Vous recevez un message WhatsApp d'un véritable ami, quelqu'un que vous connaissez depuis des années. Il vous demande de cliquer sur un lien pour voter pour son enfant dans un concours de danse, son chien dans un concours photo, ou son école dans une collecte de fonds. Rien dans ce message ne crie à l'arnaque — on ne vous demande pas votre mot de passe bancaire, et il provient d'un contact en qui vous avez confiance, dans une conversation que vous entretenez depuis des années.

C'est précisément le but recherché. Les chercheurs en sécurité de Malwarebytes ont documenté ce schéma début août 2026 : le message ne provient pas d'un numéro usurpé. Il provient du véritable compte WhatsApp de votre ami, qui a été détourné. L'attaquant ne se fait pas passer pour lui — il est à l'intérieur de son compte, envoyant des messages en son nom, à tous les contacts de sa liste, vous y compris.

Comment le compte est détourné sans mot de passe

WhatsApp permet à un même compte de rester connecté sur jusqu'à quatre appareils supplémentaires en même temps — votre téléphone, plus WhatsApp Web sur un navigateur, une application de bureau, etc. — grâce à une fonctionnalité appelée appareils liés. Lier un nouvel appareil signifie normalement ouvrir WhatsApp sur son téléphone, aller dans les Paramètres, puis scanner un code QR affiché sur le nouvel appareil. Aucun mot de passe n'est nécessaire, car votre téléphone est déjà connecté et se porte garant de la nouvelle session.

L'arnaque détourne ce processus plutôt que la connexion elle-même. La victime clique sur un lien — parfois hébergé sur le véritable domaine wa.me — qui la guide à travers ce qui ressemble à une « configuration de WhatsApp Web », ou lui demande de saisir un code dans son propre écran d'appareils liés. Suivre ces étapes ne fait qu'une seule chose : approuver l'appareil de l'attaquant comme nouvelle session liée sur le compte de la victime. À partir de ce moment, l'attaquant peut lire et envoyer des messages comme s'il était le propriétaire du compte, depuis un appareil que la victime ne voit jamais.

C'est pour cela qu'elle ne déclenche aucune des alarmes auxquelles on nous a appris à faire attention. Il n'y a pas de changement de mot de passe, donc pas d'e-mail « votre mot de passe a été modifié ». Il n'y a pas de tentative de connexion échouée, donc pas d'alerte de sécurité. Le téléphone du propriétaire du compte continue de fonctionner parfaitement normalement. La seule trace est une entrée supplémentaire, inconnue, qui se trouve discrètement dans la liste des appareils liés — et presque personne ne consulte cette liste, sauf s'il sait qu'il doit le faire.

Vérifiez dès maintenant vos propres appareils liés

Faites-le que vous ayez reçu ou non l'un de ces messages, car cela prend moins de deux minutes et ne coûte rien :

  • Sur iPhone ou Android : Ouvrez WhatsApp → appuyez sur Paramètres (ou le menu à trois points sur Android) → Appareils liés.
  • Examinez chaque entrée. Chacune indique un type d'appareil (Chrome, Windows, Mac, un autre téléphone) et la date de sa dernière activité. Si vous n'utilisez WhatsApp que sur votre propre téléphone, cette liste devrait être vide. Si vous utilisez effectivement WhatsApp Web sur un ordinateur personnel ou professionnel, vous devriez reconnaître chacune des entrées.
  • Tout ce que vous ne reconnaissez pas — supprimez-le immédiatement. Appuyez sur l'appareil, puis sur « Se déconnecter », ou utilisez « Se déconnecter de tous les appareils » si vous n'êtes pas sûr de savoir quelle entrée pose problème. Cela coupe instantanément l'accès de l'attaquant ; il n'est pas nécessaire de changer votre mot de passe ou votre numéro de téléphone.

Ensuite, verrouillez la porte derrière vous

Supprimer l'appareil indésirable met fin à l'accès immédiat, mais cela n'empêche pas quelqu'un de lier un nouvel appareil de la même manière. Deux étapes supplémentaires comptent :

  • Activez la vérification en deux étapes. Paramètres → Compte → Vérification en deux étapes → Activer. Cela ajoute un code PIN à 6 chiffres exigé pour certaines actions sensibles et rend plus difficile pour quelqu'un de reprendre le contrôle, même s'il parvient à vous tromper à nouveau.
  • Ne saisissez jamais de code dans vos propres paramètres WhatsApp parce qu'un message vous l'a demandé. C'est précisément le mécanisme de cette arnaque. La liaison légitime d'un appareil commence toujours par le fait d'ouvrir vous-même WhatsApp Web ou l'application de bureau et de scanner un code QR avec l'appareil photo de votre téléphone — elle n'est jamais déclenchée en saisissant un code reçu dans une discussion, un SMS ou un lien. Si une page vous demande de faire cela, fermez-la.

Si le message provient d'un ami, et non de vous

Ne cliquez pas sur le lien, et n'envoyez pas d'argent si la conversation dérive vers une demande de ce type — c'est souvent l'étape suivante une fois que l'attaquant a obtenu l'accès, car un message demandant de l'argent en urgence, provenant du compte d'un véritable ami, est bien plus convaincant que le même message venant d'un inconnu. Contactez plutôt cet ami par un tout autre canal — un appel téléphonique, un SMS, un e-mail, n'importe quoi d'autre que la conversation WhatsApp elle-même, car cette conversation n'est peut-être pas vraiment avec lui. Dites-lui ce que vous avez reçu et suggérez-lui de vérifier sa propre liste d'appareils liés. S'il s'avère que son compte a été compromis, il devrait également avertir ses autres contacts de la même manière, car toute la stratégie de l'attaquant repose sur le fait que le message paraisse exactement aussi digne de confiance qu'il l'est actuellement.

Rien de tout cela ne nécessite un antivirus, un gestionnaire de mots de passe, ou un quelconque outil autre que le menu des paramètres de WhatsApp lui-même. Cela nécessite simplement de savoir que la liste des « appareils liés » mérite d'être vérifiée — et qu'une demande de service venant d'une personne réelle n'est pas la preuve que la demande provient réellement d'elle.