|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
www.hwupgrade.it
Iscritto dal: Jul 2001
Messaggi: 75166
|
Link alla notizia: https://www.hwupgrade.it/news/telefo...ta_146452.html
Un gruppo di ricercatori dell'Università di Vienna ha documentato una vulnerabilità nel meccanismo di scoperta contatti di WhatsApp che ha permesso l'enumerazione di oltre 3,5 miliardi di account attivi. La falla, segnalata a Meta già dal 2017, è stata risolta nell'ottobre 2025 Click sul link per visualizzare la notizia. |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Oct 2008
Messaggi: 6700
|
hanno risolto con comodo
|
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Jan 2010
Messaggi: 8457
|
Il programmatore di WhatsApp è stato impegnato a fare il tema Dark tra il 2017 e il 2025.
O faceva quello o sistemava il bug.
__________________
Telegram: @shutter1sland |
|
|
|
|
|
#4 | |
|
Senior Member
Iscritto dal: Aug 2008
Città: N.P.
Messaggi: 15149
|
Quote:
Mi hai fatto morire!!
__________________
Sto cercando di disintossicarmi dall'Hardware... ma non ci sono ancora riuscito battutona ci gira Cyberpunk? |
|
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Sep 2005
Città: Roma
Messaggi: 1581
|
> Nitin Gupta
__________________
CPU Intel Core i5-13600K GPU NVIDIA RTX 4080 FE 16GB MOBO MSI MAG Z690 Tomahawk COOLER Noctua NH-D15 chromax.black RAM Corsair Vengeance LPX 32GB DDR4-3200 CL16 NVMe Samsung 970 Evo Plus 1TB PSU Corsair RM1000x CASE Fractal North Charcoal NOTE gYwLW3ZvOkk |
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: May 2020
Messaggi: 1426
|
L'applicazione più sicura al mondo protetta da crittografia e2e
Poi ha più buchi di uno scolapasta e di un groviera...
__________________
Nel tempo dell'inganno universale, dire la verità è un atto rivoluzionario. George Orwell Il vero valore di una persona non si misura dai valori in cui sostiene di credere, ma da che cosa è disposto a fare per proteggerli. Se non pratichi i valori in cui credi, probabilmente non ci credi fino in fondo. Edward Snowden Coloro che rinuncerebbero alla libertà essenziale, per acquistare un po' di sicurezza temporanea, non meritano né libertà né sicurezza. Benjamin Franklin |
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Feb 2021
Messaggi: 987
|
Ma questi di preciso cosa hanno scoperto? che si può fare un bruteforce attack a wa.me/[NumeroDiTelefono]
Mi fa ancora più ridere l'offerta di aiuto dei ricercatori di fornire un aiuto nell'implementare una soluzione al problema. Ma il migliore è sempre pachainti che mostra le CVE di whatsapp come se potessero mai calare o se il numero totale volesse dire qualcosa... e un servizio di Report (cioè Report...) che parla di Cybersecurity del 2019. Premi F5 ogni tanto. Cosa c'entri questo poi con la E2E encryption non si sa.
__________________
Ho un DOC (disturbo ossessivo compulsivo per sbaffo che se no pensa che io abbia ancora word 97) che mi porta a pensare che la gente cambi opinione dopo che gli hai mostrato delle prove concrete. Contro i ciglioni. Ultima modifica di destroyer85 : 20-11-2025 alle 00:02. |
|
|
|
|
|
#8 | ||
|
Senior Member
Iscritto dal: May 2020
Messaggi: 1426
|
Quote:
Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy WhatsApp, with 3.5 billion active accounts as of early 2025, is the world’s largest instant messaging platform. Given its massive user base, WhatsApp plays a critical role in global communication. To initiate conversations, users must first discover whether their contacts are registered on the platform. This is achieved by querying WhatsApp’s servers with mobile phone numbers extracted from the user’s address book (if they allowed access). This architecture inherently enables phone number enumeration, as the service must allow legitimate users to query contact availability. While rate limiting is a standard defense against abuse, we revisit the problem and show that WhatsApp remains highly vulnerable to enumeration at scale. In our study, we were able to probe over a hundred million phone numbers per hour without encountering blocking or effective rate limiting. Our findings demonstrate not only the persistence but the severity of this vulnerability. We further show that nearly half of the phone numbers disclosed in the 2021 Facebook data leak are still active on WhatsApp, underlining the enduring risks associated with such exposures. Moreover, we were able to perform a census of WhatsApp users, providing a glimpse on the macroscopic insights a large messaging service is able to generate even though the messages themselves are end-to-end encrypted. Using the gathered data, we also discovered the re-use of certain X25519 keys across different devices and phone numbers, indicating either insecure (custom) implementations, or fraudulent activity. In this updated version of the paper, we also provide insights into the collaborative remediation process through which we confirmed that the underlying rate-limiting issue had been resolved. Il problema è già noto da anni, ma non lo hanno risolto evidentemente (tabella). All the Numbers are US: Large-scale Abuse of Contact Discovery in Mobile Messengers Quote:
P.S. un consiglio, prima di scrivere, meglio leggere e informarsi
__________________
Nel tempo dell'inganno universale, dire la verità è un atto rivoluzionario. George Orwell Il vero valore di una persona non si misura dai valori in cui sostiene di credere, ma da che cosa è disposto a fare per proteggerli. Se non pratichi i valori in cui credi, probabilmente non ci credi fino in fondo. Edward Snowden Coloro che rinuncerebbero alla libertà essenziale, per acquistare un po' di sicurezza temporanea, non meritano né libertà né sicurezza. Benjamin Franklin |
||
|
|
|
|
|
#9 |
|
Senior Member
Iscritto dal: Feb 2021
Messaggi: 987
|
L'ho letta la notizia e conosco a memoria la tua litania.
Cosa hanno ricavato da questo "attacco"? Pseudonimi e foto profilo. Che gran risultato. WhatsApp è il sistema di messaggistica più sotto controllo al mondo, se ci fosse una minima possibilità che la sua crittografia E2E avesse una minima crepa ci sarebbe notizie apocalittiche. Per quanto riguarda i backup (che non sono neanche obbligatori) se ti interessa la questione lo puoi attivare oppure tenere la crittografia di default generata partendo dal numero di telefono (per le chat). I server di WhatsApp gestiranno una mole talmente grande di dati che non sarà sicuramente facile beccare gli abusi senza rischiare di tagliare fuori qualcuno. Adesso tira fuori l'idea di gestire 3,5 miliardi di contatti con un sistema decentralizzato che mi faccio un'altra risata.
__________________
Ho un DOC (disturbo ossessivo compulsivo per sbaffo che se no pensa che io abbia ancora word 97) che mi porta a pensare che la gente cambi opinione dopo che gli hai mostrato delle prove concrete. Contro i ciglioni. |
|
|
|
|
|
#10 | |
|
Senior Member
Iscritto dal: Jul 2008
Città: Falconara Marittima
Messaggi: 28058
|
Quote:
Qui parliamo di una falla di sicurezza che esiste da 8 anni. Posso capire se le priorità di sicurezza da risolvere erano altre, ma questo non vuol dire rimandare per un tempo così lungo fino a quando non succede qualcosa. Tra l'altro non è la prima volta che Whatsapp viene in qualche modo bucato o ha delle criticità di sicurezza; vedasi ad esempio quando proposero la crittografia E2E come il Santo Graal, ma che non riguardava i backup delle chat che rimasero scoperti per non so quanto tempo. Considerando l'azienda che sta dietro a quest'applicazione, non mi sembra che facciano un buon lavoro.
__________________
ARCANA TALES (Ruleset GdR) - Thread ufficiali ● Profilo Steam ● Fate/Stay Night ● Foto Astronomia
PC: CPU (Artoria): AMD 9800X3D MB (Jeanne): Gigabyte AORUS Elite B850 WiFi7 ICE GPU (Nero): MSI Ventus 3X RTX 5080 RAM: Kingston FURY Renegade 2x16GB DDR5 6000MHz - M.2: Samsung 990 PRO 2TB SCHERMO: LG UltraGear OLED 39GS95QE |
|
|
|
|
|
|
#11 | |||
|
Senior Member
Iscritto dal: Feb 2021
Messaggi: 987
|
Quote:
Quote:
Quote:
I backup delle chat sono praticamente da sempre criptati, non sono mai stati in chiaro. Il fatto che fossero criptati con una chiave derivata dal telefono era ed è il giusto compromesso tra sicurezza e usabilità. Di 3,5 miliardi di persone sai quante si sarebbero perse la chiave e di conseguenza tutte le chat? È vero ma questo non prova che l'applicazione sia intercettabile o spiabile (e non tirate fuori il documento dell'FBI perché se lo leggete bene mi da ragione)
__________________
Ho un DOC (disturbo ossessivo compulsivo per sbaffo che se no pensa che io abbia ancora word 97) che mi porta a pensare che la gente cambi opinione dopo che gli hai mostrato delle prove concrete. Contro i ciglioni. Ultima modifica di destroyer85 : 20-11-2025 alle 10:25. |
|||
|
|
|
|
|
#12 | ||
|
Senior Member
Iscritto dal: Jul 2008
Messaggi: 5852
|
Quote:
Quote:
E non solo per i backup. Per i metadati, per i moderatori, per il codice chiuso, ecc... |
||
|
|
|
|
|
#13 | ||||
|
Senior Member
Iscritto dal: May 2020
Messaggi: 1426
|
Quote:
Quote:
Quote:
Quote:
P.S. whatsapp è una delle applicazioni che passa più dati al FBI...non è diversa dalla corazzata Potemkin di Fantozzi.
__________________
Nel tempo dell'inganno universale, dire la verità è un atto rivoluzionario. George Orwell Il vero valore di una persona non si misura dai valori in cui sostiene di credere, ma da che cosa è disposto a fare per proteggerli. Se non pratichi i valori in cui credi, probabilmente non ci credi fino in fondo. Edward Snowden Coloro che rinuncerebbero alla libertà essenziale, per acquistare un po' di sicurezza temporanea, non meritano né libertà né sicurezza. Benjamin Franklin Ultima modifica di pachainti : 20-11-2025 alle 10:49. |
||||
|
|
|
|
|
#14 | ||||||
|
Senior Member
Iscritto dal: Feb 2021
Messaggi: 987
|
Uguale uguale a un servizio di messaggistica istantanea. Talmente evoluto che non sono ancora riusciti a standardizzare l'E2E encryption.
Quote:
Quote:
Quote:
Quote:
Quote:
Quote:
Cito testualmente (così magari la volta prossima evitate di tirarlo in ballo per dire che non è E2E ma dubito visto che non volete sentire come il peggior sordo) Message content: Limited* [...] *If target is using an iPhone and iCloud backups enabled, iCloud returns may contain WhatsApp data, to include message content
__________________
Ho un DOC (disturbo ossessivo compulsivo per sbaffo che se no pensa che io abbia ancora word 97) che mi porta a pensare che la gente cambi opinione dopo che gli hai mostrato delle prove concrete. Contro i ciglioni. |
||||||
|
|
|
|
|
#15 | |||
|
Senior Member
Iscritto dal: Jul 2008
Messaggi: 5852
|
Quote:
Dai, non arrampichiamoci sugli specchi. Hai detto che non è possibile gestire 3,5 miliardi di contatti con un sistema decentralizzato, ti faccio un esempio di sistema "ventennale" decentralizzato che gestisce quasi 8 miliardi di account, e mi dici che è un'altra cosa... Quote:
Strano che non sapessi della loro esistenza... Quote:
Come dicono molti, i metadati spesso dicono più cose del contenuto stesso dei messaggi... |
|||
|
|
|
|
|
#16 |
|
Senior Member
Iscritto dal: Feb 2021
Messaggi: 987
|
E tu paragoni un sistema di messaggistica istantanea con la posta elettronica
I moderatori agiscono solo su segnalazioni e vedono parte della chat che viene segnalata, e, indovina, può segnalare il messaggio solo il mittente o il destinatario. E anche stavolta l'E2E la smontiamo un'altra volta. HAHAHAH i metadati dicono più cose del contenuto del messaggio
__________________
Ho un DOC (disturbo ossessivo compulsivo per sbaffo che se no pensa che io abbia ancora word 97) che mi porta a pensare che la gente cambi opinione dopo che gli hai mostrato delle prove concrete. Contro i ciglioni. |
|
|
|
|
|
#17 | |||
|
Senior Member
Iscritto dal: May 2020
Messaggi: 1426
|
Quote:
In realtà non sta a me dimostrare una certa affermazione, ma a whatsapp. In assenza di codice open source e quindi ispezionabile, occorre fidarsi di loro e visto lo storico di meta, solo un ingenuo può farlo. Inoltre, il principio di Kerckhoffs afferma che il sistema deve essere noto e la sicurezza deve basarsi unicamente sulla scelta della chiave di cifratura. Whatsapp applica la sicurezza tramite segretezza. Tu ti fidi della loro crittografia e2e? Spero di no... Quote:
Come al solito, non hai capito. Se anche tu attivi il backup con crittografia e2e, ma una persona in un gruppo ha il backup su google e icloud, la tua chat diventa accessibile (questo vale per ogni chat di gruppo nella pratica). Ciao ciao crittografia e2e. Quote:
Ultima modifica di pachainti : 20-11-2025 alle 17:14. |
|||
|
|
|
|
|
#18 | ||
|
Senior Member
Iscritto dal: Feb 2021
Messaggi: 987
|
Quote:
Quote:
Io ho attivo il backup con chiave, mia madre no, se uno vuole sapere cosa ci siamo scritti io e mia madre basta accedere al backup di mia madre. Ma il messaggio era già arrivato da un End all'altro End. Se non lo vuoi così devi usare Telegram dove uno può cancellare tutta la chat (bella sinceramente)
__________________
Ho un DOC (disturbo ossessivo compulsivo per sbaffo che se no pensa che io abbia ancora word 97) che mi porta a pensare che la gente cambi opinione dopo che gli hai mostrato delle prove concrete. Contro i ciglioni. Ultima modifica di destroyer85 : 20-11-2025 alle 17:38. |
||
|
|
|
|
|
#19 | |
|
Senior Member
Iscritto dal: May 2020
Messaggi: 1426
|
Quote:
P.S. certo che vale ovunque, ma in una chat 1:1 è più facile mantenere il controllo dei backup (spento o e2ee). P.S.2 mi ero dimenticato di questo... Is WhatsApp safe? Not according to its ex-security chief Attaullah Baig, who ran WhatsApp’s security team between 2021 and 2025, says the app isn’t nearly as private as Meta claims. In his lawsuit, he alleges that roughly 1,500 employees have access to sensitive user information, including location, profile photos, group memberships, and contact lists. He also alleges the company ignored more than 100,000 daily account takeovers and rejected his proposed fixes. According to the lawsuit, when Baig raised these concerns with senior leadership, including Mark Zuckerberg, Meta fired him.
__________________
Nel tempo dell'inganno universale, dire la verità è un atto rivoluzionario. George Orwell Il vero valore di una persona non si misura dai valori in cui sostiene di credere, ma da che cosa è disposto a fare per proteggerli. Se non pratichi i valori in cui credi, probabilmente non ci credi fino in fondo. Edward Snowden Coloro che rinuncerebbero alla libertà essenziale, per acquistare un po' di sicurezza temporanea, non meritano né libertà né sicurezza. Benjamin Franklin Ultima modifica di pachainti : 20-11-2025 alle 17:50. |
|
|
|
|
|
|
#20 | |
|
Senior Member
Iscritto dal: Feb 2021
Messaggi: 987
|
Quote:
Per il resto non vedo nulla di nuovo in quelle rivelazioni, è risaputo che Meta può accedere ai metadati. Non penso che debba venirvi a spiegare che tutto quello che è fuori dalla crittografia E2E sia al 100% accessibile dagli admin e sviluppatori della piattaforma in qualche modo. Questo vale anche per i vari servizi di password ma di quello sembra non fregare a nessuno... Probabilmente è più importante il contenuto delle conversazioni che l'accesso a tutte le password.
__________________
Ho un DOC (disturbo ossessivo compulsivo per sbaffo che se no pensa che io abbia ancora word 97) che mi porta a pensare che la gente cambi opinione dopo che gli hai mostrato delle prove concrete. Contro i ciglioni. |
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 18:43.





















