×
Watch TV
Fox News Flash top headlines for December 4

Большинство крупных платформ сталкивались с утечками данных в крупных масштабах, связанными со слабыми или незащищенными API.

Вы видели, как это происходило с Facebook, X и даже Dell.

Сценарий всегда один и тот же. Функция, призванная облегчить жизнь, становится шлюзом для массового сбора данных.

WhatsApp теперь пополнил этот список после того, как исследователям удалось собрать 3,5 миллиарда номеров телефонов, воспользовавшись простой брешью в системе обнаружения контактов приложения.

Подпишитесь на мой БЕСПЛАТНЫЙ CyberGuy Report Получайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на вашу почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию среди мошенников» — бесплатно при подписке на мою рассылку CYBERGUY.COM.   

Как исследователи собрали 3,5 млрд номеров WhatsApp

A person holds a smartphone displaying the WhatsApp app

Как сообщает Bleeping Computer, весь инцидент начался с API GetDeviceList в WhatsApp. Это конечная точка, которую приложение использует, когда вы добавляете номер в свои контакты. Она сообщает WhatsApp проверить, есть ли у этого номера аккаунт и какие устройства к нему привязаны. Проблема была в том, что у API не было эффективного ограничения частоты запросов. Простыми словами, система не замедляла и не блокировала повторяющиеся запросы, что открывало дверь для массового перебора.

Исследователи из Венского университета и SBA Research решили проверить, как далеко они могут зайти. Используя всего пять аутентифицированных сессий и один университетский сервер, они начали забрасывать серверы WhatsApp запросами. Они ожидали быстрой блокировки, но WhatsApp вообще не отреагировал.

Так они смогли проверять более 100 миллионов номеров телефонов в час. Сгенерировав глобальную базу из 63 миллиардов возможных мобильных номеров, они прогнали список через API и подтвердили 3,5 миллиарда активных аккаунтов WhatsApp.

Исследователям удалось собрать не только номера телефонов

Исследователи не остановились на подтверждении существования аккаунтов. Они использовали другие конечные точки WhatsApp, такие как GetUserInfo, GetPrekeys и FetchPicture, чтобы получить больше деталей. Это включало фотографии профиля, текст «о себе», информацию об устройстве и открытые ключи. Пробный запуск только в Соединенных Штатах позволил скачать 77 миллионов фотографий профиля без каких-либо ограничений, многие с четкими изображениями лиц людей. Публичные разделы «о себе» часто раскрывали личную информацию или ссылки на другие профили. При сравнении с утечкой данных Facebook 2021 года они обнаружили, что 58% номеров, скомпрометированных в Facebook, спустя годы все еще были активны в WhatsApp. Именно поэтому утечки номеров телефонов так опасны. Они остаются полезными для злоумышленников долгое время после первоначального взлома.

Важно отметить, что это исследование было проведено учеными, которые не публиковали данные. Они также сообщили о проблеме в WhatsApp. Компания с тех пор добавила защиту от ограничения частоты запросов, чтобы предотвратить подобные злоупотребления в будущем. Тем не менее, результаты показывают, насколько легко злоумышленники могли бы сделать то же самое, если бы нашли эту лазейку первыми.

Почему это продолжает происходить на крупных платформах

Слабые или отсутствующие ограничения частоты запросов к API стали причиной нескольких крупных утечек данных в последние годы, и WhatsApp — не единственный пример. В 2021 году злоумышленники злоупотребили функцией «Добавить в друзья» в Facebook, загружая списки контактов и проверяя, какие номера соответствуют активным аккаунтам. В API не было надлежащих защитных механизмов, поэтому они собрали данные 533 миллионов профилей. Meta позже подтвердила инцидент как автоматизированный сбор данных, а ирландский DPC оштрафовал компанию на 265 миллионов евро.

У Twitter была похожая проблема, когда злоумышленники использовали ошибку в API для сопоставления номеров телефонов и адресов электронной почты с 54 миллионами аккаунтов. Dell также сообщила, что 49 миллионов записей клиентов были собраны после того, как злоумышленники воспользовались незащищенной конечной точкой API.

Во всех этих случаях одна и та же первопричина. API, которые позволяют проверять аккаунты или запрашивать данные, в итоге легко атаковать, если они не ограничивают частоту доступа. Одна непроверенная функция может превратиться в канал для массового сбора данных.

7 шагов, которые вы можете предпринять, чтобы обезопасить свои данные в WhatsApp

Если ваш номер телефона окажется в одной из этих массовых баз, вы не сможете его оттуда извлечь, но можете сделать так, чтобы он был гораздо менее полезен для тех, кто пытается вас атаковать. Вот несколько шагов, которые помогут вам оставаться в большей безопасности.

1) Используйте двухфакторную аутентификацию

Woman texts on smartphone

Включите 2FA для WhatsApp и каждого другого важного аккаунта. Даже если у кого-то есть ваш номер, он не сможет взломать аккаунт без этого второго шага проверки. Это также защищает вас от попыток SIM-свопа, так как воры не смогут получить доступ к вашим аккаунтам только с паролем.

2) Используйте менеджер паролей

Менеджер паролей сохраняет каждый логин уникальным. Если злоумышленники попытаются использовать ваш собранный номер в атаках перебором учетных данных, повторно использованные пароли не дадут им легкой победы. Надежные случайные пароли закрывают целую категорию автоматизированных атак.

Далее проверьте, не фигурировал ли ваш email в прошлых утечках данных. Наш менеджер паролей №1 включает встроенный сканер утечек, который проверяет, появлялись ли ваш адрес электронной почты или пароли в известных утечках. Если вы обнаружите совпадение, немедленно измените все повторно использованные пароли и защитите эти аккаунты новыми уникальными учетными данными.

Ознакомьтесь с лучшими экспертно проверенными менеджерами паролей 2025 года на Cyberguy.com.

3) Удалите свои данные из публичных баз данных

Отказывайтесь от услуг брокеров данных и сайтов поиска людей, когда это возможно. Чем меньше общедоступной информации злоумышленники могут привязать к вашему номеру, тем сложнее им создавать убедительные фишинговые сообщения или мошеннические схемы на основе личности.

Хотя ни одна услуга не может гарантировать полное удаление ваших данных из интернета, сервис удаления данных — действительно разумный выбор. Они не дешевы, как и ваша конфиденциальность. Эти сервисы делают всю работу за вас, активно отслеживая и систематически удаляя вашу личную информацию с сотен сайтов. Именно это дает мне душевное спокойствие и доказало свою эффективность как лучший способ стереть ваши личные данные из интернета. Ограничивая доступную информацию, вы снижаете риск того, что мошенники смогут сопоставить данные из утечек с информацией, которую они могут найти в даркнете, что усложнит им возможность нацелиться на вас.

Ознакомьтесь с моими лучшими предложениями по сервисам удаления данных и получите бесплатное сканирование, чтобы узнать, не оказалась ли ваша личная информация уже в сети, посетив Cyberguy.com.

Получите бесплатное сканирование, чтобы узнать, не оказалась ли ваша личная информация уже в сети: Cyberguy.com.

4) Ограничьте то, чем вы делитесь в биографии профиля

Сделайте текст «о себе» в WhatsApp минимальным. Избегайте деталей, таких как должности, родной город или ссылки на другие аккаунты. Собранные номера телефонов часто сопоставляются с публично видимыми биографиями для создания более полных профилей для мошенничества.

5) Ужесточите настройки конфиденциальности

Настройте, кто может видеть вашу фотографию профиля, время последнего посещения и статус. Установка этих параметров на «Только контакты» или «Никто» предотвращает получение незнакомцами дополнительной личной информации, если у них есть ваш номер. Чтобы ужесточить настройки конфиденциальности в WhatsApp на iPhone или Android, выполните следующие действия:

  • Откройте WhatsApp на своем телефоне.
  • Перейдите в «Настройки»: На iPhone нажмите значок шестеренки «Настройки» в правом нижнем углу. На Android нажмите три вертикальные точки в правом верхнем углу, затем выберите «Настройки».
  • Нажмите «Аккаунт».
  • Нажмите «Конфиденциальность».
  • Отрегулируйте параметры конфиденциальности ниже, чтобы контролировать, кто может видеть вашу личную информацию:
  • Время последнего посещения и онлайн-статус: Нажмите «Время последнего посещения и онлайн-статус» и выберите «Мои контакты» или «Никто», чтобы ограничить круг лиц, видящих ваш последний активный статус.
  • Фотография профиля: Нажмите «Фотография профиля» и выберите «Мои контакты» или «Никто», чтобы незнакомцы не могли просматривать вашу фотографию профиля.
  • О себе: Нажмите «О себе» и выберите «Мои контакты» или «Никто», чтобы ограничить круг лиц, видящих информацию о вас.
  • Статус: Нажмите «Статус», затем выберите «Мои контакты», «Мои контакты, кроме...» или «Поделиться только с...», чтобы контролировать, кто может просматривать ваши обновления статуса.
  • A low angle photos showing an iPhone screen with the phone and Whatsapp icons visible

    Эти изменения не позволяют людям, не входящим в ваши контакты, или незнакомцам получать личные данные из вашего профиля WhatsApp, эффективно повышая вашу конфиденциальность на устройствах iPhone или Android.

    6) Установите надежное антивирусное программное обеспечение

    Многие фишинговые кампании и кампании с вредоносным ПО начинаются со собранных номеров. Надежное антивирусное программное обеспечение может блокировать вредоносные ссылки, обнаруживать опасные загрузки и предупреждать вас, когда что-то выглядит подозрительно.

    Лучший способ обезопасить себя от вредоносных ссылок, которые устанавливают вредоносное ПО и потенциально получают доступ к вашей личной информации, — это установить надежное антивирусное программное обеспечение на все ваши устройства. Эта защита также может предупреждать вас о фишинговых письмах и мошенничестве с вымогательским ПО, сохраняя вашу личную информацию и цифровые активы в безопасности.

    Получите мои выборы лучших антивирусных решений 2025 года для ваших устройств Windows, Mac, Android и iOS на Cyberguy.com.

    7) Будьте осторожны с неизвестными звонками и сообщениями

    Относитесь к неожиданным сообщениям с большим подозрением. Не нажимайте на ссылки, не делитесь одноразовыми паролями (OTP) и не отвечайте никому, кто просит коды подтверждения. Как только номера собраны, мошенники усиливают спам и попытки выдачи себя за других.

    Ключевой вывод Курта

    Возможно, WhatsApp устранил проблему, но более масштабная проблема все еще существует. Любая платформа, которая предоставляет API без надлежащих ограничений частоты запросов, оставляет окно открытым для кого-то с нужными инструментами и достаточным количеством времени. Этот сбор данных показывает, как быстро это окно может превратиться в поток личных данных. Пока безопасность API не станет приоритетом повсеместно, вы будете продолжать видеть, как подобные утечки повторяются во все больших масштабах.

    Как вы думаете, следует ли законодательно требовать от приложений применения строгих ограничений для API? Дайте нам знать, написав нам на Cyberguy.com.

    Подпишитесь на мой БЕСПЛАТНЫЙ CyberGuy Report Получайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на вашу почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию среди мошенников» — бесплатно при подписке на мою рассылку CYBERGUY.COM. 

    Copyright 2025 CyberGuy.com.  All rights reserved.