Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
whatsapp-census — 用于通过电话号码探测枚举WhatsApp用户账户的研究工具,展示大规模枚举漏洞及其隐私影响。 | Kitploit
工具/GitHubGitHub/sbaresearch/whatsapp-census
OSINT (开源情报)侦察信息收集移动安全隐私保护论文与研究学习与教育
GitHubsbaresearch/whatsapp-census

whatsapp-census

用于通过电话号码探测枚举WhatsApp用户账户的研究工具,展示大规模枚举漏洞及其隐私影响。

查看仓库
403459个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

嘿!你正在使用 WhatsApp

这是论文 嘿!你正在使用 WhatsApp:枚举三十亿账户的安全与隐私问题 扩展版本的 GitHub 仓库。

摘要

截至 2025 年初,WhatsApp 拥有 35 亿活跃账户,是全球最大的即时通讯平台。鉴于其庞大的用户基数,WhatsApp 在全球通信中扮演着关键角色。

为了发起对话,用户首先需要确认其联系人是否已在平台上注册。这一过程通过向 WhatsApp 服务器查询用户通讯录中提取的手机号码实现(如果用户允许访问)。这种架构本质上使得电话号码枚举成为可能,因为服务必须允许合法用户查询联系人可用性。虽然速率限制是防止滥用的标准防御手段,但我们重新审视了该问题,并表明 WhatsApp 在大规模枚举面前仍然高度脆弱。在我们的研究中,我们能够以每小时超过一亿个电话号码的速率进行探测,而未遭遇封禁或有效的速率限制。

我们的发现不仅证明了这一漏洞的持续性,更揭示了其严重性。我们进一步表明,2021 年 Facebook 数据泄露中披露的近乎一半的手机号码在 WhatsApp 上仍然有效,这凸显了此类暴露带来的长期风险。此外,我们还对 WhatsApp 用户进行了普查,得以一窥大型消息服务所能生成的宏观洞察,即便消息本身是端到端加密的。利用收集到的数据,我们还发现了某些 X25519 密钥在不同设备和电话号码之间的复用,这暗示着不安全的(自定义)实现或欺诈活动。

在本文的更新版本中,我们还提供了协作修复过程的见解,通过这些过程我们确认了底层速率限制问题已得到解决。

引用

Bibtex 条目:

root@kitploit:~
@inproceedings{GFGUJ_2026,
  author       = {Gabriel K. Gegenhuber and
                  Philipp {\'E}. Frenzel and
                  Maximilian G{\"u}nther and
                  Johanna Ullrich and
                  Aljosha Judmayer},
  title        = {{Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy}},
  booktitle    = {{33rd Annual Network and Distributed System Security Symposium, ({NDSS}) 
                   2026, San Diego, California, USA, February 23--27, 2026}},
  publisher    = {The Internet Society},
  year         = {2026},
  url          = {https://github.com/sbaresearch/whatsapp-census},
  doi          = {https://dx.doi.org/10.14722/ndss.2026.230805},
  timestamp    = {2025-11-18T15:00:00+01:00},
}
下载工具