歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
WhatsApp 用戶個資曝險:研究揭 API 漏洞可大規模取得手機號碼、照片與個人資訊
2025 / 11 / 27
編輯部
維也納大學與 SBA Research 的研究人員近期發現,WhatsApp 的通訊錄同步 API(contact-discovery API)因缺乏速率限制(rate limiting)機制,使攻擊者得以大規模爬取用戶個人資料。研究團隊成功取得 35 億筆手機號碼,並進一步擷取個人檔案照片、自我介紹文字等敏感資訊。WhatsApp 已於事後新增速率限制保護機制,但此研究凸顯公開 API 若缺乏適當防護,將對用戶隱私構成重大威脅。
個資外洩範圍遠超手機號碼
這項研究最令人擔憂之處,在於攻擊者能取得的資訊遠不止於手機號碼。研究人員透過 WhatsApp 的多個 API 端點,包括 GetUserInfo、GetPrekeys 和 FetchPicture,成功收集了用戶的個人檔案照片、「關於我」自我介紹文字,以及與該手機號碼關聯的裝置資訊。
在針對美國號碼的測試中,研究人員下載了 7,700 萬張個人檔案照片,過程中完全沒有遇到任何速率限制。這些照片中有許多可清楚辨識臉孔。若用戶設定了公開的「關於我」文字,還會一併揭露個人詳細資訊和其他社群帳號連結。研究論文指出,這個包含 35 億筆活躍帳號的資料集,若非在負責任的研究框架下收集,可能會成為史上最大的資料洩露事件。
API 濫用手法解析
研究人員利用 WhatsApp 的通訊錄同步功能,向平台的 GetDeviceList API 端點提交手機號碼,確認號碼是否關聯到帳號及使用了哪些裝置。整個操作僅使用一台大學伺服器和五個已驗證的工作階段(authenticated sessions),每小時即可檢查超過 1 億個號碼。
研究人員原本預期會被 WhatsApp 偵測並封鎖,但平台從未封鎖帳號、限制流量或 IP 位址,也從未主動聯繫研究團隊。研究人員產生了 630 億個全球可能的手機號碼組合進行測試,最終確認了 35 億個活躍帳號。數據顯示,WhatsApp 全球使用人數最多的國家依序為印度(7.49 億)、印尼(2.35 億)、巴西(2.06 億)、美國(1.38 億)、俄羅斯(1.33 億)及墨西哥(1.28 億)。
外洩資料的長期隱私風險
研究人員將此次發現與 2021 年 Facebook 手機號碼爬取事件進行比較,結果顯示 58% 的外洩 Facebook 號碼在 2025 年仍活躍於 WhatsApp。這項發現凸顯大規模手機號碼洩露的長期危害:這些資料在多年後仍可被用於網路釣魚、社交工程攻擊或身分詐騙等惡意行為。
WhatsApp 的案例反映了線上平台的普遍現象。
2021 年,攻擊者利用 Facebook「新增好友」功能的 API 漏洞,成功建立了 5.33 億個用戶的個人檔案,愛爾蘭資料保護委員會(DPC)因此對 Meta 處以 2.65 億歐元罰款。Twitter(現為 X)也曾遭遇類似問題,攻擊者將手機號碼和電子郵件地址比對到 5,400 萬個帳號。Dell 亦曾披露 4,900 萬筆客戶記錄遭爬取,原因同樣是攻擊者濫用了未受保護的 API 端點。
對於一般用戶而言,建議檢視 WhatsApp 隱私設定,將個人檔案照片和「關於我」資訊的可見範圍限制為「我的聯絡人」,以降低資料遭大規模爬取的風險。
本文轉載自 BleepingComputer。
contact-discovery API
列舉攻擊
API安全
SSDLC
最新活動
2025.12.03
2025台灣資安通報應變年會
2025.11.27
【研討會】零信任思維下的 Mac 生態:從合規到主動防禦(北中南三場)
2025.11.28
商丞科技『Lepide DSP 資料安全平台』、『Silverfort 身份安全平台』與『SIOS高可用性(HA)/災難復原(DR)』資安研討會
2025.12.01
AI 轉型「深水區」如何突圍?善用 Google Cloud AI 利器,實現從核心流程到應用開發的全方位賦能
2025.12.05
聚焦半導體OT資安與產業連結:ISA臺灣分會 2025 年終會員交流聚會
2025.12.11
12/11-12/12【軟體開發安全意識與 .NET/Java 安全程式開發課程】兩日集訓班
看更多活動
大家都在看
台灣 2200 萬 LINE 用戶拉警報 研究揭重大加密協議缺陷恐成間諜工具
Fortinet FortiWeb 雙零日漏洞可遭串聯攻擊!美國CISA 下令一週內完成修補
Google 緊急修補 Chrome V8 零日漏洞 已遭駭客積極利用
中國駭客首度運用 Claude AI 自動化執行網路攻擊
Cloudflare 近 6 小時服務中斷:分散式系統快速傳播機制成故障放大器
資安人科技網
文章推薦
南韓 MSP 遭駭波及 24 家金融業 台灣企業應提高供應鏈資安警覺
Fortinet 發布 2026 資安預測:AI 代理驅動攻防加速戰、回應時間壓縮成決勝點
美國CISA警告:Oracle身分管理系統重大漏洞遭零時差攻擊利用