
Strumento di ricerca per enumerare account utente WhatsApp tramite sondaggio dei numeri di telefono, dimostrando vulnerabilità di enumerazione su larga scala e le loro implicazioni per la privacy.
Questa è la repository github della versione estesa dell'articolo Ehi! Stai usando WhatsApp: enumerare tre miliardi di account per sicurezza e privacy.
WhatsApp, con 3,5 miliardi di account attivi all'inizio del 2025, è la più grande piattaforma di messaggistica istantanea al mondo.
Data la sua enorme base di utenti, WhatsApp svolge un ruolo critico nella comunicazione globale.
Per avviare conversazioni, gli utenti devono prima scoprire se i loro contatti sono registrati sulla piattaforma. Ciò si ottiene interrogando i server di WhatsApp con i numeri di telefono cellulare estratti dalla rubrica dell'utente (se quest'ultimo ha concesso l'accesso). Questa architettura abilita intrinsecamente l'enumerazione dei numeri di telefono, poiché il servizio deve consentire agli utenti legittimi di verificare la disponibilità dei contatti. Sebbene il rate limiting sia una difesa standard contro gli abusi, abbiamo riesaminato il problema e dimostrato che WhatsApp rimane altamente vulnerabile all'enumerazione su larga scala. Nel nostro studio, siamo riusciti a sondare oltre cento milioni di numeri di telefono all'ora senza incontrare blocchi o un rate limiting efficace.
I nostri risultati dimostrano non solo la persistenza, ma anche la gravità di questa vulnerabilità. Mostriamo inoltre che quasi la metà dei numeri di telefono divulgati nella fuga di dati di Facebook del 2021 sono ancora attivi su WhatsApp, sottolineando i rischi duraturi associati a tali esposizioni. Inoltre, siamo riusciti a eseguire un censimento degli utenti di WhatsApp, offrendo uno sguardo sulle intuizioni macroscopiche che un grande servizio di messaggistica è in grado di generare anche se i messaggi stessi sono crittografati end-to-end. Utilizzando i dati raccolti, abbiamo anche scoperto il riutilizzo di alcune chiavi X25519 su diversi dispositivi e numeri di telefono, indicando implementazioni insicure (personalizzate) o attività fraudolente.
In questa versione aggiornata dell'articolo, forniamo anche approfondimenti sul processo di remediation collaborativo attraverso il quale abbiamo confermato che il problema sottostante di rate limiting era stato risolto.
Voce BibTeX:
@inproceedings{GFGUJ_2026,
author = {Gabriel K. Gegenhuber and
Philipp {\'E}. Frenzel and
Maximilian G{\"u}nther and
Johanna Ullrich and
Aljosha Judmayer},
title = {{Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy}},
booktitle = {{33rd Annual Network and Distributed System Security Symposium, ({NDSS})
2026, San Diego, California, USA, February 23--27, 2026}},
publisher = {The Internet Society},
year = {2026},
url = {https://github.com/sbaresearch/whatsapp-census},
doi = {https://dx.doi.org/10.14722/ndss.2026.230805},
timestamp = {2025-11-18T15:00:00+01:00},
}