Λαμβάνεις ένα μήνυμα στο WhatsApp από έναν πραγματικό φίλο, κάποιον που γνωρίζεις εδώ και χρόνια. Σου ζητά να πατήσεις σε έναν σύνδεσμο και να ψηφίσεις το παιδί του σε έναν διαγωνισμό χορού, ή τον σκύλο του σε έναν διαγωνισμό φωτογραφίας, ή το σχολείο του σε κάποιον έρανο. Τίποτα δεν μοιάζει με απάτη — δεν σου ζητά τον κωδικό της τράπεζάς σου, και προέρχεται από μια επαφή που εμπιστεύεσαι, σε μια συνομιλία που έχεις εδώ και χρόνια.
Αυτό ακριβώς είναι το θέμα. Ερευνητές ασφαλείας στη Malwarebytes κατέγραψαν αυτό το μοτίβο στις αρχές Αυγούστου 2026: το μήνυμα δεν προέρχεται από έναν πλαστογραφημένο αριθμό. Προέρχεται από τον πραγματικό, παραβιασμένο λογαριασμό WhatsApp του φίλου σου. Ο επιτιθέμενος δεν προσποιείται ότι είναι αυτός — βρίσκεται μέσα στον λογαριασμό του, στέλνοντας μηνύματα ως αυτός, σε όλους στη λίστα επαφών του, συμπεριλαμβανομένου εσένα.
Πώς καταλαμβάνεται ο λογαριασμός χωρίς κωδικό πρόσβασης
Το WhatsApp επιτρέπει σε έναν λογαριασμό να παραμένει συνδεδεμένος ταυτόχρονα σε έως τέσσερις επιπλέον συσκευές — το τηλέφωνό σου, συν το WhatsApp Web σε έναν browser, μια εφαρμογή desktop, και ούτω καθεξής — μέσω μιας λειτουργίας που ονομάζεται συνδεδεμένες συσκευές. Η σύνδεση μιας νέας συσκευής σημαίνει κανονικά ότι ανοίγεις το WhatsApp στο τηλέφωνό σου, πηγαίνεις στις Ρυθμίσεις, και σαρώνεις έναν κωδικό QR που εμφανίζεται στη νέα συσκευή. Δεν χρειάζεται κωδικός πρόσβασης, επειδή το τηλέφωνό σου είναι ήδη συνδεδεμένο και εγγυάται για τη νέα συνεδρία.
Η απάτη καταλαμβάνει αυτή τη διαδικασία αντί για την ίδια τη σύνδεση. Το θύμα πατάει σε έναν σύνδεσμο — μερικές φορές στον πραγματικό τομέα wa.me — που το οδηγεί μέσα από κάτι που μοιάζει με «ρύθμιση WhatsApp Web», ή του λέει να πληκτρολογήσει έναν κωδικό στην ίδια του την οθόνη συνδεδεμένων συσκευών. Ακολουθώντας αυτά τα βήματα συμβαίνει ακριβώς ένα πράγμα: εγκρίνει τη συσκευή του επιτιθέμενου ως νέα συνδεδεμένη συνεδρία στον λογαριασμό του θύματος. Από εκείνο το σημείο και μετά, ο επιτιθέμενος μπορεί να διαβάζει και να στέλνει μηνύματα σαν να ήταν ο κάτοχος του λογαριασμού, από μια συσκευή που το θύμα δεν βλέπει ποτέ.
Γι' αυτό δεν ενεργοποιεί κανέναν από τους συναγερμούς που έχουν εκπαιδευτεί οι άνθρωποι να προσέχουν. Δεν υπάρχει αλλαγή κωδικού πρόσβασης, άρα δεν υπάρχει email «ο κωδικός σας άλλαξε». Δεν υπάρχει αποτυχημένη προσπάθεια σύνδεσης, άρα δεν υπάρχει ειδοποίηση ασφαλείας. Το ίδιο το τηλέφωνο του κατόχου του λογαριασμού συνεχίζει να λειτουργεί εντελώς κανονικά. Το μόνο ίχνος είναι μια επιπλέον, άγνωστη καταχώρηση που κάθεται σιωπηλά στη λίστα συνδεδεμένων συσκευών — και σχεδόν κανείς δεν ελέγχει αυτή τη λίστα εκτός αν ξέρει ότι πρέπει να κοιτάξει.
Έλεγξε τις δικές σου συνδεδεμένες συσκευές τώρα
Κάνε το αυτό είτε έχεις λάβει είτε όχι κάποιο από αυτά τα μηνύματα, αφού χρειάζεται λιγότερο από δύο λεπτά και δεν κοστίζει τίποτα:
- Σε iPhone ή Android: Άνοιξε το WhatsApp → πάτησε στις Ρυθμίσεις (ή στο μενού με τις τρεις τελείες στο Android) → Συνδεδεμένες Συσκευές.
- Έλεγξε κάθε καταχώρηση. Κάθε μία δείχνει έναν τύπο συσκευής (Chrome, Windows, Mac, άλλο τηλέφωνο) και πότε ήταν τελευταία ενεργή. Αν χρησιμοποιείς το WhatsApp μόνο στο δικό σου τηλέφωνο, αυτή η λίστα θα πρέπει να είναι κενή. Αν χρησιμοποιείς πράγματι το WhatsApp Web σε έναν υπολογιστή σπιτιού ή δουλειάς, θα πρέπει να αναγνωρίζεις κάθε μία καταχώρηση.
- Οτιδήποτε δεν αναγνωρίζεις — αφαίρεσέ το αμέσως. Πάτησε στη συσκευή, μετά «Αποσύνδεση», ή χρησιμοποίησε την επιλογή «Αποσύνδεση από όλες τις συσκευές» αν δεν είσαι σίγουρος ποια καταχώρηση είναι το πρόβλημα. Αυτό διακόπτει άμεσα την πρόσβαση του επιτιθέμενου· δεν απαιτεί αλλαγή του κωδικού πρόσβασης ή του αριθμού τηλεφώνου σου.
Μετά κλείδωσε την πόρτα πίσω σου
Η αφαίρεση της παράνομης συσκευής σταματά την άμεση πρόσβαση, αλλά δεν εμποδίζει κάποιον να συνδέσει μια νέα με τον ίδιο τρόπο. Δύο επόμενα βήματα έχουν σημασία:
- Ενεργοποίησε την επαλήθευση δύο βημάτων. Ρυθμίσεις → Λογαριασμός → Επαλήθευση δύο βημάτων → Ενεργοποίηση. Αυτό προσθέτει ένα εξαψήφιο PIN που απαιτείται για ορισμένες ευαίσθητες ενέργειες και κάνει πιο δύσκολο για κάποιον να αποκαταστήσει τον έλεγχο ακόμα κι αν σε ξεγελάσει ξανά.
- Ποτέ μην εισάγεις έναν κωδικό στις δικές σου ρυθμίσεις WhatsApp επειδή σου το είπε ένα μήνυμα. Αυτός είναι ο πραγματικός μηχανισμός αυτής της απάτης. Η νόμιμη σύνδεση συσκευής ξεκινά πάντα με το να ανοίξεις εσύ ο ίδιος το WhatsApp Web ή το Desktop και να σαρώσεις έναν κωδικό QR με την κάμερα του τηλεφώνου σου — δεν ξεκινά ποτέ πληκτρολογώντας έναν κωδικό που έφτασε σε μια συνομιλία, μήνυμα κειμένου ή σύνδεσμο. Αν κάποια σελίδα σού ζητά να το κάνεις αυτό, κλείσ' την.
Αν το μήνυμα ήρθε από έναν φίλο, όχι από εσένα
Μην πατήσεις στον σύνδεσμο, και μην στείλεις χρήματα αν η συνομιλία κλιμακωθεί σε αίτημα για κάτι τέτοιο — αυτό είναι συχνά το επόμενο βήμα μόλις ο επιτιθέμενος αποκτήσει πρόσβαση, αφού ένα μήνυμα που ζητά χρήματα έκτακτης ανάγκης από τον λογαριασμό ενός πραγματικού φίλου είναι πολύ πιο πειστικό από το ίδιο μήνυμα από έναν άγνωστο. Αντ' αυτού, επικοινώνησε με εκείνον τον φίλο μέσω ενός εντελώς διαφορετικού καναλιού — ένα τηλεφώνημα, ένα μήνυμα κειμένου, ένα email, οτιδήποτε δεν είναι η ίδια η συνομιλία στο WhatsApp, αφού αυτή η συνομιλία μπορεί στην πραγματικότητα να μην είναι αυτός. Πες του τι έλαβες και πρότεινέ του να ελέγξει τη δική του λίστα συνδεδεμένων συσκευών. Αν αποδειχθεί ότι ο λογαριασμός του παραβιάστηκε, θα πρέπει επίσης να προειδοποιήσει τις υπόλοιπες επαφές του με τον ίδιο τρόπο, αφού ολόκληρη η στρατηγική του επιτιθέμενου βασίζεται στο να φαίνεται το μήνυμα ακριβώς τόσο αξιόπιστο όσο φαίνεται αυτή τη στιγμή.
Τίποτα από αυτά δεν απαιτεί λογισμικό antivirus, διαχειριστή κωδικών πρόσβασης, ή οποιοδήποτε εργαλείο πέρα από το ίδιο το μενού ρυθμίσεων του WhatsApp. Απαιτεί απλώς να ξέρεις ότι οι «συνδεδεμένες συσκευές» είναι μια λίστα που αξίζει να ελέγχεις — και ότι ένα αίτημα χάρης από κάποιον πραγματικό δεν αποτελεί απόδειξη ότι το αίτημα προήλθε πράγματι από αυτόν.