Eine neu entdeckte Sicherheitslücke in WhatsApp könnte Daten von allen 3,5 Milliarden Nutzern der Plattform offengelegt haben – und wäre damit das, was Forscher als das größte Datenleck seiner Art bezeichnen.
Die Sicherheitslücke, die es Angreifern ermöglichte, Nutzerkonten in außergewöhnlichem Umfang aufzuzählen, erforderte keine fortgeschrittenen Hacking-Techniken und nutzte eine seit Langem bestehende Lücke in WhatsApps Funktion zur Kontaktermittlung aus.
„Auf den ersten Blick schien die API von WhatsApp nur begrenzte Informationen offenzulegen – eine Telefonnummer, einen Zeitstempel und einen öffentlichen Schlüssel. Obwohl keines dieser Elemente für sich genommen besonders sensibel wirkt, ist diese Annahme falsch“, sagte Omer Tal, Director of Innovation and Research im CTO Office von Seemplicity.
Tal erklärte weiter: „Auch scheinbar harmlose Daten können für böswillige Akteure von erheblichem Wert sein. In diesem Fall kann ein Zeitstempel verraten, ob eine Telefonnummer aktiv ist, und aus Mustern im öffentlichen Schlüssel können Angreifer möglicherweise zusätzliche Details ableiten, etwa das Alter des Kontos oder sogar das verwendete Betriebssystem.“
Er betonte außerdem das Ausmaß der Offenlegung: „Es ist ebenfalls wichtig, das Ausmaß dieses Vorfalls zu erkennen. Kleine Datenmengen von einigen Geräten zu sammeln, ist das eine; Informationen zu 3,5 Milliarden Telefonnummern zu scrapen – also zu fast einem Drittel der Weltbevölkerung –, ist etwas völlig anderes.“
Tal schloss mit einem Hinweis auf Metas Verantwortung in diesem Vorfall: „Das Kernproblem ist Metas Verantwortung. Als Unternehmen, das weltweit riesige Datenmengen über Milliarden von Menschen besitzt, muss selbst mit den kleinsten Datenelementen äußerst sorgfältig umgegangen werden. Meta ist verpflichtet sicherzustellen, dass solche Schwachstellen nicht ausgenutzt werden können und das Vertrauen, das Nutzer in seine Plattformen setzen, geschützt wird.“
- Wenn grundlegende App-Funktionen zu Sicherheitsrisiken werden
- Wie Forscher 3,5 Milliarden WhatsApp-Konten scrapten
- Warum WhatsApps Suchfunktion zum Risiko wurde
- Wichtige Schutzmaßnahmen gegen Datenaufzählung
- Wie Meta das Risiko der Datenaufzählung angegangen ist
- Die Bedrohung durch die Offenlegung öffentlicher Daten
Wenn grundlegende App-Funktionen zu Sicherheitsrisiken werden
Die Sicherheitslücke zeigt, wie selbst grundlegende App-Funktionen – etwa die Prüfung, ob eine Telefonnummer registriert ist – zur Waffe werden können, wenn Ratenbegrenzungen und Schutzmaßnahmen gegen Automatisierung unzureichend sind.
Die Forscher zeigten, dass Angreifer die Inhaberschaft von Konten bestätigen, Profilfotos ansehen und Profiltexte von Milliarden Nutzern extrahieren konnten. Dadurch ergaben sich Möglichkeiten für Phishing, Belästigung, Überwachung und Social Engineering in großem Maßstab.
Wie Forscher 3,5 Milliarden WhatsApp-Konten scrapten
Die Forscher testeten den Mechanismus zur Kontaktermittlung von WhatsApp über WhatsApp Web.
Indem sie mithilfe der von Google entwickelten libphonenumber, Telefonnummern in großen Mengen luden, konnten sie mit einer Rate von mehr als 100 Millionen Nummern pro Stunde abfragen – ohne auf eine Sperrung oder eine nennenswerte Ratenbegrenzung zu stoßen.
Laut den Forschern verhängte WhatsApp keine nennenswerten Sperren, als sie 7.000 Telefonnummern pro Sekunde übermittelten, sodass sie 3,5 Milliarden Konten verifizieren konnten.
Zu den von den Forschern gesammelten Daten gehörten:
- Telefonnummern aller bestätigten WhatsApp-Konten
- Profilfotos von 57 % der Nutzer (viele davon mit identifizierbaren Gesichtern)
- Profiltexte von 29 % der Nutzer, die in einigen Fällen sensible persönliche Informationen offenlegten
Diese Aufzählung in großem Maßstab – im Wesentlichen ein „umgekehrtes Telefonbuch“ – erhöht die Datenschutzrisiken im Vergleich zu typischen, einmaligen Abfragen drastisch.
Warum WhatsApps Suchfunktion zum Risiko wurde
Die Ursache der Sicherheitslücke liegt in der uneingeschränkten Aufzählung, einer bekannten Sicherheitsschwäche, bei der ein Angreifer unbegrenzt viele Abfragen senden kann, um Nutzerkonten zu verifizieren.
Das Fehlen einer strengen Ratenbegrenzung bei WhatsApp ermöglichte es den Forschern, Milliarden von Nummern per Brute-Force zu durchprobieren, ohne Abwehrmechanismen auszulösen.
Obwohl WhatsApp Nachrichten Ende-zu-Ende verschlüsselt, legt seine – aus Gründen der Benutzerfreundlichkeit entwickelte – Funktion zur Kontaktermittlung weit mehr Daten offen, als vielen Nutzern bewusst war.
Profiltexte enthielten mitunter politische Ansichten, die sexuelle Orientierung, drogenbezogene Inhalte, Links zu Social-Media-Konten oder berufliche E-Mail-Adressen.
Die Forscher identifizierten außerdem Millionen aktiver Konten, die mit Nummern aus Ländern verknüpft waren, in denen WhatsApp verboten ist, etwa China und Nordkorea – Informationen, die Personen einem realen persönlichen Risiko aussetzen könnten.
Wichtige Schutzmaßnahmen gegen Datenaufzählung
WhatsApp hat zwar Maßnahmen ergriffen, um die Sicherheitslücke beim Datenscraping zu beheben, doch Organisationen und Entwickler müssen stärkere Schutzvorkehrungen einführen, um sich künftig gegen ähnliche Missbräuche zu wappnen.
- Datenschutzeinstellungen überprüfen und verschärfen , um einzuschränken, wer Profilfotos, Statustexte und andere offengelegte Felder sehen kann.
- Die Verwendung von Telefonnummern als Identifikatoren einschränken , indem alternative Authentifizierungsmethoden wie appbasierte IDs oder E-Mail mit MFA unterstützt werden.
- Strenge Ratenbegrenzungen implementieren, Verhaltensanalysen und Anomalieerkennung einsetzen, um umfangreiche oder automatisierte Versuche zur Datenaufzählung zu blockieren.
- Die Menge der zurückgegebenen Metadaten minimieren , um den Wert gescrapter Informationen bei der Kontaktermittlung zu verringern.
- Eine stärkere API-Authentifizierung verlangen, die Signierung von Anfragen und Nachweise der menschlichen Identität einsetzen, um unbefugte automatisierte Abfragen zu verhindern.
- Auf verteilte oder ungewöhnliche Abfragemuster achten , um Scraping-Aktivitäten über IPs und Sitzungen hinweg schnell zu erkennen.
- Regelmäßige Datenschutzprüfungen und Red-Team-Tests durchführen, die auf die Widerstandsfähigkeit gegen Scraping und die unbeabsichtigte Offenlegung von Daten ausgerichtet sind.
Eine höhere Widerstandsfähigkeit gegen diese Angriffsarten erfordert mehrschichtige Kontrollen, die starke Authentifizierung, intelligentere Erkennung und proaktive Datenschutzmaßnahmen kombinieren.
Wie Meta das Risiko der Datenaufzählung angegangen ist
Meta erklärte, dass die offengelegten Informationen aufgrund der Datenschutzeinstellungen der Nutzer bereits öffentlich waren, und betonte, dass „Nachrichten der Nutzer dank der standardmäßigen Ende-zu-Ende-Verschlüsselung von WhatsApp privat und sicher blieben“.
Meta bestätigte außerdem, dass das österreichische Forschungsteam die Daten nach der Studie gelöscht hatte.
Laut dem VP of Engineering von WhatsApp, Nitin Gupta, hatte das Unternehmen an neuen Systemen gegen Scraping gearbeitet, und die Erkenntnisse der Forscher „waren entscheidend für die Belastungsprüfung“ dieser Schutzmaßnahmen.
Die Forscher bestätigten, dass die Aufzählungstechnik vollständig blockiert war, nachdem Meta im Oktober Fehlerbehebungen eingeführt hatte.
Die Bedrohung durch die Offenlegung öffentlicher Daten
Dieser Vorfall verdeutlicht eine wachsende Herausforderung für die Sicherheit moderner Apps: Plattformen, die auf eine reibungslose Registrierung ausgelegt sind, schaffen häufig verborgene Angriffsflächen.
Selbst wenn nur „öffentliche“ Daten offengelegt werden, erhöht eine massenhafte Aufzählung das Schadenspotenzial – insbesondere für gefährdete Bevölkerungsgruppen wie Journalisten in Ländern mit repressiven Regimen.
einen Zero-Trust-Ansatz umstellen, bei dem jede Anfrage standardmäßig als nicht vertrauenswürdig behandelt und jeder Datenzugriff bewusst verifiziert und eingeschränkt wird.

