Une faille de sécurité récemment découverte dans WhatsApp pourrait avoir exposé les données de chacun des 3,5 milliards d’utilisateurs de la plateforme — ce qui en ferait, selon les chercheurs, la plus importante fuite de données jamais observée dans son genre.
La vulnérabilité, qui permettait à des attaquants d’énumérer des comptes utilisateurs à une échelle sans précédent, ne nécessitait aucune technique de piratage avancée et exploitait une lacune ancienne de la fonctionnalité de recherche de contacts de WhatsApp.
« En apparence, l’API de WhatsApp semblait n’exposer que des informations limitées — un numéro de téléphone, un horodatage et une clé publique. Bien qu’aucun de ces éléments ne paraisse individuellement sensible, cette hypothèse est erronée », a déclaré Omer Tal, directeur de l’innovation et de la recherche au sein du bureau du directeur technique de Seemplicity.
Tal a ajouté : « Même des données apparemment anodines peuvent avoir une valeur considérable pour des acteurs malveillants. Dans ce cas, un horodatage peut révéler si un numéro de téléphone est actif, tandis que des caractéristiques de la clé publique peuvent permettre aux attaquants d’inférer d’autres informations, comme l’ancienneté du compte ou même le système d’exploitation utilisé. »
Il a également souligné l’ampleur de l’exposition : « Il est aussi important de mesurer l’échelle de cet incident. Recueillir de petites quantités de données sur quelques appareils est une chose ; extraire des informations associées à 3,5 milliards de numéros de téléphone, soit près d’un tiers de la population mondiale, en est une tout autre. »
Tal a conclu en insistant sur la responsabilité de Meta dans cet incident : « Le problème fondamental relève de la responsabilité de Meta. En tant qu’entreprise détenant d’immenses quantités de données sur des milliards de personnes dans le monde, elle doit protéger avec un soin extrême même les plus petits éléments d’information. Meta a le devoir de veiller à ce que des vulnérabilités comme celle-ci ne puissent pas être exploitées et de préserver la confiance que les utilisateurs accordent à ses plateformes. »
- Quand les fonctions basiques d’une application deviennent des risques de sécurité
- Comment les chercheurs ont extrait les données de 3,5 milliards de comptes WhatsApp
- Pourquoi la fonctionnalité de recherche de WhatsApp est devenue un risque
- Les défenses essentielles contre l’énumération de données
- Comment Meta a traité le risque d’énumération
- La menace liée à l’exposition de données publiques
Quand les fonctions basiques d’une application deviennent des risques de sécurité
Cette faille montre comment même des fonctionnalités basiques — comme vérifier si un numéro de téléphone est enregistré — peuvent être détournées lorsque les limites de débit et les protections contre l’automatisation sont insuffisantes.
Les chercheurs ont démontré que des attaquants pouvaient confirmer la détention de comptes, consulter les photos de profil et extraire le texte des profils de milliards d’utilisateurs, créant ainsi des possibilités d’hameçonnage, de harcèlement, de surveillance et d’ingénierie sociale à grande échelle.
Comment les chercheurs ont extrait les données de 3,5 milliards de comptes WhatsApp
Les chercheurs ont testé le mécanisme de recherche de contacts de WhatsApp à l’aide de WhatsApp Web.
En chargeant en masse des numéros de téléphone générés par un outil conçu avec libphonenumber, ils ont pu envoyer des requêtes à raison de plus de 100 millions de numéros par heure — sans rencontrer de blocage ni de limitation de débit significative.
Selon les chercheurs, WhatsApp n’a mis en place aucun blocage significatif alors qu’ils soumettaient 7 000 numéros de téléphone par seconde, ce qui leur a permis de vérifier 3,5 milliards de comptes.
Les données recueillies par les chercheurs comprenaient :
- Les numéros de téléphone de tous les comptes WhatsApp confirmés
- Les photos de profil de 57 % des utilisateurs (dont beaucoup montraient des visages identifiables)
- Le texte du profil de 29 % des utilisateurs, qui révélait dans certains cas des informations personnelles sensibles
Cette énumération à grande échelle — essentiellement un « annuaire inversé » — accroît considérablement les risques pour la vie privée par rapport aux recherches ponctuelles habituelles.
Pourquoi la fonctionnalité de recherche de WhatsApp est devenue un risque
À l’origine de cette vulnérabilité se trouve l’énumération sans restriction, une faiblesse de sécurité bien connue qui permet à un attaquant de soumettre un nombre illimité de requêtes pour vérifier des comptes utilisateurs.
L’absence de limitation de débit stricte dans WhatsApp a permis aux chercheurs de tester par force brute des milliards de numéros sans déclencher le moindre mécanisme de défense.
Bien que WhatsApp chiffre les messages de bout en bout, sa fonctionnalité de recherche de comptes — conçue pour plus de commodité — expose bien plus de données que de nombreux utilisateurs ne l’imaginaient.
Le texte des profils comprenait parfois des opinions politiques, l’orientation sexuelle, des contenus liés aux drogues, des liens vers des comptes de réseaux sociaux ou des adresses e-mail professionnelles.
Les chercheurs ont également identifié des millions de comptes actifs associés à des numéros de pays où WhatsApp est interdit, comme la Chine et la Corée du Nord — des informations susceptibles de mettre réellement en danger les personnes concernées.
Les défenses essentielles contre l’énumération de données
Bien que WhatsApp ait pris des mesures pour corriger la vulnérabilité liée à l’extraction de données, les entreprises et les développeurs doivent adopter des protections plus robustes afin de se prémunir contre des abus similaires à l’avenir.
- Revoir et renforcer les paramètres de confidentialité afin de limiter les personnes pouvant voir les photos de profil, le texte de statut et les autres champs exposés.
- Limiter l’utilisation des numéros de téléphone comme identifiants en prenant en charge d’autres méthodes d’authentification, comme des identifiants propres à l’application ou une adresse e-mail avec MFA.
- Mettre en place une limitation de débit stricte, une analyse comportementale et une détection des anomalies pour bloquer les tentatives d’énumération automatisées ou à haut volume.
- Réduire au minimum la quantité de métadonnées renvoyées lors de la recherche de contacts afin de diminuer la valeur des informations extraites.
- Exiger une authentification plus robuste API, une signature des requêtes et des défis de preuve d’humanité pour empêcher les recherches automatisées non autorisées.
- Surveiller les schémas de recherche distribués ou inhabituels sur les adresses IP et les sessions afin d’identifier rapidement les activités d’extraction.
- Effectuer régulièrement des audits et des tests red team axés sur la résistance à l’extraction et l’exposition involontaire de données.
Renforcer la résilience face à ce type d’attaque nécessite des contrôles à plusieurs niveaux, combinant une authentification robuste, une détection plus intelligente et des mesures de protection proactive de la vie privée.
Comment Meta a traité le risque d’énumération
Meta a déclaré que les informations exposées étaient déjà publiques en fonction des paramètres de confidentialité choisis par les utilisateurs et a souligné que « les messages des utilisateurs sont restés privés et sécurisés grâce au chiffrement de bout en bout activé par défaut dans WhatsApp ».
Meta a également confirmé que l’équipe de recherche autrichienne avait supprimé les données après l’étude.
Selon le vice-président de l’ingénierie de WhatsApp, Nitin Gupta, l’entreprise travaillait sur de nouveaux systèmes anti-extraction, et les conclusions des chercheurs « ont joué un rôle déterminant dans les tests de résistance » de ces protections.
Les chercheurs ont confirmé qu’après le déploiement de correctifs par Meta en octobre, la technique d’énumération avait été entièrement bloquée.
La menace liée à l’exposition de données publiques
Cet incident souligne un défi croissant pour la sécurité des applications modernes : les plateformes conçues pour simplifier au maximum l’inscription créent souvent des surfaces d’attaque dissimulées.
Même lorsque seules des données « publiques » sont exposées, l’énumération de masse accroît les risques de préjudice, en particulier pour les populations vulnérables comme les journalistes dans les pays soumis à des régimes oppressifs.
Ce risque confirme pourquoi les organisations doivent adopter une approche zero-trust dans laquelle chaque requête est considérée par défaut comme non fiable et chaque voie d’accès aux données est intentionnellement vérifiée et restreinte.

