Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/sbaresearch/whatsapp-census
OSINT (Разведка открытых источников)РазведкаСбор информацииМобильная безопасностьКонфиденциальностьСтатьи и ИсследованияОбучение и Образование
GitHubsbaresearch/whatsapp-census

whatsapp-census

Репозиторий
403459 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Привет! Ты используешь WhatsApp

Это GitHub-репозиторий расширенной версии статьи Привет! Ты используешь WhatsApp: перечисление трёх миллиардов аккаунтов для безопасности и конфиденциальности.

Аннотация

WhatsApp, насчитывающий 3,5 миллиарда активных аккаунтов на начало 2025 года, является крупнейшей в мире платформой мгновенного обмена сообщениями. Благодаря огромной пользовательской базе WhatsApp играет решающую роль в глобальном общении.

Чтобы начать разговор, пользователи должны сначала узнать, зарегистрированы ли их контакты на платформе. Это достигается запросами к серверам WhatsApp с номерами мобильных телефонов, извлечёнными из адресной книги пользователя (если они разрешили доступ). Эта архитектура по своей сути допускает перечисление номеров телефонов, поскольку сервис должен позволять легитимным пользователям запрашивать доступность контактов. Хотя ограничение частоты запросов является стандартной защитой от злоупотреблений, мы пересматриваем проблему и показываем, что WhatsApp остаётся крайне уязвимым для перечисления в больших масштабах. В ходе нашего исследования мы смогли опрашивать более ста миллионов номеров телефонов в час, не сталкиваясь с блокировкой или эффективным ограничением частоты запросов.

Наши результаты демонстрируют не только устойчивость, но и серьёзность этой уязвимости. Мы также показываем, что почти половина номеров телефонов, раскрытых в утечке данных Facebook в 2021 году, до сих пор активны в WhatsApp, что подчёркивает долгосрочные риски, связанные с подобными разглашениями. Более того, нам удалось провести перепись пользователей WhatsApp, предоставив возможность заглянуть в макроскопические данные, которые крупный сервис обмена сообщениями способен генерировать, даже несмотря на сквозное шифрование самих сообщений. Используя собранные данные, мы также обнаружили повторное использование определённых ключей X25519 на разных устройствах и номерах телефонов, что указывает либо на небезопасные (собственные) реализации, либо на мошенническую деятельность.

В этой обновлённой версии статьи мы также делимся выводами о совместном процессе устранения проблемы, в рамках которого мы подтвердили, что основная проблема ограничения частоты запросов была решена.

Цитирование

Bibtex-запись:

root@kitploit:~
@inproceedings{GFGUJ_2026,
  author       = {Gabriel K. Gegenhuber and
                  Philipp {\'E}. Frenzel and
                  Maximilian G{\"u}nther and
                  Johanna Ullrich and
                  Aljosha Judmayer},
  title        = {{Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy}},
  booktitle    = {{33rd Annual Network and Distributed System Security Symposium, ({NDSS}) 
                   2026, San Diego, California, USA, February 23--27, 2026}},
  publisher    = {The Internet Society},
  year         = {2026},
  url          = {https://github.com/sbaresearch/whatsapp-census},
  doi          = {https://dx.doi.org/10.14722/ndss.2026.230805},
  timestamp    = {2025-11-18T15:00:00+01:00},
}
Скачать инструмент