Siguria e WhatsApp është sërish nën shqyrtim pas një studimi akademik që identifikoi 3.500 miliardë numra telefoni të lidhur me llogari aktive në platformë. Gjetjet, të nxjerra nga ekipe nga Universiteti i Vjenës, TU Wien dhe SBA Research, kanë rindezur debatin rreth privatësisë në aplikacionet e mesazheve në Evropë dhe Spanjë.
Siç raportoi Wired bazuar në materialin e publikuar nga studiuesit, ekipi shfrytëzoi procesin e ri të verifikimit të llogarisë dhe sistemin e zbulimit të kontakteve për të kontrolluar, në shkallë të gjerë, se cilët numra ekzistonin në shërbim dhe për të nxjerrë meta të dhënat e profilit që përdoruesit i kishin bërë të disponueshme publikisht. Edhe pse mesazhet mbetën të enkriptuara nga fillimi në fund , shkalla e mbledhjes së të dhënave ka ngritur shqetësime në lidhje me përdorim të mundshëm keqdashës.
Çfarë ndodhi dhe si u shfrytëzua boshllëku
Thelbi i problemit qëndronte në funksionin e zbulimit të kontakteve: duke përdorur automatizimin, studiuesit dërguan sekuenca numrash dhe vëzhguan përgjigjen e shërbimit për të përcaktuar nëse një llogari ishte e lidhur me to. Infrastruktura e WhatsApp nuk vendosi praktikisht asnjë kufizim efektiv, duke bërë të mundur arritjen e shpejtësisë deri në 7.000 pyetjeve në sekondë për seancë dhe rreth 100 milionë në orë, duke krijuar një drejtori me shtrirje globale (245 vende) në vetëm 48 orë.
Përveç konfirmimit të ekzistencës së numrave të telefonit, sistemi lejoi marrjen e të dhënave të dukshme bazuar në cilësimet e secilit përdorues: fotografia e profilit, teksti "Informacion", vulat kohore dhe, në disa raste, çelësat publikë të enkriptimit dhe informacioni i biznesit . Studimi zbuloi se 57% e profileve kishin një imazh të aksesueshëm dhe 29% shfaqnin tekst publik, i cili në tregje të caktuara madje lejonte përpilimin e dhjetëra miliona fotove të lidhura me një telefon të vetëm.
Ky hulumtim, i kryer nga Universiteti i Vjenës, Universiteti i Teknologjisë i Vjenës dhe SBA Research, është dokumentuar në GitHub dhe është raportuar nga Wired. Autorët parashikuan që mbledhja e të dhënave të WhatsApp do të ishte zbatuar në pranverën e vitit 2025 dhe theksojnë se, nëse nuk do të ishte kryer sipas protokolleve etike , do të kishte rezultuar në një nga koleksionet më të mëdha të të dhënave personale në historinë e internetit.
Rasti nxjerr në pah përdorimin e numrave të telefonit si identifikues unikë. Këta numra janë të lehtë për t'u numëruar në një shkallë të gjerë, duke lehtësuar krijimin e drejtorive masive dhe duke ekspozuar potencialisht individët në vendet ku aplikacioni është i kufizuar. Brenda kornizës evropiane, parimi i minimizimit të të dhënave të GDPR-së dhe rekomandimet e ENISA-s inkurajojnë zvogëlimin e ekspozimit publik të meta të dhënave dhe forcimin e kontrolleve kundër mbledhjes së të dhënave.
Përgjigja e Metës dhe rreziqet për përdoruesit
Pas njoftimit, WhatsApp zbatoi kundërmasa, duke përfshirë kufizimin e shpejtësisë dhe aksesin e reduktuar të të dhënave si parazgjedhje , si dhe rregullime për klientët, veçanërisht në Android. Kompania, në pronësi të Meta, e cilësoi incidentin si vjedhje të të dhënave publike dhe deklaroi se nuk kishte zbuluar ndonjë shenjë shfrytëzimi keqdashës jashtë studimit. Raporti u pranua në programin e saj të shpërblimit për gabime.
Megjithatë, të paturit e një "liste" të asaj shkalle lehtëson fushatat e spamit, phishing-un dhe thirrjet automatike , si dhe vjedhjen e identitetit dhe përpjekjet për ndërrimin e kartës SIM. Analiza gjithashtu lejoi të nxirrte përfundime rreth detajeve teknike (Android/iOS, mosha e llogarisë dhe pajisjet e lidhura) dhe zbuloi ripërdorimin e fjalëkalimeve në disa raste, diçka që ekspertët e shoqërojnë me përdorimin e klientëve jozyrtarë , duke hapur një rrugë shtesë rreziku.
Në Spanjë dhe BE, incidenti ka rihapur bisedën rreth praktikave dhe përgjegjësive më të mira. Kompanitë dhe administratat publike duhet të rishikojnë proceset e tyre të komunikimit në WhatsApp dhe të forcojnë politikat e mbrojtjes së të dhënave, ndërsa përdoruesit mund të zvogëlojnë ekspozimin e tyre publik. Këtu, roli i Agjencisë Spanjolle për Mbrojtjen e të Dhënave (AEPD) dhe udhëzimet evropiane janë thelbësore për standardizimin e cilësimeve më të sigurta të parazgjedhura.
Për ata që e përdorin aplikacionin çdo ditë, është një ide e mirë të rregullojnë dukshmërinë e profilit të tyre. Këto hapa zgjasin më pak se një minutë dhe zvogëlojnë ndjeshëm atë që mund të shohin të gjithë.
- Hapni WhatsApp dhe shkoni te Cilësimet > Privatësia.
- Në Fotografinë e Profilit dhe Informacionin, zgjidhni Kontaktet e Mia (ose Askush, nëse preferoni privatësi maksimale).
- Te Statusi dhe Parë për herë të fundit dhe në linjë, kufizoni dukshmërinë vetëm te kontaktet tuaja.
- Kufizoni se kush mund t'ju shtojë në grupe dhe mbajeni aplikacionin gjithmonë të përditësuar.
Për më tepër, kushtojini vëmendje shenjave të abuzimit (mesazhe të papritura me informacione personale, lidhje urgjente, bashkëngjitje të dyshimta) dhe mos harroni të bllokoni dhe raportoni llogaritë potencialisht dashakeqe direkt nga aplikacioni . Nëse funksioni i emrit të përdoruesit është i disponueshëm në llogarinë tuaj, aktivizimi i tij shton një shtresë shtesë sigurie duke mos e ekspozuar drejtpërdrejt numrin tuaj të telefonit.
Hetimi nuk pati akses në përmbajtje të koduar, por zbuloi se një defekt në kontrollin e kërkesave lejoi krijimin e një drejtorie globale numrash dhe profilesh të hapura. Me rregullimin e zbatuar tashmë nga WhatsApp, mbrojtja efektive varet kryesisht nga cilësimet tuaja të privatësisë dhe ruajtja e vigjilencës kundër përpjekjeve për mashtrim dhe mbledhjes masive të të dhënave.

