
Herramienta de investigación para enumerar cuentas de usuarios de WhatsApp mediante la comprobación de números de teléfono, demostrando vulnerabilidades de enumeración a gran escala y sus implicaciones para la privacidad.
Este es el repositorio de GitHub para la versión extendida del artículo ¡Hola! Estás usando WhatsApp: Enumerando tres mil millones de cuentas para la seguridad y privacidad.
WhatsApp, con 3.5 mil millones de cuentas activas a principios de 2025, es la plataforma de mensajería instantánea más grande del mundo. Dada su enorme base de usuarios, WhatsApp juega un papel crítico en la comunicación global.
Para iniciar conversaciones, los usuarios primero deben descubrir si sus contactos están registrados en la plataforma. Esto se logra consultando los servidores de WhatsApp con números de teléfono móvil extraídos de la libreta de direcciones del usuario (si permitieron el acceso). Esta arquitectura inherentemente permite la enumeración de números de teléfono, ya que el servicio debe permitir a los usuarios legítimos consultar la disponibilidad de contactos. Si bien la limitación de tasa es una defensa estándar contra el abuso, revisamos el problema y mostramos que WhatsApp sigue siendo altamente vulnerable a la enumeración a gran escala. En nuestro estudio, pudimos sondear más de cien millones de números de teléfono por hora sin encontrar bloqueo ni limitación de tasa efectiva.
Nuestros hallazgos demuestran no solo la persistencia sino la gravedad de esta vulnerabilidad. Además, mostramos que casi la mitad de los números de teléfono divulgados en la filtración de datos de Facebook de 2021 todavía están activos en WhatsApp, subrayando los riesgos perdurables asociados con tales exposiciones. Además, pudimos realizar un censo de usuarios de WhatsApp, proporcionando una visión de los conocimientos macroscópicos que un gran servicio de mensajería puede generar incluso cuando los mensajes en sí están cifrados de extremo a extremo. Utilizando los datos recopilados, también descubrimos la reutilización de ciertas claves X25519 en diferentes dispositivos y números de teléfono, lo que indica implementaciones inseguras (personalizadas) o actividad fraudulenta.
En esta versión actualizada del artículo, también proporcionamos información sobre el proceso de remediación colaborativa mediante el cual confirmamos que el problema subyacente de limitación de tasa había sido resuelto.
Bibtex entry:
@inproceedings{GFGUJ_2026,
author = {Gabriel K. Gegenhuber and
Philipp {\'E}. Frenzel and
Maximilian G{\"u}nther and
Johanna Ullrich and
Aljosha Judmayer},
title = {{Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy}},
booktitle = {{33rd Annual Network and Distributed System Security Symposium, ({NDSS})
2026, San Diego, California, USA, February 23--27, 2026}},
publisher = {The Internet Society},
year = {2026},
url = {https://github.com/sbaresearch/whatsapp-census},
doi = {https://dx.doi.org/10.14722/ndss.2026.230805},
timestamp = {2025-11-18T15:00:00+01:00},
}