WhatsApp wordt geconfronteerd met een van de ernstigste beveiligingsincidenten in zijn geschiedenis. Beveiligingsonderzoekers hebben een enorme kwetsbaarheid ontdekt waardoor de telefoonnummers van bijna alle gebruikers van de dienst wereldwijd konden worden verkregen. In totaal waren er 3,5 miljard nummers bij betrokken, wat volgens experts "het grootste datalek in de geschiedenis" in handen van aanvallers zou betekenen. Het meest verrassende is dat Meta al in 2017 op de hoogte werd gesteld van het probleem. Destijds constateerde een beveiligingsexpert dat WhatsApp stelt geen limiet aan het aantal zoekopdrachten dat kan worden uitgevoerd om te verifiëren of een bepaald nummer de applicatie gebruikt.
Misschien bent u geïnteresseerd in
Prodat is het WhatsApp laat meteen zien of het nummer geregistreerd is, en vaak ook de naam of profielfoto, wat de weg opent voor een grootschalig onderzoek. Meta heeft echter in acht jaar tijd zelfs geen basisbeveiligingen zoals rate-limiting geïmplementeerd. Pas nu, na een nieuwe waarschuwing, heeft het bedrijf de maatregelen geactiveerd. Het onderzoeksteam van de Universiteit van Wenen beschrijft het als een eenvoudige operatie. De onderzoekers konden de eerste 30 miljoen Amerikaanse nummers in slechts 30 minuten verkrijgen. Vervolgens gingen ze door totdat de database was gegroeid tot ongeveer 3,5 miljard records. Volgens onderzoeker Aljosh Judmayer is dit het grootste gedocumenteerde lek van telefoonnummers in de geschiedenis.
Misschien bent u geïnteresseerd in
Maar de onderzoekers handelden verantwoordelijk. Ze verwijderden de gegevens en meldden het incident aan Meta Platforms. Het duurde vervolgens nog eens zes maanden voordat het bedrijf beperkingen invoerde die al jaren standaard hadden moeten zijn. Meta zegt al aan een oplossing te werken en voegt eraan toe dat er geen bewijs van misbruik is gevonden. Toch roept het incident serieuze vragen op over de beveiligingsaanpak van Meta. Zeker voor een dienst die door meer dan twee miljard mensen als primair communicatiekanaal wordt gebruikt.