Anda menerima mesej WhatsApp daripada seorang kawan sebenar, seseorang yang anda kenali sekian lama. Mesej itu meminta anda mengklik pautan dan mengundi anak mereka dalam pertandingan tarian, atau anjing mereka dalam pertandingan gambar, atau sekolah mereka dalam sesuatu kutipan derma. Tiada apa-apa yang kelihatan seperti penipuan — ia tidak meminta kata laluan bank anda, dan ia datang daripada kenalan yang anda percayai, dalam satu utas perbualan yang sudah anda ada sekian lama.

Itulah sebenarnya intipatinya. Penyelidik keselamatan di Malwarebytes mendokumentasikan corak ini pada awal Ogos 2026: mesej itu bukan datang daripada nombor yang dipalsukan. Ia datang daripada akaun WhatsApp sebenar kawan anda yang telah dirampas. Penyerang bukan menyamar sebagai mereka — penyerang berada di dalam akaun mereka, menghantar mesej sebagai mereka, kepada semua orang dalam senarai kenalan mereka, termasuk anda.

Bagaimana akaun boleh dirampas tanpa kata laluan

WhatsApp membenarkan satu akaun kekal log masuk pada sehingga empat peranti tambahan pada satu masa — telefon anda, ditambah WhatsApp Web pada pelayar, aplikasi desktop, dan sebagainya — melalui ciri yang dipanggil peranti terpaut. Memautkan peranti baharu biasanya bermaksud membuka WhatsApp pada telefon anda, pergi ke Tetapan, dan mengimbas kod QR yang dipaparkan pada peranti baharu itu. Tiada kata laluan diperlukan, kerana telefon anda sudah log masuk dan mengesahkan sesi baharu itu.

Penipuan ini merampas aliran tersebut dan bukannya log masuk itu sendiri. Mangsa mengklik pautan — kadangkala pada domain wa.me yang sebenar — yang membawa mereka melalui sesuatu yang kelihatan seperti "persediaan WhatsApp Web," atau memberitahu mereka untuk menaip kod pada skrin peranti terpaut mereka sendiri. Mengikut langkah-langkah tersebut hanya melakukan satu perkara: ia meluluskan peranti penyerang sebagai sesi terpaut baharu pada akaun mangsa. Daripada titik itu, penyerang boleh membaca dan menghantar mesej seolah-olah mereka pemilik akaun, pada peranti yang tidak pernah dilihat oleh mangsa.

Inilah sebabnya ia tidak mencetuskan mana-mana amaran yang orang dilatih untuk perhatikan. Tiada perubahan kata laluan, jadi tiada e-mel "kata laluan anda telah ditukar." Tiada percubaan log masuk yang gagal, jadi tiada amaran keselamatan. Telefon pemilik akaun sendiri masih berfungsi dengan normal sepenuhnya. Satu-satunya kesan ialah satu entri tambahan yang tidak dikenali, duduk senyap dalam senarai peranti terpaut — dan hampir tiada siapa yang menyemak senarai itu melainkan mereka tahu untuk memeriksanya.

Semak peranti terpaut anda sendiri sekarang juga

Lakukan ini sama ada anda sudah menerima salah satu mesej ini atau tidak, kerana ia mengambil masa kurang daripada dua minit dan tidak memerlukan sebarang kos:

  • Pada iPhone atau Android: Buka WhatsApp → ketik Tetapan (atau menu tiga titik pada Android) → Peranti Terpaut.
  • Semak setiap entri. Setiap satu menunjukkan jenis peranti (Chrome, Windows, Mac, telefon lain) dan bila ia terakhir aktif. Jika anda hanya menggunakan WhatsApp pada telefon anda sendiri, senarai ini sepatutnya kosong. Jika anda memang menggunakan WhatsApp Web pada komputer rumah atau pejabat, anda sepatutnya mengenali setiap satu entri.
  • Mana-mana yang anda tidak kenali — buang serta-merta. Ketik peranti tersebut, kemudian "Log keluar," atau gunakan "Log keluar daripada semua peranti" jika anda tidak pasti entri mana yang bermasalah. Ini serta-merta memutuskan akses penyerang; ia tidak memerlukan penukaran kata laluan atau nombor telefon anda.

Kemudian kunci pintu di belakang anda

Membuang peranti yang menyeleweng itu menghentikan akses segera, tetapi ia tidak menghalang seseorang daripada memautkan peranti baharu dengan cara yang sama. Dua langkah susulan penting:

  • Hidupkan pengesahan dua langkah. Tetapan → Akaun → Pengesahan dua langkah → Dayakan. Ini menambah PIN 6-digit yang diperlukan untuk tindakan sensitif tertentu dan menyukarkan seseorang untuk mendapatkan semula kawalan walaupun mereka menipu anda sekali lagi.
  • Jangan sekali-kali masukkan kod ke dalam tetapan WhatsApp anda sendiri hanya kerana sesuatu mesej memberitahu anda untuk berbuat demikian. Itulah sebenarnya mekanisme penipuan ini. Pemautan peranti yang sah sentiasa bermula dengan anda sendiri membuka WhatsApp Web atau Desktop dan mengimbas kod QR dengan kamera telefon anda — ia tidak pernah dimulakan dengan menaip kod yang diterima dalam sembang, teks, atau pautan. Jika mana-mana laman meminta anda berbuat demikian, tutup laman itu.

Jika mesej itu datang daripada seorang kawan, bukan daripada anda

Jangan klik pautan itu, dan jangan hantar wang jika perbualan itu berkembang menjadi permintaan untuk berbuat demikian — itu selalunya langkah seterusnya sebaik sahaja penyerang mendapat akses, kerana mesej yang meminta wang kecemasan daripada akaun kawan sebenar jauh lebih meyakinkan berbanding mesej yang sama daripada orang yang tidak dikenali. Sebaliknya, hubungi kawan tersebut melalui saluran yang sama sekali berbeza — panggilan telefon, mesej teks, e-mel, apa-apa sahaja yang bukan utas WhatsApp itu sendiri, kerana utas itu mungkin sebenarnya bukan mereka. Beritahu mereka apa yang anda terima dan cadangkan supaya mereka menyemak senarai peranti terpaut mereka sendiri. Jika didapati akaun mereka telah dikompromi, mereka juga perlu memberi amaran kepada kenalan lain mereka dengan cara yang sama, kerana keseluruhan strategi penyerang bergantung pada mesej itu kelihatan sama meyakinkan seperti sekarang.

Tiada satu pun daripada ini memerlukan perisian antivirus, pengurus kata laluan, atau apa-apa alat selain menu tetapan WhatsApp itu sendiri. Ia memerlukan pengetahuan bahawa "peranti terpaut" ialah senarai yang berbaloi untuk disemak — dan bahawa permintaan bantuan daripada seseorang yang sebenar bukanlah bukti bahawa permintaan itu benar-benar datang daripada mereka.