Saat WhatsApp-viestin todelliselta ystävältä, jonka olet tuntenut vuosia. Viestissä pyydetään sinua klikkaamaan linkkiä ja äänestämään hänen lapsensa puolesta tanssikilpailussa, koiransa puolesta valokuvakilpailussa tai koulunsa puolesta varainkeruussa. Mikään siinä ei huuda huijausta — se ei pyydä pankkisalasanaasi, ja se tulee kontaktilta, johon luotat, keskusteluketjussa, joka teillä on ollut vuosia.

Juuri se on koko juju. Malwarebytesin tietoturvatutkijat dokumentoivat tämän kaavan elokuun 2026 alussa: viesti ei tule väärennetystä numerosta. Se tulee ystäväsi oikealta, kaapatulta WhatsApp-tililtä. Hyökkääjä ei esiinny hänenä — hän on sisällä tilillä ja lähettää viestejä hänen nimissään kaikille hänen yhteystiedoissaan oleville, mukaan lukien sinulle.

Miten tili kaapataan ilman salasanaa

WhatsApp sallii tilin pysyä kirjautuneena jopa neljälle lisälaitteelle kerrallaan — puhelimesi lisäksi esimerkiksi WhatsApp Webiin selaimessa, työpöytäsovellukseen ja niin edelleen — linkitetyt laitteet -nimisen ominaisuuden avulla. Uuden laitteen linkittäminen tarkoittaa normaalisti WhatsAppin avaamista puhelimessa, siirtymistä Asetuksiin ja uudella laitteella näkyvän QR-koodin skannaamista. Salasanaa ei tarvita, koska puhelimesi on jo kirjautuneena sisään ja takaa uuden istunnon.

Huijaus kaappaa tämän prosessin varsinaisen kirjautumisen sijaan. Uhri klikkaa linkkiä — joskus jopa aidolla wa.me-verkkotunnuksella — joka opastaa hänet läpi jonkin, joka näyttää "WhatsApp Webin käyttöönotolta", tai kehottaa häntä kirjoittamaan koodin omaan linkitetyt laitteet -näkymäänsä. Näiden vaiheiden seuraaminen tekee täsmälleen yhden asian: se hyväksyy hyökkääjän laitteen uudeksi linkitetyksi istunnoksi uhrin tilillä. Siitä hetkestä lähtien hyökkääjä voi lukea ja lähettää viestejä ikään kuin olisi tilin omistaja, laitteella jota uhri ei koskaan näe.

Juuri siksi tämä ei laukaise mitään niistä hälytyksistä, joita ihmisiä on opetettu tarkkailemaan. Salasanaa ei vaihdeta, joten mitään "salasanasi vaihdettiin" -sähköpostia ei tule. Epäonnistuneita kirjautumisyrityksiä ei ole, joten mitään tietoturvahälytystä ei laukea. Tilin omistajan oma puhelin toimii edelleen täysin normaalisti. Ainoa jälki on yksi ylimääräinen, tuntematon rivi, joka lojuu hiljaa linkitettyjen laitteiden listalla — ja lähes kukaan ei tarkista tuota listaa, ellei tiedä, että pitäisi katsoa.

Tarkista omat linkitetyt laitteesi juuri nyt

Tee tämä riippumatta siitä, oletko saanut tällaisen viestin, sillä se vie alle kaksi minuuttia eikä maksa mitään:

  • iPhonessa tai Androidissa: Avaa WhatsApp → napauta Asetukset (tai kolmen pisteen valikkoa Androidissa) → Linkitetyt laitteet.
  • Käy läpi jokainen merkintä. Jokainen niistä näyttää laitetyypin (Chrome, Windows, Mac, toinen puhelin) ja milloin se oli viimeksi aktiivinen. Jos käytät WhatsAppia vain omalla puhelimellasi, tämän listan pitäisi olla tyhjä. Jos käytät WhatsApp Webiä koti- tai työtietokoneella, sinun pitäisi tunnistaa jokainen ainoa merkintä.
  • Kaikki, mitä et tunnista — poista se välittömästi. Napauta laitetta ja valitse sitten "Kirjaudu ulos", tai käytä "Kirjaudu ulos kaikista laitteista", jos et ole varma, mikä merkintä on ongelma. Tämä katkaisee hyökkääjän pääsyn välittömästi; se ei vaadi salasanan tai puhelinnumeron vaihtamista.

Sitten lukitse ovi perässäsi

Rikollisen laitteen poistaminen pysäyttää välittömän pääsyn, mutta se ei estä ketään linkittämästä uutta laitetta samalla tavalla. Kaksi jatkotoimenpidettä ovat tärkeitä:

  • Ota käyttöön kaksivaiheinen vahvistus. Asetukset → Tili → Kaksivaiheinen vahvistus → Ota käyttöön. Tämä lisää 6-numeroisen PIN-koodin, joka vaaditaan tietyissä arkaluonteisissa toimissa, ja vaikeuttaa hallinnan uudelleen ottamista, vaikka sinua huijattaisiin uudelleen.
  • Älä koskaan syötä koodia omiin WhatsApp-asetuksiisi siksi, että jokin viesti käski sinua tekemään niin. Se on juuri tämän huijauksen todellinen mekanismi. Aito laitteen linkitys alkaa aina siitä, että avaat itse WhatsApp Webin tai työpöytäsovelluksen ja skannaat QR-koodin puhelimesi kameralla — sitä ei koskaan käynnistetä kirjoittamalla koodia, joka saapui chatissa, tekstiviestissä tai linkissä. Jos jokin sivu pyytää sinua tekemään niin, sulje se.

Jos viesti tuli ystävältä eikä sinulta itseltäsi

Älä klikkaa linkkiä, äläkä lähetä rahaa, jos keskustelu etenee rahapyyntöön — se on usein seuraava askel sen jälkeen, kun hyökkääjällä on pääsy tiliin, sillä hätärahaa pyytävä viesti oikean ystävän tililtä on paljon vakuuttavampi kuin sama viesti tuntemattomalta. Ota sen sijaan yhteyttä kyseiseen ystävään täysin toista kanavaa pitkin — soita, lähetä tekstiviesti, sähköposti, mikä tahansa muu kuin itse WhatsApp-keskustelu, koska se ketju ei ehkä todellisuudessa ole hän. Kerro hänelle, mitä sait, ja ehdota, että hän tarkistaa oman linkitettyjen laitteiden listansa. Jos käy ilmi, että hänen tilinsä on vaarantunut, hänen kannattaa varoittaa myös muita yhteystietojaan samalla tavalla, sillä hyökkääjän koko strategia perustuu siihen, että viesti näyttää yhtä luotettavalta kuin se näyttää juuri nyt.

Mikään tästä ei vaadi virustorjuntaohjelmaa, salasananhallintaa tai mitään muuta työkalua kuin WhatsAppin omaa asetusvalikkoa. Se vaatii vain tiedon siitä, että "linkitetyt laitteet" on lista, joka kannattaa tarkistaa — ja sen, että aidolta vaikuttavan henkilön esittämä palveluspyyntö ei ole todiste siitä, että pyyntö todella tuli häneltä.