
Ferramenta de pesquisa para enumerar contas de usuários do WhatsApp através de sondagem de números de telefone, demonstrando vulnerabilidades de enumeração em larga escala e suas implicações de privacidade.
Este é o repositório github da versão estendida do artigo Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy.
O WhatsApp, com 3,5 bilhões de contas ativas no início de 2025, é a maior plataforma de mensagens instantâneas do mundo. Dada sua enorme base de usuários, o WhatsApp desempenha um papel crítico na comunicação global.
Para iniciar conversas, os usuários primeiro precisam descobrir se seus contatos estão registrados na plataforma. Isso é feito consultando os servidores do WhatsApp com números de telefone extraídos da agenda de contatos do usuário (se ele permitiu o acesso). Essa arquitetura inerentemente permite a enumeração de números de telefone, pois o serviço deve permitir que usuários legítimos consultem a disponibilidade de contatos. Embora a limitação de taxa seja uma defesa padrão contra abusos, revisitamos o problema e mostramos que o WhatsApp continua altamente vulnerável à enumeração em larga escala. Em nosso estudo, conseguimos sondar mais de cem milhões de números de telefone por hora sem enfrentar bloqueio ou limitação de taxa eficaz.
Nossas descobertas demonstram não apenas a persistência, mas a gravidade dessa vulnerabilidade. Mostramos ainda que quase metade dos números de telefone divulgados no vazamento de dados do Facebook de 2021 ainda estão ativos no WhatsApp, evidenciando os riscos duradouros associados a tais exposições. Além disso, conseguimos realizar um censo dos usuários do WhatsApp, fornecendo uma visão dos insights macroscópicos que um grande serviço de mensagens é capaz de gerar, mesmo que as próprias mensagens sejam criptografadas de ponta a ponta. Usando os dados coletados, também descobrimos a reutilização de certas chaves X25519 em diferentes dispositivos e números de telefone, indicando implementações inseguras (personalizadas) ou atividade fraudulenta.
Nesta versão atualizada do artigo, também fornecemos insights sobre o processo colaborativo de remediação pelo qual confirmamos que o problema subjacente de limitação de taxa foi resolvido.
Entrada Bibtex:
@inproceedings{GFGUJ_2026,
author = {Gabriel K. Gegenhuber and
Philipp {\'E}. Frenzel and
Maximilian G{\"u}nther and
Johanna Ullrich and
Aljosha Judmayer},
title = {{Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy}},
booktitle = {{33rd Annual Network and Distributed System Security Symposium, ({NDSS})
2026, San Diego, California, USA, February 23--27, 2026}},
publisher = {The Internet Society},
year = {2026},
url = {https://github.com/sbaresearch/whatsapp-census},
doi = {https://dx.doi.org/10.14722/ndss.2026.230805},
timestamp = {2025-11-18T15:00:00+01:00},
}