Primești un mesaj pe WhatsApp de la un prieten adevărat, pe cineva pe care îl cunoști de ani de zile. Îți cere să dai click pe un link și să votezi pentru copilul lui la un concurs de dans, sau pentru câinele lui la un concurs foto, sau pentru școala lui la o campanie de strângere de fonduri. Nimic din asta nu miroase a țeapă — nu ți se cere parola de la bancă, iar mesajul vine de la un contact în care ai încredere, dintr-o conversație pe care o ai de ani buni.
Exact ăsta e miezul problemei. Cercetătorii în securitate de la Malwarebytes au documentat acest tipar la începutul lui august 2026: mesajul nu vine de la un număr falsificat. Vine chiar de pe contul real, deturnat, de WhatsApp al prietenului tău. Atacatorul nu se dă drept el — se află efectiv în contul lui, trimițând mesaje ca și cum ar fi el, către toată lista lui de contacte, inclusiv către tine.
Cum e preluat contul fără parolă
WhatsApp permite ca un cont să rămână conectat simultan pe până la patru dispozitive suplimentare — telefonul tău, plus WhatsApp Web într-un browser, o aplicație desktop și așa mai departe — printr-o funcție numită dispozitive conectate. În mod normal, conectarea unui dispozitiv nou înseamnă să deschizi WhatsApp pe telefon, să mergi la Setări și să scanezi un cod QR afișat pe noul dispozitiv. Nu ai nevoie de parolă, pentru că telefonul tău este deja conectat și girează pentru noua sesiune.
Țeapa deturnează acest flux, nu autentificarea în sine. Victima dă click pe un link — uneori chiar pe domeniul real wa.me — care o poartă printr-un proces ce pare a fi „configurarea WhatsApp Web”, sau îi spune să introducă un cod în propriul ecran de dispozitive conectate. Urmând acești pași, se întâmplă un singur lucru: dispozitivul atacatorului este aprobat ca o nouă sesiune conectată pe contul victimei. Din acel moment, atacatorul poate citi și trimite mesaje ca și cum ar fi proprietarul contului, de pe un dispozitiv pe care victima nu-l vede niciodată.
De aceea nu declanșează niciunul dintre semnalele de alarmă pe care oamenii sunt instruiți să le urmărească. Nu se schimbă nicio parolă, deci nu vine niciun e-mail de tipul „parola ta a fost schimbată”. Nu există nicio încercare eșuată de autentificare, deci nicio alertă de securitate. Telefonul proprietarului contului continuă să funcționeze complet normal. Singura urmă este o intrare în plus, nefamiliară, care stă liniștită în lista dispozitivelor conectate — iar aproape nimeni nu verifică lista aceea decât dacă știe că trebuie să o facă.
Verifică-ți chiar acum propriile dispozitive conectate
Fă asta indiferent dacă ai primit sau nu unul dintre aceste mesaje, pentru că durează mai puțin de două minute și nu costă nimic:
- Pe iPhone sau Android: Deschide WhatsApp → atinge Setări (sau meniul cu trei puncte pe Android) → Dispozitive conectate.
- Verifică fiecare intrare. Fiecare arată tipul dispozitivului (Chrome, Windows, Mac, alt telefon) și când a fost activ ultima dată. Dacă folosești WhatsApp doar pe propriul telefon, această listă ar trebui să fie goală. Dacă folosești și WhatsApp Web pe un calculator de acasă sau de la serviciu, ar trebui să recunoști fiecare intrare în parte.
- Orice nu recunoști — elimină imediat. Atinge dispozitivul, apoi „Deconectare”, sau folosește „Deconectare de pe toate dispozitivele” dacă nu ești sigur care intrare este problema. Asta taie instantaneu accesul atacatorului; nu necesită schimbarea parolei sau a numărului de telefon.
Apoi încuie ușa în urma ta
Eliminarea dispozitivului intrus oprește accesul imediat, dar nu împiedică pe cineva să conecteze unul nou în același mod. Contează doi pași suplimentari:
- Activează verificarea în doi pași. Setări → Cont → Verificare în doi pași → Activează. Asta adaugă un PIN de 6 cifre necesar pentru anumite acțiuni sensibile și îngreunează posibilitatea ca cineva să recapete controlul chiar dacă te păcălește din nou.
- Nu introduce niciodată un cod în propriile setări WhatsApp doar pentru că un mesaj ți-a spus să o faci. Ăsta e chiar mecanismul acestei țepe. Conectarea legitimă a unui dispozitiv începe întotdeauna prin faptul că tu deschizi singur WhatsApp Web sau Desktop și scanezi un cod QR cu camera telefonului — nu este niciodată inițiată prin introducerea unui cod primit într-o conversație, un SMS sau un link. Dacă vreo pagină îți cere să faci asta, închide-o.
Dacă mesajul a venit de la un prieten, nu de la tine
Nu da click pe link și nu trimite bani dacă discuția escaladează într-o cerere în acest sens — de multe ori acesta e pasul următor odată ce atacatorul are acces, pentru că un mesaj care cere bani de urgență de pe contul unui prieten real este mult mai convingător decât același mesaj venit de la un străin. În schimb, contactează-ți prietenul printr-un canal complet diferit — un apel telefonic, un SMS, un e-mail, orice altceva în afară de conversația de WhatsApp în sine, pentru că acea conversație s-ar putea să nu fie chiar el. Spune-i ce ai primit și sugerează-i să-și verifice propria listă de dispozitive conectate. Dacă se dovedește că i-a fost compromis contul, ar trebui să își avertizeze și celelalte contacte în același fel, pentru că întreaga strategie a atacatorului depinde de faptul că mesajul pare la fel de credibil pe cât este chiar acum.
Niciunul dintre aceste lucruri nu necesită un program antivirus, un manager de parole sau vreun instrument în afara meniului propriu de setări al WhatsApp. Necesită doar să știi că „dispozitive conectate” este o listă care merită verificată — și că o rugăminte venită de la cineva real nu e dovadă că rugămintea a venit chiar de la acea persoană.