
Outil de recherche pour énumérer les comptes utilisateurs WhatsApp via le sondage de numéros de téléphone, démontrant les vulnérabilités d'énumération à grande échelle et leurs implications en matière de confidentialité.
Ceci est le dépôt GitHub pour la version étendue de l'article Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy.
WhatsApp, avec 3,5 milliards de comptes actifs début 2025, est la plus grande plateforme de messagerie instantanée au monde. Compte tenu de sa base d'utilisateurs massive, WhatsApp joue un rôle crucial dans la communication mondiale.
Pour initier des conversations, les utilisateurs doivent d'abord savoir si leurs contacts sont inscrits sur la plateforme. Cela se fait en interrogeant les serveurs de WhatsApp avec les numéros de téléphone mobile extraits du carnet d'adresses de l'utilisateur (s'il a autorisé l'accès). Cette architecture permet intrinsèquement l'énumération des numéros de téléphone, car le service doit permettre aux utilisateurs légitimes de vérifier la disponibilité des contacts. Bien que la limitation de débit soit une défense standard contre les abus, nous revisitons le problème et montrons que WhatsApp reste hautement vulnérable à l'énumération à grande échelle. Dans notre étude, nous avons pu sonder plus de cent millions de numéros de téléphone par heure sans rencontrer de blocage ni de limitation de débit efficace.
Nos résultats démontrent non seulement la persistance mais aussi la gravité de cette vulnérabilité. Nous montrons en outre que près de la moitié des numéros de téléphone divulgués lors de la fuite de données de Facebook en 2021 sont toujours actifs sur WhatsApp, soulignant les risques durables associés à ces expositions. De plus, nous avons pu réaliser un recensement des utilisateurs de WhatsApp, donnant un aperçu des informations macroscopiques qu'un grand service de messagerie est capable de générer, même si les messages eux-mêmes sont chiffrés de bout en bout. En utilisant les données collectées, nous avons également découvert la réutilisation de certaines clés X25519 sur différents appareils et numéros de téléphone, indiquant soit des implémentations (personnalisées) non sécurisées, soit une activité frauduleuse.
Dans cette version mise à jour de l'article, nous fournissons également des informations sur le processus de correction collaboratif par lequel nous avons confirmé que le problème sous-jacent de limitation de débit avait été résolu.
Entrée Bibtex :
@inproceedings{GFGUJ_2026,
author = {Gabriel K. Gegenhuber and
Philipp {\'E}. Frenzel and
Maximilian G{\"u}nther and
Johanna Ullrich and
Aljosha Judmayer},
title = {{Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy}},
booktitle = {{33rd Annual Network and Distributed System Security Symposium, ({NDSS})
2026, San Diego, California, USA, February 23--27, 2026}},
publisher = {The Internet Society},
year = {2026},
url = {https://github.com/sbaresearch/whatsapp-census},
doi = {https://dx.doi.org/10.14722/ndss.2026.230805},
timestamp = {2025-11-18T15:00:00+01:00},
}