AKTUÁLNE: Chyba vo WhatsAppe sprístupnila údaje o 3.5 miliardy účtov každému, kto ich chcel vidieť

Výskumníci z University of Vienna odhalili závažnú chybu vo vyhľadávaní kontaktov WhatsAppu, ktorá umožnila získať údaje o 3.5 miliardy účtov vrátane fotiek, statusov a technických informácií.

WhatsApp chyba bug nebezpecenstvo
Zdroj: Roman Samborskyi / Shutterstock.com, úprava Vosveteit.sk

Predstav si situáciu, že máš iba telefónne číslo niekoho cudzieho a chceš zistiť, či používa WhatsApp, aký má profilový obrázok, kedy si menil status a dokonca aj to, aký telefón nosí vo vrecku. Výskumníci z University of Vienna a SBA Research ukázali, že to nebol hypotetický scenár, ale úplne reálna zraniteľnosť. Na tému upozornil server techxplore.com.

Odborníci, medzi ktorými bol aj Gabriel Gegenhuber, sa roky venujú bezpečnosti komunikačných aplikácií a WhatsApp skúmali aj v minulosti. Tentoraz však narazili na chybu, ktorá umožnila získať informácie o 3.5 miliardy účtov naprieč 245 krajinami. A čo je na tom najdesivejšie, všetko sa to dalo spraviť bez akéhokoľvek hackovania zariadení. Stačilo využitie jednej základnej funkcie WhatsAppu, ktorú používame všetci.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Ako funguje vyhľadávanie kontaktov a prečo bolo jadrom obrovskej bezpečnostnej diery

Aby WhatsApp vedel, ktorí tvoji známi ho používajú, aplikácia si pravidelne porovnáva tvoju adresárovú knihu s databázou svojich aktívnych účtov. Urobí to tak, že pošle na server dotaz s telefónnymi číslami a server odpovie, či je číslo registrované.

WhatsApp logo titulka_1
Zdroj: Vosveteit.sk / Martin Borko

Tento systém sám o sebe nie je problém. Problém vzniká v momente, keď server nemá zavedené obmedzenia, ako často a v akom množstve môže niekto tieto dotazy vykonávať. A presne toto bola Achillova päta WhatsAppu.

Vedci zistili, že WhatsApp nezaviedol žiadne efektívne limity. Server jednoducho odpovedal na každý dotaz bez toho, aby ho čo i len spomalil.

To znamenalo, že ktokoľvek mohol automaticky skúšať telefónne čísla jedno za druhým neuveriteľnou rýchlosťou a server vždy poslušne odpovedal, či účet existuje, aké má verejné údaje a aké kryptografické kľúče patria k profilu.

Výskumníci takto dokázali preveriť viac než 100 miliónov čísel za hodinu. Vďaka tomu mali za krátky čas uloženú databázu, ktorú by si bežne nikto nikdy nemal byť schopný vytvoriť.

Prečo táto „obyčajná odpoveď zo servera“ prezrádzala obrovské množstvo informácií

Možno si povieš, že server len povie, či číslo existuje na WhatsAppe. V realite však prezradil omnoho viac.

Ak je tvoje číslo na WhatsAppe registrované, server vráti aj množstvo ďalších údajov, ktoré aplikácia potrebuje, aby fungovala. Sú to informácie, ktoré nemajú byť tajné, ale sú určené pre tvoje kontakty a pre aplikáciu samotnú.

Keď ich však niekto dokáže získať vo veľkom, mení sa to na najväčší únik metadát v histórii.

Medzi tieto údaje patrili:

  • verejné profilové fotky
  • verejný text v Info statuse
  • časové pečiatky posledných zmien profilu
  • verejné kryptografické kľúče
  • typ operačného systému
  • počet spárovaných zariadení

Z týchto informácií vedci dokázali presne určiť, či má používateľ Android alebo iPhone, ako starý je jeho účet, či často mení telefóny a či používa viac zariadení naraz.

To, čo vyzerá ako technický detail, je v skutočnosti veľmi citlivý balík informácií

Nie je to hackovanie tvojich správ. Je to však dokonalá mapa toho, kto si, kde si, čo používaš a ako sa správaš.

Profilové fotky, tváre, ŠPZ a dokonca aj odkazy na OnlyFans. To všetko bolo zrazu verejne dostupné.

Ako zistiť, či si niekto prehral hlasovú správu vo WhatsAppe
Zdroj: Wikimedia (WhatsApp), Unsplash (OSPAN ALI, Panos Sakalakis), Úprava: Vosveteit.sk

Najdesivejším zistením bola obrovská masa profilových fotiek, ktoré sú na WhatsAppe štandardne viditeľné pre každého, kto si tvoje číslo uloží. Keď však server neobmedzuje počet dotazov, znamená to, že niekto môže tieto fotky získať hromadne.

Výskumníci stiahli 77 miliónov verejných profilových fotiek len v severoamerickej oblasti, spolu 3.8 terabajtu dát.

Softvér na rozpoznávanie tváre identifikoval človeka v dvoch tretinách fotiek. V zvyšku boli detaily, ktoré dokážu prezradiť ešte viac:

  • poznávacie značky áut
  • ulice a mestské objekty
  • kancelárie a pracovné priestory
  • odkazy na Tinder, Instagram alebo OnlyFans
  • emailové adresy z vládnych domén

Ak tieto informácie vidí iba tvoj kamarát, nemáš dôvod na paniku. Ak ich však môže niekto stiahnuť pre desiatky miliónov účtov naraz, vzniká databáza, ktorá sa dá spárovať s telefónnym číslom, menom alebo tvárou. Takéto údaje sú extrémne cenné pre podvodníkov, stalkerov, doxxerov či represívne režimy.

Výskumníci objavili, že WhatsApp používali aj tam, kde je zakázaný

Zarážajúce bolo aj to, že WhatsApp bol masívne používaný v krajinách, kde je oficiálne blokovaný alebo zakázaný. Vedci napríklad našli:

  • 2.3 milióna aktívnych účtov v Číne
  • 60 miliónov v Iráne
  • 1.6 milióna v Mjanmarsku
  • 5 účtov v Severnej Kórei

V týchto krajinách môže mať nelegálne používanie WhatsAppu vážne následky. Stačí, aby niekto prešiel celé telefónne rozsahy a v minútach vie, kto aplikáciu používa tajne. Pre mnohých ľudí to nie je otázka súkromia, ale možného prenasledovania.

WhatsApp_titulka_4
Zdroj: Vosveteit.sk

Prečo Meta rok mlčala a reagovala až v momente, keď išlo do tuhého

Podľa výskumníkov WhatsApp o probléme vedel od septembra 2024. Odpovede boli zdvorilé, ale prázdne. Žiadne kroky, žiadne zmeny.

Situácia sa zmenila až vtedy, keď sa blížilo zverejnenie vedeckého článku. Zrazu sa ukázalo, že zraniteľnosť neodhaľuje len údaje o používateľoch, ale aj interné štatistiky WhatsAppu, ktoré sú pre Meta extrémne dôležité:

  • presné počty používateľov podľa krajín
  • podiel Android a iPhone
  • rast a pokles účtov
  • rozloženie firemných profilov
  • podvodnícke centrá v konkrétnych regiónoch

Pre spoločnosť to bola nielen bezpečnostná rana, ale aj reputačný problém.

Nakoniec Meta zraniteľnosť opravila, zaviedla limitovanie a prísnejšie nastavenia súkromia. Stalo sa tak však až po roku ignorovania výskumníkov.

Čo z toho vyplýva pre bežného používateľa. Súkromie je oveľa krehkejšie, než sa zdá

Celá situácia ukazuje, aj keď sú správy šifrované, aplikácia môže prezrádzať veľké množstvo iných informácií, ktoré o tebe hovoria viac, než si myslíš.

Človek nemusí byť expert, aby sa chránil aspoň základne. Najdôležitejšie kroky sú:

  • nastav si viditeľnosť profilovej fotky iba pre kontakty
  • neuvádzaj v Info poli nič citlivé
  • skri informáciu o poslednej aktivite
  • nepoužívaj neoficiálne verzie WhatsAppu

Tieto nastavenia ti nezaručia dokonalé súkromie, ale výrazne znižujú množstvo údajov, ktoré môžu získať cudzie osoby.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať