事件背景与核心发现
近日,安全研究人员Mysk披露了一项关于WhatsApp在macOS及iOS平台上数据存储机制的安全隐患。根据研究报告,WhatsApp将用户的聊天数据库以明文形式存储在共享的应用组容器(App Group Container)中。
从我们的应急响应经验来看,很多用户往往误以为端到端加密(E2EE)意味着数据在设备本地也是“绝对安全”的。然而,端到端加密主要保障的是传输过程中的安全性,而本地存储的“静态数据(Data at Rest)”加密往往被开发者忽视。此次事件的核心矛盾在于,Meta旗下的多款应用(如Facebook、Instagram、WhatsApp)似乎共享了一个名为“group.com.facebook.family”的容器,这使得原本应相互隔离的应用数据在本地存储层面出现了潜在的交叉访问风险。
攻击链分析与技术风险
该安全隐患并非单一的漏洞,而是存储架构设计与系统环境协同带来的复合风险。
首先是应用隔离失效。在苹果的生态中,应用组容器本意是方便同一开发者旗下的应用共享数据。但研究发现,即便WhatsApp与部分Meta系应用在Apple开发者账户上存在差异,它们依然共享了同一个容器。这意味着,理论上设备内的其他Meta系应用可以读取WhatsApp的数据库,而无需经过用户授权,且没有任何通知机制。
其次是外部漏洞的放大效应。研究指出,该风险在结合CVE-2026-28910等macOS系统漏洞时,危害会呈指数级增长。该漏洞允许攻击者绕过Apple的App Sandbox(沙盒)保护,获取近乎不受限的文件系统访问权限。攻击者只需利用该漏洞,即可直接读取这些未加密的本地数据库,甚至绕过TCC(透明度、同意和控制)权限检查。
这一环节是很多企业容易忽视的:攻击者往往不直接攻击目标应用本身,而是通过系统级的漏洞绕过沙盒,进而获取应用留下的“资产”。
行业视角的深度思考
对于该发现,行业内存在不同声音。部分分析人士认为,由于这些数据仍处于苹果的沙盒环境中,除非攻击者具备系统级权限或利用了特定的OS漏洞,否则数据依然受到一定保护。
然而,作为应急响应团队,我们认为不能将安全底线完全寄托于操作系统自身的防御。在移动设备取证和恶意软件分析中,我们经常发现,通过提取未加密的本地备份,攻击者可以轻松获取包括WhatsApp在内的即时通讯软件记录。当设备备份未开启加密时,这些本地存储的明文数据库就是攻击者眼中的“金矿”。
安全建议与防护策略
针对此类本地存储风险,Solar应急响应团队建议广大用户及企业用户采取以下防御措施:
第一,强化备份加密。对于iOS设备,务必在iTunes或Finder中开启“加密备份”选项。这是防止备份数据被轻易提取的最有效手段,哪怕设备丢失或被恶意软件读取了文件,攻击者也难以解密内容。
第二,保持系统更新。及时修复macOS和iOS的已知漏洞(如CVE-2026-28910),能够有效阻断攻击者绕过沙盒机制的路径。
第三,警惕应用生态的过度集成。尽量减少在同一设备上安装过多来源不明或权限过大的同生态应用,并定期清理不必要的应用授权。
第四,物理安全与访问控制。设置强密码并开启设备级全盘加密,这是防御物理接触类攻击的最后一道防线。
类似攻击近年来明显增加,尤其是针对高价值目标的移动端取证与窃密攻击。安全是一个动态过程,开发者应在本地存储层面引入更强的加密机制,而企业用户则应从终端防护的角度提升对敏感数据的管理能力。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com