Connexion Premium

WhatsApp permettait de récupérer les infos liées à 3,5 milliards de numéros de téléphone

La fuite évitée du carnet d'adresse du monde entier

WhatsApp permettait de récupérer les infos liées à 3,5 milliards de numéros de téléphone

Des chercheurs en sécurité autrichiens ont identifié et pu exploiter une faille de sécurité dans WhatsApp leur permettant de récupérer des informations personnelles liées à 3,5 milliards de numéros via l’API XMPP de l’application. Informée de la possibilité d’une faille en septembre 2024, l’entreprise a mis plus d’un an à leur répondre et à y remédier.

Quand on ajoute un contact dans WhatsApp, on se rend compte rapidement que l’application permet, avec juste le numéro de téléphone, de connaitre le nom de la personne liée ainsi que sa photo de profil. Jusque là, rien de nouveau même si ça pose des questions de confidentialité des données. Mais Gabriel K. Gegenhuber, chercheur en sécurité à l’université de Vienne, et ses collègues se sont aperçus qu’il était possible d’automatiser massivement cette récupération d’information jusqu’à obtenir une base de données de plus de 3,5 milliards de profils avec au moins le nom associé au numéro.

56,7 % de ces comptes avaient des photos de profils associées et les chercheurs ont donc pu les récupérer. De la même façon, ils ont pu connaître le « statut » de 29,3 % des utilisateurs qui l’avaient rempli et savoir que 9 % étaient des profils « business ». Leur accès leur a permis de constater que 8,8 % des profils WhatsApp utilisaient le mode « compagnon » qui permet d’utiliser l’application sur plusieurs appareils. Enfin, les chercheurs soulignent qu’ils ont pu récupérer des informations d’utilisateurs situés en Birmanie, en Chine et en Corée du Nord, « où WhatsApp est officiellement interdit et où les utilisateurs s’exposent à de lourdes sanctions s’ils l’utilisent ».

WhatsApp a échappé à la « plus grande fuite de données de l’histoire »

Dans leur article (mis en ligne sur GitHub et accepté à la conférence scientifique Network and Distributed System Security, ou NDSS, qui se déroulera en février 2026), les chercheurs affichent d’emblée qu’avec ces 3,5 milliards de comptes actifs concernés, leur découverte aurait été « la plus grande fuite de données de l’histoire, si elle n’avait pas été collectée dans le cadre d’une étude menée de manière responsable ».

Il reste 81% de l'article à découvrir.

Cadenas en colère - Contenu premium

Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.

Accédez en illimité aux articles

Profitez d'un média expert et unique

Intégrez la communauté et prenez part aux débats

Partagez des articles premium à vos contacts

Commentaires (8)

votre avatar
C'est con c'était pratique, cet annuaire inversé géant ! 😹
votre avatar
Remercié?
J'imagine par un don à l'UCLA ou similaire
/sarcasme
"Pardon de vous déranger Méta mais on a trouvé ça..."
1 an plus tard tape sur l'épaule "on aurait rien pu faire sans vous"

Mais à la base la faille est dûe au fonctionnement même de l'"ajout de contact" par numéro de téléphone.
Ils ont mis une limite à 1000 et puis voilà ou bien on s'attend vraiment à un changement robuste du processus de fonctionnement?
votre avatar
En fait, cette faille a trèsd certainement très largement eu le temps d'être exploitée.
votre avatar
c'est tellement gros, je doute que des entités US ne s'en sont jamais servie...
votre avatar
Le délai d'un an nécessaire pour corriger ce problème a probablement permis à Meta d'informer les renseignements US (au cas où ils n'étaient pas déjà au courant) pour qu'ils aient le temps de se créer un annuaire inversé.
votre avatar
Ouf, tant qu'ils n'aspiraient pas l'ensemble du carnet d'adresse, mais seulement les comptes whatsapp, ça va encore, du moins en ce qui me concerne perso.
votre avatar
Je crois que chaque user de Whatsapp peut choisir de partager l'ensemble de ses contacts téléphonique et va donc faire le liens avec les autres utilisateurs du service
Autrement oui les chercheurs ont pu tirer des dataset sympatiques comme illustré dans l'article...
votre avatar
Inintéressant, ces stats sur les PdM IOS et Android à travers le monde ... :)