メールだけでWhatsAppアカウントを無効化できるとの主張
(twitter.com/JakeMooreUK)- WhatsAppアカウントの無効化がメール送信だけで可能だという主張がHacker Newsに投稿され、Jake Mooreはテスト端末で動作を確認したと述べている
- 確認された範囲はテスト端末1件にとどまり、実際のアカウントや複数環境で再現できるかどうかは、提供された内容にはない
- 送信先メールアドレス、リクエストの形式、必要なアカウント情報といった再現手順は、公開された本文に含まれていない
- 無効化後の復旧方法、処理時間、WhatsApp側の対応有無も確認されていない
- 公開情報だけでは影響範囲や条件を判断しにくく、確かな事実は「テスト端末で動作した」という短い言及に限られる
投稿で確認できる内容
- Jake MooreはXで「自分のテスト端末で試してみたが、動作した」と投稿した
- Hacker Newsのタイトルは、メールを送るだけで誰のWhatsAppアカウントでも無効化できると要約している
- 投稿にはリンクが含まれているが、提供された本文だけではリンク先の詳細は確認できない
確認されていない条件
- 再現手順が提供されていない
- どのメールアドレスに送るのか
- どのような文言や形式が必要なのか
- 対象アカウントの識別にどの情報が必要なのか
- 影響範囲も明示されていない
- テスト端末以外のアカウントで再現するのか
- 特定の国、番号、アカウント状態に制限があるのか
- 無効化後に復旧可能なのか
- この投稿だけでは脆弱性の条件や深刻度を評価するのは難しく、確認できる核心はテスト端末での成功事例である
1件のコメント
Hacker Newsの意見
この流れはある程度予想できるものではないかと思う。適切な代替案が何なのか気になる
無効化されたアカウントの不便さは、SMS認証コード1つで戻れて、保留中だったメッセージも受け取れる程度なので小さい
携帯電話をなくした人は、WhatsAppのモデルでは本人確認が電話番号に結び付いているため、素早く本人だと証明する良い方法がない可能性が高い
スパマー、泥棒、ハッカーを素早く遮断しなければならないケースは、この機能が悪用されるケースよりはるかに多い気がする
この機能の悪用が繰り返し問題になるなら、WhatsAppもユーザーにより大きな負担を課すようにフローを調整するだろう
自動削除の部分はもう少し心配だが、30日間WhatsAppを使わないなら、アカウントやグループメンバーシップはそこまで大事ではないのかもしれない。バックアップは自動化されていて別管理だし、同じ番号でアカウントを作り直すのも簡単だ
要するに「アプリがSMSと電話番号を本人確認の根拠として使うのをやめるべきだ」という話なのかもしれず、おおむね同意するが、ほとんどのコメントはその話をしていないようだ。WhatsAppはまさにそのアイデアの上で成功した代表的なアプリでもある
自動化して敵対的なアカウントを大量に無効化できると想像すればいい
数か月オフラインでいられる期間もあってほしい
電話番号に依存するアプリの標準的な復旧方法はこれではないだろうか
新しいSIMを受け取るのはメールを送るより時間がかかるが、少なくともこれほど簡単な悪用可能性はない
数年前、父にAudibleのサブスクリプションをプレゼントしたのだが、贈り物なので最初は自分のメールで登録し、その後誕生日に父のアドレスへ変更した。ところが、そのメールを使っていたという理由で、どういうわけか父のAmazonアカウントの中に入れてしまった。バックエンドのロジックを最初からきちんと整えるのは難しいのだと思う
もう一度は信用組合のCTOと話したときのことだが、誰かが適当な口座番号を打ち込み、間違ったパスワードを3回入力して他人のアカウントへのアクセスを妨害していた。当時その組合はロック解除のために電話しなければならない方針で、お金が必要な週末には本当に厄介だった
注文履歴や住所などはすべて別なのに、アカウント名は同じだ。だから自分が入れた注文がなぜ見えないのか混乱することがある
興味深いことに、片方のアカウントのパスワードをもう片方と同じに変えようとすると失敗する。これはかなり不安だ
AT&Tは律儀に「私に」メールアドレスの確認を求め、私は確認しなかった
それなのに今もその人のアカウントメールが届き続けている。だとすると確認とはいったい何の意味があるのかわからない
泥棒にとっては誰のお金を盗むかは重要ではないので、すべてのアカウントに「password」のようなものを試し、入れるアカウントを探すやり方だ
ところが、私たちがそばにいるとき以外は母はほとんど使わず、またリニアTVに戻ってしまった。一方で妻と子どもたちはNetflixが好きで、うちのストリーミング構成に入っている
結局、家族ではあるが別の人の名前のNetflixアカウントになったわけだ。母は誰かがアカウントにログインしたというメールを受け取り続け、そのたびに私は「うん、うちの誰かだよ」と返していた
最終的にアカウントメールを自分のものに変えたら、今度はNetflixが私をずっと「grandma」と呼ぶようになった。もっとも母がNetflixを見るのは、私たちが近くにいるとき、実質的には子どもたちが見るときだ
数日前、妻がこのアカウントが私たちのアカウントかどうかを確認するエラーのようなものを受け取り、その後この問題に引っかかりそうな気配がある
支払いもギフトカードか手動の銀行振込でしかできない。自動決済システムは動かず、毎回カードが拒否される。正直カスタマーサポートはひどい。妻が何度も解決しようとしたが、いまだに壊れたままだ
名前が珍しいせいで、Google検索だけでも見つかってほしくない個人情報が大量に出てくるのは、ときどきいら立たしく不安だ
それでも少なくとも、どこかでメールを打ち間違えた見知らぬ人のせいで、ありとあらゆるメールを受け取ることはない
これがMeta全体のユーザーベースに効いてくれたらよかったのに。世界を解放できただろう。Independence Dayで母船にウイルスをアップロードして倒す場面みたいだったはずだ
通信事業者の有料SMSプランを崩し、より安いSMS料金を強いる助けにもなったかもしれない。むしろWhatsAppはMetaが世界に提供した最高の価値かもしれず、世界をもっと近づけた
間違ったパスワードを何度も入力すると特定のユーザーをロックできる政府システムを思い出す
リセットするために支店まで直接行かなければならず、本当にうんざりした
うちの国にある保険比較サイトでは、電話番号を入力すると、その番号の確認もなしに保険を売ろうとして1日5回も電話してくるリストに載せられる。狂っている
最悪の敵にでも味わわせたいが、実際にそれができてしまう
LeetCodeの問題には、この世で最も間抜けな復旧手順を避ける方法は載っていないに違いない
友人の何人かはWhatsAppを完全に乗っ取られた。ハッカーが復旧リクエストを送り続けると被害者に電話がかかり、被害者が電話に出なければ復旧コードがボイスメールに送られる
ハッカーはそのボイスメールにアクセスする。パスワードはあるが、多くの人は誕生日、1234、0000、電話番号の下4桁のようなものを使う。するとWhatsAppへのアクセス権を得られる
メッセージは読めないが、参加しているすべてのグループは見られ、そこにメッセージを送れる
WhatsAppの2段階認証を有効にしておけば完全に防げる
すべての電話番号を列挙して、すべてのWhatsAppアカウントを無効化するスクリプトを、もう誰かが作っているのだろうかと気になる
Metaはあまりに大きな会社なので、オプションのプレミアム費用のほうが、そこから引き出せる価値より小さいのかは意外だが、もしかすると可能かもしれない
これは詐欺師を一掃するのに完璧だ
— A Man for All Seasons, Robert Bolt, 1960
それなら、みんなの名義でアカウントを閉じてあげる大量サービスが必要だ。いわば彼らを助けるようなものだ