekanismer. Essas tekniske barrierer er utformet for å oppdage og blokkere massesøkingsaktiviteter, slik som de utført i studien, uten å påvirke den gjennomsnittlige brukeropplevelsen.
Om samme tema: Meta oppdaterer WhatsApp på macOS med Liquid Glass-utseende og legger til blokkering av passordchat
I anerkjennelse av å identifisere feilen ble Universidade-teamet til Viena inkludert i Meta “Bug Bounty”-programmet, som økonomisk belønner eksperter som rapporterer sikkerhetssårbarheter på en ansvarlig måte.
Selskapet bekreftet også at forskerne handlet etisk og at alle data som ble samlet inn under studien ble korrekt slettet etter at analysen var fullført, og sikret at den ikke ble brukt til andre formål.
Tidslinje fra oppdagelse til utbedring
Hendelsesforløpet fremhever tiden som har gått mellom den første advarselen og fullstendig løsning av problemet. Forskerteamet måtte gjennomføre flere runder med tester og kontakter for å sikre at alvoret i situasjonen ble forstått og tatt opp av selskapet. De viktigste milepælene var:
- September 2024: Innledende Alerta sendt til Meta av Universidade av Viena.
- Desember 2024 til april 2025: Período av oppregningstester i flere land, inkludert Brasil.
- August 2025: Implementação av de første forsvarene mot automatiserte massesøk.
- September 2025: Ampliação av profil- og bildevisningsgrenser for ukjente kontakter.
- November 2025: Publicação offisiell studie med utgivelse av globale data.
Sårbarhetens globale rekkevidde
Studien var ikke begrenset til Brasil, og kartla brukereksponering på planetarisk skala. Índia ledet rangeringen med 749 millioner potensielt berørte brukere, etterfulgt av Indonésia, med 235 millioner. Esses-tall gjenspeiler appens enorme popularitet i fremvoksende markeder.
Evnen til å utføre opptil 100 millioner spørringer i timen under topptesting demonstrerer omfanget av feilen. Datainnsamling tillot opprettelsen av en uformell folketelling av WhatsApp-økosystemet, som avslørte forskjellige bruksmønstre og personverninnstillinger mellom forskjellige regioner i verden.
Mer om saken: Atlas Menu-plattformen blir utsatt for cyberangrep og avslører data fra 63 000 GTA Online-spillere
Flere nyheter i News (NO)
Se mer →
Amazons trådløse CarPlay-adapter har 50 % rabatt og høye godkjenningsvurderinger fra sjåfører
Betydelig rabatt på Galaxy S25 Plus reduserer verdien til under 4500 reais i nettbutikken
Apple akselererer produksjonen av iPhone 17e og utvikler ny Air-modell med to kamerasystem
Epic Games-plattformen gir ut tolv høybudsjettspill uten permanente kostnader for PC-brukere
Prisfallet på PlayStation 5 Pro akselererer digitalt detaljsalg og eliminerer globale aksjer
Ny Apple-systemoppdatering optimerer håndtering av presserende oppgaver for iPhone-brukere
Lekkasjedetaljer maskinvare for den nye bærbare PlayStation med overlegen grafikk til Xbox Series S
Oppo lanserer offisielt Find X9 Ultra over hele verden med Hasselblad-linser og robust batteri
Tim Cook avslører nye iPhone- og iPod-prototyper i feiringen av Apples femtiårsjubileum
Ny utgave av sammenleggbar smarttelefon gir gullfinish til vinterlek-konkurrenter
Lekkasje avslører Lords of the Fallen og Sword Art Online i aprils PS Plus Essential-katalog
Samsung oppdaterer QuickStar-modulen og utvider visuell kontroll av panelet i One UI 8.5-grensesnittetFlere nyheter på Mix Vale
- 1Ny batteritest setter Galaxy S26 Ultra foran iPhone 17 Pro Max i global rangering
- 2Forskning viser at foreldre ikke er klar over hvordan barna deres bruker kunstig intelligens
- 3Samsung slipper ny systemoppdatering med nye funksjoner for Galaxy Watch 4-brukere
- 4Ryktene antyder at Nintendo forbereder en spesialutgave av Switch 2 med en nyinnspilling av Ocarina of Time
- 5Android-systemet mottar opprinnelig Gemini Nano 4-integrasjon for offline-behandling på smarttelefoner
- 6Produsenter oppdaterer førsteklasses smarttelefonfotosensorer med fokus på zoom og kunstig intelligens
- 7Ny Xiaomi 18 Pro Max-smarttelefon integrerer to 200 MP-kameraer og siste generasjons prosessor
- 8Apple utvikler ny sammenleggbar iPhone og forbereder spesialutgave for å feire 20 år med merket
- 9Produsenten OPPO bekrefter offisiell dato for å avsløre nye Find X9 Ultra- og Pro-smarttelefoner med fokus på kameraer
- 10Walt Disney studerer full oppkjøp av Epic Games for å utvide dominansen i det digitale spillmarkedet