Вам приходит сообщение в WhatsApp от настоящего друга — человека, которого вы знаете уже много лет. В нём вас просят перейти по ссылке и проголосовать за его ребёнка в танцевальном конкурсе, за его собаку в фотоконкурсе или за его школу в каком-нибудь сборе средств. Ничто в этом сообщении не выдаёт мошенничества — оно не просит пароль от вашего банковского счёта и приходит от контакта, которому вы доверяете, в переписке, которая длится уже много лет.
В этом-то всё и дело. Исследователи безопасности из Malwarebytes задокументировали эту схему в начале августа 2026 года: сообщение приходит не с подменённого номера. Оно приходит с настоящего, взломанного аккаунта WhatsApp вашего друга. Злоумышленник не выдаёт себя за него — он находится внутри его аккаунта и рассылает сообщения от его имени всем контактам из списка, включая вас.
Как аккаунт захватывают без пароля
WhatsApp позволяет одному аккаунту оставаться одновременно авторизованным ещё на четырёх дополнительных устройствах — вашем телефоне, плюс WhatsApp Web в браузере, приложении для компьютера и так далее — благодаря функции связанных устройств. Обычно привязка нового устройства выглядит так: вы открываете WhatsApp на телефоне, заходите в настройки и сканируете QR-код, показанный на новом устройстве. Пароль не нужен, потому что ваш телефон уже авторизован и подтверждает новую сессию.
Мошенники взламывают именно этот процесс, а не сам вход в аккаунт. Жертва переходит по ссылке — иногда даже на настоящем домене wa.me, — которая проводит её через что-то похожее на «настройку WhatsApp Web», либо просит ввести код на собственном экране связанных устройств. Выполнение этих шагов делает ровно одну вещь: подтверждает устройство злоумышленника как новую связанную сессию в аккаунте жертвы. С этого момента злоумышленник может читать и отправлять сообщения так, будто он владелец аккаунта, причём с устройства, которое жертва никогда не увидит.
Именно поэтому схема не срабатывает ни на одну из «тревожных кнопок», на которые людей учат обращать внимание. Пароль не меняется — значит, не приходит письмо «ваш пароль был изменён». Неудачных попыток входа тоже нет — значит, нет и оповещения о безопасности. Собственный телефон владельца аккаунта продолжает работать совершенно нормально. Единственный след — это одна лишняя, незнакомая запись, тихо лежащая в списке связанных устройств, а этот список почти никто не проверяет, если не знает, что нужно туда заглянуть.
Проверьте свои связанные устройства прямо сейчас
Сделайте это независимо от того, получали вы подобное сообщение или нет, — это занимает меньше двух минут и ничего не стоит:
- На iPhone или Android: Откройте WhatsApp → нажмите «Настройки» (или меню из трёх точек на Android) → «Связанные устройства».
- Просмотрите каждую запись. Для каждой указан тип устройства (Chrome, Windows, Mac, другой телефон) и время последней активности. Если вы пользуетесь WhatsApp только на своём телефоне, этот список должен быть пустым. Если же вы используете WhatsApp Web на домашнем или рабочем компьютере, вы должны узнавать абсолютно каждую запись.
- Всё, что вы не узнаёте, — немедленно удаляйте. Нажмите на устройство и выберите «Выйти» или используйте «Выйти со всех устройств», если не уверены, какая именно запись вызывает подозрения. Это мгновенно перекрывает доступ злоумышленнику и не требует смены пароля или номера телефона.
А затем заприте за собой дверь
Удаление постороннего устройства прекращает немедленный доступ, но не мешает злоумышленнику точно так же привязать новое. Важны два дополнительных шага:
- Включите двухэтапную проверку. «Настройки» → «Аккаунт» → «Двухэтапная проверка» → «Включить». Это добавляет 6-значный PIN-код, который требуется для некоторых чувствительных действий, и усложняет злоумышленнику восстановление контроля, даже если он снова вас обманет.
- Никогда не вводите код в настройках собственного WhatsApp только потому, что об этом попросило какое-то сообщение. Это и есть настоящий механизм этого мошенничества. Легитимная привязка устройства всегда начинается с того, что вы сами открываете WhatsApp Web или настольное приложение и сканируете QR-код камерой телефона — она никогда не запускается вводом кода, пришедшего в чате, СМС или по ссылке. Если какая-то страница просит вас сделать именно это — закройте её.
Если сообщение пришло от друга, а не от вас
Не переходите по ссылке и не отправляйте деньги, если разговор перерастёт в просьбу об этом, — часто это следующий шаг, как только у злоумышленника появляется доступ, ведь просьба о срочных деньгах с аккаунта настоящего друга выглядит куда убедительнее, чем то же сообщение от незнакомца. Вместо этого свяжитесь с этим другом по совершенно другому каналу — по телефону, СМС, электронной почте, чем угодно, кроме самой переписки в WhatsApp, поскольку эта переписка на самом деле может вестись не с ним. Расскажите, что вы получили, и предложите ему проверить собственный список связанных устройств. Если окажется, что его аккаунт был взломан, ему стоит таким же образом предупредить и остальных своих контактов, ведь вся стратегия злоумышленника строится на том, что сообщение выглядит настолько же заслуживающим доверия, насколько оно выглядит прямо сейчас.
Для всего этого не нужен ни антивирус, ни менеджер паролей, ни какой-либо инструмент, кроме собственного меню настроек WhatsApp. Нужно лишь знать, что список «связанные устройства» стоит проверять — и что просьба об услуге от реального человека ещё не доказывает, что она действительно исходит от него.