WhatsApp-üzenetet kapsz egy igazi baráttól, akit évek óta ismersz. Arra kér, hogy kattints egy linkre, és szavazz a gyerekére egy táncversenyen, a kutyájára egy fotópályázaton, vagy az iskolájára valamilyen gyűjtésben. Semmi nem üt szöget a fejedbe – nem kér banki jelszót, és olyan kontaktodtól érkezik, akiben megbízol, egy évek óta futó beszélgetésben.

Pontosan ez a lényeg. A Malwarebytes biztonsági kutatói 2026 augusztusának elején dokumentálták ezt a mintázatot: az üzenet nem hamisított számról érkezik. A barátod valódi, feltört WhatsApp-fiókjából jön. A támadó nem adja ki magát a barátodnak – bent van a fiókjában, az ő nevében küld üzeneteket mindenkinek a kontaktlistáján, téged is beleértve.

Hogyan vehető át a fiók jelszó nélkül

A WhatsApp lehetővé teszi, hogy egy fiók egyszerre akár négy további eszközön is bejelentkezve maradjon – a telefonod mellett egy böngészőben futó WhatsApp Web, egy asztali alkalmazás és így tovább – a linkelt eszközök nevű funkción keresztül. Új eszköz hozzákapcsolása normál esetben azt jelenti, hogy megnyitod a WhatsAppot a telefonodon, elmész a Beállításokba, és beolvasod az új eszközön megjelenő QR-kódot. Nincs szükség jelszóra, mert a telefonod már be van jelentkezve, és igazolja az új munkamenetet.

Az átverés nem magát a bejelentkezést, hanem ezt a folyamatot téríti el. Az áldozat rákattint egy linkre – néha a valódi wa.me domainen –, amely végigvezeti valamin, ami úgy néz ki, mint egy „WhatsApp Web beállítása", vagy arra utasítja, hogy írjon be egy kódot a saját linkelt eszközök képernyőjén. Ha követi ezeket a lépéseket, pontosan egy dolog történik: jóváhagyja a támadó eszközét mint új linkelt munkamenetet az áldozat fiókján. Ettől a pillanattól kezdve a támadó úgy olvashat és küldhet üzeneteket, mintha ő lenne a fiók tulajdonosa, egy olyan eszközön, amit az áldozat sosem lát.

Ezért nem indít be egyetlen olyan riasztást sem, amelyre az embereket megtanították figyelni. Nincs jelszóváltoztatás, tehát nincs „megváltozott a jelszavad" e-mail. Nincs sikertelen bejelentkezési kísérlet, tehát nincs biztonsági figyelmeztetés. A fiók tulajdonosának saját telefonja továbbra is teljesen normálisan működik. Az egyetlen nyom egy plusz, ismeretlen bejegyzés, amely csendben ott lapul a linkelt eszközök listáján – és szinte senki sem nézi meg ezt a listát, hacsak nem tudja, hogy oda kell néznie.

Ellenőrizd most a saját linkelt eszközeidet

Ezt akkor is tedd meg, ha nem kaptál még ilyen üzenetet, mert két percnél kevesebb ideig tart, és semmibe sem kerül:

  • iPhone-on vagy Androidon: Nyisd meg a WhatsAppot → koppints a Beállításokra (Androidon a három pontos menüre) → Linkelt eszközök.
  • Nézd át az összes bejegyzést. Mindegyik megmutatja az eszköz típusát (Chrome, Windows, Mac, másik telefon) és azt, hogy mikor volt utoljára aktív. Ha csak a saját telefonodon használod a WhatsAppot, ennek a listának üresnek kell lennie. Ha használsz WhatsApp Webet otthoni vagy munkahelyi számítógépen, akkor minden egyes bejegyzést fel kell ismerned.
  • Amit nem ismersz fel, azt azonnal távolítsd el. Koppints az eszközre, majd a „Kijelentkezés" gombra, vagy használd a „Kijelentkezés minden eszközről" opciót, ha nem vagy biztos benne, melyik bejegyzés a probléma forrása. Ez azonnal megszünteti a támadó hozzáférését; nem igényel jelszó- vagy telefonszám-változtatást.

Aztán zárd is be az ajtót magad után

A csaló eszköz eltávolítása leállítja az azonnali hozzáférést, de nem akadályozza meg, hogy valaki ugyanígy egy újat kapcsoljon hozzá. Két további lépés számít:

  • Kapcsold be a kétlépéses hitelesítést. Beállítások → Fiók → Kétlépéses hitelesítés → Engedélyezés. Ez hozzáad egy 6 számjegyű PIN-kódot, amely bizonyos érzékeny műveletekhez szükséges, és megnehezíti, hogy valaki újra átvegye az irányítást a fiókod felett, még akkor is, ha újra rászed.
  • Soha ne írj be kódot a saját WhatsApp-beállításaidba csak azért, mert egy üzenet erre kért. Pontosan ez az átverés valódi mechanizmusa. A jogos eszközkapcsolás mindig azzal kezdődik, hogy te magad nyitod meg a WhatsApp Webet vagy a Desktop alkalmazást, és a telefonod kamerájával beolvasol egy QR-kódot – soha nem úgy indul, hogy egy csevegésben, sms-ben vagy linkben érkezett kódot írsz be. Ha bármelyik oldal erre kér, zárd be.

Ha az üzenet egy barátodtól érkezett, nem tőled

Ne kattints a linkre, és ne küldj pénzt, ha a beszélgetés pénzkéréssé fajul – ez gyakran a következő lépés, miután a támadó hozzáférést szerzett, mivel egy sürgősségi pénzkérés egy valódi barát fiókjából sokkal meggyőzőbb, mint ugyanaz az üzenet egy idegentől. Ehelyett lépj kapcsolatba a baráttal egy teljesen másik csatornán – telefonhívás, sms, e-mail, bármi, ami nem maga a WhatsApp-beszélgetés, mivel lehet, hogy az a beszélgetés valójában nem is ő. Mondd el neki, mit kaptál, és javasold, hogy nézze meg a saját linkelt eszközök listáját. Ha kiderül, hogy a fiókját feltörték, neki is figyelmeztetnie kell a többi kontaktját ugyanígy, mivel a támadó egész stratégiája azon múlik, hogy az üzenet pontosan olyan megbízhatónak tűnjön, amilyennek most tűnik.

Ehhez semmi szükség vírusirtóra, jelszókezelőre vagy bármilyen eszközre a WhatsApp saját beállítási menüjén túl. Csak azt kell tudni, hogy a „linkelt eszközök" egy olyan lista, amelyet érdemes ellenőrizni – és hogy egy valódi személytől érkező szívesség-kérés nem bizonyíték arra, hogy a kérés valóban tőle származik.