文章总结: 研究者改造WhatsAppWeb协议实现每秒7000次查询,27天内扫描63亿号码发现35.8亿活跃账户。57%头像公开可批量下载3.8TB数据,290万次E2EE密钥复用指向诈骗工厂。Meta初期忽视漏洞报告,后期修复并支付3.2万美元赏金。用户应将头像和About文本设为联系人可见。
综合评分: 94
文章分类: 威胁情报,漏洞分析,数据泄露
35 亿 WhatsApp 账户被枚举,零封号
原创
AIxSec69
AIxSec69
AIxSec69
2026年9月21日 21:58
中国台湾
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
来源:DEF CON 34 / NDSS 2026
标题:Gotta Catch ‘Em All: How to Capture 3.5 Billion WhatsApp Accounts
作者:Maximilian Guenther, Gabriel Gegenhuber — 维也纳大学 / SBA Research
适合读者:隐私安全研究者、WhatsApp用户、平台安全工程师
简介:研究者改造WhatsApp Web底层协议,以每秒7000次的速度枚举手机号,27天内遍历63亿号码,发现35.8亿活跃账户。57%头像公开可批量下载,290万次E2EE密钥碰撞指向诈骗工厂批量开号。
35 亿 WhatsApp 账户被枚举,零封号
演讲者:Maximilian Guenther, Gabriel Gegenhuber — 维也纳大学 / SBA Research | DEF CON 34
两个奥地利学生,一台笔记本,几个月时间,枚举出了 35.9 亿个 WhatsApp 账户。
没有触发任何封号。
Gotta Catch ‘Em All — 宝可梦风格封面
怎么做到的
核心原因只有一个:WhatsApp 没有限速。
Gabriel Gegenhuber 和 Maximilian Günther(维也纳大学 + SBA Research)在 DEF CON 34 上展示了这个结果。他们改造了 WhatsApp Web 的底层协议(XMPP),用基于 whatsmeow 库的自研客户端直接跟 WhatsApp 服务器对话,跳过了官方 App 的所有 UI 限制。
四个 API 端点,查询速度惊人:
| 端点 | 返回信息 | 速度 |
| — | — | — |
| IsOnWhatsapp | true/false | 7,000 次/秒 |
| GetDeviceList | 设备索引 | 7,000 次/秒 |
| GetUserInfo | 头像 URL、About 文本、商业信息 | 3,000 次/秒 |
| GetPrekeys | 身份密钥、签名预密钥、一次性预密钥 | 2,000 次/秒 |
先用 2021 年 Facebook 泄露的 5 亿手机号做测试。5 个小时,全部爬完。超过一半的号码在 WhatsApp 上仍然活跃,还能关联出姓名、生日、雇主。
枚举 2021 Facebook 泄露数据集 — 5 亿手机号
然后他们扩展到全球。编写了一个号码生成器 libphonegen,按各国电话编号计划生成候选号码,总共 63 亿个。跑完之后,封号?一个都没有。整个 63 亿号码的枚举在 27 天内完成。
Libphonegen 诞生 — 覆盖 63 亿候选号码
最后他们做了一次”全球普查”:枚举出了 3,587,788,782 个账户。巴西的 WhatsApp 渗透率 98.22%,德国 88.35%,美国 40.25%。
全球普查结果 — 3,587,788,782 个账户
头像:3.8 TB 的人脸数据
57% 的账户头像是公开的。研究员写了一个 HTTP 批量下载器,对 +1(美国/加拿大)号码段下手:1000 线程跑了两天,下载了 7700 万张头像,总量 3.8 TB。把并发拉到 10000 线程,HTTP 依然没有限速,真正的瓶颈变成了磁盘写入速度。
57% 账户头像公开 — 可批量下载
用 OpenCV 做人脸检测,50 万张样本中 66% 检出人脸。这意味着攻击者可以建立反向电话簿:用一张头像反查手机号、姓名、社交账号。头像时间戳还能监控用户活跃度。
E2EE 密钥碰撞:290 万次
更让人不安的是密钥碰撞。研究发现了 230 万个不同的 X25519 公钥被 290 万个不同设备重复使用,单个密钥被使用超过 10 万次。这些碰撞集中在缅甸和尼日利亚,配合相似的头像和昵称,强烈指向诈骗工厂在用自定义客户端批量开号。
E2EE 密钥碰撞 — 290 万次公钥复用
还有 20 个手机号码(主要是美国)使用了全零私钥,要么是随机数生成器出了问题,要么是非标准软件。
Meta 在修复前完全没有检测到这些碰撞。
被禁国家的数据
伊朗:66% 的人口仍在使用(测量时点接近禁令解除)。中国:230 万账户,大量是企业用于对接西方客户的渠道。缅甸:约 160 万账户(军政府禁令下有随机设备检查和当场逮捕风险)。朝鲜:只有 5 个活跃用户(4 个 Android,1 个 iPhone)。
About 文本里的犯罪线索
About 文本直接出现了毒品广告、嫖娼广告,关联邮箱暴露了军事身份(.arm.mil、.navy.mil、.bund.de)。
Meta 的态度
研究者从 2024 年 9 月就开始向 Meta 报告。第一个漏洞工单”Careless Whisper”等了一年没人理。第二个”Prekey Pogo”被当作重复工单关闭。明确写了”大规模枚举研究”的工单也被关了。
直到研究者公开宣布”代码和数据即将公开”,Meta 才认真对待。工单被”误判”了,Meta 承认”不习惯处理包含完整论文的详细学术报告”。2025 年 10 月起分批修复。WIRED 的 Andy Greenberg 同月报道。
负责任披露 — Meta 迟缓近一年的回应
最终支付了 3.2 万美元赏金,两位研究者全部捐给了隐私增强技术基金会 FFAP。
赏金支付 — 全部捐给隐私增强基金会
你该怎么办
进 WhatsApp 设置,把头像可见性改成”我的联系人”,About 也一样。这些信息在默认状态下是公开的。
对平台来说,端到端加密保护的是消息内容。但你在不在线、用什么手机、头像是谁、跟谁有密钥关联,这些元数据,加密一概不管。限速不是可选项,是基础设施。
论文和代码已公开:github.com/sbaresearch/whatsapp-census
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AIxSec69 AIxSec69
AIxSec69《35 亿 WhatsApp 账户被枚举,零封号》