Kiedy badacze bezpieczeństwa z Mysk opublikowali swoje odkrycia 24 maja 2026 roku, społeczność zajmująca się prywatnością wstrzymała oddech. WhatsApp, najpopularniejsza aplikacja do przesyłania wiadomości na świecie, której koronnym atutem jest szyfrowanie end-to-end, przechowuje całą historię czatów w postaci zwykłego tekstu na iOS i macOS. Brak szyfrowania w spoczynku. Brak ochrony. Zwykła baza danych SQLite w współdzielonym kontenerze, czekająca na odczytanie.
To nie jest hack ani błąd. To decyzja architektoniczna, która istnieje od lat i dotyka ponad dwóch miliardów użytkowników. Baza danych o nazwie Axolotl.sqlite znajduje się we współdzielonym kontenerze grupy aplikacji oznaczonym group.net.whatsapp.WhatsApp.shared. Ten kontener jest dostępny dla każdej aplikacji z tej samej grupy deweloperskiej—w tym przypadku Meta. Oznacza to, że Facebook i Instagram, jeśli są zainstalowane na tym samym urządzeniu, mogą po cichu odczytywać Twoje prywatne rozmowy bez wywoływania żadnego okna uprawnień ani powiadomienia użytkownika.
Szyfrowanie end-to-end (E2EE) jest często źle rozumiane. Chroni wiadomości podczas ich podróży z Twojego urządzenia do urządzenia odbiorcy, zapewniając, że nikt po drodze—nawet serwery WhatsApp—nie może ich odczytać. Jednak gdy wiadomość dotrze i zostanie odszyfrowana na Twoim urządzeniu, jest zapisywana w lokalnej bazie danych. Ta baza danych nie jest szyfrowana w spoczynku. E2EE zabezpiecza podróż, a nie miejsce docelowe.
Badacze z Mysk zademonstrowali tę lukę w publicznym wideo, pokazując, jak towarzysząca aplikacja Meta może uzyskać dostęp do pełnej bazy danych wiadomości WhatsApp i ją odczytać bez żadnego monitu o uprawnienia. To jaskrawe przypomnienie, że szyfrowanie w tranzycie to tylko połowa bitwy. Bezpieczeństwo danych lokalnych jest równie krytyczne, a w tym przypadku Meta wybrała wygodę kosztem bezpieczeństwa.
Jeśli używasz WhatsApp na iPhonie lub Macu, jesteś potencjalnie narażony. Ryzyko wzrasta, jeśli masz również zainstalowane Facebooka lub Instagrama na tym samym urządzeniu, ponieważ te aplikacje mogą odczytywać historię czatów WhatsApp bez Twojej zgody. To nie tylko teoretyczna obawa; to zaprojektowana możliwość. Nawet jeśli Meta nie aktywnie wykorzystuje tego dostępu, architektura na to pozwala.
Wpływ wykracza poza prywatność jednostek. W środowiskach korporacyjnych, gdzie pracownicy używają WhatsApp do komunikacji biznesowej, ta luka może ujawnić wrażliwe dane firmowe. Agencje rządowe również mogą potencjalnie uzyskać dostęp do niezaszyfrowanych danych lokalnych poprzez wnioski prawne skierowane do Meta, całkowicie omijając ochronę E2EE.
Dodając oliwy do ognia, niedawno ujawniona luka w piaskownicy macOS, CVE-2026-28910, dotyczy narzędzia Archive Utility firmy Apple. Ta wada może ominąć zabezpieczenia App Sandbox oraz Transparency, Consent, and Control (TCC), umożliwiając niemal nieograniczony dostęp do systemu plików. W połączeniu z niezaszyfrowanym przechowywaniem WhatsApp, atakujący może potencjalnie wyodrębnić historie czatów z zainfekowanego Maca bez żadnej interakcji użytkownika.
Społeczność cyberbezpieczeństwa jest zaniepokojona. Chociaż nie zgłoszono aktywnego wykorzystania, połączenie tych luk stwarza idealną burzę dla kradzieży danych. To sygnał ostrzegawczy dla Apple i Meta, aby ponownie oceniły swoje postawy bezpieczeństwa, zwłaszcza w odniesieniu do kontenerów grup aplikacji i lokalnego szyfrowania danych.
Te kroki nie naprawią podstawowego problemu, ale zmniejszają ryzyko, podczas gdy czekamy, aż Meta rozwiąże problem.
Ten incydent podkreśla krytyczną lukę w sposobie, w jaki oceniamy platformy do przesyłania wiadomości. Często pytamy: „Czy jest szyfrowane?”, ale rzadko zagłębiamy się dalej. Wybierając narzędzie do komunikacji, zadawaj trudne pytania: Czy wiadomości są szyfrowane w spoczynku na urządzeniu? Kto posiada klucze szyfrowania? Czy dostawca platformy może czytać moje wiadomości? Co dzieje się z danymi we współdzielonych kontenerach? Czy platforma była niezależnie audytowana?
Dla organizacji ustanowienie jasnej polityki bezpieczeństwa komunikacji jest niepodlegające negocjacjom. Określ, które kanały są zatwierdzone dla jakich typów informacji i egzekwuj to, zwłaszcza w regulowanych branżach. Czasy, gdy zakładano, że zielona ikona kłódki oznacza całkowitą prywatność, minęły. Prawdziwe bezpieczeństwo wymaga ochrony end-to-end danych na każdym etapie—tranzytu, przechowywania i kopii zapasowej.
Po tym ujawnieniu Meta milczy, nie podając harmonogramu naprawy problemu. Użytkownicy muszą dokonać własnych wyborów. Podczas gdy WhatsApp pozostaje dominującą siłą, to ujawnienie powinno skłonić do ponownej oceny naszego zaufania do platform, których używamy codziennie. W końcu prywatność to nie tylko to, co dzieje się podczas transmisji; to także to, gdzie spoczywają Twoje dane, gdy nikt nie patrzy.