Jy kry ’n WhatsApp-boodskap van ’n regte vriend, iemand wat jy al jare ken. Dit vra jou om op ’n skakel te klik en vir hul kind in ’n danskompetisie, hul hond in ’n fotokompetisie, of hul skool in een of ander fondsinsamelingsveldtog te stem. Niks daaraan skreeu bedrog nie — dit vra nie vir jou bankwagwoord nie, en dit kom van ’n kontak wat jy vertrou, in ’n gesprekdraad wat jy al jare het.
Dit is presies die punt. Sekuriteitsnavorsers by Malwarebytes het hierdie patroon vroeg in Augustus 2026 gedokumenteer: die boodskap kom nie van ’n vervalste nommer af nie. Dit kom van jou vriend se werklike, gekaapte WhatsApp-rekening. Die aanvaller gee hom nie vir jou vriend uit nie — hulle is binne-in sy rekening en stuur boodskappe namens hom aan almal in sy kontaklys, insluitend jou.
Hoe die rekening oorgeneem word sonder ’n wagwoord
WhatsApp laat een rekening toe om terselfdertyd op tot vier bykomende toestelle aangemeld te wees — jou foon, plus WhatsApp Web in ’n blaaier, ’n rekenaartoepassing, en so meer — deur middel van ’n funksie genaamd gekoppelde toestelle. Om ’n nuwe toestel te koppel, beteken normaalweg dat jy WhatsApp op jou foon oopmaak, na Instellings gaan en ’n QR-kode skandeer wat op die nuwe toestel vertoon word. Geen wagwoord is nodig nie, want jou foon is reeds aangemeld en keur die nuwe sessie goed.
Die bedrogspul kaap daardie proses eerder as die aanmelding self. Die slagoffer klik op ’n skakel — soms op die werklike wa.me-domein — wat hulle deur iets lei wat soos “WhatsApp Web-opstelling” lyk, of vir hulle sê om ’n kode in hul eie gekoppelde-toestelle-skerm in te tik. Deur daardie stappe te volg, doen presies een ding: dit keur die aanvaller se toestel as ’n nuwe gekoppelde sessie op die slagoffer se rekening goed. Van daardie oomblik af kan die aanvaller boodskappe lees en stuur asof hulle die rekeningeienaar is, op ’n toestel wat die slagoffer nooit sien nie.
Dit is waarom dit nie enige van die alarms aktiveer waarvoor mense geleer is om op te let nie. Daar is geen wagwoordverandering nie, dus geen e-pos met die boodskap “jou wagwoord is verander” nie. Daar is geen mislukte aanmeldingspoging nie, dus geen sekuriteitswaarskuwing nie. Die rekeningeienaar se eie foon werk steeds heeltemal normaal. Die enigste spoor is een ekstra, onbekende inskrywing wat stilweg in die lys van gekoppelde toestelle sit — en byna niemand kyk na daardie lys tensy hulle weet om daarna te soek nie.
Gaan jou eie gekoppelde toestelle nou na
Doen dit ongeag of jy een van hierdie boodskappe ontvang het, aangesien dit minder as twee minute neem en niks kos nie:
- Op iPhone of Android: Maak WhatsApp oop → tik op Instellings (of die kieslys met die drie kolletjies op Android) → Gekoppelde toestelle.
- Gaan elke inskrywing na. Elkeen wys ’n toesteltipe (Chrome, Windows, Mac, ’n ander foon) en wanneer dit laas aktief was. As jy WhatsApp net op jou eie foon gebruik, behoort hierdie lys leeg te wees. As jy wel WhatsApp Web op ’n tuis- of werkrekenaar gebruik, behoort jy elke enkele inskrywing te herken.
- Enigiets wat jy nie herken nie — verwyder dit onmiddellik. Tik op die toestel en dan op “Meld af,” of gebruik “Meld af op alle toestelle” as jy nie seker is watter inskrywing die probleem is nie. Dit sny die aanvaller se toegang onmiddellik af; dit vereis nie dat jy jou wagwoord of foonnommer verander nie.
Sluit dan die deur agter jou
Deur die ongemagtigde toestel te verwyder, stop jy die onmiddellike toegang, maar dit keer nie iemand om op dieselfde manier ’n nuwe een te koppel nie. Twee opvolgstappe is belangrik:
- Skakel tweestapverifikasie aan. Instellings → Rekening → Tweestapverifikasie → Aktiveer. Dit voeg ’n 6-syfer-PIN by wat vir sekere sensitiewe handelinge vereis word en maak dit moeiliker vir iemand om weer beheer te verkry, selfs al mislei hulle jou weer.
- Moet nooit ’n kode in jou eie WhatsApp-instellings invoer omdat ’n boodskap jou aangesê het om dit te doen nie. Dit is die werklike meganisme van hierdie bedrogspul. Wettige toestelkoppeling begin altyd daarmee dat jy self WhatsApp Web of Desktop oopmaak en ’n QR-kode met jou foon se kamera skandeer — dit word nooit begin deur ’n kode in te tik wat in ’n klets, teksboodskap of skakel aangekom het nie. As enige bladsy jou vra om dit te doen, maak dit toe.
As die boodskap van ’n vriend af gekom het, nie van jou nie
Moenie op die skakel klik nie, en moenie geld stuur as die gesprek ontwikkel tot ’n versoek daarvoor nie — dit is dikwels die volgende stap sodra die aanvaller toegang het, aangesien ’n boodskap waarin ’n regte vriend se rekening dringend kontant vra, veel oortuigender is as dieselfde boodskap van ’n vreemdeling. Kontak eerder daardie vriend deur ’n heeltemal ander kanaal — ’n telefoonoproep, ’n teksboodskap, ’n e-pos, enigiets wat nie die WhatsApp-gesprekdraad self is nie, aangesien daardie draad moontlik nie werklik deur hulle gestuur word nie. Vertel hulle wat jy ontvang het en stel voor dat hulle hul eie lys van gekoppelde toestelle nagaan. As dit blyk dat hul rekening gekompromitteer is, moet hulle ook hul ander kontakte op dieselfde manier waarsku, aangesien die aanvaller se hele strategie daarvan afhang dat die boodskap presies so betroubaar lyk soos dit tans is.
Niks hiervan vereis antivirussagteware, ’n wagwoordbestuurder of enige hulpmiddel buiten WhatsApp se eie instellingskieslys nie. Dit vereis dat jy weet dat “gekoppelde toestelle” ’n lys is wat die moeite werd is om na te gaan — en dat ’n gunsversoek van iemand wat werklik bestaan, nie bewys is dat die versoek werklik van hulle af kom nie.