歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
WhatsApp 用戶個資曝險:研究揭 API 漏洞可大規模取得手機號碼、照片與個人資訊
2025 / 11 / 27
編輯部
維也納大學與 SBA Research 的研究人員近期發現,WhatsApp 的通訊錄同步 API(contact-discovery API)因缺乏速率限制(rate limiting)機制,使攻擊者得以大規模爬取用戶個人資料。研究團隊成功取得 35 億筆手機號碼,並進一步擷取個人檔案照片、自我介紹文字等敏感資訊。WhatsApp 已於事後新增速率限制保護機制,但此研究凸顯公開 API 若缺乏適當防護,將對用戶隱私構成重大威脅。
個資外洩範圍遠超手機號碼
這項研究最令人擔憂之處,在於攻擊者能取得的資訊遠不止於手機號碼。研究人員透過 WhatsApp 的多個 API 端點,包括 GetUserInfo、GetPrekeys 和 FetchPicture,成功收集了用戶的個人檔案照片、「關於我」自我介紹文字,以及與該手機號碼關聯的裝置資訊。
在針對美國號碼的測試中,研究人員下載了 7,700 萬張個人檔案照片,過程中完全沒有遇到任何速率限制。這些照片中有許多可清楚辨識臉孔。若用戶設定了公開的「關於我」文字,還會一併揭露個人詳細資訊和其他社群帳號連結。研究論文指出,這個包含 35 億筆活躍帳號的資料集,若非在負責任的研究框架下收集,可能會成為史上最大的資料洩露事件。
API 濫用手法解析
研究人員利用 WhatsApp 的通訊錄同步功能,向平台的 GetDeviceList API 端點提交手機號碼,確認號碼是否關聯到帳號及使用了哪些裝置。整個操作僅使用一台大學伺服器和五個已驗證的工作階段(authenticated sessions),每小時即可檢查超過 1 億個號碼。
研究人員原本預期會被 WhatsApp 偵測並封鎖,但平台從未封鎖帳號、限制流量或 IP 位址,也從未主動聯繫研究團隊。研究人員產生了 630 億個全球可能的手機號碼組合進行測試,最終確認了 35 億個活躍帳號。數據顯示,WhatsApp 全球使用人數最多的國家依序為印度(7.49 億)、印尼(2.35 億)、巴西(2.06 億)、美國(1.38 億)、俄羅斯(1.33 億)及墨西哥(1.28 億)。
外洩資料的長期隱私風險
研究人員將此次發現與 2021 年 Facebook 手機號碼爬取事件進行比較,結果顯示 58% 的外洩 Facebook 號碼在 2025 年仍活躍於 WhatsApp。這項發現凸顯大規模手機號碼洩露的長期危害:這些資料在多年後仍可被用於網路釣魚、社交工程攻擊或身分詐騙等惡意行為。
WhatsApp 的案例反映了線上平台的普遍現象。
2021 年,攻擊者利用 Facebook「新增好友」功能的 API 漏洞,成功建立了 5.33 億個用戶的個人檔案,愛爾蘭資料保護委員會(DPC)因此對 Meta 處以 2.65 億歐元罰款。Twitter(現為 X)也曾遭遇類似問題,攻擊者將手機號碼和電子郵件地址比對到 5,400 萬個帳號。Dell 亦曾披露 4,900 萬筆客戶記錄遭爬取,原因同樣是攻擊者濫用了未受保護的 API 端點。
對於一般用戶而言,建議檢視 WhatsApp 隱私設定,將個人檔案照片和「關於我」資訊的可見範圍限制為「我的聯絡人」,以降低資料遭大規模爬取的風險。
本文轉載自 BleepingComputer。
contact-discovery API
列舉攻擊
API安全
SSDLC
最新活動
2025.12.19
商丞科技 『Cimtrak 網頁、程式防竄改、PCI-DSS、FCB安全組態檢查軟體』與『Syteca 本機/跳板機連線側錄與特權存取PAM軟體』網路研討會
2026.01.16
2026 高科技產業供應鏈機制與安全管理和ISO相關標準高峰論壇
看更多活動
大家都在看
中國研究干擾低軌衛星通訊:需 2,000 架無人機切斷台灣規模網路區域
日本 JPCERT 警告:Array AG VPN 漏洞遭駭客積極利用,企業應立即檢查
從漏洞探勘到自動化攻擊:AI 正在重塑資安維運!Check Point 揭露駭客攻擊新常態
多國駭客組織長期利用!微軟悄悄修補存在8年的Windows捷徑檔漏洞
惡意Rust套件偽裝以太坊工具,鎖定Web3開發者發動跨平台攻擊
資安人科技網
文章推薦
2025年五大Web安全威脅重塑防護策略
2026資安三大趨勢預測: AI工業化推升攻擊自動化,多雲與供應鏈仍為駭客主戰場,企業治理破口成AI攻擊跳板
卡巴斯基報告:2025上半年智慧型手機攻擊大幅增加 惡意軟體威脅持續升級