新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
WhatsApp 用戶個資曝險:研究揭 API 漏洞可大規模取得手機號碼、照片與個人資訊
2025 / 11 / 27
編輯部
維也納大學與 SBA Research 的研究人員近期發現,WhatsApp 的通訊錄同步 API(contact-discovery API)因缺乏速率限制(rate limiting)機制,使攻擊者得以大規模爬取用戶個人資料。研究團隊成功取得 35 億筆手機號碼,並進一步擷取個人檔案照片、自我介紹文字等敏感資訊。WhatsApp 已於事後新增速率限制保護機制,但此研究凸顯公開 API 若缺乏適當防護,將對用戶隱私構成重大威脅。
個資外洩範圍遠超手機號碼
這項研究最令人擔憂之處,在於攻擊者能取得的資訊遠不止於手機號碼。研究人員透過 WhatsApp 的多個 API 端點,包括 GetUserInfo、GetPrekeys 和 FetchPicture,成功收集了用戶的個人檔案照片、「關於我」自我介紹文字,以及與該手機號碼關聯的裝置資訊。
在針對美國號碼的測試中,研究人員下載了 7,700 萬張個人檔案照片,過程中完全沒有遇到任何速率限制。這些照片中有許多可清楚辨識臉孔。若用戶設定了公開的「關於我」文字,還會一併揭露個人詳細資訊和其他社群帳號連結。研究論文指出,這個包含 35 億筆活躍帳號的資料集,若非在負責任的研究框架下收集,可能會成為史上最大的資料洩露事件。
API 濫用手法解析
研究人員利用 WhatsApp 的通訊錄同步功能,向平台的 GetDeviceList API 端點提交手機號碼,確認號碼是否關聯到帳號及使用了哪些裝置。整個操作僅使用一台大學伺服器和五個已驗證的工作階段(authenticated sessions),每小時即可檢查超過 1 億個號碼。
研究人員原本預期會被 WhatsApp 偵測並封鎖,但平台從未封鎖帳號、限制流量或 IP 位址,也從未主動聯繫研究團隊。研究人員產生了 630 億個全球可能的手機號碼組合進行測試,最終確認了 35 億個活躍帳號。數據顯示,WhatsApp 全球使用人數最多的國家依序為印度(7.49 億)、印尼(2.35 億)、巴西(2.06 億)、美國(1.38 億)、俄羅斯(1.33 億)及墨西哥(1.28 億)。
外洩資料的長期隱私風險
研究人員將此次發現與 2021 年 Facebook 手機號碼爬取事件進行比較,結果顯示 58% 的外洩 Facebook 號碼在 2025 年仍活躍於 WhatsApp。這項發現凸顯大規模手機號碼洩露的長期危害:這些資料在多年後仍可被用於網路釣魚、社交工程攻擊或身分詐騙等惡意行為。
WhatsApp 的案例反映了線上平台的普遍現象。
2021 年,攻擊者利用 Facebook「新增好友」功能的 API 漏洞,成功建立了 5.33 億個用戶的個人檔案,愛爾蘭資料保護委員會(DPC)因此對 Meta 處以 2.65 億歐元罰款。Twitter(現為 X)也曾遭遇類似問題,攻擊者將手機號碼和電子郵件地址比對到 5,400 萬個帳號。Dell 亦曾披露 4,900 萬筆客戶記錄遭爬取,原因同樣是攻擊者濫用了未受保護的 API 端點。
對於一般用戶而言,建議檢視 WhatsApp 隱私設定,將個人檔案照片和「關於我」資訊的可見範圍限制為「我的聯絡人」,以降低資料遭大規模爬取的風險。
本文轉載自 BleepingComputer。
contact-discovery API
列舉攻擊
API安全
SSDLC
最新活動
2026.03.05
2026 資安365年會
2026.03.25
2026 OT資安年會
2026.03.10
【2026 叡揚資安趨勢講堂】系列線上研討會
2026.03.12
3/12-3/13【.NET/Java 網頁安全開發與威脅建模實務】兩日集訓班
2026.03.26
2026年3月份 ISA/IEC 62443 網路安全基礎專家證照課程
2026.04.13
CRA 法規倒數計時!透過 ISA/IEC 62443 IC47課程 打造符合歐盟標準的資安產品
看更多活動
大家都在看
Amazon 揭露 AI 駭客攻擊行動:五週內入侵逾 600 台 Fortinet 防火牆
資安院示警:逾千台 Synology NAS 曝險未修補 漏洞利用程式已公開流傳
Apple 緊急修補遭「極精密攻擊」利用的零時差漏洞 影響 iPhone、Mac 等全線產品
Ivanti EPMM 漏洞遭大規模利用,駭客植入「休眠」Webshell 伺機而動
Microsoft 二月修補 59 項漏洞 六個零日漏洞遭駭客實際利用
資安人科技網
文章推薦
AI 模型遭中國企業大規模蒸餾竊取 Anthropic 強化安全防線並推出 AI 漏洞掃描工具反擊
ClickFix攻擊手法再進化:假冒CAPTCHA驗證竊取加密錢包與瀏覽器憑證
Amazon 揭露 AI 駭客攻擊行動:五週內入侵逾 600 台 Fortinet 防火牆