新たに発見されたWhatsAppのセキュリティ脆弱性により、同プラットフォームの35億ユーザー全員のデータが露出した可能性がある。研究者はこれを、この種のものとしては史上最大のデータ漏えいと呼んでいる。
この脆弱性は、攻撃者が極めて大規模にユーザーアカウントを列挙できるもので、高度なハッキング技術を必要とせず、WhatsAppの連絡先検出機能に長年存在していた欠陥を悪用していた。
「表面的には、WhatsAppのAPIが公開しているように見えたのは、電話番号、タイムスタンプ、公開鍵という限られた情報だけでした。これらの要素はいずれも単独では機密性が高いようには見えませんが、その前提は誤りです」と、SeemplicityのCTOオフィスでイノベーション・リサーチディレクターを務めるOmer Tal氏は述べた。
Tal氏はさらに、「一見無害なデータであっても、悪意ある攻撃者にとっては大きな価値を持つ可能性があります。このケースでは、タイムスタンプから電話番号が有効かどうかを判断でき、公開鍵のパターンから、アカウントの利用開始時期や、さらには使用中のOSといった追加情報を推測できる可能性があります」と説明した。
同氏はまた、露出の規模について、「今回のインシデントの規模を認識することも重要です。数台の端末から少量のデータを収集するのと、35億件の電話番号、つまり世界人口のほぼ3分の1に結び付いた情報をスクレイピングするのとでは、まったく意味が異なります」と指摘した。
Tal氏はこのインシデントにおけるMetaの責任を強調し、次のように結論づけた。「核心にあるのはMetaの責任です。世界中の何十億人もの膨大なデータを保有する企業として、どれほど小さなデータ要素であっても、最大限の注意を払って保護しなければなりません。Metaには、このような脆弱性が悪用されないようにし、ユーザーが同社のプラットフォームに寄せる信頼を守る義務があります」
基本的なアプリ機能がセキュリティリスクに変わるとき
この脆弱性は、電話番号が登録済みかどうかを確認するといった基本的なアプリ機能でさえ、レート制限や自動化対策が不十分であれば、武器として悪用され得ることを示している。
研究者は、攻撃者が何十億人ものユーザーについて、アカウントの所有を確認し、プロフィール写真を閲覧し、プロフィール文を抽出できることを実証した。これにより、フィッシング、嫌がらせ、監視、大規模なソーシャルエンジニアリングの機会が生まれる。
研究者はいかにして35億件のWhatsAppアカウントをスクレイピングしたのか
研究者はWhatsApp Webを使い、WhatsAppの連絡先検出メカニズムをテストした。
Googleのlibphonenumberで構築したツールを使って電話番号を一括読み込みし、1時間あたり1億件を超える番号の割合でクエリを送信できた。ブロックや実質的なレート制限に遭遇することもなかった。
研究者によると、毎秒7,000件の電話番号を送信してもWhatsAppは実質的なブロックを行わず、その結果、35億件のアカウントを検証できた。
研究者が収集したデータには、以下が含まれていた。
- 確認済みのWhatsAppアカウント全件の電話番号
- ユーザーの57%のプロフィール写真(多くには個人を特定できる顔が写っていた)
- ユーザーの29%のプロフィール文。一部には機微な個人情報が含まれていた
この大規模な列挙は、いわば「逆引き電話帳」であり、通常の単発的な検索と比べてプライバシーリスクを大幅に高める。
WhatsAppの検索機能がリスクになった理由
この脆弱性の根本原因は、無制限の列挙にある。これは既知のセキュリティ上の弱点で、攻撃者が無制限にクエリを送信し、ユーザーアカウントを検証できるというものだ。
WhatsAppに厳格なレート制限がなかったため、研究者は防御メカニズムを作動させることなく、何十億もの番号を総当たりで試すことができた。
WhatsAppはメッセージをエンドツーエンドで暗号化しているが、利便性を目的に設計されたアカウント検出機能は、多くのユーザーが認識していた以上のデータを露出させていた。
プロフィール文には、政治的見解、性的指向、薬物関連の内容、ソーシャルメディアアカウントへのリンク、業務用メールアドレスなどが含まれていることがあった。
研究者はまた、中国や北朝鮮など、WhatsAppが禁止されている国の番号にひも付いた有効なアカウントを何百万件も特定した。こうした情報は、個人を現実の危険にさらす可能性がある。
データ列挙に対する必須の防御策
WhatsAppはデータスクレイピングの脆弱性に対処する措置を講じたが、組織や開発者は、将来同様の悪用から守るため、より強固な安全対策を導入しなければならない。
- プライバシー設定を見直し、厳格化することで、プロフィール写真やステータス文など、露出するフィールドを誰が閲覧できるかを制限する。
- 識別子としての電話番号の利用を制限するため、アプリベースのIDやMFA対応メールなど、代替認証方式をサポートする。
- 厳格なレート制限を実装し、行動分析や異常検知と組み合わせて、大量または自動化された列挙の試みをブロックする。
- 返却するメタデータの量を最小限に抑えることで、連絡先検出時にスクレイピングされた情報の価値を下げる。
- より強固なAPI認証を要求し、リクエスト署名や人間であることの証明チャレンジを導入して、不正な自動検索を防止する。
- 分散した、または通常とは異なる検索パターンを監視することで、IPアドレスやセッションをまたいだスクレイピング活動を迅速に特定する。
- 定期的なプライバシー監査とレッドチームテストを実施し、スクレイピングへの耐性と意図しないデータ露出に焦点を当てる。
こうした攻撃へのレジリエンスを高めるには、強力な認証、より高度な検知、プロアクティブなプライバシー管理を組み合わせた多層的な制御が必要となる。
Metaはいかにして列挙リスクに対処したのか
Metaは、露出した情報はユーザーのプライバシー設定に基づいてすでに公開されていたものだと説明し、「WhatsAppのデフォルトのエンドツーエンド暗号化により、ユーザーのメッセージは引き続き非公開かつ安全に保たれている」と強調した。
Metaはまた、オーストリアの研究チームが調査後にデータを削除したことを確認した。
によると、WhatsAppのエンジニアリング担当VPであるNitin Gupta氏は、同社が新たなスクレイピング対策システムに取り組んでおり、研究者の調査結果はそれらの防御策の「ストレステストにおいて極めて重要な役割を果たした」と述べた。
研究者は、Metaが10月に修正を導入した後、列挙の手法が完全にブロックされたことを確認した。
公開データ露出の脅威
今回のインシデントは、現代のアプリセキュリティにおける深刻化する課題を浮き彫りにしている。摩擦のないオンボーディングを目指して設計されたプラットフォームが、見えにくい攻撃対象領域を生み出すことがあるのだ。
露出したのが「公開」データだけであっても、大規模な列挙は被害の可能性を高める。特に、抑圧的な政権下にある国のジャーナリストなど、脆弱な立場の人々にとってはなおさらだ。
このリスクは、組織がゼロトラストアプローチへ移行すべき理由を示している。そこでは、すべてのリクエストをデフォルトで信頼できないものとして扱い、あらゆるデータアクセス経路を意図的に検証し、制限する。





