Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzending indienen
    • Inzendingen
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

WhatsApp-datalek grootste en makkelijkste ooit

datalek
19 november 2025 - 19:043 minuten leestijdActueelSecurity & AwarenessWhatsapp
Bouko de Groot
Bouko de Groot
redactie@computable.nl

Drieënhalf miljard actieve WhatsApp‑accounts konden worden bevestigd en de metadata bekeken, door telefoonnummers op ongekende schaal te testen. Hoe een wetenschappelijke test uitmondde in ’s werelds grootste datalek.

Wat begon als een test van de contactdetectie groeide uit tot een demonstratie van hoe eenvoudig het is om de infrastructuur van WhatsApp te misbruiken. Een team wetenschappers heeft de bevindingen gepubliceerd en verbaasde zich er onder andere over dat ‘ons ip‑adres niet en ook onze accounts niet werden geblokkeerd’, terwijl zij honderd miljoen nummers per uur konden controleren. Het resultaat: drieënhalf miljard bevestigde accounts; WhatsApp zegt dat twee miljard mensen de app gebruiken.

Bijna de helft van de nummers uit het Facebook‑lek van 2021, dat veel kleiner was, bleek nog steeds actief. Het team merkt dan ook op dat hun hack ‘de langetermijngevolgen van datalekken benadrukt’: de buit van historische incidenten blijft jarenlang bruikbaar voor aanvallers.

No, no limits, voor rates

De aanpak was technisch eenvoudig maar uiterst effectief. Door een open‑source-client te koppelen aan WhatsApp’s XMPP‑API konden registraties worden bevestigd en ook metadata worden verzameld: profielfoto’s, profielteksten en publieke encryptiesleutels. Het team genereerde 63 miljard mogelijke nummers en identificeerde daaruit 3.546.479.731 unieke accounts.

Zelfs bij een querysnelheid van zevenduizend nummers per seconde trad geen enkele vorm van rate‑limiting op. De auteurs concluderen dan ook dat theoretische aannames over beveiliging weinig waarde hebben zonder grootschalige praktijkproeven en stellen dat ‘de enige manier om het succes van onze aanvallen in de echte wereld betrouwbaar te schatten empirische evaluatie is’.

Indirecte beveiligingsrisico’s

Zelfs in landen waar WhatsApp verboden is, zoals China en Myanmar, werden miljoenen actieve accounts gevonden. De dataset bood een ongekend venster op gebruikersgedrag: 57 procent van de wereldwijde accounts had een publieke profielfoto, met uitschieters tot boven de 80 procent in West‑Afrikaanse landen. In Europa deelt meer dan 45 procent een profieltekst, terwijl dit in Algerije slechts 6 procent is. De onderzoekers merken op dat zulke semantische inhoud geclusterd zou kunnen worden voor demografische inzichten.

Verder werden tientallen telefoonnummers ontdekt, voornamelijk in de VS, die ‘een all‑zero private key gebruiken’. Het kunnen verzamelen van keys roept zelf al vragen op, want dat kan inzicht geven in sleutelrotatie en mogelijke correlatie tussen accounts.

Grootste datalek ooit

De omvang van de dataset was ongekend. De auteurs schrijven dat ‘wij een dataset analyseren die naar onze kennis zou kwalificeren als het grootste datalek in de geschiedenis’. Met meer records dan het Yahoo‑lek van 2013 zou openbaarmaking catastrofale gevolgen hebben gehad voor de digitale veiligheid wereldwijd.

Fundamentele architectuurkeuzes laten te makkelijk misbruik toe en beveiligingsmechanismen blijken structureel tekort te schieten, zo moest het team constateren. Ze doen daarom concrete suggesties voor mitigatie, zoals het invoeren van rate‑limiting, het randomiseren van responses en het monitoren van querypatronen.

Top tien landen met meeste WhapsApp accounts

Miljoen accounts, % Android vs iOS , % Profielfoto & tekst, % Business account
1 = India:
749, 95 vs 5, 62 & 30, 10.
2 = Indonesië: 235, 92 v- 8, 49 & 28, 11.
3 = Brazilië: 207, 81 vs 19, 61 & 42, 10.
4 = VS: 138, 33 vs 67, 44 & 33, 2.
5 = Rusland: 133, 76 vs 24, 62 & 34, 4.
6 = Mexico: 128, 82 vs 18, 46 & 23, 4.
7 = Pakistan: 98, 95 vs 5, 59 & 20, 22.
8 = Duitsland: 75, 58 vs 42, 51 & 35, 2.
9 = Turkije: 72, 73 vs 27, 48 & 33, 3.
10 = Egypte: 69, 90 vs 10, 53 & 25, 11.
32 = Nederland: 19, 51 vs 49, 59 & 46, 5.

Meer over

Cybersecuritydatalekhack

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Hybride vergaderen herzien

    Wat moderne werkplekken vragen van meeting- en samenwerkingsomgevingen

    Computable.nl

    Hoe raakt NIS2 ook jouw bedrijf?

    De nieuwe cyberregels voor het MKB in aantocht

    Computable.nl

    Soevereine cloud: regie behouden

    Hoe krijg je grip op data, compliance en continuïteit in een geopolitieke realiteit

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Software & Development

    Mobile apps krijgen geen tweede kans:...

    In de wereld van mobile apps bestaat er nauwelijks een tweede kans. Binnen enkele seconden kan een gebruiker al besluiten een app te verwijderen wanneer deze niet goed presteert. De...

    Meer persberichten

    Meer lezen

    Security & Awareness

    Documentaire over cybercrime: ‘Ga niet naar de politie!’

    Security & Awareness

    Kort: Cyberweerbaarheidsles voor brugpiepers, AP kraakt wetsvoorstel politie (en meer)

    Cloud & Infrastructuur

    ACM focust op digitale autonomie, datadeling en online-veiligheid

    Jacob Spoelstra
    Overheid

    Spoelstra Spreekt: Nieuwe codetaal

    Security & Awareness

    Ransomware op recordhoogte: nieuwe acteurs, zelfde film

    cyberaanval rusland
    Security & Awareness

    Ambtenaren doelwit en slachtoffer van Russische staatshackers  

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs