- Các nhà nghiên cứu từ Đại học Vienna, Áo và SBA Research đã phát hiện một lỗ hổng quyền riêng tư quy mô lớn trong cơ chế tìm kiếm danh bạ của WhatsApp, có thể liệt kê 3,5 tỷ tài khoản
- Nhóm nghiên cứu đã chứng minh có thể truy vấn hơn 100 triệu số điện thoại mỗi giờ, và Meta đã phối hợp với họ để khắc phục vấn đề
- Dữ liệu có thể thu thập gồm số điện thoại, khóa công khai, dấu thời gian, thông tin hồ sơ được đặt ở chế độ công khai, từ đó có thể suy ra hệ điều hành, tuổi đời tài khoản, số thiết bị được kết nối
- Kết quả phân tích cho thấy ngay cả tại các quốc gia cấm WhatsApp (Trung Quốc, Iran, Myanmar, v.v.) vẫn có hàng triệu tài khoản đang hoạt động, đồng thời xác nhận phân bố toàn cầu Android 81% · iOS 19%
- Nghiên cứu này cho thấy nguy cơ lộ dữ liệu cá nhân vẫn tồn tại chỉ thông qua phân tích metadata, đồng thời nhấn mạnh tầm quan trọng của nghiên cứu bảo mật độc lập và liên tục
Phát hiện lỗ hổng trong tìm kiếm danh bạ của WhatsApp
- Nhóm nghiên cứu xác nhận rằng bằng cách tận dụng cấu trúc của tính năng contact discovery trên WhatsApp, vốn tìm người dùng khác dựa trên danh bạ của người dùng, họ có thể truy vấn hơn 100 triệu số điện thoại mỗi giờ
- Qua đó, họ đã xác định được hơn 3,5 tỷ tài khoản đang hoạt động tại 245 quốc gia và vùng lãnh thổ
- Việc xử lý lượng yêu cầu lớn như vậy từ một nguồn duy nhất được xem là bộc lộ lỗi trong thiết kế hệ thống
- Dữ liệu có thể truy cập gồm số điện thoại, khóa công khai, dấu thời gian, ảnh đại diện và phần giới thiệu được công khai, từ đó có thể suy ra loại hệ điều hành, thời điểm tạo tài khoản, số thiết bị đã kết nối
Các kết quả nghiên cứu chính
- Ngay cả tại các quốc gia chính thức cấm WhatsApp (Trung Quốc, Iran, Myanmar) vẫn tồn tại hàng triệu tài khoản đang hoạt động
- Tỷ lệ thiết bị toàn cầu là Android 81%, iOS 19%, đồng thời có sự khác biệt theo khu vực về hành vi công khai thông tin cá nhân (ví dụ: có công khai ảnh đại diện hay không, có dùng phần giới thiệu hay không)
- Trong một số trường hợp, nhóm nghiên cứu phát hiện tái sử dụng khóa mã hóa, cho thấy khả năng tồn tại các client không chính thức hoặc hành vi sử dụng mang tính gian lận
- Trong số 500 triệu số điện thoại nằm trong vụ rò rỉ dữ liệu Facebook năm 2021, khoảng một nửa được xác nhận là vẫn đang hoạt động trên WhatsApp
- Điều này có nghĩa là các số bị rò rỉ vẫn tiếp tục đối mặt với nguy cơ bị lạm dụng thứ cấp như các cuộc gọi lừa đảo
Xử lý dữ liệu và tác động bảo mật
- Trong quá trình nghiên cứu, nhóm nghiên cứu không truy cập nội dung tin nhắn, và toàn bộ dữ liệu thu thập đã được xóa trước khi công bố
- Mã hóa đầu cuối (end-to-end encryption) của WhatsApp bảo vệ nội dung tin nhắn, nhưng metadata không nằm trong phạm vi được bảo vệ
- Nhóm nghiên cứu xác nhận rằng chỉ riêng việc thu thập và phân tích metadata ở quy mô lớn cũng có thể tạo ra rủi ro xâm phạm quyền riêng tư
Hợp tác với Meta và các biện pháp ứng phó
- Nghiên cứu được thực hiện theo nguyên tắc công bố có trách nhiệm (responsible disclosure), và kết quả đã được báo cáo ngay cho Meta
- Sau đó, Meta đã triển khai các biện pháp ứng phó như giới hạn yêu cầu (rate-limiting) và tăng cường kiểm soát truy cập thông tin hồ sơ
- Meta cảm ơn sự hợp tác của nhóm nghiên cứu và thừa nhận rằng kỹ thuật liệt kê (enumeration) mới đã vượt qua giới hạn của các cơ chế phòng vệ hiện có
- Kết quả nghiên cứu cũng góp phần xác minh hiệu quả của hệ thống chống scraping nội bộ
- Không phát hiện trường hợp lạm dụng ác ý nào, và tin nhắn của người dùng vẫn được bảo vệ an toàn
Bối cảnh nghiên cứu và chuỗi nghiên cứu liên tiếp
- Bài báo lần này là nghiên cứu bảo mật ứng dụng nhắn tin thứ ba do Đại học Vienna và SBA Research thực hiện, phân tích khả năng lộ dữ liệu cá nhân do lỗi thiết kế và triển khai trong WhatsApp và Signal
- Nghiên cứu trước đó:
- “Careless Whisper” (RAID 2025) : chứng minh có thể suy ra mẫu hoạt động của người dùng bằng cách tận dụng silent delivery receipts của WhatsApp
- “Prekey Pogo” (USENIX WOOT 2025) : phân tích các điểm yếu trong triển khai của cơ chế phân phối prekey trên WhatsApp
- Nghiên cứu lần này, “Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy”, mở rộng dòng nghiên cứu đó để thực chứng khả năng liệt kê người dùng ở quy mô toàn cầu
- Kết quả nghiên cứu dự kiến sẽ được trình bày tại NDSS 2026
Ý nghĩa của nghiên cứu
- Nhóm nghiên cứu chỉ ra rằng ngay cả các hệ thống trưởng thành cũng có thể tồn tại lỗi thiết kế, đồng thời nhấn mạnh rằng bảo mật và quyền riêng tư cần được tái đánh giá liên tục
- Nghiên cứu cũng cho thấy sự hợp tác minh bạch giữa giới học thuật và ngành công nghiệp là yếu tố then chốt để bảo vệ người dùng và ngăn chặn lạm dụng
- Nghiên cứu này cung cấp nền tảng để hiểu dài hạn về sự tiến hóa của các hệ thống nhắn tin và những điểm rủi ro mới
1 bình luận
Ý kiến Hacker News