Коли дослідники безпеки з Mysk оприлюднили свої висновки 24 травня 2026 року, спільнота фахівців з конфіденційності колективно ахнула. WhatsApp, найпопулярніший у світі месенджер із наскрізним шифруванням як головною перевагою, зберігає всю вашу історію чатів у відкритому вигляді на iOS та macOS. Жодного шифрування у стані спокою. Жодного захисту. Просто проста база даних SQLite, що лежить у спільному контейнері, готова до читання.
Це не злом і не баг. Це архітектурне рішення, яке існує вже роками і впливає на понад два мільярди користувачів. База даних, названа Axolotl.sqlite, знаходиться у спільному контейнері групи додатків з позначкою group.net.whatsapp.WhatsApp.shared. Цей контейнер доступний будь-якому додатку з тієї ж групи розробників — у цьому випадку Meta. Це означає, що Facebook та Instagram, якщо вони встановлені на тому ж пристрої, можуть мовчки читати ваші приватні розмови без жодного діалогового вікна з дозволом або сповіщення користувача.
Наскрізне шифрування (E2EE) часто неправильно розуміють. Воно захищає повідомлення під час їх передачі від вашого пристрою до пристрою отримувача, гарантуючи, що ніхто між ними — навіть сервери WhatsApp — не зможе їх прочитати. Однак, коли повідомлення прибуває і розшифровується на вашому пристрої, воно записується в локальну базу даних. Ця база даних не шифрується у стані спокою. E2EE захищає подорож, а не пункт призначення.
Дослідники Mysk продемонстрували цю вразливість у публічному відео, показавши, як супутній додаток Meta може отримати доступ до повної бази даних повідомлень WhatsApp і читати її без жодного запиту на дозвіл. Це яскраве нагадування про те, що шифрування під час передачі — лише половина справи. Безпека локальних даних не менш критична, і в цьому випадку Meta обрала зручність замість безпеки.
Якщо ви використовуєте WhatsApp на iPhone або Mac, ви потенційно вразливі. Ризик зростає, якщо на тому ж пристрої також встановлені Facebook або Instagram, оскільки ці додатки можуть читати вашу історію чатів WhatsApp без вашої згоди. Це не просто теоретичне занепокоєння; це передбачена можливість. Навіть якщо Meta активно не використовує цей доступ, архітектура це дозволяє.
Вплив виходить за межі особистої конфіденційності. У корпоративних середовищах, де співробітники використовують WhatsApp для ділового спілкування, ця вразливість може призвести до витоку конфіденційних корпоративних даних. Державні органи також потенційно можуть отримати доступ до незашифрованих локальних даних через юридичні запити до Meta, повністю обходячи захист E2EE.
Додаючи палива у вогонь, нещодавно розкрита вразливість пісочниці macOS, CVE-2026-28910, впливає на утиліту архівації Apple. Ця вада може обійти App Sandbox та захист Transparency, Consent, and Control (TCC), дозволяючи майже необмежений доступ до файлової системи. У поєднанні з незашифрованим зберіганням WhatsApp, зловмисник потенційно може витягти історії чатів із скомпрометованого Mac без будь-якої взаємодії з користувачем.
Спільнота кібербезпеки стурбована. Хоча активних експлойтів не повідомлялося, поєднання цих вразливостей створює ідеальний шторм для крадіжки даних. Це тривожний дзвінок для Apple та Meta переглянути свої заходи безпеки, особливо щодо контейнерів груп додатків та локального шифрування даних.
Ці кроки не виправлять основну проблему, але зменшують ризик, поки ми чекаємо, поки Meta вирішить проблему.
Цей інцидент висвітлює критичну прогалину в тому, як ми оцінюємо платформи обміну повідомленнями. Ми часто запитуємо: «Чи зашифровано?», але рідко заглиблюємось. Вибираючи інструмент для спілкування, ставте складні запитання: Чи зашифровані повідомлення у стані спокою на пристрої? Хто володіє ключами шифрування? Чи може постачальник платформи читати мої повідомлення? Що відбувається з даними у спільних контейнерах? Чи була платформа незалежно перевірена?
Для організацій встановлення чіткої політики безпеки зв'язку є обов'язковим. Визначте, які канали схвалені для яких типів інформації, та забезпечте їх дотримання, особливо в регульованих галузях. Дні, коли зелена іконка замка означала повну конфіденційність, минули. Справжня безпека вимагає наскрізного захисту даних на кожному етапі — передачі, зберігання та резервного копіювання.
Після цього розкриття Meta зберігає мовчання, не пропонуючи жодних термінів виправлення проблеми. Користувачі змушені робити власний вибір. Хоча WhatsApp залишається домінуючою силою, це відкриття має спонукати до переоцінки нашої довіри до платформ, якими ми користуємося щодня. Зрештою, конфіденційність — це не лише те, що відбувається під час передачі; це те, де ваші дані спочивають, коли ніхто не дивиться.