WhatsApp API kusuru araştırmacıların 3,5 milyar hesabı kazımasına izin verdi

9 ay önce

Araştırmacılar, hız sınırlaması olmayan bir kişi bulma API'sini kötüye kullanarak 3,5 milyar WhatsApp cep telefonu numarasından ve ilgili kişisel bilgilerden oluşan bir liste derlediler.

Ekip sorunu WhatsApp'a bildirdi ve şirket o zamandan beri benzer suiistimalleri önlemek için hız sınırlayıcı korumalar ekledi.

Bu çalışma, verileri yayınlamayan araştırmacılar tarafından gerçekleştirilmiş olsa da, tehdit aktörlerinin kamuya açık ve korumasız API'lerden kullanıcı bilgilerini çalmak için kullandıkları ortak taktiği gösteriyor.

Viyana Üniversitesi ve SBA Research'ten araştırmacılar, bir telefon numarasının bir hesapla ilişkili olup olmadığını ve hangi cihazların kullanıldığını belirlemek için platformun GetDeviceList API uç noktasına bir telefon numarası göndermenize olanak tanıyan WhatsApp'ın kişi bulma özelliğini kullandı.

Kesin hız sınırlaması olmadan, bunun gibi API'ler bir platformda büyük ölçekli numaralandırma gerçekleştirmek için kötüye kullanılabilir.

Araştırmacılar, saatte 100 milyondan fazla numarayı kontrol ederek doğrudan WhatsApp sunucularına yüksek miktarda sorgu gönderebildikleri için bunun WhatsApp'ta da geçerli olduğunu buldular.

Başlangıçta WhatsApp tarafından yakalanmayı bekleyerek tüm operasyonu tek bir üniversite sunucusundan yalnızca beş kimliği doğrulanmış oturum kullanarak yürüttüler. Ancak platform hiçbir zaman hesapları engellemedi, trafiğini kısıtlamadı, IP adreslerini hiçbir zaman kısıtlamadı ve tek bir cihazdan gelen tüm kötü niyetli faaliyetlere rağmen hiçbir zaman onlara ulaşmadı.

Araştırmacılar daha sonra 63 milyar potansiyel cep telefonu numarasından oluşan küresel bir dizi oluşturdu ve bunların hepsini API'ye göre test etti. Sorguları 3,5 milyar aktif WhatsApp hesabını döndürdü.

Sonuçlar ayrıca WhatsApp'ın küresel olarak nasıl kullanıldığına dair daha önce bilinmeyen bir anlık görüntü de verdi ve platformun en çok nerede kullanıldığını gösterdi:

Çin, İran, Kuzey Kore ve Myanmar gibi o dönemde WhatsApp'ın yasaklandığı ülkelerde de milyonlarca aktif hesap tespit edildi. İran'da yasağın Aralık 2024'te kaldırılmasıyla birlikte kullanım artmaya devam etti.

Araştırmacılar, WhatsApp'ta bir telefon numarasının kullanılıp kullanılmadığını doğrulamanın yanı sıra, kullanıcılar hakkında ek bilgileri sıralamak için GetUserInfo, GetPrekeys ve FetchPicture gibi diğer API uç noktalarını da kullandılar.

Araştırmacılar, bu ek API'leri kullanarak profil fotoğraflarını, "hakkında" metinleri ve WhatsApp telefon numarasıyla ilişkili diğer cihazlarla ilgili bilgileri toplayabildiler.

ABD rakamları üzerinde yapılan bir testte, herhangi bir hız sınırlaması olmaksızın, çoğu tanımlanabilir yüz gösteren 77 milyon profil fotoğrafı indirildi. Herkese açık "hakkında" metni mevcutsa, kişisel ayrıntılar ve diğer sosyal hesaplara bağlantılar da ortaya çıktı.

Son olarak araştırmacılar bulgularını 2021 Facebook telefon numarası kazımasıyla karşılaştırdıklarında, sızdırılan Facebook numaralarının %58'inin 2025 yılında hala WhatsApp'ta aktif olduğunu buldular. Araştırmacılar, büyük ölçekli telefon numarası sızıntılarının çok zarar verici olduğunu, çünkü diğer kötü niyetli davranışlarda yıllarca faydalı kalabileceğini açıklıyor.

"3,5 B kayıtlarla (yani aktif hesaplar), sorumlu bir şekilde yürütülen bir araştırma çalışmasının parçası olarak derlenmemiş olsaydı, bilgimize göre tarihteki en büyük veri sızıntısı olarak sınıflandırılacak bir veri kümesini analiz ediyoruz." "Merhaba! WhatsApp kullanıyorsunuz: Güvenlik ve Gizlilik için Üç Milyar Hesabı Numaralandırma" makalesi.

"Veri kümesi telefon numaralarını, zaman damgalarını, metinle ilgili bilgileri, profil resimlerini ve E2EE şifrelemesi için genel anahtarları içeriyor ve bunların yayınlanması, dahil edilen kullanıcılar için olumsuz sonuçlara yol açabilir."

WhatsApp'ın API'leri için hız sınırlaması olmaması, API'lerin bilgi paylaşımını ve görevleri gerçekleştirmeyi kolaylaştırmak için tasarlandığı, ancak aynı zamanda büyük ölçekli kazıma için vektör haline geldiği çevrimiçi platformlarda yaygın bir sorunun göstergesidir.

2021'de tehdit aktörleri, Facebook'un "Arkadaş Ekle" özelliğindeki bir hatadan yararlanarak telefondan kişi listeleri yüklemelerine ve bu kişilerin platformda olup olmadığını kontrol etmelerine olanak tanıdı. Ancak bu API aynı zamanda istekleri doğru şekilde sınırlamadı ve tehdit aktörlerinin 533 milyon kullanıcı için telefon numaralarını, Facebook kimliklerini, adlarını ve cinsiyetlerini içeren profiller oluşturmasına olanak tanıdı.

Meta daha sonra verilerin uygun güvenlik önlemlerine sahip olmayan bir API'nin otomatik olarak kazınmasından geldiğini doğruladı ve İrlanda Veri Koruma Komisyonu (DPC), sızıntı nedeniyle Meta'ya 265 milyon Euro tutarında para cezası verdi.

Saldırganlar, telefon numaralarını ve e-posta adreslerini 54 milyon hesapla eşleştirmek için bir API güvenlik açığından yararlandığında Twitter da benzer bir sorunla karşılaştı.

Dell, saldırganların korumasız bir API uç noktasını kötüye kullanmasının ardından 49 milyon müşteri kaydının silindiğini açıkladı.

WhatsApp'lar da dahil olmak üzere tüm bu olaylara, hesap veya veri aramalarını yeterli oran sınırları olmadan gerçekleştiren API'ler neden oluyor ve bu da onları büyük ölçekli sayım için kolay hedefler haline getiriyor.

İster eski anahtarları temizliyor ister yapay zeka tarafından oluşturulan kod için korkuluklar kuruyor olun, bu kılavuz ekibinizin en başından itibaren güvenli bir şekilde geliştirme yapmasına yardımcı olur.

Hile sayfasını alın ve sır yönetimindeki tahminleri ortadan kaldırın.

Penn hacker'ı veri ihlali nedeniyle 1,2 milyon bağışçının kaydını çaldığını iddia etti

Passwork 7 ile kurumsal şifre güvenliği ve sır yönetimi

Bulmacanın Parçalarını Birleştirme: Qilin Fidye Yazılımı Araştırması

Avast, Yapay Zeka Odaklı Dolandırıcılık Savunmasını Dünya Çapında Ücretsiz Olarak Kullanıma Sunuyor

Sadece 53 $ karşılığında günümüzün siber güvenlik kariyerleri için eğitime başlayın

Kaynak: Bleeping Computer

More Posts