Lỗ hổng bảo mật của WhatsApp: 3.500 tỷ số điện thoại bị lộ

  • Một dự án nghiên cứu tự động phát hiện danh bạ và xác minh 3.500 tỷ số đang hoạt động trên WhatsApp.
  • Dữ liệu hồ sơ có thể nhìn thấy (ảnh, trạng thái, dấu thời gian và khóa công khai) được thu thập từ hàng triệu tài khoản.
  • Meta đã triển khai giới hạn yêu cầu và cài đặt quyền riêng tư mặc định sau khi được các nhà nghiên cứu thông báo.
  • Nguy cơ cao về thư rác, lừa đảo và giám sát; khuyến nghị về quyền riêng tư cho Tây Ban Nha và EU.

Lỗ hổng WhatsApp và rò rỉ hàng loạt số điện thoại

Vấn đề bảo mật của WhatsApp một lần nữa lại bị xem xét kỹ lưỡng sau một nghiên cứu học thuật xác định có 3.500 tỷ số điện thoại được liên kết với các tài khoản đang hoạt động trên nền tảng này. Phát hiện này, do các nhóm nghiên cứu từ Đại học Vienna, TU Wien và SBA Research thực hiện, đã làm dấy lên cuộc tranh luận về quyền riêng tư trong các ứng dụng nhắn tin ở châu Âu và Tây Ban Nha.

Theo báo cáo của Wired dựa trên tài liệu do các nhà nghiên cứu công bố, nhóm nghiên cứu đã tận dụng quy trình xác minh tài khoản mới và hệ thống tìm kiếm liên lạc để kiểm tra trên quy mô lớn xem những số điện thoại nào đang tồn tại trên dịch vụ và trích xuất siêu dữ liệu hồ sơ mà người dùng đã công khai. Mặc dù các tin nhắn vẫn được mã hóa đầu cuối , quy mô thu thập dữ liệu đã làm dấy lên lo ngại về khả năng bị lạm dụng.

Điều gì đã xảy ra và khoảng cách đó đã được khai thác như thế nào

Liên hệ và xác minh hàng loạt trên WhatsApp

Vấn đề cốt lõi nằm ở chức năng tìm kiếm liên lạc: sử dụng tự động hóa, các nhà nghiên cứu đã gửi một chuỗi số và quan sát phản hồi của dịch vụ để xác định xem có tài khoản nào được liên kết với các số đó hay không. Cơ sở hạ tầng của WhatsApp hầu như không đặt ra bất kỳ giới hạn hiệu quả nào, cho phép đạt tốc độ lên tới 7.000 truy vấn mỗi giây mỗi phiên và khoảng 100 triệu truy vấn mỗi giờ, tạo ra một danh bạ có phạm vi toàn cầu (245 quốc gia) chỉ trong 48 giờ.

Ngoài việc xác nhận sự tồn tại của số điện thoại, hệ thống còn cho phép truy xuất dữ liệu hiển thị dựa trên cài đặt của mỗi người dùng: ảnh đại diện, văn bản "Thông tin", dấu thời gian và, trong một số trường hợp, khóa mã hóa công khai và thông tin doanh nghiệp . Nghiên cứu cho thấy 57% hồ sơ có ảnh có thể truy cập và 29% hiển thị văn bản công khai, điều này ở một số thị trường thậm chí cho phép thu thập hàng chục triệu bức ảnh liên quan đến một số điện thoại duy nhất.

Nghiên cứu này, được thực hiện bởi Đại học Vienna, Đại học Công nghệ Vienna và SBA Research, được ghi lại trên GitHub và đã được Wired đưa tin. Các tác giả dự đoán rằng việc thu thập dữ liệu của WhatsApp sẽ được triển khai vào mùa xuân năm 2025 và nhấn mạnh rằng, nếu không được thực hiện theo các quy trình đạo đức , nó sẽ dẫn đến một trong những vụ thu thập dữ liệu cá nhân lớn nhất trong lịch sử internet.

Vụ việc này nêu bật việc sử dụng số điện thoại làm mã định danh duy nhất. Những số điện thoại này rất dễ thu thập trên quy mô lớn, tạo điều kiện thuận lợi cho việc lập danh bạ khổng lồ và có khả năng làm lộ thông tin cá nhân của các cá nhân ở những quốc gia nơi ứng dụng bị hạn chế sử dụng. Trong khuôn khổ châu Âu, nguyên tắc giảm thiểu dữ liệu của GDPR và các khuyến nghị của ENISA khuyến khích giảm thiểu việc công khai siêu dữ liệu và tăng cường kiểm soát chống lại việc thu thập dữ liệu trái phép.

Phản hồi của Meta và rủi ro đối với người dùng

Phản hồi của Meta về lỗ hổng bảo mật của WhatsApp

Sau khi nhận được thông báo, WhatsApp đã triển khai các biện pháp đối phó, bao gồm giới hạn tốc độ truy cập và giảm dung lượng dữ liệu mặc định , cũng như điều chỉnh các ứng dụng khách, đặc biệt là trên Android. Công ty, thuộc sở hữu của Meta, cho rằng sự việc này là hành vi thu thập dữ liệu công khai trái phép và khẳng định rằng họ không phát hiện bất kỳ dấu hiệu khai thác độc hại nào ngoài phạm vi nghiên cứu. Báo cáo này đã được ghi nhận trong chương trình tìm lỗi bảo mật của họ.

Tuy nhiên, việc sở hữu một "danh sách" ở quy mô đó tạo điều kiện thuận lợi cho các chiến dịch gửi thư rác, lừa đảo trực tuyến, các cuộc gọi tự động , cũng như các nỗ lực đánh cắp danh tính và hoán đổi SIM. Phân tích này cũng cho phép suy luận về các chi tiết kỹ thuật (Android/iOS, tuổi đời tài khoản và các thiết bị được liên kết) và phát hiện việc sử dụng lại mật khẩu trong một số trường hợp, điều mà các chuyên gia cho rằng có liên quan đến việc sử dụng các ứng dụng khách không chính thức , mở ra một con đường rủi ro bổ sung.

Tại Tây Ban Nha và Liên minh châu Âu, sự việc này đã mở lại cuộc thảo luận về các biện pháp tốt nhất và trách nhiệm. Các công ty và cơ quan hành chính nhà nước nên xem xét lại quy trình liên lạc qua WhatsApp và tăng cường các chính sách bảo vệ dữ liệu, trong khi người dùng có thể giảm thiểu việc tiếp xúc công khai của mình. Ở đây, vai trò của Cơ quan Bảo vệ Dữ liệu Tây Ban Nha (AEPD) và các hướng dẫn của châu Âu là rất quan trọng để chuẩn hóa các cài đặt mặc định an toàn hơn.

Đối với những người sử dụng ứng dụng hàng ngày, việc điều chỉnh chế độ hiển thị hồ sơ là một ý tưởng hay. Các bước này chỉ mất chưa đến một phút và sẽ giảm đáng kể những gì người khác có thể nhìn thấy.

  • Mở WhatsApp và vào Cài đặt > Quyền riêng tư.
  • Trong Ảnh đại diện và Thông tin, chọn Danh bạ của tôi (hoặc Không ai, nếu bạn muốn bảo mật tối đa).
  • Trong Trạng thái và Lần xem cuối cùng & Trực tuyến, hãy giới hạn khả năng hiển thị đối với những người liên hệ của bạn.
  • Hạn chế những người có thể thêm bạn vào nhóm và luôn cập nhật ứng dụng.

Ngoài ra, hãy chú ý đến các dấu hiệu lạm dụng (tin nhắn bất ngờ chứa thông tin cá nhân, liên kết khẩn cấp, tệp đính kèm đáng ngờ) và nhớ chặn và báo cáo các tài khoản có khả năng độc hại trực tiếp từ ứng dụng . Nếu tính năng tên người dùng có sẵn trên tài khoản của bạn, việc kích hoạt tính năng này sẽ tăng thêm một lớp bảo mật bằng cách không trực tiếp để lộ số điện thoại của bạn.

Cuộc điều tra không truy cập được nội dung được mã hóa, nhưng đã phát hiện ra một lỗ hổng trong cơ chế kiểm soát yêu cầu cho phép tạo ra một danh bạ toàn cầu gồm các số điện thoại và hồ sơ công khai. Với bản vá lỗi đã được WhatsApp triển khai, việc bảo vệ hiệu quả phần lớn phụ thuộc vào cài đặt quyền riêng tư của bạn và việc duy trì cảnh giác trước các nỗ lực gian lận và thu thập dữ liệu hàng loạt.

Trang chủ Samsung Tab S2
Bài viết liên quan:
Cách biết các ứng dụng được tải xuống trên Android và Windows có an toàn hay không

Thêm vào danh sách nguồn ưu tiên trên Google.