35亿WhatsApp账户被枚举,零封号

admin 2026-09-23 06:06:08 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 研究者改造WhatsAppWeb协议实现每秒7000次查询,27天内扫描63亿号码发现35.8亿活跃账户。57%头像公开可批量下载3.8TB数据,290万次E2EE密钥复用指向诈骗工厂。Meta初期忽视漏洞报告,后期修复并支付3.2万美元赏金。用户应将头像和About文本设为联系人可见。 综合评分: 94 文章分类: 威胁情报,漏洞分析,数据泄露


35 亿 WhatsApp 账户被枚举,零封号

原创

AIxSec69 AIxSec69

AIxSec69

2026年9月21日 21:58 中国台湾

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

来源:DEF CON 34 / NDSS 2026

标题:Gotta Catch ‘Em All: How to Capture 3.5 Billion WhatsApp Accounts

作者:Maximilian Guenther, Gabriel Gegenhuber — 维也纳大学 / SBA Research

适合读者:隐私安全研究者、WhatsApp用户、平台安全工程师

简介:研究者改造WhatsApp Web底层协议,以每秒7000次的速度枚举手机号,27天内遍历63亿号码,发现35.8亿活跃账户。57%头像公开可批量下载,290万次E2EE密钥碰撞指向诈骗工厂批量开号。

35 亿 WhatsApp 账户被枚举,零封号

演讲者:Maximilian Guenther, Gabriel Gegenhuber — 维也纳大学 / SBA Research | DEF CON 34

两个奥地利学生,一台笔记本,几个月时间,枚举出了 35.9 亿个 WhatsApp 账户。

没有触发任何封号。

Gotta Catch ‘Em All — 宝可梦风格封面

怎么做到的

核心原因只有一个:WhatsApp 没有限速。

Gabriel Gegenhuber 和 Maximilian Günther(维也纳大学 + SBA Research)在 DEF CON 34 上展示了这个结果。他们改造了 WhatsApp Web 的底层协议(XMPP),用基于 whatsmeow 库的自研客户端直接跟 WhatsApp 服务器对话,跳过了官方 App 的所有 UI 限制。

四个 API 端点,查询速度惊人:

| 端点 | 返回信息 | 速度 | | — | — | — | | IsOnWhatsapp | true/false | 7,000 次/秒 | | GetDeviceList | 设备索引 | 7,000 次/秒 | | GetUserInfo | 头像 URL、About 文本、商业信息 | 3,000 次/秒 | | GetPrekeys | 身份密钥、签名预密钥、一次性预密钥 | 2,000 次/秒 |

先用 2021 年 Facebook 泄露的 5 亿手机号做测试。5 个小时,全部爬完。超过一半的号码在 WhatsApp 上仍然活跃,还能关联出姓名、生日、雇主。

枚举 2021 Facebook 泄露数据集 — 5 亿手机号

然后他们扩展到全球。编写了一个号码生成器 libphonegen,按各国电话编号计划生成候选号码,总共 63 亿个。跑完之后,封号?一个都没有。整个 63 亿号码的枚举在 27 天内完成。

Libphonegen 诞生 — 覆盖 63 亿候选号码

最后他们做了一次”全球普查”:枚举出了 3,587,788,782 个账户。巴西的 WhatsApp 渗透率 98.22%,德国 88.35%,美国 40.25%。

全球普查结果 — 3,587,788,782 个账户

头像:3.8 TB 的人脸数据

57% 的账户头像是公开的。研究员写了一个 HTTP 批量下载器,对 +1(美国/加拿大)号码段下手:1000 线程跑了两天,下载了 7700 万张头像,总量 3.8 TB。把并发拉到 10000 线程,HTTP 依然没有限速,真正的瓶颈变成了磁盘写入速度。

57% 账户头像公开 — 可批量下载

用 OpenCV 做人脸检测,50 万张样本中 66% 检出人脸。这意味着攻击者可以建立反向电话簿:用一张头像反查手机号、姓名、社交账号。头像时间戳还能监控用户活跃度。

E2EE 密钥碰撞:290 万次

更让人不安的是密钥碰撞。研究发现了 230 万个不同的 X25519 公钥被 290 万个不同设备重复使用,单个密钥被使用超过 10 万次。这些碰撞集中在缅甸和尼日利亚,配合相似的头像和昵称,强烈指向诈骗工厂在用自定义客户端批量开号。

E2EE 密钥碰撞 — 290 万次公钥复用

还有 20 个手机号码(主要是美国)使用了全零私钥,要么是随机数生成器出了问题,要么是非标准软件。

Meta 在修复前完全没有检测到这些碰撞。

被禁国家的数据

伊朗:66% 的人口仍在使用(测量时点接近禁令解除)。中国:230 万账户,大量是企业用于对接西方客户的渠道。缅甸:约 160 万账户(军政府禁令下有随机设备检查和当场逮捕风险)。朝鲜:只有 5 个活跃用户(4 个 Android,1 个 iPhone)。

About 文本里的犯罪线索

About 文本直接出现了毒品广告、嫖娼广告,关联邮箱暴露了军事身份(.arm.mil、.navy.mil、.bund.de)。

Meta 的态度

研究者从 2024 年 9 月就开始向 Meta 报告。第一个漏洞工单”Careless Whisper”等了一年没人理。第二个”Prekey Pogo”被当作重复工单关闭。明确写了”大规模枚举研究”的工单也被关了。

直到研究者公开宣布”代码和数据即将公开”,Meta 才认真对待。工单被”误判”了,Meta 承认”不习惯处理包含完整论文的详细学术报告”。2025 年 10 月起分批修复。WIRED 的 Andy Greenberg 同月报道。

负责任披露 — Meta 迟缓近一年的回应

最终支付了 3.2 万美元赏金,两位研究者全部捐给了隐私增强技术基金会 FFAP。

赏金支付 — 全部捐给隐私增强基金会

你该怎么办

进 WhatsApp 设置,把头像可见性改成”我的联系人”,About 也一样。这些信息在默认状态下是公开的。

对平台来说,端到端加密保护的是消息内容。但你在不在线、用什么手机、头像是谁、跟谁有密钥关联,这些元数据,加密一概不管。限速不是可选项,是基础设施。

论文和代码已公开:github.com/sbaresearch/whatsapp-census


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AIxSec69 AIxSec69 AIxSec69《35 亿 WhatsApp 账户被枚举,零封号》

评论:0   参与:  0