
फ़ोन नंबर जांच के माध्यम से WhatsApp उपयोगकर्ता खातों की गणना करने के लिए अनुसंधान उपकरण, बड़े पैमाने पर गणना की कमजोरियों और उनके गोपनीयता निहितार्थों का प्रदर्शन करता है।
यह पेपर हेलो! आप WhatsApp का उपयोग कर रहे हैं: सुरक्षा और गोपनीयता के लिए तीन अरब खातों की गणना के विस्तारित संस्करण के लिए GitHub रिपॉजिटरी है।
WhatsApp, 2025 की शुरुआत तक 3.5 अरब सक्रिय खातों के साथ, दुनिया का सबसे बड़ा इंस्टेंट मैसेजिंग प्लेटफॉर्म है। इसके विशाल उपयोगकर्ता आधार को देखते हुए, WhatsApp वैश्विक संचार में एक महत्वपूर्ण भूमिका निभाता है।
बातचीत शुरू करने के लिए, उपयोगकर्ताओं को पहले यह पता लगाना होगा कि उनके संपर्क प्लेटफॉर्म पर पंजीकृत हैं या नहीं। यह उपयोगकर्ता की पता पुस्तिका (यदि उन्होंने एक्सेस दी है) से निकाले गए मोबाइल फोन नंबरों के साथ WhatsApp के सर्वरों से पूछताछ करके प्राप्त किया जाता है। यह आर्किटेक्चर स्वाभाविक रूप से फोन नंबर गणना को सक्षम बनाता है, क्योंकि सेवा को वैध उपयोगकर्ताओं को संपर्क उपलब्धता के बारे में पूछताछ करने की अनुमति देनी होती है। जबकि दर सीमित करना दुरुपयोग के खिलाफ एक मानक बचाव है, हम समस्या पर पुनर्विचार करते हैं और दिखाते हैं कि WhatsApp बड़े पैमाने पर गणना के लिए अत्यधिक असुरक्षित बना हुआ है। अपने अध्ययन में, हम बिना किसी अवरोध या प्रभावी दर सीमा का सामना किए प्रति घंटे दस करोड़ से अधिक फोन नंबरों की जांच करने में सक्षम थे।
हमारे निष्कर्ष न केवल इस भेद्यता की दृढ़ता बल्कि इसकी गंभीरता को भी प्रदर्शित करते हैं। हम आगे दिखाते हैं कि 2021 के Facebook डेटा लीक में खुलासा किए गए लगभग आधे फोन नंबर अभी भी WhatsApp पर सक्रिय हैं, जो ऐसे एक्सपोज़र से जुड़े स्थायी जोखिमों को रेखांकित करता है। इसके अलावा, हम WhatsApp उपयोगकर्ताओं की जनगणना करने में सक्षम थे, जो एक बड़ी मैसेजिंग सेवा द्वारा उत्पन्न किए जा सकने वाले स्थूल अंतर्दृष्टि की एक झलक प्रदान करता है, भले ही संदेश स्वयं एंड-टू-एंड एन्क्रिप्टेड हों। एकत्रित डेटा का उपयोग करके, हमने विभिन्न उपकरणों और फोन नंबरों पर कुछ X25519 कुंजियों के पुन: उपयोग की भी खोज की, जो या तो असुरक्षित (कस्टम) कार्यान्वयन या धोखाधड़ी गतिविधि का संकेत देता है।
पेपर के इस अद्यतन संस्करण में, हम सहयोगी सुधार प्रक्रिया में अंतर्दृष्टि भी प्रदान करते हैं जिसके माध्यम से हमने पुष्टि की कि अंतर्निहित दर-सीमा समस्या का समाधान हो गया था।
Bibtex प्रविष्टि:
@inproceedings{GFGUJ_2026,
author = {Gabriel K. Gegenhuber and
Philipp {\'E}. Frenzel and
Maximilian G{\"u}nther and
Johanna Ullrich and
Aljosha Judmayer},
title = {{Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy}},
booktitle = {{33rd Annual Network and Distributed System Security Symposium, ({NDSS})
2026, San Diego, California, USA, February 23--27, 2026}},
publisher = {The Internet Society},
year = {2026},
url = {https://github.com/sbaresearch/whatsapp-census},
doi = {https://dx.doi.org/10.14722/ndss.2026.230805},
timestamp = {2025-11-18T15:00:00+01:00},
}