新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
WhatsApp 用戶個資曝險:研究揭 API 漏洞可大規模取得手機號碼、照片與個人資訊
2025 / 11 / 27
編輯部
維也納大學與 SBA Research 的研究人員近期發現,WhatsApp 的通訊錄同步 API(contact-discovery API)因缺乏速率限制(rate limiting)機制,使攻擊者得以大規模爬取用戶個人資料。研究團隊成功取得 35 億筆手機號碼,並進一步擷取個人檔案照片、自我介紹文字等敏感資訊。WhatsApp 已於事後新增速率限制保護機制,但此研究凸顯公開 API 若缺乏適當防護,將對用戶隱私構成重大威脅。
個資外洩範圍遠超手機號碼
這項研究最令人擔憂之處,在於攻擊者能取得的資訊遠不止於手機號碼。研究人員透過 WhatsApp 的多個 API 端點,包括 GetUserInfo、GetPrekeys 和 FetchPicture,成功收集了用戶的個人檔案照片、「關於我」自我介紹文字,以及與該手機號碼關聯的裝置資訊。
在針對美國號碼的測試中,研究人員下載了 7,700 萬張個人檔案照片,過程中完全沒有遇到任何速率限制。這些照片中有許多可清楚辨識臉孔。若用戶設定了公開的「關於我」文字,還會一併揭露個人詳細資訊和其他社群帳號連結。研究論文指出,這個包含 35 億筆活躍帳號的資料集,若非在負責任的研究框架下收集,可能會成為史上最大的資料洩露事件。
API 濫用手法解析
研究人員利用 WhatsApp 的通訊錄同步功能,向平台的 GetDeviceList API 端點提交手機號碼,確認號碼是否關聯到帳號及使用了哪些裝置。整個操作僅使用一台大學伺服器和五個已驗證的工作階段(authenticated sessions),每小時即可檢查超過 1 億個號碼。
研究人員原本預期會被 WhatsApp 偵測並封鎖,但平台從未封鎖帳號、限制流量或 IP 位址,也從未主動聯繫研究團隊。研究人員產生了 630 億個全球可能的手機號碼組合進行測試,最終確認了 35 億個活躍帳號。數據顯示,WhatsApp 全球使用人數最多的國家依序為印度(7.49 億)、印尼(2.35 億)、巴西(2.06 億)、美國(1.38 億)、俄羅斯(1.33 億)及墨西哥(1.28 億)。
外洩資料的長期隱私風險
研究人員將此次發現與 2021 年 Facebook 手機號碼爬取事件進行比較,結果顯示 58% 的外洩 Facebook 號碼在 2025 年仍活躍於 WhatsApp。這項發現凸顯大規模手機號碼洩露的長期危害:這些資料在多年後仍可被用於網路釣魚、社交工程攻擊或身分詐騙等惡意行為。
WhatsApp 的案例反映了線上平台的普遍現象。
2021 年,攻擊者利用 Facebook「新增好友」功能的 API 漏洞,成功建立了 5.33 億個用戶的個人檔案,愛爾蘭資料保護委員會(DPC)因此對 Meta 處以 2.65 億歐元罰款。Twitter(現為 X)也曾遭遇類似問題,攻擊者將手機號碼和電子郵件地址比對到 5,400 萬個帳號。Dell 亦曾披露 4,900 萬筆客戶記錄遭爬取,原因同樣是攻擊者濫用了未受保護的 API 端點。
對於一般用戶而言,建議檢視 WhatsApp 隱私設定,將個人檔案照片和「關於我」資訊的可見範圍限制為「我的聯絡人」,以降低資料遭大規模爬取的風險。
本文轉載自 BleepingComputer。
contact-discovery API
列舉攻擊
API安全
SSDLC
最新活動
2026.06.11
看不見的戰場:看見威脅,從暗網到 AI 時代的企業主動防禦
2026.05.28
超越離線備份:建構企業級「不可變」與「零信任」數據保護防線
2026.05.28
超越離線備份:建構企業級「不可變」與「零信任」數據保護防線
2026.06.03
邁向 AI 驅動的智慧製造,OT & IT 融合與資安防護
2026.06.04
【數位產業署資安輔導資源分享說明會】看得見的防護,讓資安成為企業升級的關鍵戰力
2026.06.09
資安合規與AI應用
2026.06.16
AI驅動的資安威脅偵測
2026.06.17
漢昕科技X2026 Solution Day:AI自動化監控實現零信任架構的動態防禦【6/17台中站】
2026.06.18
從「人工作業」到「AI 自動化維運」:擺脫資安合規與勒索威脅實戰解析
2026.06.24
漢昕科技X2026 Solution Day:AI自動化監控實現零信任架構的動態防禦【6/24高雄站】
2026.06.24
【線上研討會】當駭客在網路裡橫向移動,你知道嗎? Illumio Insights 升級你的資安視野
2026.07.09
7/9-7/10【軟體開發安全意識與 .NET/Java 安全程式開發】兩日集訓班
看更多活動
大家都在看
資安院實測 AI 代理工具:網頁注入、偽裝技能、記憶覆蓋三大攻擊路徑逐一拆解,OpenClaw 全面失守
拿到 ISO 27001 證書就安全了?林宜隆教授:四層標準架構才是資安治理正解
NGINX潛伏18年漏洞曝光:無需認證即可達成遠端程式碼執行
防禦者指南:前沿 AI 對資安的影響
Anthropic 雙線出擊:28 大資安平台整合上線,限制級模型 Mythos即將公開
資安人科技網
文章推薦
AI 代理人身分安全興起,企業預算出現根本性轉變
Chromium 未修漏洞遭意外公開,API 金鑰刪除後仍可使用長達 23 分鐘
資安院實測 AI 代理工具:網頁注入、偽裝技能、記憶覆蓋三大攻擊路徑逐一拆解,OpenClaw 全面失守