אבטחת וואטסאפ נמצאת שוב תחת בדיקה לאחר מחקר אקדמי שזיהה 3.500 מיליארד מספרי טלפון המקושרים לחשבונות פעילים בפלטפורמה. הממצאים, שהופקו על ידי צוותים מאוניברסיטת וינה, TU Wien ו-SBA Research, הציתו מחדש את הוויכוח על פרטיות באפליקציות מסרים באירופה ובספרד.
כפי שדיווח Wired, בהתבסס על חומר שפורסם על ידי החוקרים, הצוות ניצל את תהליך אימות החשבון החדש ואת מערכת גילוי אנשי הקשר כדי לבדוק, בקנה מידה גדול, אילו מספרים קיימים בשירות ולחלץ מטא-נתונים של פרופילים שמשתמשים הפכו לזמינים לציבור. למרות שההודעות נותרו מוצפנות מקצה לקצה , היקף איסוף הנתונים עורר חששות לגבי שימוש זדוני פוטנציאלי.
מה קרה וכיצד נוצל הפער
ליבת הבעיה טמונה בפונקציית גילוי אנשי הקשר: באמצעות אוטומציה, חוקרים שלחו רצפי מספרים וצפו בתגובת השירות כדי לקבוע אם חשבון משויך אליו. התשתית של WhatsApp כמעט ולא הטילה מגבלות אפקטיביות, מה שאפשר להגיע לקצב של עד 7.000 שאילתות לשנייה לסשן וכ-100 מיליון לשעה, ויצרו ספרייה עם טווח הגעה עולמי (245 מדינות) תוך 48 שעות בלבד.
בנוסף לאישור קיומם של מספרי הטלפון, המערכת אפשרה אחזור של נתונים גלויים בהתבסס על הגדרותיו של כל משתמש: תמונת פרופיל, טקסט "מידע", חותמות זמן, ובמקרים מסוימים, מפתחות הצפנה ציבוריים ומידע עסקי . המחקר מצא כי 57% מהפרופילים כללו תמונה נגישה ו-29% הציגו טקסט ציבורי, מה שבשווקים מסוימים אף אפשר איסוף של עשרות מיליוני תמונות המשויכות לטלפון יחיד.
מחקר זה, שנערך על ידי אוניברסיטת וינה, אוניברסיטת וינה לטכנולוגיה וינה ו-SBA Research, מתועד ב-GitHub ודווח על ידי Wired. המחברים חזו כי איסוף הנתונים של WhatsApp היה מיושם באביב 2025 ומדגישים כי אלמלא בוצע תחת פרוטוקולים אתיים , הוא היה מוביל לאחד מאוספי הנתונים האישיים הגדולים ביותר בהיסטוריה של האינטרנט.
המקרה מדגיש את השימוש במספרי טלפון כמזהים ייחודיים. מספרים אלה קלים לספירה בקנה מידה גדול, מה שמקל על מדריכים נרחבים ועלול לחשוף אנשים במדינות בהן האפליקציה מוגבלת. במסגרת האירופית, עקרון מזעור הנתונים של ה-GDPR והמלצות ENISA מעודדים הפחתת חשיפת המטא-נתונים הציבורית וחיזוק הבקרות נגד גירוד נתונים.
תגובת מטא וסיכונים למשתמשים
בעקבות ההודעה, וואטסאפ יישמה צעדי נגד, כולל הגבלת קצב גישה והפחתת גישה לנתונים כברירת מחדל , וכן התאמות ללקוחות, במיוחד באנדרואיד. החברה, שבבעלות מטא, תיארה את האירוע כ"גרידת נתונים ציבוריים" והצהירה כי לא זיהתה סימנים של ניצול זדוני מחוץ למחקר. הדיווח הוכר בתוכנית הבאגים שלה.
עם זאת, "רשימה" בקנה מידה כזה מקלה על קמפיינים של ספאם, פישינג ושיחות אוטומטיות , כמו גם גניבת זהות וניסיונות החלפת SIM. הניתוח גם אפשר הסקות לגבי פרטים טכניים (אנדרואיד/iOS, גיל החשבון ומכשירים מקושרים) וזוהה שימוש חוזר בסיסמאות במקרים מסוימים, דבר שמומחים מקשרים לשימוש בלקוחות לא רשמיים , ופותח נתיב סיכון נוסף.
בספרד ובאיחוד האירופי, התקרית פתחה מחדש את השיח על שיטות עבודה מומלצות ואחריות. חברות ומנהלים ציבוריים צריכים לבחון מחדש את תהליכי התקשורת שלהם בוואטסאפ ולחזק את מדיניות הגנת המידע, בעוד שמשתמשים יכולים להפחית את החשיפה שלהם לציבור. כאן, תפקידה של הסוכנות הספרדית להגנת מידע (AEPD) וההנחיות האירופיות הם המפתח לתקינה של הגדרות ברירת מחדל מאובטחות יותר.
עבור אלו שמשתמשים באפליקציה מדי יום, מומלץ להתאים את נראות הפרופיל שלכם. שלבים אלה אורכים פחות מדקה ומצמצמים משמעותית את מה שאנשים יכולים לראות.
- פתחו את WhatsApp ועברו אל הגדרות > פרטיות.
- בתמונת פרופיל ומידע, בחר "אנשי הקשר שלי" (או "אף אחד", אם אתה מעדיף פרטיות מקסימלית).
- ב"סטטוס" וב"נראה לאחרונה ומחובר", הגבל את הנראות לאנשי הקשר שלך.
- הגבל את מי שיכול להוסיף אותך לקבוצות ושמור על האפליקציה מעודכנת תמיד.
בנוסף, שימו לב לסימני שימוש לרעה (הודעות בלתי צפויות עם מידע אישי, קישורים דחופים, קבצים מצורפים חשודים) וזכרו לחסום ולדווח על חשבונות שעלולים להיות זדוניים ישירות מהאפליקציה . אם תכונת שם המשתמש זמינה בחשבונכם, הפעלתה מוסיפה שכבת אבטחה נוספת בכך שהיא אינה חושפת ישירות את מספר הטלפון שלכם.
החקירה לא ניגשה לתוכן מוצפן, אך היא חשפה שפגם בבקרת הבקשות אפשר יצירת מדריך גלובלי של מספרי טלפון ופרופילים פתוחים. לאחר שהתיקון כבר יושם על ידי WhatsApp, הגנה יעילה תלויה במידה רבה בהגדרות הפרטיות שלך ובשמירה על ערנות מפני ניסיונות הונאה ואיסוף נתונים המוני.

