2025/11/19

Falha no WhatsApp expôs 3.5 mil milhões de números de telefone

Investigadores tiraram partido de uma funcionalidade do WhatsApp para recolherem 3.5 mil milhões de números de telefone dos utilizadores.

Uma falha de segurança no WhatsApp expôs o número de telefone de praticamente todos os utilizadores da plataforma - e o mais caricato é que se trata de uma falha que já tinha sido reportada em 2017. Investigadores de segurança conseguiram explorar aquilo que descrevem como um método simples, que lhes permitiu recolher 3.5 mil milhões de números directamente do serviço de mensagens. Caso a mesma táctica tivesse sido usado por atacantes, o resultado teria sido "a maior fuga de dados da história".

A vulnerabilidade está ligada ao modo como o WhatsApp facilita a descoberta de novos contactos: basta introduzir um número de telefone para saber imediatamente se a pessoa usa o serviço, muitas vezes acompanhado da foto de perfil e nome. Foi precisamente isso que os investigadores fizeram, repetindo o processo milhares de milhões de vezes, para recolher os números de telefone e, nalguns casos, fotografias e outros detalhes pessoais. Há oito anos, um investigador já tinha avisado a Meta de que a plataforma não impunha qualquer limite ao número de verificações que alguém podia fazer, permitindo que este ataque pudesse ser feito a qualquer escala sem restrições. Mesmo assim, nada foi feito para evitar este risco durante quase uma década.
A prova disso chegou pelas mãos de uma equipa da Universidade de Viena, que utilizou exactamente a mesma falha e conseguiu obter os números de telefone da maioria dos utilizadores do WhatsApp. Só nos Estados Unidos, recolheram 30 milhões de números em meia hora - e continuaram a expandir a lista até cobrir praticamente o planeta. A equipa procedeu de forma responsável, eliminando a base de dados com os números recolhidos e notificou a Meta sobre o problema. A empresa demorou mais seis meses até finalmente aplicar uma medida básica de limitação de pedidos, inviabilizando este método para recolha de dados em grande escala.

O WhatsApp diz que já estava a trabalhar na solução antes de receber o alerta dos investigadores e diz não ter encontrado qualquer indício de que atacantes tenham explorado a falha - mas isso é a "resposta tipo" com que a maioria das empresas reage a este tipo de notícias, e só caso se venha a descobrir que afinal houve roubo de dados é que rectificam dizendo que "afinal, após análise mais cuidada, foram efectivamente acedidos dados de um pequeno grupo de utilizadores".

1 comentário:

  1. Basicamente a mesma falha do sistema SPIN do Banco de Portugal que permite saber números de conta e nomes completos introduzindo números de telemóvel. Com isso podem fazer tudo o tipo de burlas...

    ResponderEliminar