WhatsAppのセキュリティが、プラットフォーム上のアクティブアカウントに紐づけられた3.500億件の電話番号を特定した学術研究を受けて、再び厳しい監視下に置かれている。ウィーン大学、ウィーン工科大学、SBAリサーチの研究チームが発表したこの調査結果は、ヨーロッパとスペインにおけるメッセージングアプリのプライバシーに関する議論を再燃させた。
Wired誌が研究者らが公開した資料に基づいて報じたところによると、研究チームは新しいアカウント認証プロセスと連絡先発見システムを活用し、サービス上に存在する電話番号を大規模に確認し、ユーザーが公開しているプロフィールのメタデータを抽出した。メッセージはエンドツーエンドで暗号化されたままだったものの、データ収集の規模の大きさから、悪用される可能性が懸念されている。
何が起こり、そのギャップがどのように利用されたのか
問題の核心は、連絡先発見機能にあった。研究者たちは自動化ツールを用いて一連の数字を送信し、サービスの応答を観察することで、それらの数字に関連付けられたアカウントが存在するかどうかを判断した。WhatsAppのインフラは事実上制限を設けておらず、セッションあたり毎秒最大7.000件、毎時約100億件のクエリ処理が可能となり、わずか48時間で世界規模(245か国)の連絡先リストを作成することができた。
このシステムは、電話番号の存在を確認するだけでなく、各ユーザーの設定に基づいて、プロフィール写真、「情報」テキスト、タイムスタンプ、場合によっては公開暗号鍵や企業情報といった表示可能なデータを取得することも可能にした。調査の結果、プロフィールの57%にはアクセス可能な画像があり、29%には公開テキストが表示されていたことが判明した。特定の市場では、これにより1台の電話に関連付けられた数千万枚もの写真を収集することも可能になっていた。
ウィーン大学、ウィーン工科大学、SBAリサーチが実施したこの研究は、GitHubに文書化されており、Wired誌でも報じられた。著者らは、WhatsAppのデータ収集が2025年春に実施されていたと予測し、倫理的なプロトコルに基づいて実施されなかった場合、インターネット史上最大規模の個人データ収集の一つになっていただろうと強調している。
この事例は、電話番号を固有識別子として利用することの問題点を浮き彫りにしています。これらの番号は大規模に容易に収集できるため、大規模なディレクトリの作成が容易になり、アプリの利用が制限されている国では個人が危険にさらされる可能性があります。欧州の枠組みでは、GDPRのデータ最小化原則とENISAの勧告により、メタデータの公開を減らし、スクレイピングに対する対策を強化することが推奨されています。
Metaの対応とユーザーへのリスク
この通知を受け、WhatsAppはレート制限やデータアクセス制限をデフォルトで適用するなどの対策を講じ、特にAndroid版クライアントの調整を行った。Meta傘下の同社は、今回の事案を公開データのスクレイピングと位置づけ、調査以外では悪意のある悪用は確認されていないと述べた。この報告は、同社のバグ報奨金プログラムで取り上げられた。
しかし、これほど大規模な「リスト」が存在すると、スパムキャンペーン、フィッシング、自動音声通話、さらには個人情報の盗難やSIMスワッピングの試みが容易になります。また、この分析では、技術的な詳細(Android/iOS、アカウントの開設時期、リンクされたデバイスなど)に関する推測も可能になり、一部のケースではパスワードの使い回しが検出されました。専門家はこれを非公式クライアントの使用と関連付けており、新たなリスク要因となる可能性があると指摘しています。
スペインとEUでは、この事件をきっかけに、ベストプラクティスと責任に関する議論が再び活発化している。企業や行政機関はWhatsAppのコミュニケーションプロセスを見直し、データ保護ポリシーを強化する必要がある一方、ユーザーは情報公開のリスクを軽減すべきだ。こうした状況において、スペインデータ保護庁(AEPD)の役割と欧州のガイドラインは、より安全なデフォルト設定を標準化する上で重要な鍵となる。
アプリを毎日利用する方は、プロフィールの公開設定を調整することをお勧めします。これらの手順は1分もかからず、他の人が見られる情報を大幅に減らすことができます。
- WhatsAppを開き、「設定」>「プライバシー」に移動します。
- プロフィール写真と情報で、「連絡先」(または最大限のプライバシーを希望する場合は「誰も」)を選択します。
- 「ステータス」と「最終ログインとオンライン」で、連絡先への表示を制限します。
- あなたをグループに追加できるユーザーを制限し、アプリを常に最新の状態に保ちます。
さらに、不正利用の兆候(個人情報を含む予期せぬメッセージ、緊急リンク、不審な添付ファイルなど)に注意し、悪意のある可能性のあるアカウントはアプリから直接ブロックして報告することを忘れないでください。アカウントでユーザー名機能が利用可能な場合は、この機能を有効にすることで、電話番号が直接公開されないため、セキュリティがさらに強化されます。
今回の調査では暗号化されたコンテンツへのアクセスは行われませんでしたが、リクエスト制御の欠陥により、電話番号と公開プロフィールのグローバルディレクトリが作成されていたことが明らかになりました。WhatsAppは既にこの修正を実施済みですが、効果的な保護は主にユーザーのプライバシー設定と、詐欺行為や大量データ収集に対する警戒にかかっています。

