Исследователи по кибербезопасности предупреждают: в открытом доступе обнаружен инструмент, позволяющий следить за активностью пользователей *WhatsApp и Signal, зная лишь их номер телефона. Речь не идёт о взломе аккаунтов или доступе к переписке — достаточно отправлять специальные «пинги» на устройство и анализировать скорость отклика мессенджера.
Метод эксплуатирует особенности работы протоколов доставки сообщений. И WhatsApp, и Signal автоматически отправляют служебные подтверждения получения данных (delivery receipts). Эти ответы формируются ещё до того, как приложение проверяет, существует ли само сообщение или реакция. В результате злоумышленник может измерять round-trip time (RTT) — время между отправкой запроса и получением ответа — и по этим данным делать довольно точные выводы о состоянии устройства.
Уязвимость получила название Silent Whisper. Её описание появилось ещё в прошлом году в научной работе исследователей из Венского университета и центра SBA Research. Однако теперь проблема вышла за рамки академической среды: разработчик под псевдонимом gommzystudio опубликовал на GitHub proof-of-concept инструмент, наглядно демонстрирующий, насколько просто реализовать такую слежку на практике.
По словам автора, можно отправлять до 20 запросов в секунду, не вызывая у жертвы никаких уведомлений, предупреждений или визуальных следов в интерфейсе приложения. При этом устройство стабильно отвечает на запросы, а значения RTT меняются в зависимости от текущего состояния смартфона.
Интерпретация этих данных даёт весьма показательную картину. Минимальное время отклика обычно указывает на то, что телефон активно используется, экран включён и соединение идёт по Wi-Fi. Немного более высокий RTT характерен для работы через мобильную сеть. Существенные задержки говорят о режиме ожидания с погашенным экраном, а отсутствие ответа — о том, что устройство отключено от сети или находится в авиарежиме. Если показатели постоянно колеблются, это может указывать на перемещение пользователя.
Со временем такие измерения позволяют восстановить повседневные привычки человека: когда он возвращается домой, ложится спать, выходит из дома или переключается между Wi-Fi и мобильной связью. Это уже не просто статус «онлайн» или «офлайн», а полноценное поведенческое профилирование.
Дополнительную тревогу вызывает влияние таких атак на устройство. Частые запросы ускоренно разряжают аккумулятор и расходуют мобильный трафик. В экспериментах исследователей смартфоны на iOS и Android теряли от 14 до 18% заряда в час. Signal в этом плане выглядит лучше — благодаря ограничению частоты ответов потери составляли около 1% в час. У WhatsApp подобной защиты, по сути, нет.
Кроме того, анализ RTT позволяет приблизительно определить географическое положение пользователя (например, страну или регион), тип устройства и даже операционную систему. При использовании нескольких точек зондирования точность таких выводов может существенно возрастать.
Автор инструмента подчёркивает, что проект создавался исключительно в исследовательских и образовательных целях, и напоминает о возможных юридических последствиях слежки за людьми без их согласия. Тем не менее репозиторий уже собрал сотни звёзд и десятки форков, что означает свободный доступ к инструменту для широкого круга лиц.
Что может сделать обычный пользователь? В качестве минимальной меры рекомендуется включить в WhatsApp опцию «Блокировать сообщения от неизвестных аккаунтов» (Настройки → Конфиденциальность → Расширенные). Это способно снизить интенсивность подобных атак, хотя полностью проблему не устраняет. Отключение отчётов о прочтении и индикаторов активности тоже может быть полезным, но от Silent Whisper не защищает полностью.
По состоянию на декабрь 2025 года уязвимость остаётся актуальной как для WhatsApp, так и для Signal. Эксперты советуют по возможности ограничивать публичную статусную информацию в мессенджерах и внимательно следить за обновлениями — дальнейшее решение проблемы теперь зависит от разработчиков сервисов.
*принадлежит компании Meta, деятельность которой запрещена на территории РФ.
Метод эксплуатирует особенности работы протоколов доставки сообщений. И WhatsApp, и Signal автоматически отправляют служебные подтверждения получения данных (delivery receipts). Эти ответы формируются ещё до того, как приложение проверяет, существует ли само сообщение или реакция. В результате злоумышленник может измерять round-trip time (RTT) — время между отправкой запроса и получением ответа — и по этим данным делать довольно точные выводы о состоянии устройства.
Уязвимость получила название Silent Whisper. Её описание появилось ещё в прошлом году в научной работе исследователей из Венского университета и центра SBA Research. Однако теперь проблема вышла за рамки академической среды: разработчик под псевдонимом gommzystudio опубликовал на GitHub proof-of-concept инструмент, наглядно демонстрирующий, насколько просто реализовать такую слежку на практике.
По словам автора, можно отправлять до 20 запросов в секунду, не вызывая у жертвы никаких уведомлений, предупреждений или визуальных следов в интерфейсе приложения. При этом устройство стабильно отвечает на запросы, а значения RTT меняются в зависимости от текущего состояния смартфона.
Интерпретация этих данных даёт весьма показательную картину. Минимальное время отклика обычно указывает на то, что телефон активно используется, экран включён и соединение идёт по Wi-Fi. Немного более высокий RTT характерен для работы через мобильную сеть. Существенные задержки говорят о режиме ожидания с погашенным экраном, а отсутствие ответа — о том, что устройство отключено от сети или находится в авиарежиме. Если показатели постоянно колеблются, это может указывать на перемещение пользователя.
Со временем такие измерения позволяют восстановить повседневные привычки человека: когда он возвращается домой, ложится спать, выходит из дома или переключается между Wi-Fi и мобильной связью. Это уже не просто статус «онлайн» или «офлайн», а полноценное поведенческое профилирование.
Дополнительную тревогу вызывает влияние таких атак на устройство. Частые запросы ускоренно разряжают аккумулятор и расходуют мобильный трафик. В экспериментах исследователей смартфоны на iOS и Android теряли от 14 до 18% заряда в час. Signal в этом плане выглядит лучше — благодаря ограничению частоты ответов потери составляли около 1% в час. У WhatsApp подобной защиты, по сути, нет.
Кроме того, анализ RTT позволяет приблизительно определить географическое положение пользователя (например, страну или регион), тип устройства и даже операционную систему. При использовании нескольких точек зондирования точность таких выводов может существенно возрастать.
Автор инструмента подчёркивает, что проект создавался исключительно в исследовательских и образовательных целях, и напоминает о возможных юридических последствиях слежки за людьми без их согласия. Тем не менее репозиторий уже собрал сотни звёзд и десятки форков, что означает свободный доступ к инструменту для широкого круга лиц.
Что может сделать обычный пользователь? В качестве минимальной меры рекомендуется включить в WhatsApp опцию «Блокировать сообщения от неизвестных аккаунтов» (Настройки → Конфиденциальность → Расширенные). Это способно снизить интенсивность подобных атак, хотя полностью проблему не устраняет. Отключение отчётов о прочтении и индикаторов активности тоже может быть полезным, но от Silent Whisper не защищает полностью.
По состоянию на декабрь 2025 года уязвимость остаётся актуальной как для WhatsApp, так и для Signal. Эксперты советуют по возможности ограничивать публичную статусную информацию в мессенджерах и внимательно следить за обновлениями — дальнейшее решение проблемы теперь зависит от разработчиков сервисов.
*принадлежит компании Meta, деятельность которой запрещена на территории РФ.