نقص امنیتی در WhatsApp - XNET | اخبار مقالات امنیت سایبری
در دنیای ارتباطات سازمانی و شخصی مدرن، امنیت اپلیکیشنهای پیامرسان به یکی از ارکان اصلی حفاظت از دادهها تبدیل شده است. واتساپ (WhatsApp) به عنوان یکی از پرکاربرترین پلتفرمهای ارتباطی جهان، همواره هدف جذابی برای مهاجمان سایبری و پژوهشگران امنیتی بوده است. ا…
خلاصه تحلیلی خبر
در دنیای ارتباطات سازمانی و شخصی مدرن، امنیت اپلیکیشنهای پیامرسان به یکی از ارکان اصلی حفاظت از دادهها تبدیل شده است. واتساپ (WhatsApp) به عنوان یکی از پرکاربرترین پلتفرمهای ارتباطی جهان، همواره هدف جذابی برای مهاجمان سایبری و پژوهشگران امنیتی بوده است. ا…
موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، آسیبپذیری، امنیتی، واتساپ، اطلاعات
در دنیای ارتباطات سازمانی و شخصی مدرن، امنیت اپلیکیشنهای پیامرسان به یکی از ارکان اصلی حفاظت از دادهها تبدیل شده است. واتساپ (WhatsApp) به عنوان یکی از پرکاربرترین پلتفرمهای ارتباطی جهان، همواره هدف جذابی برای مهاجمان سایبری و پژوهشگران امنیتی بوده است. اخیراً گزارشهای فنی نگرانکنندهای منتشر شده که دو دسته از آسیبپذیریهای جدی را در این پلتفرم برجسته میکند: یکی مربوط به افشای گسترده اطلاعات کاربران و دیگری یک نقص فنی پیچیده در مکانیزم همگامسازی دستگاهها.
درک این آسیبپذیریها برای مدیران IT و تیمهای امنیت سایبری حیاتی است، زیرا نفوذ به ابزارهای ارتباطی میتواند نقطه شروعی برای حملات گستردهتر به زیرساختهای اطلاعاتی باشد. در این مقاله، به بررسی فنی آسیبپذیری افشای شمارههای واتساپ و نقص حیاتی CVE-2025-55177 میپردازیم.
آسیبپذیری افشای شمارههای
یکی از چالشهای اخیر امنیتی ، کشف یک ضعف ساختاری در قابلیت “کشف مخاطبین” (Contact Discovery) این سرویس بود که توسط پژوهشگران امنیتی دانشگاه وین و مرکز SBA Research شناسایی شد.
تحلیل فنی
این آسیبپذیری ریشه در عدم پیادهسازی صحیح محدودیت نرخ درخواست (Rate-limiting) در سمت سرورهای واتساپ داشت. به طور معمول، سرویسها باید تعداد درخواستهایی را که یک منبع خاص میتواند در بازه زمانی مشخص ارسال کند، محدود نمایند.
در این مورد خاص، مهاجمان توانستند با دور زدن این محدودیتها، درخواستهای انبوهی را برای بررسی وضعیت شمارههای تلفن ارسال کنند. مکانیزم پاسخدهی سرور واتساپ به این درخواستها اجازه داد تا مهاجمان بتوانند حسابهای کاربری فعال را در مقیاس بسیار وسیع شناسایی کنند (Enumeration).
تأثیرات امنیتی
سوءاستفاده از این آسیبپذیری پیامدهای گستردهای به همراه داشت
*افشای اطلاعات در مقیاس جهانیپژوهشگران توانستند حسابهای واتساپ را در 245 کشور پیمایش کنند.
*جمعآوری دادههای پروفایلمهاجمان قادر به ساخت پایگاهدادههایی شامل شماره ، عکس پروفایل و متن بخش “درباره” (About) کاربران شدند.
*هدفگیری 3.5 میلیارد کاربراین ضعف امنیتی عملاً اطلاعات تمامی کاربران فعال این پلتفرم را در معرض خطر خزش (Scraping) و جمعآوری قرار داد.
اگرچه رمزنگاری سرتاسری (End-to-End Encryption) محتوای پیامها را محافظت میکرد، اما فرادادهها (Metadata) و اطلاعات عمومی پروفایلها کاملاً در دسترس قرار گرفتند که میتواند در حملات مهندسی اجتماعی مورد استفاده قرار گیرد.
نقص موجود در هماهنگی دستگاههای وابسته (CVE-2025-55177)
علاوه بر چالشهای حریم خصوصی، یک آسیبپذیری فنی بسیار خطرناکتر با شناسهCVE-2025-55177شناسایی شده است که مستقیماً امنیت دستگاههای کاربران را تهدید میکند.
تحلیل فنی
این آسیبپذیری یک نقص “روز صفر” (Zero-day) است که نسخههای خاصی از واتساپ برای iOS (قبل از نسخه 2.25.21.73) و نسخه مک (macOS) را تحت تأثیر قرار میدهد. ریشه این مشکل درمجوزدهی ناقص پیامهای همگامسازی دستگاههای متصل (Linked Devices)نهفته است.
در یک سناریوی حمله، یک مهاجم از راه دور میتواند با ارسال یک پیام خاص که حاوی آدرس URL مخرب است، پردازش محتوا را بر روی دستگاه هدف آغاز کند. نکته بسیار نگرانکننده در مورد این آسیبپذیری این است که بهرهبرداری از آن نیاز بههیچگونه تعامل کاربر(مانند کلیک روی لینک یا باز کردن فایل) ندارد. این نوع حملات که به Zero-click معروف هستند، از خطرناکترین کلاسهای آسیبپذیری محسوب میشوند.
تأثیرات امنیتی
آژانس امنیت سایبری و امنیت زیرساخت (CISA) تأیید کرده است که اکسپلویتهای مربوط به این آسیبپذیری به طور فعال در حملات هدفمند مورد استفاده قرار گرفتهاند. مهاجمان حرفهای اغلب این آسیبپذیری را با سایر نقصهای امنیتی سیستمعامل (مانند CVE-2025-43300 در فریمورک ImageIO اپل) ترکیب میکنند تا به سطح دسترسی بالاتری بر روی دستگاه قربانی دست یابند. این امر میتواند منجر به اجرای کد مخرب (RCE) و به خطر افتادن کامل دادههای موجود بر روی گوشی یا کامپیوتر کاربر شود.
روشهای کاهش ریسک
با توجه به شدت آسیبپذیریهای مطرح شده، اقدامات فوری برای کاهش سطح حمله ضروری است.
اقداماتی که متا انجام داده است
شرکت متا (مالک واتساپ) پس از افشای آسیبپذیری مرتبط با شمارش شمارهها، مکانیزمهایضد خزش (Anti-scraping)و محدودیتهای سختگیرانهتری را بر روی سرورهای خود اعمال کرده است تا از جمعآوری انبوه اطلاعات جلوگیری کند. همچنین وصلههای امنیتی برای رفع نقص CVE-2025-55177 در نسخههای جدید اپلیکیشن منتشر شده است.
نکات امنیتی برای کاربران و سازمانها
1.بهروزرسانی فوریحیاتیترین اقدام، نصب آخرین نسخه واتساپ از فروشگاههای رسمی (App Store) است. اطمینان حاصل کنید که نسخه نصب شده بالاتر از نسخههای آسیبپذیر ذکر شده باشد.
2.بررسی نشستهای فعالکاربران باید به طور مرتب بخش Linked Devices را بررسی کرده و هرگونه دستگاه ناشناس را از حساب کاربری خود حذف کنند.
3.محدودسازی حریم خصوصیتنظیمات نمایش عکس پروفایل و اطلاعات “About” را به “مخاطبین من” (My Contacts) محدود کنید تا از خزش اطلاعات توسط افراد ناشناس جلوگیری شود.
نتیجهگیری
آسیبپذیریهای اخیر واتساپ یادآور این نکته مهم است که حتی پلتفرمهایی با ادعای امنیت بالا و رمزنگاری پیشرفته نیز از خطاهای برنامهنویسی و منطقی مصون نیستند. افشای اطلاعات کاربران و وجود حفرههای امنیتی بدون نیاز به تعامل کاربر، ریسکهای قابل توجهی را متوجه افراد و سازمانها میکند.
برای مدیران شبکه و امنیت، این حوادث تأکیدی بر اهمیت “نظارت مداوم” و “مدیریت وصلههای امنیتی” است. تنها با بهروز نگه داشتن نرمافزارها و آگاهی از آخرین تهدیدات سایبری میتوان خطرات ناشی از اکسپلویتهای پیچیده را به حداقل رساند. توصیه میشود سازمانها لاگهای امنیتی خود را برای هرگونه فعالیت مشکوک بررسی کرده و خطمشیهای امنیتی موبایل خود را بازبینی کنند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.