WhatsApp, un bug espone 3,5 miliardi di numeri telefonici. Il problema era noto dal 2017



[ZEUS News - www.zeusnews.it - 19-11-2025]

whatsapp bug 3 5 miliardi numeri
Foto di Rachit Tank.

Un gruppo di ricercatori dell'Università di Vienna e di SBA Research ha pubblicato i risultati di uno studio condotto tra dicembre 2024 e aprile 2025, col quale hanno dimostrato come sia stato possibile enumerare oltre 3,5 miliardi di account WhatsApp attivi in tutto il mondo. La tecnica utilizzata sfrutta un meccanismo presente in WhatsApp stesso: la funzionalità di contact discovery dell'applicazione permette di verificare rapidamente se un numero di telefono sia associato a un account WhatsApp e, in molti casi, di ottenere metadati pubblici come foto profilo, nome visualizzato e testo dello stato.

Uno script invia richieste sequenziali al server WhatsApp per controllare l'esistenza di account associati a numeri generati sistematicamente, partendo dai prefissi nazionali validi. Grazie all'assenza di limiti significativi sul numero di query i ricercatori sono riusciti a interrogare oltre 100 milioni di numeri all'ora utilizzando la versione web dell'app. In questo modo hanno confermato l'esistenza di 3,5 miliardi di account in 245 paesi, inclusi territori dove WhatsApp è ufficialmente bloccato come Cina, Iran e Corea del Nord.

Per il 57% di questi account è stata recuperata la foto profilo, mentre per il 29% anche il testo dello status. I ricercatori hanno inoltre estratto le chiavi pubbliche di crittografia per tutti i profili, utili per analisi ulteriori ma non per decifrare i messaggi, che rimangono protetti dalla crittografia end-to-end.

A rendere ancora più interessante la questione c'è il fatto che la vulnerabilità - se così si può chiamare - era stata segnalata per la prima volta già nel 2017 dal ricercatore olandese Loran Kloeze, che aveva dimostrato la stessa tecnica su scala ridotta. Meta aveva allora considerato il problema non critico, sostenendo che i dati esposti fossero già pubblici per design e che esistessero difese contro lo scraping automatico. Nel corso degli anni l'azienda ha implementato alcune misure di mitigazione, tra cui filtri basati su machine learning per identificare pattern sospetti, ma queste si sono rivelate insufficienti contro uno script ben configurato. La rivelazione del problema a Meta da parte dei ricercatori austriaci è avvenuta in maniera riservata alla sola azienda lo scorso aprile, per darle il tempo di implementare misure di mitigazione prima della rivelazione pubblica; solo dopo sono state introdotte restrizioni più severe sulle richieste, applicate a partire da ottobre.

Il database raccolto durante la ricerca è stato eliminato una volta completato lo studio e verificata l'applicazione delle correzioni. Il rapporto è intitolato Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy. Esso evidenzia come i numeri di telefono, per loro natura prevedibili e con scarsa entropia, non siano identificatori adeguati per servizi su scala globale senza protezioni robuste contro questo tipo di attacchi. Se ottenuto da criminali, un dataset di questa portata avrebbe potuto facilitare campagne massive di smishing, vishing, social engineering o sorveglianza mirata, specialmente in combinazione con altre fonti di dati pubblici.

Meta ha cercato di difendersi affermando che dopotutto i contenuti delle chat non sono mai stati a rischio e che i metadati esposti erano già accessibili a chiunque fosse in possesso del numero di telefono, per esempio sincronizzando la rubrica. L'azienda ha comunque riconosciuto l'utilità della ricerca e rafforzato i controlli. Per gli utenti, le impostazioni di privacy esistenti permettono di limitare la visibilità di foto profilo e status ai soli contatti, riducendo l'esposizione in caso di future vulnerabilità simili.

La sincronizzazione immediata dei contatti è una funzionalità apprezzata e il caso solleva interrogativi sulla priorità data alla user experience rispetto a misure di sicurezza più stringenti, come l'introduzione di nomi utente al posto dei numeri di telefono. Questa funzione è effettivamente in fase di lenta distribuzione graduale.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Approfondimenti
Bitchat sfida WhatsApp: messaggi istantanei sicuri e crittografati, senza passare da Internet
La IA di WhatsApp riassume i messaggi non letti. Ma si legge tutte le chat

Commenti all'articolo (ultimi 5 di 6)

se i tecnotitani non sono preoccupati delle fughe di notizie dei comuni mortali, dovrebbero esserlo invece per le corporation, poiché esse hanno: Molti utenti aziendali pagano molto Due elementi che non vanno d'accordo con una gestione aziendale dei protocolli di sicurezza alla homer Simpson nella centrale nucleare di Springfield, e... Leggi tutto
26-12-2025 16:30

E' una feature per migliorare l'esperienza d'uso del prodotto di che vi lamentate? In pieno stile Apple! :lol: Leggi tutto
24-12-2025 15:14

{Sergio}
Ho seri dubbi sul fatto che le grandi "Aziende" vogliano porre rimedio al traffico ed alla fuga di dati è una torta troppo golosa e le sanzioni sono risibili rispetto ai guadagni.
23-11-2025 13:31

{berna}
Quel pazzoide di zuck se ne frega di tutto e di tutti, dovrebbe essere chiaro da tempo, ormai.
21-11-2025 21:40

{lesterbigsantos}
"che paranoici voi complottari fissati con la privacy, io non ho nulla da nascondere"... (cit.)
20-11-2025 20:12

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Quanto spam ricevi in media ogni giorno?
Uno o due messaggi
Meno di dieci messaggi
Tra i dieci e i venti messaggi
Tra i venti e i cinquanta messaggi
Tra i cinquanta e i cento messaggi
Tra i cento e i cinquecento messaggi
Oltre cinquecento messaggi

Mostra i risultati (3906 voti)
Aprile 2026
Router TP-Link compromessi in tutto il mondo: così gli hacker russi sottraggono le credenziali
Attività sessuali, persone svestite o alla toilette, carte di credito
Oracle licenzia 30.000 dipendenti via email
Marzo 2026
Windows 11 avrà una barra delle applicazioni compatta in stile Windows 10
CPU Intel e AMD introvabili
Mozilla lancia la VPN gratuita in Firefox
Windows 11, vacilla l'obbligo dell'account Microsoft
Attacco informatico paralizza gli etilometri con alcolock: migliaia di veicoli fermi
La Ricerca Live di Google arriva in Italia
Samsung ritira il Galaxy Z TriFold dopo tre mesi
Linea fissa TIM, in arrivo la rimodulazione: rincari di 2,99 euro a partire da maggio
DR-DOS torna in vita: riscritto da zero in assembly, non usa codice legacy e non è open source
Perplexity trasforma il Mac mini in un dipendente digitale che lavora per l'utente
Excel, cinque trucchi che ogni principiante dovrebbe imparare subito
50.000 specchi satellitari illumineranno la Terra
Tutti gli Arretrati
Accadde oggi - 11 aprile


web metrics