
이 저장소는 논문 안녕하세요! 지금 WhatsApp을 사용하고 계십니다: 보안과 프라이버시를 위한 30억 계정 열거의 확장 버전을 위한 GitHub 저장소입니다.
WhatsApp은 2025년 초 기준 35억 개의 활성 계정을 보유한 세계 최대의 인스턴트 메신저 플랫폼입니다. 방대한 사용자 기반을 고려할 때, WhatsApp은 글로벌 커뮤니케이션에서 핵심적인 역할을 담당합니다.
대화를 시작하려면 사용자는 먼저 자신의 연락처가 플랫폼에 등록되어 있는지 확인해야 합니다. 이는 사용자의 주소록(접근을 허용한 경우)에서 추출한 휴대폰 번호로 WhatsApp 서버에 질의함으로써 이루어집니다. 이러한 구조는 서비스가 합법적인 사용자에게 연락처 가용성 질의를 허용해야 하기 때문에 본질적으로 전화번호 열거를 가능하게 합니다. 속도 제한은 남용에 대한 표준적인 방어 수단이지만, 우리는 이 문제를 재검토하여 WhatsApp이 대규모 열거에 여전히 매우 취약함을 보여줍니다. 이 연구에서 우리는 차단이나 효과적인 속도 제한에 직면하지 않고 시간당 1억 개가 넘는 전화번호를 조사할 수 있었습니다.
우리의 발견은 이 취약점의 지속성뿐만 아니라 심각성도 입증합니다. 또한 2021년 Facebook 데이터 유출로 공개된 전화번호 중 거의 절반이 여전히 WhatsApp에서 활성 상태임을 보여주며, 이러한 노출과 관련된 지속적인 위험을 강조합니다. 나아가 우리는 WhatsApp 사용자에 대한 전수 조사를 수행하여, 메시지 자체가 종단 간 암호화되어 있음에도 불구하고 대규모 메신저 서비스가 생성할 수 있는 거시적 인사이트를 엿볼 수 있었습니다. 수집된 데이터를 통해 우리는 서로 다른 기기와 전화번호 간 특정 X25519 키가 재사용되는 것도 발견했는데, 이는 안전하지 않은(맞춤형) 구현 또는 사기성 활동을 나타냅니다.
이 논문의 업데이트 버전에서는 협력적 수정 프로세스에 대한 인사이트도 제공하며, 이를 통해 근본적인 속도 제한 문제가 해결되었음을 확인했습니다.
Bibtex 항목:
@inproceedings{GFGUJ_2026,
author = {Gabriel K. Gegenhuber and
Philipp {\'E}. Frenzel and
Maximilian G{\"u}nther and
Johanna Ullrich and
Aljosha Judmayer},
title = {{Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy}},
booktitle = {{33rd Annual Network and Distributed System Security Symposium, ({NDSS})
2026, San Diego, California, USA, February 23--27, 2026}},
publisher = {The Internet Society},
year = {2026},
url = {https://github.com/sbaresearch/whatsapp-census},
doi = {https://dx.doi.org/10.14722/ndss.2026.230805},
timestamp = {2025-11-18T15:00:00+01:00},
}