Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en WhatsApp expone 3,500 millones de teléfonos de usuarios


  WhatsApp, con 3.500 millones de cuentas activas a principios de 2025, es la plataforma de mensajería instantánea más grande del mundo. Dada su enorme base de usuarios, WhatsApp desempeña un papel fundamental en la comunicación global.




Expuestos los números de los 3.500 millones de usuarios de WhatsAPp

  • Investigadores de la Universidad de Viena han logrado enumerar prácticamente todo el directorio de WhatsApp aprovechando la búsqueda de contactos.

Para iniciar conversaciones, los usuarios primero deben averiguar si sus contactos están registrados en la plataforma. Esto se logra consultando los servidores de WhatsApp con los números de teléfono móvil extraídos de la libreta de direcciones del usuario (si este ha permitido el acceso).



Qué datos quedaron expuestos

  • Números de teléfono: El dato básico, pero también el más sensible: un identificador personal único y persistente.
  • Fotos de perfil y mensajes 'info': El 57% de los usuarios tenía su foto visible a cualquier desconocido, y un 29% mostraba texto público con información personal —a veces extremadamente delicada— como afiliaciones religiosas, políticas o incluso enlaces a redes como Tinder u OnlyFans. Sólo en Norteamérica, la descarga de fotos visibles supuso 3.8 terabytes de imágenes. En un muestreo, dos tercios contenían rostros reconocibles mediante algoritmos de reconocimiento facial.
  • Claves criptográficas y metadatos técnicos: De forma inesperada, los investigadores accedieron también a claves públicas utilizadas para el cifrado de extremo a extremo. No se comprometieron mensajes, pero sí se identificaron 2.9 millones de casos de reutilización de claves (un grave problema de seguridad).
  • Información sobre dispositivos vinculados: WhatsApp revelaba cuántos dispositivos tenía asociada cada cuenta, un dato que puede sugerir hábitos de uso o prácticas sospechosas (como el uso múltiple en redes de spam) .

Esta arquitectura permite inherentemente la enumeración de números de teléfono, ya que el servicio debe permitir a los usuarios legítimos consultar la disponibilidad de sus contactos. Si bien la limitación de la velocidad de las consultas es una defensa estándar contra el abuso, en la investigación, "Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy", los investigadores de la Universidad de Viena, revisaron el problema y demostraron que WhatsApp sigue siendo altamente vulnerable a la enumeración a gran escala.





En el estudio, pudieron sondear más de cien millones de números de teléfono por hora sin encontrar bloqueos ni limitaciones de velocidad efectivas.

Los hallazgos demuestran no solo la persistencia, sino también la gravedad de esta vulnerabilidad. Demostraron, además, que casi la mitad de los números de teléfono expuestos en la filtración de datos de Facebook de 2021 siguen activos en WhatsApp, lo que subraya los riesgos persistentes asociados a este tipo de filtraciones. 

   Asimismo, pudieron realizar un censo de usuarios de WhatsApp, lo que permitió vislumbrar la información macroscópica que un servicio de mensajería de gran envergadura puede generar, incluso con el cifrado de extremo a extremo de los mensajes.



Con los datos recopilados, también descubrieron la reutilización de ciertas claves X25519 en diferentes dispositivos y números de teléfono, lo que indica implementaciones inseguras (personalizadas) o actividad fraudulenta.

En el artículo también ofrecen información sobre el proceso de remediación colaborativa mediante el cual confirmaron que se había resuelto el problema subyacente de limitación de velocidad.


Fuente: Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy"

La clave del problema está en una función que usamos todos a diario: la búsqueda de contactos. WhatsApp comprueba si un número está registrado en el servicio y, si lo está, muestra parte de su ficha de perfil. Los investigadores consiguieron automatizar este proceso a gran escala en la versión web de la app, enviando decenas de miles de millones de números generados de forma realista y verificando más de 100 millones de teléfonos por hora, sin toparse con límites efectivos. El resultado: un mapa global de 3.500 millones de cuentas repartidas por 245 países.

Un listín telefónico global

Su estudio, que se presentará en 2026, detalla que el experimento se desarrolló entre diciembre de 2024 y abril de 2025. En ese tiempo, no solo confirmaron qué números estaban vinculados a WhatsApp, sino que también recopilaron las fotos de perfil y los textos ‘Info’ que los usuarios habían dejado en abierto, además de las claves públicas utilizadas para el cifrado de extremo a extremo. Los propios autores hablan de la “mayor exposición de números de teléfono y datos asociados jamás documentada”.

Meta, empresa matriz de WhatsApp, asegura que fue alertada en abril y que aplicó nuevas medidas de limitación de peticiones en octubre de 2025, cerrando la puerta a este tipo de enumeración masiva. También sostiene que no hay pruebas de que actores maliciosos hayan explotado la vulnerabilidad, y recalca que los mensajes privados han seguido protegidos por cifrado de extremo a extremo en todo momento. Para la compañía, los datos expuestos son “información básica de carácter público” que ya estaba visible para quien tuviera tu número y tú no hubieras restringido la privacidad.

Los investigadores, sin embargo, subrayan que no hacía falta ser un superhacker para aprovechar el fallo: bastaba con escalar un comportamiento normal de usuario, añadir contactos y ver si están en la app, hasta niveles industriales. Y el impacto potencial es evidente. Con un directorio de 3.500 millones de números y perfiles asociados, resulta mucho más sencillo montar campañas masivas de spam y phishing, identificar posibles objetivos de estafas o vigilar a usuarios en países donde WhatsApp está prohibido, como China o Myanmar, donde el estudio detecta millones de cuentas activas.

Un riesgo desigual según el país

Los datos permitieron construir un mapa detallado del uso global de WhatsApp. Entre los hallazgos más llamativos:

  • India: 749 millones de cuentas; el 62% mostraba foto pública.
  • Brasil: 206 millones; 61% con foto visible.
  • Estados Unidos: 137 millones; 44% con foto y 33% con texto público.
  • Irán: 60 millones pese a la prohibición vigente de la app, un riesgo enorme para los usuarios si el Estado hubiese accedido a la información.
  • China: 2,3 millones de cuentas pese a la prohibición oficial que impera también en China respecto a la app de Meta.

Una crisis de privacidad estructural

Los investigadores señalan que la raíz del problema no es solo la ausencia de límites de consulta, sino el propio uso del número de teléfono como identificador universal. Los números telefónicos:

  • son fáciles de enumerar,
  • siguen patrones conocidos por país,
  • no están diseñados para servir como credenciales secretas.

Por tanto, cualquier plataforma basada en ellos queda expuesta a ataques de enumeración masiva. Sin un ritmo de consulta extremadamente limitado, la privacidad depende más de la opacidad por volumen que de la seguridad real. WhatsApp parece haber tomado nota: ya ha empezado a testear un sistema de nombres de usuario, que podría reducir esta dependencia del número telefónico.

La respuesta de Meta: ocho años tarde

El primer aviso documentado sobre esta vulnerabilidad se remonta a 2017, cuando un investigador independiente ya demostró la posibilidad de enumerar números y perfiles. Meta respondió entonces que la aplicación funcionaba 'según lo diseñado' y no consideró el hallazgo como un error remunerable en su programa de recompensas. En 2024 y 2025 los avisos se multiplicaron, pero Meta no actuó hasta que la publicación del estudio era inminente.

Finalmente, en octubre de 2025 implementó una limitación del ritmo de consultas que bloquea la automatización a gran escala. La compañía, sin embargo, insiste en que:

  • toda la información expuesta era 'pública',
  • no hay pruebas de que actores maliciosos explotaran el fallo,
  • y los mensajes siempre permanecieron cifrados.

Los investigadores, por su parte, afirman que no encontraron defensa alguna durante la extracción y que no está garantizado que otros actores no hayan realizado la misma operación en los años previos.


El origen del problema: Contact Discovery + ausencia de rate-limiting

WhatsApp utiliza un mecanismo aparentemente inocuo: cuando instalas la app, sube un hash de tu agenda para comprobar qué números existen en su base de datos. Este sistema es antiguo, simple y compatible con su arquitectura distribuida… pero extremadamente sensible si no tiene una protección robusta contra abusos.

Lo que descubrieron los investigadores es que el backend de WhatsApp permitía realizar consultas arbitrarias de números sin imponer limitaciones reales de velocidad (rate limiting), volumen, origen y correlación de actividad.

Resultado: con un único servidor barato podían consultar más de 100 millones de números por hora. No se trata de reverse engineering del cliente o explotación de un bug local: es un fallo de diseño del servidor.

Fuentes:

https://blog.segu-info.com.ar/2025/11/whatsapp-enumeradas-tres-mil-millones.html

https://www.genbeta.com/seguridad/fallo-simple-whatsapp-dejo-al-descubierto-3-500-millones-numeros-telefono-mayor-exposicion-datos-historia


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.