اخبار

نقص امنیتی هشت‌ساله در واتساپ؛ افشای شماره‌موبایل میلیاردها کاربر و سکوت طولانی متا

زنگ خطر برای امنیت پیام‌رسان‌ها

واتساپ به‌عنوان یکی از پرکاربردترین پیام‌رسان‌های جهان، سال‌هاست که امنیت و رمزنگاری سرتاسری را به‌عنوان مزیت اصلی خود معرفی می‌کند. با این حال، افشای جزئیات مربوط به یک نقص امنیتی هشت‌ساله نشان می‌دهد که حتی پلتفرم‌هایی با ادعای بالاترین سطح حفاظت نیز ممکن است در لایه‌های زیرین دچار ضعف‌های جدی باشند. این نقص نه به محتوای پیام‌ها، بلکه به داده‌ای بنیادین‌تر یعنی شماره‌موبایل کاربران مربوط می‌شود؛ اطلاعاتی که هویت دیجیتال بسیاری از افراد به آن گره خورده است. در این گزارش خبری در کارینا سکیوریتی، تلاش شده است ابعاد این رخداد با نگاهی فراتر از خبر اولیه واکاوی شود.

 

شرح آسیب‌پذیری: چگونه شماره‌ها استخراج شدند

بر اساس گزارش پژوهشگران امنیتی، ریشه مشکل به نحوه طراحی سازوکار بررسی و استعلام شماره‌موبایل در واتساپ بازمی‌گردد. واتساپ برای تطبیق مخاطبان و اتصال کاربران، قابلیتی دارد که بررسی می‌کند آیا یک شماره‌تلفن در این پلتفرم ثبت شده است یا خیر. ضعف اصلی در این نقطه بود؛ زیرا هیچ محدودیت مؤثری برای تعداد دفعات ارسال درخواست وجود نداشت. این بدان معناست که یک مهاجم یا پژوهشگر می‌توانست با ارسال حجم عظیمی از درخواست‌های خودکار، پایگاه داده شماره‌های ثبت‌شده را به‌تدریج استخراج کند.
پژوهشگران نشان دادند که حتی با «کدهای مخرب ساده» و بدون نیاز به دسترسی داخلی، امکان جمع‌آوری ۳.۵ میلیارد شماره‌موبایل وجود داشته است. این عدد تقریباً معادل کل کاربران فعال واتساپ در سطح جهان است و از همین رو، کارشناسان آن را در صورت سوءاستفاده واقعی، بزرگ‌ترین نشت داده تاریخ توصیف کرده‌اند.

 

هشدارهای نادیده‌گرفته‌شده از سال ۲۰۱۷

نکته نگران‌کننده‌تر در این پرونده، آگاهی قبلی متا از این آسیب‌پذیری است. یک پژوهشگر امنیتی حدود هشت سال پیش این مشکل را به واتساپ گزارش کرده و به‌صراحت هشدار داده بود که نبود محدودیت در استعلام شماره‌ها می‌تواند به سوءاستفاده گسترده منجر شود. با این حال، شواهد نشان می‌دهد که این هشدار برای سال‌ها بدون اقدام جدی باقی مانده است.
این تأخیر طولانی، پرسش‌های جدی درباره اولویت‌بندی امنیت کاربران در شرکت‌های بزرگ فناوری ایجاد می‌کند. در حالی که متا همواره بر رمزنگاری دوسویه پیام‌ها تأکید داشته، حفاظت از داده‌های فرادستی مانند شماره‌موبایل ظاهراً به اندازه کافی جدی گرفته نشده است.

 

بازتولید نقص توسط دانشگاه وین

اهمیت این آسیب‌پذیری زمانی دوچندان شد که گروهی از پژوهشگران اتریشی از دانشگاه وین موفق شدند در سال جاری دقیقاً از همان نقص قدیمی استفاده کنند. آن‌ها با رویکردی علمی و مسئولانه، نشان دادند که مشکل نه‌تنها پابرجاست، بلکه همچنان به‌سادگی قابل سوءاستفاده است. به گفته این تیم، تنها در نیم ساعت نخست آزمایش، ۳۰ میلیون شماره‌موبایل کاربران آمریکایی استخراج شد و پس از آن، فرایند با همان سرعت ادامه یافت.
این آزمایش ثابت کرد که برای اجرای چنین حمله‌ای، نیازی به منابع عظیم یا ابزارهای پیشرفته نیست و همین موضوع خطر بالقوه آن را برای مجرمان سایبری افزایش می‌دهد.

 

پیامدهای امنیتی و حریم خصوصی

افشای گسترده شماره‌موبایل می‌تواند زنجیره‌ای از تهدیدات ثانویه را به دنبال داشته باشد. شماره‌تلفن، کلید دسترسی به بسیاری از خدمات آنلاین، از شبکه‌های اجتماعی گرفته تا بانکداری دیجیتال است. در صورت دستیابی مهاجمان به این اطلاعات، حملاتی مانند فیشینگ هدفمند، کلاهبرداری‌های تلفنی، مهندسی اجتماعی و حتی تلاش برای تصاحب حساب‌های کاربری محتمل خواهد بود.
از منظر حریم خصوصی، چنین نشت داده‌ای می‌تواند امکان ترسیم نقشه‌ای دقیق از توزیع جغرافیایی کاربران و ارتباطات احتمالی آن‌ها را فراهم کند؛ موضوعی که برای فعالان مدنی، روزنامه‌نگاران و کاربران ساکن در کشورهای با ریسک بالا، تهدیدی جدی محسوب می‌شود.

 

واکنش متا و اقدامات اصلاحی

پس از آنکه تیم دانشگاه وین نتایج تحقیقات خود را به‌صورت مسئولانه با متا در میان گذاشت، شرکت مادر واتساپ حدود شش ماه بعد اقدام به اعمال محدودیت نرخ درخواست یا Rate Limiting کرد. این اقدام به‌طور مستقیم تعداد دفعات مجاز استعلام شماره‌ها را کاهش می‌دهد و مانع از اجرای حملات انبوه می‌شود.
هرچند این اصلاح فنی گامی ضروری به شمار می‌رود، اما زمان‌بندی آن انتقادهای زیادی را برانگیخته است. بسیاری از کارشناسان معتقدند که چنین تغییر ساده‌ای می‌توانست سال‌ها پیش اعمال شود و از بروز این خطر بالقوه جلوگیری کند.

 

نبود شواهد از سوءاستفاده واقعی، اما نگرانی پابرجاست

در حال حاضر، گزارشی مبنی بر سوءاستفاده هکرها از این نقص در مقیاس گسترده منتشر نشده است. پژوهشگران پس از اتمام آزمایش‌ها، دیتابیس جمع‌آوری‌شده را حذف کرده و هیچ داده‌ای را ذخیره یا منتشر نکردند. با این حال، نبود شواهد لزوماً به معنای نبود حمله نیست. بسیاری از نفوذها و استخراج‌های داده‌ای ممکن است بدون جلب توجه عمومی رخ داده باشند.
این مسئله بار دیگر اهمیت شفافیت و گزارش‌دهی فعالانه شرکت‌های فناوری را برجسته می‌کند؛ موضوعی که اعتماد کاربران به پلتفرم‌ها به‌شدت به آن وابسته است.

 

جمع‌بندی: درس‌هایی برای آینده امنیت دیجیتال

نقص امنیتی هشت‌ساله واتساپ نمونه‌ای روشن از این واقعیت است که امنیت سایبری تنها به رمزنگاری پیام‌ها محدود نمی‌شود. طراحی صحیح APIها، اعمال محدودیت‌های منطقی و واکنش سریع به هشدارهای پژوهشگران، همگی اجزای حیاتی یک اکوسیستم امن هستند. این رخداد همچنین نشان می‌دهد که شرکت‌های بزرگ فناوری، با وجود منابع عظیم، در صورت بی‌توجهی به گزارش‌های فنی می‌توانند کاربران خود را در معرض خطرات گسترده قرار دهند.
برای کاربران، این پرونده یادآور ضرورت آگاهی و احتیاط بیشتر در استفاده از خدمات آنلاین است و برای نهادهای نظارتی، زنگ هشداری است درباره لزوم تدوین و اجرای مقررات سخت‌گیرانه‌تر در حوزه حفاظت از داده. در نهایت، اعتماد دیجیتال سرمایه‌ای است که به‌سختی به‌دست می‌آید و به‌سادگی از دست می‌رود؛ درسی که متا و سایر غول‌های فناوری ناگزیر باید آن را جدی‌تر از گذشته بیاموزند.

منبع: phonearena.com

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *