Du får en WhatsApp-besked fra en rigtig ven, en du har kendt i årevis. Beskeden beder dig klikke på et link og stemme på deres barn i en dansekonkurrence, deres hund i en fotokonkurrence, eller deres skole i en indsamling. Der er intet ved den, der skriger svindel — den beder ikke om din bankkode, og den kommer fra en kontakt, du stoler på, i en tråd, I har haft i årevis.

Det er netop pointen. Sikkerhedsforskere hos Malwarebytes dokumenterede dette mønster i begyndelsen af august 2026: beskeden kommer ikke fra et forfalsket nummer. Den kommer fra din vens rigtige, kaprede WhatsApp-konto. Angriberen udgiver sig ikke for at være dem — de er inde i deres konto og sender som dem til alle på deres kontaktliste, dig inklusive.

Sådan bliver kontoen overtaget uden en adgangskode

WhatsApp giver én konto mulighed for at være logget ind på op til fire ekstra enheder samtidig — din telefon plus WhatsApp Web i en browser, en computer-app og så videre — via en funktion, der hedder tilknyttede enheder. At tilknytte en ny enhed betyder normalt, at du åbner WhatsApp på din telefon, går til Indstillinger og scanner en QR-kode, der vises på den nye enhed. Der kræves ingen adgangskode, fordi din telefon allerede er logget ind og godkender den nye session.

Svindlen kaprer dette forløb i stedet for selve loginet. Offeret klikker på et link — nogle gange på det ægte domæne wa.me — der guider dem gennem noget, der ligner "opsætning af WhatsApp Web", eller beder dem indtaste en kode på deres eget skærmbillede med tilknyttede enheder. At følge disse trin gør præcis én ting: det godkender angriberens enhed som en ny tilknyttet session på ofrets konto. Fra det tidspunkt kan angriberen læse og sende beskeder, som var de kontoejeren, fra en enhed offeret aldrig ser.

Det er derfor, den ikke udløser nogen af de alarmer, folk er trænet i at holde øje med. Der sker ingen adgangskodeændring, så der kommer ingen e-mail om, at "din adgangskode er blevet ændret". Der er ingen mislykkede loginforsøg, så der kommer ingen sikkerhedsadvarsel. Kontoejerens egen telefon fungerer stadig helt normalt. Det eneste spor er én ekstra, ukendt post, der ligger stille og roligt på listen over tilknyttede enheder — og næsten ingen tjekker den liste, medmindre de ved, de skal kigge efter den.

Tjek dine egne tilknyttede enheder lige nu

Gør dette, uanset om du har modtaget en af disse beskeder eller ej, da det tager under to minutter og ikke koster noget:

  • På iPhone eller Android: Åbn WhatsApp → tryk på Indstillinger (eller trepunktsmenuen på Android) → Tilknyttede enheder.
  • Gennemgå hver eneste post. Hver post viser en enhedstype (Chrome, Windows, Mac, en anden telefon) og hvornår den sidst var aktiv. Hvis du udelukkende bruger WhatsApp på din egen telefon, bør denne liste være tom. Hvis du bruger WhatsApp Web på en hjemme- eller arbejdscomputer, bør du genkende hver eneste post.
  • Alt, du ikke genkender — fjern det med det samme. Tryk på enheden, og vælg derefter "Log ud", eller brug "Log ud fra alle enheder", hvis du er i tvivl om, hvilken post der er problemet. Dette afskærer øjeblikkeligt angriberens adgang; det kræver ikke, at du ændrer din adgangskode eller dit telefonnummer.

Lås så døren bag dig

At fjerne den uvedkommende enhed stopper den umiddelbare adgang, men det forhindrer ikke nogen i at tilknytte en ny på samme måde. To opfølgende trin er vigtige:

  • Slå totrinsbekræftelse til. Indstillinger → Konto → Totrinsbekræftelse → Aktivér. Dette tilføjer en 6-cifret PIN-kode, som kræves til visse følsomme handlinger, og gør det sværere for nogen at genetablere kontrol, selv hvis de narrer dig igen.
  • Indtast aldrig en kode i dine egne WhatsApp-indstillinger, fordi en besked bad dig om det. Det er selve mekanismen bag denne svindel. Legitim tilknytning af enheder starter altid med, at du selv åbner WhatsApp Web eller Desktop og scanner en QR-kode med din telefons kamera — den bliver aldrig igangsat ved at indtaste en kode, der er ankommet i en chat, en sms eller et link. Hvis en side beder dig gøre det, så luk den.

Hvis beskeden kom fra en ven — ikke fra dig

Klik ikke på linket, og send ikke penge, hvis samtalen udvikler sig til en anmodning om det — det er ofte det næste skridt, når angriberen først har adgang, da en besked, der beder om nødpenge fra en rigtig vens konto, er langt mere overbevisende end den samme besked fra en fremmed. Kontakt i stedet vennen via en helt anden kanal — et telefonopkald, en sms, en e-mail, alt andet end selve WhatsApp-tråden, da den tråd måske ikke rent faktisk er dem. Fortæl dem, hvad du har modtaget, og foreslå, at de tjekker deres egen liste over tilknyttede enheder. Hvis det viser sig, at deres konto er blevet kompromitteret, bør de også advare deres øvrige kontakter på samme måde, da hele angriberens strategi afhænger af, at beskeden ser lige så troværdig ud, som den gør lige nu.

Intet af dette kræver antivirussoftware, en adgangskodeadministrator eller noget andet værktøj end WhatsApps egen indstillingsmenu. Det kræver, at man ved, at "tilknyttede enheder" er en liste, det er værd at tjekke — og at en anmodning om en tjeneste fra en, man kender, ikke er bevis for, at anmodningen rent faktisk kom fra dem.