News (NO)

Studie ved Universitetet i Wien avslører feil som eksponerte tall og profiler til WhatsApp-brukere

Whatsapp
Foto: Whatsapp - JarTee / Shutterstock.com

En undersøkelse utført av digitale sikkerhetseksperter fra Universidade av Viena, på Áustria, har avdekket en kritisk sårbarhet på WhatsApp-plattformen. Feilen tillot, gjennom en automatisert prosess, telefonnumrene knyttet til aktive kontoer å bli identifisert, i tillegg til offentlige profildata, som bilder og statuser, som potensielt påvirket hele basen på 3,5 milliarder brukere i 245 land.

Sikkerhetsbruddet var aktivt i flere måneder, og ble utforsket av forskere i et kontrollert miljø mellom desember 2024 og april 2025. Hele studien, som beskriver metodikken og resultatene, ble utgitt i november 2025, og tjente som en advarsel til Meta, applikasjonens kontrollerende selskap, om risikoene forbundet med datahåndtering i stor skala.

Brasil, posisjonert som det tredje største markedet for meldingsapper, hadde sine 206 millioner brukere direkte eksponert av sårbarheten. Embora feilen har ikke kompromittert ende-til-ende-krypteringen som beskytter innholdet i samtaler, eksponering av telefonnumre og profilmetadata representerer en betydelig risiko for personvernet og sikkerheten til enkeltpersoner.

whatsapp
whatsapp – Foto: Fabio Principe / Shutterstock.com

Meta rapporterte at den implementerte de nødvendige korreksjonene for å dempe problemet i september 2025, måneder etter at forskerne først tok kontakt. Selskapet opplyste at det til dags dato ikke er funnet bevis for at denne sårbarheten har blitt utnyttet i stor skala av ondsinnede aktører, men saken gjenoppliver debatten om databeskyttelse på digitale plattformer.

Hvordan sikkerhetsfeilen ble oppdaget

Oppdagelsen av sårbarheten i WhatsApp var et resultat av et akademisk forskningsprosjekt fokusert på å analysere robustheten til sikkerhetsarkitekturene til massekommunikasjonsapplikasjoner. Universidade-teamet fra Viena utviklet en metodikk for å teste grensene for plattformens servere, spesielt i funksjonaliteten som lar søket etter nye kontakter starte en samtale. Målet var å verifisere om det fantes effektive kontrollmekanismer for å forhindre massedatainnsamling, en praksis kjent som “skraping”. Durante-tester la forskerne merke til at systemet ikke påla tilstrekkelige grenser for antall spørringer som kunne utføres i løpet av kort tid. Essa Fraværet av hastighetsbegrensning var det sentrale punktet som tillot leting i stor skala, og transformerte en bekvemmelighetsfunksjon til en vektor for massiv eksponering av globale brukeres kontakt- og profilinformasjon.

[[MVG_PROTECTED_BLOCK_0]

Oppregningsteknikken som brukes i prosessen

Metoden forskerne brukte, kjent som et oppregningsangrep, bestod i å lage tilpasset programvare som kommuniserte direkte med WhatsApp-servere. Esse programmerer systematisk genererte sekvenser av potensielle telefonnumre, basert på formatene og prefiksene som er gyldige for hvert land. Når det gjelder Brasil, for eksempel, ble systemet programmert til å teste kombinasjoner med åtte og ni sifre, som dekker hele spekteret av aktive mobilnumre i det nasjonale territoriet.

Når en generert nummerkombinasjon matchet en aktiv WhatsApp-konto, svarte serverne positivt, og returnerte offentlig informasjon knyttet til den profilen. Dataene som ble samlet inn inkluderte ikke bare bekreftelse på eksistensen av kontoen, men også profilbildet (hvis det var konfigurert som offentlig), statusteksten og den offentlige nøkkelen som ble brukt til kryptering. Prosessen var svært effektiv, og nådde topper på opptil 7000 søk per sekund, noe som gjorde det mulig å kartlegge et stort antall profiler i løpet av en relativt kort periode.

Risikoer for brasilianske brukere

For de 206 millioner brukerne på Brasil utgjør det en reell fare å avsløre telefonnumre. Med denne informasjonen i hånden kan kriminelle orkestrere sosiale ingeniørangrep, for eksempel phishing-svindel, der de utgir seg for å være kjente institusjoner eller kontakter for å stjele sensitive eller økonomiske data.

Undersøkelsen viste at 61 % av de brasilianske kontoene som ble analysert hadde profilbildene sine synlige for alle. Essa-bilde kan brukes til å lage falske profiler, utføre svindel i offerets navn eller til og med for trakassering og digital stalking, noe som øker brukernes sårbarhet.

Videre er det å bekrefte at et telefonnummer er aktivt og knyttet til en WhatsApp-konto allerede verdifull informasjon på det ulovlige datamarkedet. Esses-numre kan selges i lister til misbrukende telemarketingselskaper eller til operatører av spam- og desinformasjonskampanjer.

Tiltak iverksatt av Meta

Etter å ha blitt varslet første gang i september 2024, tok Meta, ifølge forskernes rapport, tid på å implementere en definitiv løsning. De første inneslutningstiltakene ble først observert i august 2025, nesten ett år etter det første varselet.

Selskapet har endelig introdusert mer robuste “anti-skraping”-mekanismer. Essas tekniske barrierer er utformet for å oppdage og blokkere massesøkingsaktiviteter, slik som de utført i studien, uten å påvirke den gjennomsnittlige brukeropplevelsen.

I anerkjennelse av å identifisere feilen ble Universidade-teamet til Viena inkludert i Meta “Bug Bounty”-programmet, som økonomisk belønner eksperter som rapporterer sikkerhetssårbarheter på en ansvarlig måte.

Selskapet bekreftet også at forskerne handlet etisk og at alle data som ble samlet inn under studien ble korrekt slettet etter at analysen var fullført, og sikret at den ikke ble brukt til andre formål.

Tidslinje fra oppdagelse til utbedring

Hendelsesforløpet fremhever tiden som har gått mellom den første advarselen og fullstendig løsning av problemet. Forskerteamet måtte gjennomføre flere runder med tester og kontakter for å sikre at alvoret i situasjonen ble forstått og tatt opp av selskapet. De viktigste milepælene var:

  • September 2024: Innledende Alerta sendt til Meta av Universidade av Viena.
  • Desember 2024 til april 2025: Período av oppregningstester i flere land, inkludert Brasil.
  • August 2025: Implementação av de første forsvarene mot automatiserte massesøk.
  • September 2025: Ampliação av profil- og bildevisningsgrenser for ukjente kontakter.
  • November 2025: Publicação offisiell studie med utgivelse av globale data.

Sårbarhetens globale rekkevidde

Studien var ikke begrenset til Brasil, og kartla brukereksponering på planetarisk skala. Índia ledet rangeringen med 749 millioner potensielt berørte brukere, etterfulgt av Indonésia, med 235 millioner. Esses-tall gjenspeiler appens enorme popularitet i fremvoksende markeder.

Evnen til å utføre opptil 100 millioner spørringer i timen under topptesting demonstrerer omfanget av feilen. Datainnsamling tillot opprettelsen av en uformell folketelling av WhatsApp-økosystemet, som avslørte forskjellige bruksmønstre og personverninnstillinger mellom forskjellige regioner i verden.

Del

Flere nyheter i News (NO)

Se mer