【安全圈】WhatsApp漏洞泄露用户元数据,包含设备操作系统信息

admin 2026-01-07 02:27:37 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: WhatsApp多设备加密协议存在元数据泄露风险,攻击者可通过分析会话密钥ID差异被动识别用户设备的操作系统类型,从而精准投递恶意软件。尽管Meta已对Android密钥分配方式进行随机化修复,但一次性预密钥仍可区分系统,导致威胁持续存在。建议用户限制关联设备数量并监控账户活动。 综合评分: 87 文章分类: 漏洞分析,数据泄露,移动安全,应用安全


cover_image

【安全圈】WhatsApp 漏洞泄露用户元数据,包含设备操作系统信息

安全圈

2026年1月6日 19:01 江苏

关键词

信息泄露

WhatsApp的多设备加密协议长期存在元数据泄露问题,使得攻击者能够对用户设备的操作系统进行指纹识别,从而有助于精准投递恶意软件。近期研究显示Meta已进行部分修复,但透明度问题依然存在。

Meta旗下的WhatsApp拥有超过30亿月活跃用户,其使用端到端加密来保障消息安全;然而,其多设备功能却会暴露设备信息。

在该设置下,发送方与接收方的每个设备建立独立会话,使用的是在设备而非服务器上生成的唯一加密密钥。

密钥ID在实现上的差异,会揭示设备运行的是Android还是iOS系统,这对网络攻击链中的侦查环节至关重要。

攻击者可被动利用此漏洞,无需用户交互即可通过查询WhatsApp服务器获取会话密钥,从而识别操作系统类型,进而向Android设备部署精准漏洞利用程序和恶意软件,同时避免触及iOS设备或惊动受害者。

2024年初,Tal A. Be’ery在WOOT’24上的研究揭露了基于Signal协议实现的、按设备建立的会话会泄露设备数量、类型和身份信息。

同年晚些时候,攻击者已能精确定位特定设备进行漏洞利用。2025年,Gabriel Karl Gegenhuber等人在WOOT’25上详细阐述了操作系统指纹识别方法:Android的签名预密钥ID每月从0开始缓慢递增,而iOS的模式则截然不同。

Tal A. Be’ery使用定制工具验证了这一点,确认攻击者可将这些泄露信息串联起来:先检测操作系统,然后悄无声息地投递针对特定操作系统的恶意负载。

近期,WhatsApp已将Android签名预密钥ID的分配方式更改为在整个24位范围内随机取值,从而阻断了该攻击途径。这一变动是通过监测工具发现的,标志着Meta改变了先前认为此问题”无法采取行动”的立场。

然而,一次性预密钥仍然具有区分度:iOS的ID起始值较低且每隔几天递增,而Android则使用完全随机的范围。修复后经过调整的工具仍能可靠地检测出操作系统。

这使得高级持续性威胁能够利用WhatsApp作为传播恶意软件的渠道,正如Paragon间谍软件案例所示。查询过程中不会向用户发出任何通知,从而保持了攻击的隐蔽性。

批评者指出,此次修复措施的推出并未像处理另一个类似问题那样,向研究人员发出警报、提供漏洞赏金或分配CVE编号。CVE通过CVSS评分记录问题,而非用于指责;此类疏漏阻碍了问题的追踪。

虽然修复措施在持续改进,但实现跨平台的完全随机化并提高CVE透明度,将能更好地保护数十亿用户,促进社区协作。在当前风险持续存在的情况下,用户应限制关联设备数量并监控账户活动。

END

阅读推荐

【安全圈】《英雄联盟》证书过期登热搜!草台班子闯大祸?

【安全圈】黑客入侵员工网络时落入Resecurity蜜罐陷阱

【安全圈】自传播恶意软件GlassWorm利用VS Code扩展攻击macOS用户

【安全圈】别乱用!下载的Skills竟成后门,聊聊Skills不为人知的安全风险

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】WhatsApp 漏洞泄露用户元数据,包含设备操作系统信息》

评论:0   参与:  0