Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
whatsapp-census — Herramienta de investigación para enumerar cuentas de usuarios de WhatsApp mediante la comprobación de números de teléfono, demostrando vulnerabilidades de enumeración a gran escala y sus implicaciones para la privacidad. | Kitploit
Herramientas/GitHubGitHub/sbaresearch/whatsapp-census
OSINT (Inteligencia de Fuentes Abiertas)ReconocimientoRecopilación de InformaciónSeguridad MóvilPrivacidadPapers e InvestigaciónAprendizaje y Educación
GitHubsbaresearch/whatsapp-census

whatsapp-census

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Herramienta de investigación para enumerar cuentas de usuarios de WhatsApp mediante la comprobación de números de teléfono, demostrando vulnerabilidades de enumeración a gran escala y sus implicaciones para la privacidad.

Ver Repositorio
403458hace 9 mesesRevisado por Kitploit

¡Hola! Estás usando WhatsApp

Este es el repositorio de GitHub para la versión extendida del artículo ¡Hola! Estás usando WhatsApp: Enumerando tres mil millones de cuentas para la seguridad y privacidad.

Resumen

WhatsApp, con 3.5 mil millones de cuentas activas a principios de 2025, es la plataforma de mensajería instantánea más grande del mundo. Dada su enorme base de usuarios, WhatsApp juega un papel crítico en la comunicación global.

Para iniciar conversaciones, los usuarios primero deben descubrir si sus contactos están registrados en la plataforma. Esto se logra consultando los servidores de WhatsApp con números de teléfono móvil extraídos de la libreta de direcciones del usuario (si permitieron el acceso). Esta arquitectura inherentemente permite la enumeración de números de teléfono, ya que el servicio debe permitir a los usuarios legítimos consultar la disponibilidad de contactos. Si bien la limitación de tasa es una defensa estándar contra el abuso, revisamos el problema y mostramos que WhatsApp sigue siendo altamente vulnerable a la enumeración a gran escala. En nuestro estudio, pudimos sondear más de cien millones de números de teléfono por hora sin encontrar bloqueo ni limitación de tasa efectiva.

Nuestros hallazgos demuestran no solo la persistencia sino la gravedad de esta vulnerabilidad. Además, mostramos que casi la mitad de los números de teléfono divulgados en la filtración de datos de Facebook de 2021 todavía están activos en WhatsApp, subrayando los riesgos perdurables asociados con tales exposiciones. Además, pudimos realizar un censo de usuarios de WhatsApp, proporcionando una visión de los conocimientos macroscópicos que un gran servicio de mensajería puede generar incluso cuando los mensajes en sí están cifrados de extremo a extremo. Utilizando los datos recopilados, también descubrimos la reutilización de ciertas claves X25519 en diferentes dispositivos y números de teléfono, lo que indica implementaciones inseguras (personalizadas) o actividad fraudulenta.

En esta versión actualizada del artículo, también proporcionamos información sobre el proceso de remediación colaborativa mediante el cual confirmamos que el problema subyacente de limitación de tasa había sido resuelto.

Citar

Bibtex entry:

root@kitploit:~
@inproceedings{GFGUJ_2026,
  author       = {Gabriel K. Gegenhuber and
                  Philipp {\'E}. Frenzel and
                  Maximilian G{\"u}nther and
                  Johanna Ullrich and
                  Aljosha Judmayer},
  title        = {{Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy}},
  booktitle    = {{33rd Annual Network and Distributed System Security Symposium, ({NDSS}) 
                   2026, San Diego, California, USA, February 23--27, 2026}},
  publisher    = {The Internet Society},
  year         = {2026},
  url          = {https://github.com/sbaresearch/whatsapp-census},
  doi          = {https://dx.doi.org/10.14722/ndss.2026.230805},
  timestamp    = {2025-11-18T15:00:00+01:00},
}
Descargar herramienta