Du får en WhatsApp-melding fra en ekte venn, noen du har kjent i årevis. Meldingen ber deg klikke på en lenke og stemme på barnet deres i en dansekonkurranse, hunden deres i en fotokonkurranse, eller skolen deres i en innsamlingsaksjon. Ingenting ved den skriker svindel — den ber ikke om passordet til banken din, og den kommer fra en kontakt du stoler på, i en tråd dere har hatt i årevis.

Det er nettopp poenget. Sikkerhetsforskere hos Malwarebytes dokumenterte dette mønsteret tidlig i august 2026: meldingen kommer ikke fra et forfalsket nummer. Den kommer fra vennens egen, kaprede WhatsApp-konto. Angriperen later ikke som om de er dem — de er inne i kontoen deres, og sender som dem, til alle i kontaktlisten deres, deg inkludert.

Slik blir kontoen kapret uten passord

WhatsApp lar én konto være innlogget på opptil fire ekstra enheter samtidig — telefonen din, i tillegg til WhatsApp Web i en nettleser, en skrivebordsapp, og så videre — gjennom en funksjon som kalles koblede enheter. Å koble til en ny enhet betyr normalt å åpne WhatsApp på telefonen, gå til Innstillinger, og skanne en QR-kode som vises på den nye enheten. Ikke noe passord trengs, fordi telefonen din allerede er innlogget og går god for den nye økten.

Svindelen kaprer denne flyten i stedet for selve innloggingen. Offeret klikker på en lenke — noen ganger på det ekte wa.me-domenet — som fører dem gjennom noe som ser ut som «oppsett av WhatsApp Web», eller ber dem taste en kode inn på sin egen skjerm for koblede enheter. Å følge disse trinnene gjør nøyaktig én ting: det godkjenner angriperens enhet som en ny koblet økt på offerets konto. Fra det tidspunktet kan angriperen lese og sende meldinger som om de var kontoeieren, fra en enhet offeret aldri ser.

Dette er grunnen til at det ikke utløser noen av alarmene folk er opplært til å se etter. Det skjer ingen passordendring, så det kommer ingen e-post om at «passordet ditt ble endret». Det er ikke noe mislykket innloggingsforsøk, så det kommer ikke noe sikkerhetsvarsel. Kontoeierens egen telefon fungerer fortsatt helt normalt. Det eneste sporet er én ekstra, ukjent oppføring som ligger stille i listen over koblede enheter — og nesten ingen sjekker den listen med mindre de vet at de bør.

Sjekk dine egne koblede enheter nå med en gang

Gjør dette uansett om du har mottatt en av disse meldingene eller ikke, siden det tar under to minutter og koster ingenting:

  • På iPhone eller Android: Åpne WhatsApp → trykk på Innstillinger (eller trepunktsmenyen på Android) → Koblede enheter.
  • Gjennomgå hver eneste oppføring. Hver av dem viser en enhetstype (Chrome, Windows, Mac, en annen telefon) og når den sist var aktiv. Hvis du bare noensinne bruker WhatsApp på din egen telefon, bør denne listen være tom. Hvis du faktisk bruker WhatsApp Web på en hjemme- eller jobb-PC, bør du kjenne igjen absolutt hver eneste oppføring.
  • Alt du ikke kjenner igjen — fjern det umiddelbart. Trykk på enheten, deretter «Logg ut», eller bruk «Logg ut fra alle enheter» hvis du er usikker på hvilken oppføring som er problemet. Dette kutter angriperens tilgang øyeblikkelig; det krever ikke at du endrer passord eller telefonnummer.

Lås så døren bak deg

Å fjerne den useriøse enheten stopper den umiddelbare tilgangen, men det hindrer ikke noen fra å koble til en ny enhet på samme måte. To oppfølgingstrinn er viktige:

  • Slå på totrinnsbekreftelse. Innstillinger → Konto → Totrinnsbekreftelse → Aktiver. Dette legger til en 6-sifret PIN-kode som kreves for enkelte sensitive handlinger, og gjør det vanskeligere for noen å gjenopprette kontroll selv om de lurer deg igjen.
  • Skriv aldri inn en kode i dine egne WhatsApp-innstillinger fordi en melding ba deg om det. Det er selve mekanismen bak denne svindelen. Legitim enhetskobling starter alltid med at du selv åpner WhatsApp Web eller Desktop og skanner en QR-kode med telefonens kamera — den blir aldri satt i gang ved å taste inn en kode som kom i en samtale, en tekstmelding eller en lenke. Hvis en side ber deg gjøre det, lukk den.

Hvis meldingen kom fra en venn, ikke fra deg

Ikke klikk på lenken, og ikke send penger hvis samtalen eskalerer til en forespørsel om det — det er ofte det neste steget når angriperen først har fått tilgang, siden en melding som ber om nødpenger fra en ekte venns konto, er langt mer overbevisende enn den samme meldingen fra en fremmed. Kontakt i stedet vennen gjennom en helt annen kanal — et telefonoppringning, en tekstmelding, en e-post, hva som helst som ikke er selve WhatsApp-tråden, siden den tråden kanskje egentlig ikke er dem. Fortell dem hva du har mottatt og foreslå at de sjekker sin egen liste over koblede enheter. Hvis det viser seg at kontoen deres ble kompromittert, bør de også advare sine andre kontakter på samme måte, siden hele angriperens strategi avhenger av at meldingen ser like troverdig ut som den gjør akkurat nå.

Ingenting av dette krever antivirusprogramvare, en passordbehandler, eller noe verktøy utover WhatsApps egen innstillingsmeny. Det krever bare å vite at «koblede enheter» er en liste verdt å sjekke — og at en tjenesteforespørsel fra en ekte person ikke er bevis på at forespørselen faktisk kom fra dem.