Dostanete zprávu na WhatsAppu od skutečného přítele, někoho, koho znáte už léta. Zpráva vás žádá, abyste klikli na odkaz a hlasovali pro jeho dítě v taneční soutěži, jeho psa ve fotosoutěži nebo jeho školu ve sbírce. Nic na tom nepůsobí jako podvod – nikdo po vás nechce heslo k bankovnímu účtu a zpráva přichází od kontaktu, kterému důvěřujete, v konverzaci, kterou vedete už roky.

A přesně v tom je ten trik. Bezpečnostní výzkumníci ze společnosti Malwarebytes tento vzorec zdokumentovali začátkem srpna 2026: zpráva nepřichází z podvrženého čísla. Přichází ze skutečného, uneseného WhatsApp účtu vašeho přítele. Útočník se za něj nevydává – je přímo v jeho účtu, posílá zprávy jako on, všem v jeho seznamu kontaktů, včetně vás.

Jak lze účet ovládnout bez hesla

WhatsApp umožňuje, aby byl jeden účet současně přihlášen až na čtyřech dalších zařízeních – k vašemu telefonu tak může přibýt WhatsApp Web v prohlížeči, desktopová aplikace a podobně – díky funkci zvané propojená zařízení. Propojení nového zařízení běžně znamená otevřít WhatsApp v telefonu, přejít do Nastavení a naskenovat QR kód zobrazený na novém zařízení. Heslo není potřeba, protože telefon je už přihlášen a novou relaci sám potvrzuje.

Podvod nenapadá samotné přihlášení, ale právě tento postup. Oběť klikne na odkaz – někdy i na skutečné doméně wa.me – který ji provede tím, co vypadá jako „nastavení WhatsApp Web“, nebo jí řekne, aby zadala kód přímo do vlastní obrazovky propojených zařízení. Splnění těchto kroků udělá přesně jednu věc: schválí útočníkovo zařízení jako novou propojenou relaci na účtu oběti. Od té chvíle může útočník číst zprávy a posílat je, jako by byl majitelem účtu, a to ze zařízení, které oběť nikdy neuvidí.

Proto tento podvod nespustí žádný z poplašných signálů, na které jsou lidé zvyklí dávat pozor. Heslo se nemění, takže nepřijde e-mail s hlášením „vaše heslo bylo změněno“. Nedojde k žádnému neúspěšnému pokusu o přihlášení, takže nepřijde ani bezpečnostní upozornění. Telefon majitele účtu funguje naprosto normálně dál. Jedinou stopou je jeden navíc, neznámý záznam, který tiše čeká v seznamu propojených zařízení – a tam se skoro nikdo nepodívá, pokud neví, že by se podívat měl.

Zkontrolujte si teď hned svá propojená zařízení

Udělejte to bez ohledu na to, jestli jste takovou zprávu dostali, nebo ne – zabere to méně než dvě minuty a nic to nestojí:

  • Na iPhonu nebo Androidu: Otevřete WhatsApp → klepněte na Nastavení (na Androidu na nabídku se třemi tečkami) → Propojená zařízení.
  • Projděte si každý záznam. U každého je uveden typ zařízení (Chrome, Windows, Mac, jiný telefon) a doba poslední aktivity. Pokud WhatsApp používáte jen ve svém telefonu, měl by být tento seznam prázdný. Pokud používáte WhatsApp Web v domácím nebo pracovním počítači, měli byste rozpoznat úplně každou položku.
  • Cokoliv nepoznáváte, okamžitě odstraňte. Klepněte na dané zařízení a zvolte „Odhlásit“, nebo pokud si nejste jistí, který záznam dělá problém, použijte „Odhlásit ze všech zařízení“. Tím útočníkovi okamžitě zablokujete přístup, aniž byste museli měnit heslo nebo telefonní číslo.

Pak za sebou zamkněte dveře

Odstranění podvodného zařízení zastaví okamžitý přístup, ale nezabrání tomu, aby si někdo stejným způsobem propojil zařízení nové. Důležité jsou ještě dva další kroky:

  • Zapněte dvoufázové ověření. Nastavení → Účet → Dvoufázové ověření → Zapnout. Tím se přidá šestimístný PIN, který je vyžadován u určitých citlivých úkonů, a útočníkovi tak ztíží znovuzískání kontroly nad účtem, i kdyby vás znovu napálil.
  • Nikdy nezadávejte kód do vlastního nastavení WhatsAppu jen proto, že vám to nařídila nějaká zpráva. Přesně to je totiž skutečný mechanismus tohoto podvodu. Legitimní propojení zařízení vždy začíná tím, že si sami otevřete WhatsApp Web nebo desktopovou aplikaci a naskenujete QR kód fotoaparátem telefonu – nikdy nezačíná zadáním kódu, který přišel v chatu, SMS nebo na odkazu. Pokud vás k tomu nějaká stránka vyzve, zavřete ji.

Pokud zpráva přišla od přítele, ne od vás

Neklikejte na odkaz a neposílejte peníze, pokud se konverzace zvrtne v žádost o ně – to bývá častým dalším krokem, jakmile má útočník přístup k účtu, protože žádost o peníze na naléhavou záležitost ze skutečného účtu přítele působí mnohem přesvědčivěji než stejná zpráva od cizího člověka. Místo toho kontaktujte daného přítele úplně jiným kanálem – telefonátem, SMS, e-mailem, čímkoliv jiným než přímo vláknem na WhatsAppu, protože to vlákno možná ve skutečnosti neovládá on. Řekněte mu, co jste dostali, a doporučte mu, ať si zkontroluje seznam vlastních propojených zařízení. Pokud se ukáže, že jeho účet byl skutečně napaden, měl by stejným způsobem varovat i své další kontakty, protože celá strategie útočníka stojí na tom, že zpráva vypadá přesně tak důvěryhodně, jako vypadá právě teď.

Nic z toho nevyžaduje antivirový program, správce hesel ani jiný nástroj než samotné nastavení WhatsAppu. Vyžaduje to jen vědět, že „propojená zařízení“ jsou seznam, který se vyplatí zkontrolovat – a že žádost o laskavost od skutečné osoby ještě není důkazem, že tato žádost skutečně přišla od ní.