نقص امنیتی هشتساله در واتساپ؛ افشای شمارهموبایل میلیاردها کاربر و سکوت طولانی متا
زنگ خطر برای امنیت پیامرسانها
واتساپ بهعنوان یکی از پرکاربردترین پیامرسانهای جهان، سالهاست که امنیت و رمزنگاری سرتاسری را بهعنوان مزیت اصلی خود معرفی میکند. با این حال، افشای جزئیات مربوط به یک نقص امنیتی هشتساله نشان میدهد که حتی پلتفرمهایی با ادعای بالاترین سطح حفاظت نیز ممکن است در لایههای زیرین دچار ضعفهای جدی باشند. این نقص نه به محتوای پیامها، بلکه به دادهای بنیادینتر یعنی شمارهموبایل کاربران مربوط میشود؛ اطلاعاتی که هویت دیجیتال بسیاری از افراد به آن گره خورده است. در این گزارش خبری در کارینا سکیوریتی، تلاش شده است ابعاد این رخداد با نگاهی فراتر از خبر اولیه واکاوی شود.
شرح آسیبپذیری: چگونه شمارهها استخراج شدند
بر اساس گزارش پژوهشگران امنیتی، ریشه مشکل به نحوه طراحی سازوکار بررسی و استعلام شمارهموبایل در واتساپ بازمیگردد. واتساپ برای تطبیق مخاطبان و اتصال کاربران، قابلیتی دارد که بررسی میکند آیا یک شمارهتلفن در این پلتفرم ثبت شده است یا خیر. ضعف اصلی در این نقطه بود؛ زیرا هیچ محدودیت مؤثری برای تعداد دفعات ارسال درخواست وجود نداشت. این بدان معناست که یک مهاجم یا پژوهشگر میتوانست با ارسال حجم عظیمی از درخواستهای خودکار، پایگاه داده شمارههای ثبتشده را بهتدریج استخراج کند.
پژوهشگران نشان دادند که حتی با «کدهای مخرب ساده» و بدون نیاز به دسترسی داخلی، امکان جمعآوری ۳.۵ میلیارد شمارهموبایل وجود داشته است. این عدد تقریباً معادل کل کاربران فعال واتساپ در سطح جهان است و از همین رو، کارشناسان آن را در صورت سوءاستفاده واقعی، بزرگترین نشت داده تاریخ توصیف کردهاند.
هشدارهای نادیدهگرفتهشده از سال ۲۰۱۷
نکته نگرانکنندهتر در این پرونده، آگاهی قبلی متا از این آسیبپذیری است. یک پژوهشگر امنیتی حدود هشت سال پیش این مشکل را به واتساپ گزارش کرده و بهصراحت هشدار داده بود که نبود محدودیت در استعلام شمارهها میتواند به سوءاستفاده گسترده منجر شود. با این حال، شواهد نشان میدهد که این هشدار برای سالها بدون اقدام جدی باقی مانده است.
این تأخیر طولانی، پرسشهای جدی درباره اولویتبندی امنیت کاربران در شرکتهای بزرگ فناوری ایجاد میکند. در حالی که متا همواره بر رمزنگاری دوسویه پیامها تأکید داشته، حفاظت از دادههای فرادستی مانند شمارهموبایل ظاهراً به اندازه کافی جدی گرفته نشده است.
بازتولید نقص توسط دانشگاه وین
اهمیت این آسیبپذیری زمانی دوچندان شد که گروهی از پژوهشگران اتریشی از دانشگاه وین موفق شدند در سال جاری دقیقاً از همان نقص قدیمی استفاده کنند. آنها با رویکردی علمی و مسئولانه، نشان دادند که مشکل نهتنها پابرجاست، بلکه همچنان بهسادگی قابل سوءاستفاده است. به گفته این تیم، تنها در نیم ساعت نخست آزمایش، ۳۰ میلیون شمارهموبایل کاربران آمریکایی استخراج شد و پس از آن، فرایند با همان سرعت ادامه یافت.
این آزمایش ثابت کرد که برای اجرای چنین حملهای، نیازی به منابع عظیم یا ابزارهای پیشرفته نیست و همین موضوع خطر بالقوه آن را برای مجرمان سایبری افزایش میدهد.
پیامدهای امنیتی و حریم خصوصی
افشای گسترده شمارهموبایل میتواند زنجیرهای از تهدیدات ثانویه را به دنبال داشته باشد. شمارهتلفن، کلید دسترسی به بسیاری از خدمات آنلاین، از شبکههای اجتماعی گرفته تا بانکداری دیجیتال است. در صورت دستیابی مهاجمان به این اطلاعات، حملاتی مانند فیشینگ هدفمند، کلاهبرداریهای تلفنی، مهندسی اجتماعی و حتی تلاش برای تصاحب حسابهای کاربری محتمل خواهد بود.
از منظر حریم خصوصی، چنین نشت دادهای میتواند امکان ترسیم نقشهای دقیق از توزیع جغرافیایی کاربران و ارتباطات احتمالی آنها را فراهم کند؛ موضوعی که برای فعالان مدنی، روزنامهنگاران و کاربران ساکن در کشورهای با ریسک بالا، تهدیدی جدی محسوب میشود.
واکنش متا و اقدامات اصلاحی
پس از آنکه تیم دانشگاه وین نتایج تحقیقات خود را بهصورت مسئولانه با متا در میان گذاشت، شرکت مادر واتساپ حدود شش ماه بعد اقدام به اعمال محدودیت نرخ درخواست یا Rate Limiting کرد. این اقدام بهطور مستقیم تعداد دفعات مجاز استعلام شمارهها را کاهش میدهد و مانع از اجرای حملات انبوه میشود.
هرچند این اصلاح فنی گامی ضروری به شمار میرود، اما زمانبندی آن انتقادهای زیادی را برانگیخته است. بسیاری از کارشناسان معتقدند که چنین تغییر سادهای میتوانست سالها پیش اعمال شود و از بروز این خطر بالقوه جلوگیری کند.
نبود شواهد از سوءاستفاده واقعی، اما نگرانی پابرجاست
در حال حاضر، گزارشی مبنی بر سوءاستفاده هکرها از این نقص در مقیاس گسترده منتشر نشده است. پژوهشگران پس از اتمام آزمایشها، دیتابیس جمعآوریشده را حذف کرده و هیچ دادهای را ذخیره یا منتشر نکردند. با این حال، نبود شواهد لزوماً به معنای نبود حمله نیست. بسیاری از نفوذها و استخراجهای دادهای ممکن است بدون جلب توجه عمومی رخ داده باشند.
این مسئله بار دیگر اهمیت شفافیت و گزارشدهی فعالانه شرکتهای فناوری را برجسته میکند؛ موضوعی که اعتماد کاربران به پلتفرمها بهشدت به آن وابسته است.
جمعبندی: درسهایی برای آینده امنیت دیجیتال
نقص امنیتی هشتساله واتساپ نمونهای روشن از این واقعیت است که امنیت سایبری تنها به رمزنگاری پیامها محدود نمیشود. طراحی صحیح APIها، اعمال محدودیتهای منطقی و واکنش سریع به هشدارهای پژوهشگران، همگی اجزای حیاتی یک اکوسیستم امن هستند. این رخداد همچنین نشان میدهد که شرکتهای بزرگ فناوری، با وجود منابع عظیم، در صورت بیتوجهی به گزارشهای فنی میتوانند کاربران خود را در معرض خطرات گسترده قرار دهند.
برای کاربران، این پرونده یادآور ضرورت آگاهی و احتیاط بیشتر در استفاده از خدمات آنلاین است و برای نهادهای نظارتی، زنگ هشداری است درباره لزوم تدوین و اجرای مقررات سختگیرانهتر در حوزه حفاظت از داده. در نهایت، اعتماد دیجیتال سرمایهای است که بهسختی بهدست میآید و بهسادگی از دست میرود؛ درسی که متا و سایر غولهای فناوری ناگزیر باید آن را جدیتر از گذشته بیاموزند.
منبع: phonearena.com