日本語版
最新ニュース
科学&テクノロジー

WhatsApp API によりユーザーの電話番号が一括漏洩する可能性がある

データプライバシー、データセキュリティ 研究者は 35 億のアカウントをクエリできた Greg Sirico • 2025 年 11 月 21 日 画像: オアシサムエル/シャッターストック セキュリティ研究者は、アプリ所有者 Meta が提供した列挙ツールを通じて、何十億もの WhatsApp ユーザーの電話番号を収集することができました。関連項目: オンデマンド |比類のない検出と防御で API セキュリティを変革 ウィーン大学の研究者は、WhatsApp API のリバース エンジニアリングによってスワイプしたデータは厳密にプライベートなものではなく、サードパーティからのメッセージ テキストを保護する暗号化も解読しませんでした。彼らは、WhatsApp アカウントの登録に使用される電話番号を入手しました。また、ほとんどの場合、プロフィール写真、ユーザーが入力した「概要」テキスト、通信を非対称的に暗号化するために WhatsApp が使用する公開キーなどの追加データも入手しました。 しかし、「ほとんどのデータポイントは、特に単独では無害に見えるかもしれませんが、それらの大規模な集約により、有意義で潜在的に明らかな洞察が得られる可能性があります」と研究者らは述べています。 書きました 紙で。流出した数値の膨大な量(合計35億件)は、もし研究者らが責任ある学者でなかった場合、「史上最大のデータ漏洩」に相当するとも述べた。 プライバシーとセキュリティの専門家は、 長い間警告されていた 権威主義国家やその他の諜報者は、人的ネットワークを計画するために通信の内容を必要としていない。どの…

WhatsApp API によりユーザーの電話番号が一括漏洩する可能性がある

データプライバシー、データセキュリティ

研究者は 35 億のアカウントをクエリできた Greg Sirico • 2025 年 11 月 21 日

画像: オアシサムエル/シャッターストック

セキュリティ研究者は、アプリ所有者 Meta が提供した列挙ツールを通じて、何十億もの WhatsApp ユーザーの電話番号を収集することができました。

関連項目: オンデマンド |比類のない検出と防御で API セキュリティを変革

ウィーン大学の研究者は、WhatsApp API のリバース エンジニアリングによってスワイプしたデータは厳密にプライベートなものではなく、サードパーティからのメッセージ テキストを保護する暗号化も解読しませんでした。彼らは、WhatsApp アカウントの登録に使用される電話番号を入手しました。また、ほとんどの場合、プロフィール写真、ユーザーが入力した「概要」テキスト、通信を非対称的に暗号化するために WhatsApp が使用する公開キーなどの追加データも入手しました。

しかし、「ほとんどのデータポイントは、特に単独では無害に見えるかもしれませんが、それらの大規模な集約により、有意義で潜在的に明らかな洞察が得られる可能性があります」と研究者らは述べています。 書きました 紙で。流出した数値の膨大な量(合計35億件)は、もし研究者らが責任ある学者でなかった場合、「史上最大のデータ漏洩」に相当するとも述べた。

プライバシーとセキュリティの専門家は、 長い間警告されていた 権威主義国家やその他の諜報者は、人的ネットワークを計画するために通信の内容を必要としていない。どの WhatsApp アカウントが他のアカウントと連絡を取っているかだけで、ソーシャル グラフを構築するのに十分です。 WhatsApp の「about」タグラインをカスタマイズしたユーザーは、所属政党、性的指向、LinkedIn のプロフィールや電子メールなどの情報を公開することで、個人情報の漏洩を促進することもできます。ある WhatsApp ユーザーは、大量の麻薬を輸送できる「秘密のタクシー」サービスの広告を about フィールドに入力しました。

WhatsApp を禁止または制限している中国政府またはその他の政権のために働く悪者が、当局を無視して現地ユーザーの現実世界の身元を明らかにするためにデータを使用する可能性があります。

研究者らは、WhatsApp API に 1 秒あたり 7,000 件の電話番号の速度でアクセスしてデータを取得しました。学者らは、API クエリのレートがレート制限機能によってすぐにブロックされ、メタが IP アドレスを永久にブラックリストに登録するだろうと想定していました。 「驚いたことに、私たちのIPアドレスもアカウントもWhatsAppによってブロックされていない」と彼らは書いている。

「通常、システムはこれほど短期間にこれほど多数のリクエストに応答すべきではありません。特に単一のソースから発信されている場合はそうです。この動作によって根本的な欠陥が露呈し、事実上無制限のリクエストをサーバーに発行し、そうすることで世界中のユーザー データをマッピングできるようになりました」と論文の筆頭著者であるガブリエル・ゲーゲンフーバー氏は述べています。

学者らは、Google のオープンソース libphonenumber ライブラリを使用して、API に入力される電話番号を生成しました。電話番号も入力します 削られた 5億3,300万人のソーシャルメディアユーザーの電話番号、場所、電子メールアドレスなどのデータが収集された事件で、2021年にFacebookから削除されました。流出した電話番号のほぼ半数が今も現役であり、「データインシデントの長期にわたる影響」を浮き彫りにしている。

WhatsAppのエンジニアリング担当副社長、ニティン・グプタ氏は研究者らの研究を称賛し、このような共同研究によって「意図した限界を超える」新たな欠陥が明らかになったと述べた。

同紙によると、WhatsAppは今月初めに、列挙型クエリのレート制限や、ユーザーが個々のユーザーの公開プロフィール写真や「About」タグラインをクエリできる頻度の制限など、新たな対策を組み込んだと通知したという。

#WhatsApp #API #によりユーザーの電話番号が一括漏洩する可能性がある

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。