Facebook heeft een gat in de beveiliging gedicht waardoor het mogelijk was om op grote schaal telefoonnummers te verzamelen. Dat was mogelijk door misbruik te maken van de 'vind mijn vrienden'-functie in de mobiele website.
Door een telefoonnummer van een vriend in te voeren op Facebook, kunnen gebruikers zien of hij of zij op Facebook te vinden is. Een beveiligingsonderzoeker, Suriya Prakash, wist misbruik te maken van die functionaliteit. Door op grote schaal geautomatiseerd willekeurige telefoonnummers in te voeren, kon Prakash een database opbouwen van telefoonnummers, gekoppeld aan de bijbehorende Facebook-accounts.
Normaliter had het aantal verzoeken dat iemand mag doen op een telefoonnummer beperkt moeten zijn, maar volgens Prakash was dat op de mobiele site niet het geval. Facebook heeft dat ontkend; duidelijk is wel dat het aantal verzoeken dat iemand mag doen in ieder geval sinds afgelopen maandag beperkt is.
Volgens Prakash waren ook gebruikers kwetsbaar die hun telefoonnummer op 'privé' hadden staan. Die optie heeft namelijk geen betrekking op de 'vind mijn vrienden'-functionaliteit, waarmee een e-mailadres of telefoonnummer kan worden gebruikt om een profiel op te zoeken. Gebruikers moeten die functionaliteit apart uitzetten; standaard kan iedereen de profielen met hun telefoonnummer opzoeken.
De onderzoeker stelt verder een maand geleden contact te hebben opgenomen met Facebook, maar geen reactie te hebben gekregen. Op een tweede mail reageerde Facebook dat er geen probleem was. Pas toen de kwestie in de media kwam, ondernam Facebook actie.
Het is onbekend hoeveel mensen hun telefoonnummer, al dan niet bewust, aan hun Facebook-account hebben gekoppeld. Als gebruikers hun adresboek met Facebook synchroniseren, wordt niet alleen hun eigen telefoonnummer, maar ook dat van vrienden toegevoegd aan Facebook-profielen.