Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot

Το ελάττωμα του WhatsApp API επέτρεψε στους ερευνητές να σκάσουν 3,5 δισεκατομμύρια λογαριασμούς

22 Νοεμβρίου 2025

Οι προσφορές της Μαύρης Παρασκευής της Amazon για τα εργαλεία αυλής με μπαταρία Ego Power+ περιλαμβάνουν τεράστιες εκπτώσεις σε φυσητήρες χιονιού και φυσητήρες φύλλων

22 Νοεμβρίου 2025

Ανατροπή στην ΔΕΗ: 312 εκατ. ευρώ εξοικονόμηση και άλλες εκπλήξεις από το gov.gr!

22 Νοεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Το ελάττωμα του WhatsApp API επέτρεψε στους ερευνητές να σκάσουν 3,5 δισεκατομμύρια λογαριασμούς
Security

Το ελάττωμα του WhatsApp API επέτρεψε στους ερευνητές να σκάσουν 3,5 δισεκατομμύρια λογαριασμούς

Marizas DimitrisBy Marizas Dimitris22 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια5 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Οι ερευνητές συνέταξαν μια λίστα με 3,5 δισεκατομμύρια αριθμούς κινητών τηλεφώνων WhatsApp και σχετικές προσωπικές πληροφορίες κάνοντας κατάχρηση ενός API ανακάλυψης επαφών που δεν είχε περιορισμό ποσοστού.

Η ομάδα ανέφερε το ζήτημα στο WhatsApp και η εταιρεία έχει προσθέσει από τότε προστασίες περιορισμού ποσοστού για να αποτρέψει παρόμοια κατάχρηση.

Ενώ αυτή η μελέτη διεξήχθη από ερευνητές που δεν έχουν δημοσιοποιήσει τα δεδομένα, απεικονίζει μια κοινή τακτική που χρησιμοποιούν οι φορείς απειλών για να αφαιρούν πληροφορίες χρηστών από δημόσια εκτεθειμένα και μη προστατευμένα API.

Wiz

Κατάχρηση του WhatsApp API

Οι ερευνητές από το Πανεπιστήμιο της Βιέννης και το SBA Research χρησιμοποίησαν τη δυνατότητα ανακάλυψης επαφών του WhatsApp, η οποία σας επιτρέπει να υποβάλετε έναν αριθμό τηλεφώνου στην πλατφόρμα της GetDeviceList Τελικό σημείο API για να προσδιορίσετε εάν ένας αριθμός τηλεφώνου σχετίζεται με έναν λογαριασμό και ποιες συσκευές χρησιμοποιήθηκαν.

Χωρίς αυστηρό περιορισμό ρυθμού, API όπως αυτό μπορεί να γίνει κατάχρηση για την εκτέλεση απαρίθμησης μεγάλης κλίμακας σε μια πλατφόρμα.

Οι ερευνητές διαπίστωσαν ότι αυτό συμβαίνει με το WhatsApp, καθώς κατάφεραν να στείλουν μεγάλο όγκο ερωτημάτων απευθείας στους διακομιστές του WhatsApp, ελέγχοντας περισσότερους από 100 εκατομμύρια αριθμούς ανά ώρα.

Έτρεξαν ολόκληρη τη λειτουργία από έναν ενιαίο διακομιστή πανεπιστημίου χρησιμοποιώντας μόνο πέντε επαληθευμένες συνεδρίες, αρχικά περιμένοντας να πιαστούν από το WhatsApp. Ωστόσο, η πλατφόρμα δεν μπλόκαρε ποτέ τους λογαριασμούς, δεν περιόρισε ποτέ την επισκεψιμότητά τους, ποτέ δεν περιόρισε τη διεύθυνση IP τους και δεν προσέγγισε ποτέ, παρά την καταχρηστική δραστηριότητα που προέρχεται από μία συσκευή.

Στη συνέχεια, οι ερευνητές δημιούργησαν ένα παγκόσμιο σύνολο 63 δισεκατομμυρίων πιθανών αριθμών κινητών τηλεφώνων και δοκίμασαν όλους αυτούς με το API. Τα ερωτήματά τους επέστρεψαν 3,5 δισεκατομμύρια ενεργούς λογαριασμούς WhatsApp.

Τα αποτελέσματα έδωσαν επίσης ένα άγνωστο στιγμιότυπο του τρόπου χρήσης του WhatsApp παγκοσμίως, δείχνοντας πού χρησιμοποιείται περισσότερο η πλατφόρμα:

  • Ινδία: 749 εκατ
  • Ινδονησία: 235 εκατ
  • Βραζιλία: 206 εκατ
  • Ηνωμένες Πολιτείες: 138 εκατ
  • Ρωσία: 133 εκατ
  • Μεξικό: 128 εκατ

Εκατομμύρια ενεργοί λογαριασμοί εντοπίστηκαν επίσης σε χώρες όπου το WhatsApp ήταν απαγορευμένο εκείνη την εποχή, όπως η Κίνα, το Ιράν, η Βόρεια Κορέα και η Μιανμάρ. Στο Ιράν, η χρήση συνέχισε να αυξάνεται καθώς η απαγόρευση άρθηκε τον Δεκέμβριο του 2024.

Εκτός από την επιβεβαίωση εάν χρησιμοποιήθηκε ένας αριθμός τηλεφώνου στο WhatsApp, οι ερευνητές χρησιμοποίησαν άλλα τελικά σημεία API για να απαριθμήσουν πρόσθετες πληροφορίες σχετικά με τους χρήστες, συμπεριλαμβανομένων των GetUserInfo, GetPrekeysκαι FetchPicture.

Χρησιμοποιώντας αυτά τα πρόσθετα API, οι ερευνητές μπόρεσαν να συλλέξουν φωτογραφίες προφίλ, κείμενο “σχετικά” και πληροφορίες σχετικά με άλλες συσκευές που σχετίζονται με έναν αριθμό τηλεφώνου WhatsApp.

Μια δοκιμή αριθμών στις Η.Π.Α. κατέβασε 77 εκατομμύρια φωτογραφίες προφίλ χωρίς κανένα περιορισμό ποσοστού, με πολλές να δείχνουν αναγνωρίσιμα πρόσωπα. Εάν ήταν διαθέσιμο δημόσιο κείμενο “σχετικά”, αποκάλυπτε επίσης προσωπικά στοιχεία και συνδέσμους με άλλους λογαριασμούς κοινωνικής δικτύωσης.

Τέλος, όταν οι ερευνητές συνέκριναν τα ευρήματά τους με τον αριθμό τηλεφώνου του Facebook του 2021, διαπίστωσαν ότι το 58% των αριθμών Facebook που διέρρευσαν ήταν ακόμα ενεργοί στο WhatsApp το 2025. Οι ερευνητές εξηγούν ότι οι μεγάλης κλίμακας διαρροές τηλεφωνικών αριθμών είναι τόσο επιζήμιες επειδή μπορούν να παραμείνουν χρήσιμες σε άλλες κακόβουλες συμπεριφορές για χρόνια.

“Με εγγραφές 3,5 B (δηλαδή, ενεργούς λογαριασμούς), αναλύουμε ένα σύνολο δεδομένων που, εξ όσων γνωρίζουμε, θα ταξινομούνταν ως η μεγαλύτερη διαρροή δεδομένων στην ιστορία, εάν δεν είχε συγκεντρωθεί ως μέρος μιας υπεύθυνης ερευνητικής μελέτης”, εξηγεί η “Γεια σου! Χρησιμοποιείτε το WhatsApp: Απαριθμώντας τρία δισεκατομμύρια λογαριασμούς για ασφάλεια και απόρρητο“χαρτί.

“Το σύνολο δεδομένων περιέχει αριθμούς τηλεφώνου, χρονικές σημάνσεις, κείμενο, φωτογραφίες προφίλ και δημόσια κλειδιά για την κρυπτογράφηση E2EE και η κυκλοφορία του θα είχε δυσμενείς επιπτώσεις στους χρήστες που περιλαμβάνονται.”

Άλλες κακόβουλες περιπτώσεις κατάχρησης API

Η έλλειψη περιορισμού ρυθμού του WhatsApp για τα API του είναι ενδεικτική ενός ευρέως διαδεδομένου ζητήματος στις διαδικτυακές πλατφόρμες, όπου τα API έχουν σχεδιαστεί για να διευκολύνουν την κοινή χρήση πληροφοριών και την εκτέλεση εργασιών, αλλά γίνονται επίσης φορείς για απόξεση μεγάλης κλίμακας.

Το 2021, οι φορείς απειλών εκμεταλλεύτηκαν ένα σφάλμα στη λειτουργία “Προσθήκη φίλου” του Facebook που τους επέτρεπε να ανεβάζουν λίστες επαφών από ένα τηλέφωνο και να ελέγχουν αν αυτές οι επαφές βρίσκονταν στην πλατφόρμα. Ωστόσο, αυτό το API δεν έκανε επίσης σωστά αιτήματα ορίου ποσοστού, επιτρέποντας στους παράγοντες απειλών να δημιουργήσουν προφίλ για 533 εκατομμύρια χρήστες που περιλάμβαναν τους αριθμούς τηλεφώνου, τα αναγνωριστικά του Facebook, τα ονόματα και το φύλο τους.

Μετα επιβεβαιώθηκε αργότερα ότι τα δεδομένα προήλθαν από αυτοματοποιημένη απόξεση ενός API που δεν διέθετε κατάλληλες διασφαλίσεις, με την Ιρλανδική Επιτροπή Προστασίας Δεδομένων (DPC) να επιβάλλει πρόστιμο 265 εκατομμυρίων ευρώ στη Meta για τη διαρροή.

Το Twitter αντιμετώπισε ένα παρόμοιο πρόβλημα όταν οι εισβολείς εκμεταλλεύτηκαν μια ευπάθεια API για να αντιστοιχίσουν αριθμούς τηλεφώνου και διευθύνσεις email σε 54 εκατομμύρια λογαριασμούς.

Η Dell αποκάλυψε ότι 49 εκατομμύρια εγγραφές πελατών διαγράφηκαν αφού οι εισβολείς έκαναν κατάχρηση ενός μη προστατευμένου τερματικού σημείου API.

Όλα αυτά τα περιστατικά, συμπεριλαμβανομένων των WhatsApp, προκαλούνται από API που πραγματοποιούν αναζητήσεις λογαριασμών ή δεδομένων χωρίς επαρκή όρια ποσοστών, γεγονός που τα καθιστά εύκολους στόχους για απαρίθμηση μεγάλης κλίμακας.


Wiz

Είτε καθαρίζετε παλιά κλειδιά είτε τοποθετείτε προστατευτικά κιγκλιδώματα για κώδικα που δημιουργείται από AI, αυτός ο οδηγός βοηθά την ομάδα σας να χτίζει με ασφάλεια από την αρχή.

Πάρτε το φύλλο εξαπάτησης και αφαιρέστε τις εικασίες από τη διαχείριση μυστικών.



VIA: bleepingcomputer.com

Related Posts


Το Meta μόλις κέρδισε το FTC επειδή το TikTok τρώει το μεσημεριανό του
Technology

Το Facebook αναβαθμίζει την αγορά με λειτουργίες κοινωνικής δικτύωσης και υποστήριξη AI
Technology

Το Facebook Marketplace αποκτά νέες συνεργατικές και κοινωνικές δυνατότητες, ενσωματώσεις Meta AI
Technology
API Facebook Meta WhatsApp Αριθμός τηλεφώνου Κυβερνοασφάλεια Μελέτη Ξύσιμο Όριο ποσοστού
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΟι προσφορές της Μαύρης Παρασκευής της Amazon για τα εργαλεία αυλής με μπαταρία Ego Power+ περιλαμβάνουν τεράστιες εκπτώσεις σε φυσητήρες χιονιού και φυσητήρες φύλλων
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

Related Posts

Technology

Μην Χάσεις! Οι Ακαταμάχητες Προσφορές Black Friday του PlayStation Ξεκίνησαν Σήμερα – Εκπτώσεις σε PS5, Περιφερειακά και Παιχνίδια!

22 Νοεμβρίου 2025
Technology

Η Meta θέλει να μπει στο εμπόριο ηλεκτρικής ενέργειας

22 Νοεμβρίου 2025
Technology

«Συναγερμός! 600 λεωφορεία στο “σαφάρι” ελέγχου – Πώς η ΤΝ αποκαλύπτει τις παραβάσεις του ΚΟΚ!»

22 Νοεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.155 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025568 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025467 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Security

Το ελάττωμα του WhatsApp API επέτρεψε στους ερευνητές να σκάσουν 3,5 δισεκατομμύρια λογαριασμούς

Marizas Dimitris22 Νοεμβρίου 2025
Science

Οι προσφορές της Μαύρης Παρασκευής της Amazon για τα εργαλεία αυλής με μπαταρία Ego Power+ περιλαμβάνουν τεράστιες εκπτώσεις σε φυσητήρες χιονιού και φυσητήρες φύλλων

Marizas Dimitris22 Νοεμβρίου 2025
Business

Ανατροπή στην ΔΕΗ: 312 εκατ. ευρώ εξοικονόμηση και άλλες εκπλήξεις από το gov.gr!

Marizas Dimitris22 Νοεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.155 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025568 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025467 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks

Το ελάττωμα του WhatsApp API επέτρεψε στους ερευνητές να σκάσουν 3,5 δισεκατομμύρια λογαριασμούς

22 Νοεμβρίου 2025

Οι προσφορές της Μαύρης Παρασκευής της Amazon για τα εργαλεία αυλής με μπαταρία Ego Power+ περιλαμβάνουν τεράστιες εκπτώσεις σε φυσητήρες χιονιού και φυσητήρες φύλλων

22 Νοεμβρίου 2025

Ανατροπή στην ΔΕΗ: 312 εκατ. ευρώ εξοικονόμηση και άλλες εκπλήξεις από το gov.gr!

22 Νοεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.