از یک دوست واقعی، کسی که سالهاست میشناسید، پیامی در واتساپ دریافت میکنید. از شما میخواهد روی لینکی کلیک کنید و به فرزندش در یک مسابقهٔ رقص، سگش در یک مسابقهٔ عکس، یا مدرسهاش در یک کارزار جمعآوری کمک مالی رأی بدهید. هیچ چیز در آن فریاد نمیزند که کلاهبرداری است — از شما رمز بانکیتان را نمیخواهد و پیام از مخاطبی میآید که به او اعتماد دارید، در رشتهگفتوگویی که سالهاست داشتهاید.
دقیقاً نکته همین است. پژوهشگران امنیتی Malwarebytes در اوایل اوت 2026 این الگو را مستند کردند: پیام از یک شمارهٔ جعلی نمیآید. پیام از حساب واقعی واتساپ دوست شما میآید که هک شده است. مهاجم وانمود نمیکند که اوست — مهاجم داخل حساب اوست و به نام او برای همهٔ افراد فهرست مخاطبانش، از جمله شما، پیام میفرستد.
چطور حساب بدون رمز عبور تصاحب میشود
واتساپ اجازه میدهد یک حساب، از طریق قابلیتی به نام دستگاههای پیوندشده، همزمان روی حداکثر چهار دستگاه اضافی وارد بماند — تلفن شما، بهعلاوهٔ واتساپ وب در یک مرورگر، یک برنامهٔ دسکتاپ و مانند اینها. پیوند دادن یک دستگاه جدید معمولاً یعنی واتساپ را در تلفن خود باز کنید، به Settings بروید و یک کد QR را که روی دستگاه جدید نمایش داده شده اسکن کنید. به رمز عبور نیازی نیست، چون تلفن شما از قبل وارد حساب شده و نشست جدید را تأیید میکند.
این کلاهبرداری بهجای خودِ ورود به حساب، همین فرایند را میرباید. قربانی روی لینکی کلیک میکند — گاهی روی دامنهٔ واقعی wa.me — که او را مرحلهبهمرحله از چیزی شبیه «راهاندازی واتساپ وب» عبور میدهد، یا به او میگوید کدی را در صفحهٔ دستگاههای پیوندشدهٔ خودش وارد کند. انجام دادن این مراحل فقط یک کار انجام میدهد: دستگاه مهاجم را بهعنوان یک نشست پیوندشدهٔ جدید در حساب قربانی تأیید میکند. از آن لحظه به بعد، مهاجم میتواند پیامها را بخواند و طوری پیام بفرستد که انگار صاحب حساب است، روی دستگاهی که قربانی هرگز آن را نمیبیند.
به همین دلیل این حمله هیچکدام از زنگ خطرهایی را که مردم برای مراقبت از آنها آموزش دیدهاند به صدا درنمیآورد. تغییری در رمز عبور رخ نمیدهد، پس ایمیلی با مضمون «رمز عبور شما تغییر کرد» وجود ندارد. تلاش ناموفقی برای ورود انجام نمیشود، پس هشدار امنیتی هم در کار نیست. تلفن خودِ صاحب حساب نیز همچنان کاملاً عادی کار میکند. تنها ردپا یک مورد اضافی و ناآشناست که بیسروصدا در فهرست دستگاههای پیوندشده قرار گرفته — و تقریباً هیچکس این فهرست را بررسی نمیکند، مگر اینکه بداند باید آن را ببیند.
همین حالا دستگاههای پیوندشدهٔ خود را بررسی کنید
این کار را چه چنین پیامی دریافت کرده باشید و چه نه، انجام دهید؛ چون کمتر از دو دقیقه زمان میبرد و هیچ هزینهای ندارد:
- در آیفون یا اندروید: واتساپ را باز کنید → روی Settings بزنید (یا در اندروید منوی سهنقطه را باز کنید) → Linked Devices.
- همهٔ موارد را بررسی کنید. هر مورد نوع دستگاه (Chrome، Windows، Mac، یک تلفن دیگر) و زمان آخرین فعالیت آن را نشان میدهد. اگر فقط از واتساپ روی تلفن خودتان استفاده میکنید، این فهرست باید خالی باشد. اگر از واتساپ وب روی رایانهٔ خانه یا محل کار استفاده میکنید، باید تکتک موارد را بشناسید.
- هر چیزی را که نمیشناسید — فوراً حذف کنید. روی دستگاه بزنید، سپس «Log out» را انتخاب کنید؛ یا اگر مطمئن نیستید مشکل مربوط به کدام مورد است، از «Log out from all devices» استفاده کنید. این کار فوراً دسترسی مهاجم را قطع میکند؛ نیازی به تغییر رمز عبور یا شمارهٔ تلفن ندارد.
حالا در را پشت سرتان قفل کنید
حذف دستگاه سرکش دسترسی فوری را متوقف میکند، اما مانع از آن نمیشود که کسی دوباره به همان روش دستگاه جدیدی را پیوند دهد. دو اقدام بعدی اهمیت دارند:
- تأیید دومرحلهای را فعال کنید. Settings → Account → Two-step verification → Enable. این کار یک PIN ششرقمی اضافه میکند که برای برخی اقدامات حساس لازم است و حتی اگر دوباره شما را فریب دهند، برقراری دوبارهٔ کنترل حساب را برای فرد مهاجم دشوارتر میکند.
- هرگز بهخاطر اینکه پیامی از شما خواسته است، کدی را در تنظیمات واتساپ خودتان وارد نکنید. سازوکار واقعی این کلاهبرداری همین است. پیوند دادن قانونی دستگاه همیشه با این شروع میشود که خودتان واتساپ وب یا دسکتاپ را باز کنید و با دوربین تلفنتان یک کد QR را اسکن کنید — هرگز با وارد کردن کدی که در یک گفتوگو، پیامک یا لینک دریافت کردهاید آغاز نمیشود. اگر صفحهای از شما چنین کاری خواست، آن را ببندید.
اگر پیام از طرف یک دوست آمده، نه از طرف خودتان
روی لینک کلیک نکنید و اگر گفتوگو به درخواست پول کشیده شد، پولی هم ارسال نکنید — این اغلب مرحلهٔ بعدی پس از دسترسی مهاجم است، چون پیامی که از حساب واقعی یک دوست درخواست پول اضطراری میکند، بسیار باورپذیرتر از همان پیام از طرف یک غریبه است. در عوض، از طریق کاملاً متفاوتی با آن دوست تماس بگیرید — تماس تلفنی، پیامک، ایمیل، هر چیزی که خودِ رشتهگفتوگوی واتساپ نباشد، چون ممکن است آن رشته واقعاً از طرف او نباشد. به او بگویید چه چیزی دریافت کردهاید و پیشنهاد کنید فهرست دستگاههای پیوندشدهٔ خودش را بررسی کند. اگر معلوم شد حسابش به خطر افتاده است، او نیز باید به همین شکل به سایر مخاطبانش هشدار دهد، چون تمام راهبرد مهاجم به این وابسته است که پیام دقیقاً به همان اندازهای قابل اعتماد به نظر برسد که همین حالا هست.
هیچیک از این کارها به نرمافزار آنتیویروس، مدیر رمز عبور یا ابزاری فراتر از منوی تنظیمات خود واتساپ نیاز ندارد. کافی است بدانید «دستگاههای پیوندشده» فهرستی است که ارزش بررسی دارد — و اینکه درخواست لطف از طرف فردی واقعی، ثابت نمیکند که درخواست واقعاً از طرف خود او آمده است.