Dünyanın en büyük mesajlaşma platformlarından WhatsApp’ta ortaya çıkan kritik güvenlik açığı, küresel çapta yaklaşık 3,5 milyar kullanıcının telefon numarasının erişilebilir hâle geldiğini ortaya koydu. Güvenlik araştırmacıları, söz konusu zafiyetin yalnızca yarım saat içinde milyonlarca numarayı çekebilecek kadar basit bir yöntemle kullanılabildiğini aktardı.

Uzmanlar, aynı yöntemin kötü niyetli kişiler tarafından uygulanması durumunda bunun “tarihin en büyük veri sızıntılarından biri” olabileceğine dikkat çekti.

Açığın kaynağı ve ilk uyarılar

Araştırmacılara göre açık, WhatsApp’ın temel çalışma prensibinde yer alan bir mekanizmadan kaynaklandı. Bir kişinin numarasının rehbere eklenmesiyle WhatsApp’ın, numaranın platformda bulunup bulunmadığını anında göstermesi; buna ek olarak profil fotoğrafı, isim bilgisi gibi verilerin erişilebilir olması, sınırsız şekilde tekrarlanabilen bir tarama tekniğini mümkün kıldı.

KKTC'de sınır kontrollerinde yeni dönem: E-Vize ve Göç-Sis geliyor
KKTC'de sınır kontrollerinde yeni dönem: E-Vize ve Göç-Sis geliyor
İçeriği Görüntüle

Bu yöntemle sistematik sorgulama yapan araştırmacılar, sadece yarım saat içinde ilk 30 milyon ABD telefon numarasına ulaşmayı başardı. Viyana Üniversitesi’nden Aljosha Judmayer, elde edilen bulguların telefon numaraları ve ilişkili kullanıcı verileri açısından şimdiye kadarki en geniş ifşalardan biri olduğunu ifade etti.

Araştırmacılar veri tabanını Meta’ya ilettikten sonra güvenli şekilde sildi. En çarpıcı eleştiri ise, bu açığın Meta’ya ilk kez 2017 yılında bildirilmiş olmasına rağmen sekiz yıl boyunca gerekli önlemlerin alınmadığı yönünde oldu.

Meta: Kötü amaçlı kullanım izine rastlanmadı

Meta, araştırma sonrasında yaptığı açıklamada sistemde kötü niyetli bir kullanım izine rastlanmadığını bildirdi. Şirket, uzun süredir anti-scraping mekanizmaları üzerinde çalıştığını, bu çalışmanın yeni savunmaları test etmeye katkı sunduğunu belirtti.

Meta’nın açıklamasında şu ifadeler yer aldı:
“Bu çalışma, güvenlik sistemlerimizin test edilmesine önemli katkı sağladı. Araştırmacıların topladığı veriler güvenli biçimde silindi ve bu yöntemle kötü amaçlı bir saldırı yapıldığına dair herhangi bir kanıt bulunmuyor.”

Şirket, olayın ardından sistemde işlem hız sınırlandırması devreye alındığını ve böylece kitlesel taramaların önüne geçildiğini kaydetti.

Uçtan uca şifreleme içeriği koruyor

Meta, uçtan uca şifreleme sayesinde WhatsApp üzerinden gönderilen mesajların içeriklerine erişilmediğini vurguladı. Buna rağmen telefon numaralarının bu ölçekte erişilebilir olması, platformun kullanıcı güvenliğine ilişkin tartışmaları yeniden gündeme taşıdı.