เมื่อนักวิจัยด้านความปลอดภัยจาก Mysk เปิดเผยผลการค้นพบเมื่อวันที่ 24 พฤษภาคม 2026 ชุมชนความเป็นส่วนตัวต่างตกตะลึง WhatsApp แอปส่งข้อความยอดนิยมที่สุดในโลกที่มีการเข้ารหัสแบบ end-to-end เป็นจุดเด่น กลับจัดเก็บประวัติแชททั้งหมดของคุณในรูปแบบ plaintext บน iOS และ macOS โดยไม่มีการเข้ารหัสเมื่อจัดเก็บ ไม่มีการป้องกันใดๆ เป็นเพียงฐานข้อมูล SQLite ธรรมดาในคอนเทนเนอร์ที่ใช้ร่วมกัน รอให้ใครก็ตามอ่านได้
นี่ไม่ใช่การแฮ็กหรือบั๊ก แต่เป็นการตัดสินใจทางสถาปัตยกรรมที่มีมานานหลายปี ส่งผลกระทบต่อผู้ใช้มากกว่าสองพันล้านคน ฐานข้อมูลชื่อ Axolotl.sqlite อยู่ในคอนเทนเนอร์กลุ่มแอปที่ใช้ร่วมกันซึ่งระบุว่า group.net.whatsapp.WhatsApp.shared คอนเทนเนอร์นี้เข้าถึงได้โดยแอปใดก็ได้จากกลุ่มนักพัฒนาเดียวกัน ในกรณีนี้คือ Meta ซึ่งหมายความว่า Facebook และ Instagram หากติดตั้งบนอุปกรณ์เดียวกัน สามารถอ่านบทสนทนาส่วนตัวของคุณได้อย่างเงียบๆ โดยไม่ต้องแสดงกล่องอนุญาตหรือแจ้งเตือนผู้ใช้ใดๆ
การเข้ารหัสแบบ end-to-end (E2EE) มักถูกเข้าใจผิด โดยปกป้องข้อความระหว่างการเดินทางจากอุปกรณ์ของคุณไปยังอุปกรณ์ผู้รับ ทำให้ไม่มีใครระหว่างทาง—แม้แต่เซิร์ฟเวอร์ของ WhatsApp—สามารถอ่านได้ อย่างไรก็ตาม เมื่อข้อความมาถึงและถูกถอดรหัสบนอุปกรณ์ของคุณ ข้อความจะถูกเขียนลงในฐานข้อมูลในเครื่อง ฐานข้อมูลนั้นไม่ได้เข้ารหัสเมื่อจัดเก็บ E2EE รักษาความปลอดภัยระหว่างการเดินทาง ไม่ใช่ที่ปลายทาง
นักวิจัย Mysk สาธิตช่องโหว่นี้ในวิดีโอสาธารณะ แสดงให้เห็นว่าแอป Meta ที่เป็นคู่ค้าสามารถเข้าถึงและอ่านฐานข้อมูลข้อความทั้งหมดของ WhatsApp ได้โดยไม่ต้องมีพรอมต์อนุญาตใดๆ นี่เป็นการเตือนที่ชัดเจนว่าการเข้ารหัสระหว่างการส่งข้อมูลเป็นเพียงครึ่งหนึ่งของการต่อสู้ ความปลอดภัยของข้อมูลในเครื่องก็สำคัญไม่แพ้กัน และในกรณีนี้ Meta เลือกความสะดวกมากกว่าความปลอดภัย
หากคุณใช้ WhatsApp บน iPhone หรือ Mac คุณอาจมีความเสี่ยง ความเสี่ยงเพิ่มขึ้นหากคุณติดตั้ง Facebook หรือ Instagram บนอุปกรณ์เดียวกัน เนื่องจากแอปเหล่านั้นสามารถอ่านประวัติแชท WhatsApp ของคุณได้โดยไม่ได้รับความยินยอม นี่ไม่ใช่แค่ข้อกังวลเชิงทฤษฎี แต่เป็นความสามารถที่ถูกออกแบบไว้ แม้ว่า Meta จะไม่ได้ใช้ประโยชน์จากการเข้าถึงนี้อย่างจริงจัง แต่สถาปัตยกรรมก็อนุญาตให้ทำได้
ผลกระทบขยายไปไกลกว่าความเป็นส่วนตัวของแต่ละบุคคล ในสภาพแวดล้อมองค์กรที่พนักงานใช้ WhatsApp เพื่อการสื่อสารทางธุรกิจ ช่องโหว่นี้อาจเปิดเผยข้อมูลองค์กรที่ละเอียดอ่อน หน่วยงานรัฐบาลก็อาจเข้าถึงข้อมูลในเครื่องที่ไม่เข้ารหัสผ่านคำขอทางกฎหมายที่ส่งถึง Meta โดยหลีกเลี่ยงการป้องกัน E2EE ทั้งหมด
ยิ่งไปกว่านั้น ช่องโหว่ sandbox ของ macOS ที่เพิ่งเปิดเผย CVE-2026-28910 ส่งผลกระทบต่อ Apple Archive Utility ข้อบกพร่องนี้สามารถเลี่ยง App Sandbox และการป้องกัน Transparency, Consent, and Control (TCC) ทำให้เข้าถึงไฟล์ได้แทบไม่จำกัด เมื่อรวมกับการจัดเก็บข้อมูลที่ไม่เข้ารหัสของ WhatsApp ผู้โจมตีอาจดึงประวัติแชทจาก Mac ที่ถูกบุกรุกได้โดยไม่ต้องมีการโต้ตอบจากผู้ใช้
ชุมชนความปลอดภัยทางไซเบอร์กังวล แม้จะยังไม่มีรายงานการโจมตีจริง แต่การรวมกันของช่องโหว่เหล่านี้สร้างพายุที่สมบูรณ์แบบสำหรับการขโมยข้อมูล นี่คือการปลุกให้ Apple และ Meta ทบทวนท่าทีด้านความปลอดภัยของตน โดยเฉพาะอย่างยิ่งเกี่ยวกับคอนเทนเนอร์กลุ่มแอปและการเข้ารหัสข้อมูลในเครื่อง
ขั้นตอนเหล่านี้ไม่ได้แก้ปัญหาพื้นฐาน แต่ช่วยลดความเสี่ยงในขณะที่เรารอให้ Meta แก้ไขปัญหา
เหตุการณ์นี้ชี้ให้เห็นช่องว่างที่สำคัญในการประเมินแพลตฟอร์มการส่งข้อความ เรามักถามว่า "มันเข้ารหัสหรือไม่?" แต่ไม่ค่อยเจาะลึก เมื่อเลือกเครื่องมือสื่อสาร ให้ถามคำถามที่ยาก: ข้อความถูกเข้ารหัสเมื่อจัดเก็บบนอุปกรณ์หรือไม่? ใครถือคีย์การเข้ารหัส? ผู้ให้บริการแพลตฟอร์มสามารถอ่านข้อความของฉันได้หรือไม่? เกิดอะไรขึ้นกับข้อมูลในคอนเทนเนอร์ที่ใช้ร่วมกัน? แพลตฟอร์มได้รับการตรวจสอบอย่างอิสระหรือไม่?
สำหรับองค์กร การกำหนดนโยบายความปลอดภัยการสื่อสารที่ชัดเจนเป็นสิ่งที่จำเป็น กำหนดว่าช่องทางใดได้รับการอนุมัติสำหรับข้อมูลประเภทใดและบังคับใช้ โดยเฉพาะในอุตสาหกรรมที่มีการควบคุม ยุคที่สมมติว่าไอคอนล็อคสีเขียวหมายถึงความเป็นส่วนตัวอย่างสมบูรณ์สิ้นสุดลงแล้ว ความปลอดภัยที่แท้จริงต้องการการปกป้องข้อมูลแบบ end-to-end ในทุกขั้นตอน—การส่ง การจัดเก็บ และการสำรองข้อมูล
หลังจากการเปิดเผยนี้ Meta ยังคงเงียบ โดยไม่มีกำหนดเวลาในการแก้ไขปัญหา ผู้ใช้ต้องเลือกเอง แม้ว่า WhatsApp จะยังคงเป็นแพลตฟอร์มที่โดดเด่น แต่การเปิดเผยนี้ควรกระตุ้นให้เราทบทวนความไว้วางใจในแพลตฟอร์มที่เราใช้ทุกวัน ท้ายที่สุด ความเป็นส่วนตัวไม่ใช่แค่สิ่งที่เกิดขึ้นระหว่างการส่งข้อมูล แต่เป็นที่ที่ข้อมูลของคุณพักเมื่อไม่มีใครมอง