ثغرة أمنية في واتساب تكشف أرقام هواتف 3.5 مليار مستخدم
أحدثت ثغرة أمنية خطيرة في تطبيق واتساب، الكشف عن أرقام هواتف 3.5 مليار مستخدم، مما يمثل واحدة من أكبر تسريبات البيانات الموثقة على الإطلاق، استمرت هذه الثغرة الأمنية المتجذرة في ميزة اكتشاف جهات الاتصال في التطبيق، على الرغم من التحذيرات الموجهة إلى Meta والتي يعود تاريخها إلى عام 2017، مما أثار مخاوف جدية بشأن خصوصية المستخدم على منصة المراسلة الأكثر شعبية في العالم، وفقا لموقع “cybersecuritynews”.

آلية العثور على جهات الاتصال
تعتمد هذه الثغرة على الآلية المضمنة في واتساب للعثور على جهات الاتصال، والتي تكشف ما إذا كان المستخدم موجودًا على الخدمة والتفاصيل العامة مثل صور الملف الشخصي ونصوص الحالة عند إدخال رقم الهاتف.
تمكن الباحثون من إثبات وجود هذه الثغرة من خلال الاستعلام بشكل منهجي عن مليارات الأرقام المحتملة، وتأكيد الحسابات النشطة بمعدل يزيد عن 100 مليون حساب في الساعة دون أي قيود من واتساب.
وأجروا دراستهم بين ديسمبر 2024 وأبريل 2025، لتوليد مجموعة بيانات شاملة باستخدام أداة تسمى libphonegen لإنشاء أرقام هواتف واقعية في 245 دولة.
من خلال الاستفادة من بروتوكول XMPP الخاص بـ WhatsApp من خلال عميل مفتوح المصدر معدل، تمكن الفريق من الوصول ليس فقط إلى أرقام الهواتف ولكن أيضًا إلى مفاتيح التشفير، والطوابع الزمنية، ومعلومات الملف الشخصي العام لـ 56.7% من الحسابات.
أداة تفتقر إلى السرعة
أداة اكتشاف جهات الاتصال في واتساب، المصممة لتسهيل الاستخدام، تفتقر إلى حد قوي للسرعة، مما يُتيح جمع البيانات تلقائيًا على نطاق واسع، استخدم الباحثون خمسة حسابات مُوثقة فقط على خادم جامعة واحد لفحص 63 مليار رقم مُحتمل، مُحددين 3.5 مليار حساب نشط في أقل من ستة أشهر.

بالنسبة لـ 29.3% من المستخدمين، كشفت النصوص "حول" عن تفاصيل حساسة مثل الآراء السياسية أو الانتماءات الدينية أو الروابط إلى ملفات تعريف أخرى على وسائل التواصل الاجتماعي.
ومن المثير للقلق أن الدراسة كشفت عن 2.9 مليون حالة إعادة استخدام للمفتاح العام، بما في ذلك الهوية والمفاتيح المسبقة، والتي يمكن أن تقوض التشفير الشامل إذا تم استغلالها من قبل جهات ضارة باستخدام عملاء غير رسميين.
ومن الأمثلة المتطرفة على ذلك 20 رقمًا أمريكيًا تشترك في مفتاح مكون من أصفار، مما يشير إلى احتمال حدوث احتيال أو تنفيذات خاطئة.
تُكرر هذه الثغرة تحذيرات سابقة، فقد أبلغ باحث عن المشكلة عام 2017، إلا أن ميتا أجلت إصلاحها ثماني سنوات، تتداخل البيانات المكشوفة بشكل كبير مع خروقات سابقة، مثل تسريب بيانات 500 مليون رقم من فيسبوك عام 2021، حيث ظل نصفهم تقريبًا نشطًا على واتساب، مما يزيد من مخاطر عمليات الاحتيال والهجمات المُستهدفة.
ويواجه المستخدمون في البلدان التي تحظر تطبيق واتساب، مثل الصين وإيران وكوريا الشمالية، مخاطر متزايدة، بما في ذلك المراقبة أو الاضطهاد من قبل الدولة.
استجابة ميتا والمخاطر المستمرة
أقرت شركة Meta بالنتائج من خلال برنامج مكافأة الأخطاء الخاص بها في أبريل 2025 ونفذت حدودًا أكثر صرامة للمعدلات في أكتوبر 2025، مدعية أن البيانات كانت بالفعل عامة وأن الرسائل ظلت مشفرة.
صرح نيتين جوبتا، نائب رئيس هندسة واتساب، بأن الشركة تعمل على تطوير تدابير مضادة للكشط، وقد ساعد البحث في اختبارها، دون العثور على أي دليل على الاستغلال الخبيث.
قام الباحثون بحذف مجموعة البيانات الخاصة بهم بشكل مسؤول وأكدوا أن الملفات الشخصية الخاصة حدت من التعرض، لكنهم انتقدوا Meta لعدم مواجهة الدفاعات أثناء التحقيق.

