آسیب پذیری و تهدیدات سایبری

نقص امنیتی در WhatsApp - XNET | اخبار مقالات امنیت سایبری

در دنیای ارتباطات سازمانی و شخصی مدرن، امنیت اپلیکیشن‌های پیام‌رسان به یکی از ارکان اصلی حفاظت از داده‌ها تبدیل شده است. واتس‌اپ (WhatsApp) به عنوان یکی از پرکاربرترین پلتفرم‌های ارتباطی جهان، همواره هدف جذابی برای مهاجمان سایبری و پژوهشگران امنیتی بوده است. ا…

5 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • آسیب‌پذیری
  • امنیتی
  • واتس‌اپ
  • اطلاعات
  • امنیت
  • کاربران
نقص امنیتی در WhatsApp - XNET | اخبار مقالات امنیت سایبری

خلاصه تحلیلی خبر

در دنیای ارتباطات سازمانی و شخصی مدرن، امنیت اپلیکیشن‌های پیام‌رسان به یکی از ارکان اصلی حفاظت از داده‌ها تبدیل شده است. واتس‌اپ (WhatsApp) به عنوان یکی از پرکاربرترین پلتفرم‌های ارتباطی جهان، همواره هدف جذابی برای مهاجمان سایبری و پژوهشگران امنیتی بوده است. ا…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، آسیب‌پذیری، امنیتی، واتس‌اپ، اطلاعات

در دنیای ارتباطات سازمانی و شخصی مدرن، امنیت اپلیکیشن‌های پیام‌رسان به یکی از ارکان اصلی حفاظت از داده‌ها تبدیل شده است. واتس‌اپ (WhatsApp) به عنوان یکی از پرکاربرترین پلتفرم‌های ارتباطی جهان، همواره هدف جذابی برای مهاجمان سایبری و پژوهشگران امنیتی بوده است. اخیراً گزارش‌های فنی نگران‌کننده‌ای منتشر شده که دو دسته از آسیب‌پذیری‌های جدی را در این پلتفرم برجسته می‌کند: یکی مربوط به افشای گسترده اطلاعات کاربران و دیگری یک نقص فنی پیچیده در مکانیزم همگام‌سازی دستگاه‌ها.

درک این آسیب‌پذیری‌ها برای مدیران IT و تیم‌های امنیت سایبری حیاتی است، زیرا نفوذ به ابزارهای ارتباطی می‌تواند نقطه شروعی برای حملات گسترده‌تر به زیرساخت‌های اطلاعاتی باشد. در این مقاله، به بررسی فنی آسیب‌پذیری افشای شماره‌های واتس‌اپ و نقص حیاتی CVE-2025-55177 می‌پردازیم.

آسیب‌پذیری افشای شماره‌های

یکی از چالش‌های اخیر امنیتی ، کشف یک ضعف ساختاری در قابلیت “کشف مخاطبین” (Contact Discovery) این سرویس بود که توسط پژوهشگران امنیتی دانشگاه وین و مرکز SBA Research شناسایی شد.

تحلیل فنی

این آسیب‌پذیری ریشه در عدم پیاده‌سازی صحیح محدودیت نرخ درخواست (Rate-limiting) در سمت سرورهای واتس‌اپ داشت. به طور معمول، سرویس‌ها باید تعداد درخواست‌هایی را که یک منبع خاص می‌تواند در بازه زمانی مشخص ارسال کند، محدود نمایند.

در این مورد خاص، مهاجمان توانستند با دور زدن این محدودیت‌ها، درخواست‌های انبوهی را برای بررسی وضعیت شماره‌های تلفن ارسال کنند. مکانیزم پاسخ‌دهی سرور واتس‌اپ به این درخواست‌ها اجازه داد تا مهاجمان بتوانند حساب‌های کاربری فعال را در مقیاس بسیار وسیع شناسایی کنند (Enumeration).

تأثیرات امنیتی

سوءاستفاده از این آسیب‌پذیری پیامدهای گسترده‌ای به همراه داشت

*افشای اطلاعات در مقیاس جهانیپژوهشگران توانستند حساب‌های واتس‌اپ را در 245 کشور پیمایش کنند.
*جمع‌آوری داده‌های پروفایلمهاجمان قادر به ساخت پایگاه‌داده‌هایی شامل شماره ، عکس پروفایل و متن بخش “درباره” (About) کاربران شدند.
*هدف‌گیری 3.5 میلیارد کاربراین ضعف امنیتی عملاً اطلاعات تمامی کاربران فعال این پلتفرم را در معرض خطر خزش (Scraping) و جمع‌آوری قرار داد.

اگرچه رمزنگاری سرتاسری (End-to-End Encryption) محتوای پیام‌ها را محافظت می‌کرد، اما فراداده‌ها (Metadata) و اطلاعات عمومی پروفایل‌ها کاملاً در دسترس قرار گرفتند که می‌تواند در حملات مهندسی اجتماعی مورد استفاده قرار گیرد.

نقص موجود در هماهنگی دستگاه‌های وابسته (CVE-2025-55177)

علاوه بر چالش‌های حریم خصوصی، یک آسیب‌پذیری فنی بسیار خطرناک‌تر با شناسهCVE-2025-55177شناسایی شده است که مستقیماً امنیت دستگاه‌های کاربران را تهدید می‌کند.

تحلیل فنی

این آسیب‌پذیری یک نقص “روز صفر” (Zero-day) است که نسخه‌های خاصی از واتس‌اپ برای iOS (قبل از نسخه 2.25.21.73) و نسخه مک (macOS) را تحت تأثیر قرار می‌دهد. ریشه این مشکل درمجوزدهی ناقص پیام‌های همگام‌سازی دستگاه‌های متصل (Linked Devices)نهفته است.

در یک سناریوی حمله، یک مهاجم از راه دور می‌تواند با ارسال یک پیام خاص که حاوی آدرس URL مخرب است، پردازش محتوا را بر روی دستگاه هدف آغاز کند. نکته بسیار نگران‌کننده در مورد این آسیب‌پذیری این است که بهره‌برداری از آن نیاز بههیچ‌گونه تعامل کاربر(مانند کلیک روی لینک یا باز کردن فایل) ندارد. این نوع حملات که به Zero-click معروف هستند، از خطرناک‌ترین کلاس‌های آسیب‌پذیری محسوب می‌شوند.

تأثیرات امنیتی

آژانس امنیت سایبری و امنیت زیرساخت (CISA) تأیید کرده است که اکسپلویت‌های مربوط به این آسیب‌پذیری به طور فعال در حملات هدفمند مورد استفاده قرار گرفته‌اند. مهاجمان حرفه‌ای اغلب این آسیب‌پذیری را با سایر نقص‌های امنیتی سیستم‌عامل (مانند CVE-2025-43300 در فریم‌ورک ImageIO اپل) ترکیب می‌کنند تا به سطح دسترسی بالاتری بر روی دستگاه قربانی دست یابند. این امر می‌تواند منجر به اجرای کد مخرب (RCE) و به خطر افتادن کامل داده‌های موجود بر روی گوشی یا کامپیوتر کاربر شود.

روش‌های کاهش ریسک

با توجه به شدت آسیب‌پذیری‌های مطرح شده، اقدامات فوری برای کاهش سطح حمله ضروری است.

اقداماتی که متا انجام داده است

شرکت متا (مالک واتس‌اپ) پس از افشای آسیب‌پذیری مرتبط با شمارش شماره‌ها، مکانیزم‌هایضد خزش (Anti-scraping)و محدودیت‌های سخت‌گیرانه‌تری را بر روی سرورهای خود اعمال کرده است تا از جمع‌آوری انبوه اطلاعات جلوگیری کند. همچنین وصله‌های امنیتی برای رفع نقص CVE-2025-55177 در نسخه‌های جدید اپلیکیشن منتشر شده است.

نکات امنیتی برای کاربران و سازمان‌ها

1.به‌روزرسانی فوریحیاتی‌ترین اقدام، نصب آخرین نسخه واتس‌اپ از فروشگاه‌های رسمی (App Store) است. اطمینان حاصل کنید که نسخه نصب شده بالاتر از نسخه‌های آسیب‌پذیر ذکر شده باشد.

2.بررسی نشست‌های فعالکاربران باید به طور مرتب بخش Linked Devices را بررسی کرده و هرگونه دستگاه ناشناس را از حساب کاربری خود حذف کنند.

3.محدودسازی حریم خصوصیتنظیمات نمایش عکس پروفایل و اطلاعات “About” را به “مخاطبین من” (My Contacts) محدود کنید تا از خزش اطلاعات توسط افراد ناشناس جلوگیری شود.

نتیجه‌گیری

آسیب‌پذیری‌های اخیر واتس‌اپ یادآور این نکته مهم است که حتی پلتفرم‌هایی با ادعای امنیت بالا و رمزنگاری پیشرفته نیز از خطاهای برنامه‌نویسی و منطقی مصون نیستند. افشای اطلاعات کاربران و وجود حفره‌های امنیتی بدون نیاز به تعامل کاربر، ریسک‌های قابل توجهی را متوجه افراد و سازمان‌ها می‌کند.

برای مدیران شبکه و امنیت، این حوادث تأکیدی بر اهمیت “نظارت مداوم” و “مدیریت وصله‌های امنیتی” است. تنها با به‌روز نگه داشتن نرم‌افزارها و آگاهی از آخرین تهدیدات سایبری می‌توان خطرات ناشی از اکسپلویت‌های پیچیده را به حداقل رساند. توصیه می‌شود سازمان‌ها لاگ‌های امنیتی خود را برای هرگونه فعالیت مشکوک بررسی کرده و خط‌مشی‌های امنیتی موبایل خود را بازبینی کنند.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.