这是论文 嘿!你正在使用 WhatsApp:枚举三十亿账户的安全与隐私问题 扩展版本的 GitHub 仓库。
截至 2025 年初,WhatsApp 拥有 35 亿活跃账户,是全球最大的即时通讯平台。鉴于其庞大的用户基数,WhatsApp 在全球通信中扮演着关键角色。
为了发起对话,用户首先需要确认其联系人是否已在平台上注册。这一过程通过向 WhatsApp 服务器查询用户通讯录中提取的手机号码实现(如果用户允许访问)。这种架构本质上使得电话号码枚举成为可能,因为服务必须允许合法用户查询联系人可用性。虽然速率限制是防止滥用的标准防御手段,但我们重新审视了该问题,并表明 WhatsApp 在大规模枚举面前仍然高度脆弱。在我们的研究中,我们能够以每小时超过一亿个电话号码的速率进行探测,而未遭遇封禁或有效的速率限制。
我们的发现不仅证明了这一漏洞的持续性,更揭示了其严重性。我们进一步表明,2021 年 Facebook 数据泄露中披露的近乎一半的手机号码在 WhatsApp 上仍然有效,这凸显了此类暴露带来的长期风险。此外,我们还对 WhatsApp 用户进行了普查,得以一窥大型消息服务所能生成的宏观洞察,即便消息本身是端到端加密的。利用收集到的数据,我们还发现了某些 X25519 密钥在不同设备和电话号码之间的复用,这暗示着不安全的(自定义)实现或欺诈活动。
在本文的更新版本中,我们还提供了协作修复过程的见解,通过这些过程我们确认了底层速率限制问题已得到解决。
Bibtex 条目:
@inproceedings{GFGUJ_2026,
author = {Gabriel K. Gegenhuber and
Philipp {\'E}. Frenzel and
Maximilian G{\"u}nther and
Johanna Ullrich and
Aljosha Judmayer},
title = {{Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy}},
booktitle = {{33rd Annual Network and Distributed System Security Symposium, ({NDSS})
2026, San Diego, California, USA, February 23--27, 2026}},
publisher = {The Internet Society},
year = {2026},
url = {https://github.com/sbaresearch/whatsapp-census},
doi = {https://dx.doi.org/10.14722/ndss.2026.230805},
timestamp = {2025-11-18T15:00:00+01:00},
}