از یک دوست واقعی، کسی که سال‌هاست می‌شناسید، پیامی در واتساپ دریافت می‌کنید. از شما می‌خواهد روی لینکی کلیک کنید و به فرزندش در یک مسابقهٔ رقص، سگش در یک مسابقهٔ عکس، یا مدرسه‌اش در یک کارزار جمع‌آوری کمک مالی رأی بدهید. هیچ چیز در آن فریاد نمی‌زند که کلاهبرداری است — از شما رمز بانکی‌تان را نمی‌خواهد و پیام از مخاطبی می‌آید که به او اعتماد دارید، در رشته‌گفت‌وگویی که سال‌هاست داشته‌اید.

دقیقاً نکته همین است. پژوهشگران امنیتی Malwarebytes در اوایل اوت 2026 این الگو را مستند کردند: پیام از یک شمارهٔ جعلی نمی‌آید. پیام از حساب واقعی واتساپ دوست شما می‌آید که هک شده است. مهاجم وانمود نمی‌کند که اوست — مهاجم داخل حساب اوست و به نام او برای همهٔ افراد فهرست مخاطبانش، از جمله شما، پیام می‌فرستد.

چطور حساب بدون رمز عبور تصاحب می‌شود

واتساپ اجازه می‌دهد یک حساب، از طریق قابلیتی به نام دستگاه‌های پیوندشده، هم‌زمان روی حداکثر چهار دستگاه اضافی وارد بماند — تلفن شما، به‌علاوهٔ واتساپ وب در یک مرورگر، یک برنامهٔ دسکتاپ و مانند این‌ها. پیوند دادن یک دستگاه جدید معمولاً یعنی واتساپ را در تلفن خود باز کنید، به Settings بروید و یک کد QR را که روی دستگاه جدید نمایش داده شده اسکن کنید. به رمز عبور نیازی نیست، چون تلفن شما از قبل وارد حساب شده و نشست جدید را تأیید می‌کند.

این کلاهبرداری به‌جای خودِ ورود به حساب، همین فرایند را می‌رباید. قربانی روی لینکی کلیک می‌کند — گاهی روی دامنهٔ واقعی wa.me — که او را مرحله‌به‌مرحله از چیزی شبیه «راه‌اندازی واتساپ وب» عبور می‌دهد، یا به او می‌گوید کدی را در صفحهٔ دستگاه‌های پیوندشدهٔ خودش وارد کند. انجام دادن این مراحل فقط یک کار انجام می‌دهد: دستگاه مهاجم را به‌عنوان یک نشست پیوندشدهٔ جدید در حساب قربانی تأیید می‌کند. از آن لحظه به بعد، مهاجم می‌تواند پیام‌ها را بخواند و طوری پیام بفرستد که انگار صاحب حساب است، روی دستگاهی که قربانی هرگز آن را نمی‌بیند.

به همین دلیل این حمله هیچ‌کدام از زنگ خطرهایی را که مردم برای مراقبت از آن‌ها آموزش دیده‌اند به صدا درنمی‌آورد. تغییری در رمز عبور رخ نمی‌دهد، پس ایمیلی با مضمون «رمز عبور شما تغییر کرد» وجود ندارد. تلاش ناموفقی برای ورود انجام نمی‌شود، پس هشدار امنیتی هم در کار نیست. تلفن خودِ صاحب حساب نیز همچنان کاملاً عادی کار می‌کند. تنها ردپا یک مورد اضافی و ناآشناست که بی‌سروصدا در فهرست دستگاه‌های پیوندشده قرار گرفته — و تقریباً هیچ‌کس این فهرست را بررسی نمی‌کند، مگر اینکه بداند باید آن را ببیند.

همین حالا دستگاه‌های پیوندشدهٔ خود را بررسی کنید

این کار را چه چنین پیامی دریافت کرده باشید و چه نه، انجام دهید؛ چون کمتر از دو دقیقه زمان می‌برد و هیچ هزینه‌ای ندارد:

  • در آیفون یا اندروید: واتساپ را باز کنید → روی Settings بزنید (یا در اندروید منوی سه‌نقطه را باز کنید) → Linked Devices.
  • همهٔ موارد را بررسی کنید. هر مورد نوع دستگاه (Chrome، Windows، Mac، یک تلفن دیگر) و زمان آخرین فعالیت آن را نشان می‌دهد. اگر فقط از واتساپ روی تلفن خودتان استفاده می‌کنید، این فهرست باید خالی باشد. اگر از واتساپ وب روی رایانهٔ خانه یا محل کار استفاده می‌کنید، باید تک‌تک موارد را بشناسید.
  • هر چیزی را که نمی‌شناسید — فوراً حذف کنید. روی دستگاه بزنید، سپس «Log out» را انتخاب کنید؛ یا اگر مطمئن نیستید مشکل مربوط به کدام مورد است، از «Log out from all devices» استفاده کنید. این کار فوراً دسترسی مهاجم را قطع می‌کند؛ نیازی به تغییر رمز عبور یا شمارهٔ تلفن ندارد.

حالا در را پشت سرتان قفل کنید

حذف دستگاه سرکش دسترسی فوری را متوقف می‌کند، اما مانع از آن نمی‌شود که کسی دوباره به همان روش دستگاه جدیدی را پیوند دهد. دو اقدام بعدی اهمیت دارند:

  • تأیید دومرحله‌ای را فعال کنید. Settings → Account → Two-step verification → Enable. این کار یک PIN شش‌رقمی اضافه می‌کند که برای برخی اقدامات حساس لازم است و حتی اگر دوباره شما را فریب دهند، برقراری دوبارهٔ کنترل حساب را برای فرد مهاجم دشوارتر می‌کند.
  • هرگز به‌خاطر اینکه پیامی از شما خواسته است، کدی را در تنظیمات واتساپ خودتان وارد نکنید. سازوکار واقعی این کلاهبرداری همین است. پیوند دادن قانونی دستگاه همیشه با این شروع می‌شود که خودتان واتساپ وب یا دسکتاپ را باز کنید و با دوربین تلفنتان یک کد QR را اسکن کنید — هرگز با وارد کردن کدی که در یک گفت‌وگو، پیامک یا لینک دریافت کرده‌اید آغاز نمی‌شود. اگر صفحه‌ای از شما چنین کاری خواست، آن را ببندید.

اگر پیام از طرف یک دوست آمده، نه از طرف خودتان

روی لینک کلیک نکنید و اگر گفت‌وگو به درخواست پول کشیده شد، پولی هم ارسال نکنید — این اغلب مرحلهٔ بعدی پس از دسترسی مهاجم است، چون پیامی که از حساب واقعی یک دوست درخواست پول اضطراری می‌کند، بسیار باورپذیرتر از همان پیام از طرف یک غریبه است. در عوض، از طریق کاملاً متفاوتی با آن دوست تماس بگیرید — تماس تلفنی، پیامک، ایمیل، هر چیزی که خودِ رشته‌گفت‌وگوی واتساپ نباشد، چون ممکن است آن رشته واقعاً از طرف او نباشد. به او بگویید چه چیزی دریافت کرده‌اید و پیشنهاد کنید فهرست دستگاه‌های پیوندشدهٔ خودش را بررسی کند. اگر معلوم شد حسابش به خطر افتاده است، او نیز باید به همین شکل به سایر مخاطبانش هشدار دهد، چون تمام راهبرد مهاجم به این وابسته است که پیام دقیقاً به همان اندازه‌ای قابل اعتماد به نظر برسد که همین حالا هست.

هیچ‌یک از این کارها به نرم‌افزار آنتی‌ویروس، مدیر رمز عبور یا ابزاری فراتر از منوی تنظیمات خود واتساپ نیاز ندارد. کافی است بدانید «دستگاه‌های پیوندشده» فهرستی است که ارزش بررسی دارد — و اینکه درخواست لطف از طرف فردی واقعی، ثابت نمی‌کند که درخواست واقعاً از طرف خود او آمده است.