Je krijgt een WhatsApp-bericht van een echte vriend, iemand die je al jaren kent. Het bericht vraagt je op een link te klikken en te stemmen op hun kind in een danswedstrijd, hun hond in een fotowedstrijd, of hun school bij een inzamelingsactie. Niets aan het bericht schreeuwt 'oplichting' — er wordt niet om je bankwachtwoord gevraagd, en het komt van een contact dat je vertrouwt, in een gesprek dat je al jaren voert.
Dat is precies het punt. Beveiligingsonderzoekers van Malwarebytes documenteerden dit patroon begin augustus 2026: het bericht komt niet van een vervalst nummer. Het komt van het echte, gekaapte WhatsApp-account van je vriend. De aanvaller doet zich niet voor als die persoon — hij zit in hun account en verstuurt berichten namens hen, naar iedereen in hun contactenlijst, inclusief jou.
Hoe het account wordt overgenomen zonder wachtwoord
WhatsApp laat één account tegelijk op maximaal vier extra apparaten ingelogd blijven — je telefoon, plus WhatsApp Web in een browser, een desktop-app, enzovoort — via een functie die 'gekoppelde apparaten' heet. Een nieuw apparaat koppelen betekent normaal gesproken dat je WhatsApp op je telefoon opent, naar Instellingen gaat en een QR-code scant die op het nieuwe apparaat wordt getoond. Er is geen wachtwoord nodig, omdat je telefoon al is ingelogd en garant staat voor de nieuwe sessie.
De oplichting kaapt dat proces in plaats van de inlog zelf. Het slachtoffer klikt op een link — soms zelfs op het echte domein wa.me — die hen door iets leidt dat eruitziet als een "WhatsApp Web-installatie", of hen vertelt een code in te voeren op hun eigen scherm met gekoppelde apparaten. Het volgen van die stappen doet precies één ding: het keurt het apparaat van de aanvaller goed als nieuwe gekoppelde sessie op het account van het slachtoffer. Vanaf dat moment kan de aanvaller berichten lezen en versturen alsof hij de accounteigenaar is, op een apparaat dat het slachtoffer nooit te zien krijgt.
Dit is waarom het geen van de alarmen afgaat waar mensen op getraind zijn te letten. Er is geen wachtwoordwijziging, dus geen e-mail met "je wachtwoord is gewijzigd". Er is geen mislukte inlogpoging, dus geen beveiligingsmelding. De telefoon van de accounteigenaar zelf blijft gewoon volledig normaal werken. Het enige spoor is één extra, onbekende vermelding die stilletjes in de lijst met gekoppelde apparaten staat — en bijna niemand controleert die lijst, tenzij ze weten dat ze moeten kijken.
Controleer nu meteen je eigen gekoppelde apparaten
Doe dit ongeacht of je zo'n bericht hebt ontvangen, want het kost minder dan twee minuten en helemaal niets:
- Op iPhone of Android: Open WhatsApp → tik op Instellingen (of het menu met drie stippen op Android) → Gekoppelde apparaten.
- Bekijk elke vermelding. Elke vermelding toont een apparaattype (Chrome, Windows, Mac, een andere telefoon) en wanneer het voor het laatst actief was. Als je WhatsApp uitsluitend op je eigen telefoon gebruikt, zou deze lijst leeg moeten zijn. Gebruik je WhatsApp Web wel op een thuis- of werkcomputer, dan zou je elke vermelding moeten herkennen.
- Alles wat je niet herkent, verwijder je onmiddellijk. Tik op het apparaat en dan op "Uitloggen", of gebruik "Uitloggen bij alle apparaten" als je niet zeker weet welke vermelding het probleem is. Dit blokkeert de toegang van de aanvaller direct; je hoeft je wachtwoord of telefoonnummer niet te wijzigen.
Doe daarna de deur achter je op slot
Het verwijderen van het frauduleuze apparaat stopt de directe toegang, maar voorkomt niet dat iemand op dezelfde manier een nieuw apparaat koppelt. Twee vervolgstappen zijn belangrijk:
- Schakel tweestapsverificatie in. Instellingen → Account → Tweestapsverificatie → Inschakelen. Dit voegt een 6-cijferige pincode toe die vereist is voor bepaalde gevoelige acties, en maakt het lastiger voor iemand om opnieuw controle te krijgen, zelfs als ze je nogmaals misleiden.
- Voer nooit een code in bij je eigen WhatsApp-instellingen omdat een bericht je dat opdraagt. Dat is precies het mechanisme achter deze oplichting. Het legitiem koppelen van een apparaat begint altijd doordat jij zelf WhatsApp Web of Desktop opent en met de camera van je telefoon een QR-code scant — het wordt nooit gestart door een code in te typen die via een chat, sms of link is binnengekomen. Als een pagina je vraagt dat te doen, sluit die dan direct af.
Als het bericht van een vriend kwam, niet van jou
Klik niet op de link, en maak geen geld over als het gesprek uitmondt in een verzoek daartoe — dat is vaak de volgende stap zodra de aanvaller toegang heeft, omdat een bericht waarin om noodgeld wordt gevraagd vanaf het account van een echte vriend veel overtuigender is dan hetzelfde bericht van een vreemde. Neem in plaats daarvan via een geheel ander kanaal contact op met die vriend — een telefoontje, een sms, een e-mail, iets anders dan het WhatsApp-gesprek zelf, want dat gesprek is misschien niet echt met hen. Vertel hen wat je hebt ontvangen en stel voor dat ze hun eigen lijst met gekoppelde apparaten controleren. Blijkt hun account inderdaad gehackt, dan moeten ze ook hun andere contacten op dezelfde manier waarschuwen, want de hele strategie van de aanvaller hangt ervan af dat het bericht er precies zo betrouwbaar uitziet als het er nu uitziet.
Niets van dit alles vereist antivirussoftware, een wachtwoordmanager, of enig ander hulpmiddel dan het eigen instellingenmenu van WhatsApp. Het enige wat nodig is, is weten dat 'gekoppelde apparaten' een lijst is die de moeite van het controleren waard is — en dat een verzoek om een gunst van iemand die echt bestaat geen bewijs is dat het verzoek ook daadwerkelijk van hen kwam.