嘿!你正在使用 WhatsApp:用于安全与隐私的三百亿账户枚举
摘要
WhatsApp 截至 2025 年初已拥有 35 亿活跃账户,为全球最大的即时通讯平台。鉴于其庞大的用户基数,WhatsApp 在全球通信中扮演着关键角色。为了 initiate 对话,用户必须首先发现其联系人是否已在该平台注册。这通过向 WhatsApp 服务器查询用户地址簿中提取的手机号码(如果他们允许访问)来实现。这一体系结构天然地 enables 手机号枚举,因为该服务必须允许合法用户查询联系可用性。虽然 rate limiting 是防止滥用的标准防御措施,但我们重新审视了此问题,表明 WhatsApp 仍高度 vulnerable to 规模枚举。在我们的研究中,我们能够在每小时探测超过一亿美国电话号码,而未遇到 blocking 或有效的 rate limiting。我们的发现不仅显示了该漏洞的持久性与严重性。我们进一步表明, nearly half of the phone numbers disclosed in the 2021 Facebook data leak 仍在 WhatsApp 上活跃,这凸显了此类暴露持续的风险。此外,我们能够对 WhatsApp 用户进行人口普查,为大型 messaging service 即使消息本身 end-to-end encrypted 也能生成的宏观洞察提供了一瞥。使用收集的数据,我们还发现了 certain X25519 密钥在不同设备和手机号码之间的 reuse,这表明可能存在不安全的(自定义)实现,或是欺诈活动。在本更新版本的论文中,我们还提供了通过 which we confirmed 了 underlying rate-limiting issue 已被解决的协同 remediation process 的见解。
引用
@article{arxiv.2511.20252,
title = {Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy},
author = {Gabriel K. Gegenhuber and Philipp É. Frenzel and Maximilian Günther and Johanna Ullrich and Aljosha Judmayer},
journal= {arXiv preprint arXiv:2511.20252},
year = {2025}
}
备注
Accepted to NDSS2026, Artifacts available at https://github.com/sbaresearch/whatsapp-census