Dobijete WhatsApp poruku od pravog prijatelja, nekoga koga poznajete godinama. Poruka traži da kliknete na link i glasate za njegovo dete na plesnom takmičenju, ili za njegovog psa na takmičenju u fotografiji, ili za njegovu školu u nekoj humanitarnoj akciji. Ništa u vezi s tim ne deluje sumnjivo — ne traži se lozinka za vaš bankovni račun, a poruka stiže od kontakta kojem verujete, u prepisci koju vodite godinama.

To je upravo poenta. Istraživači bezbednosti iz Malwarebytesa dokumentovali su ovaj obrazac početkom avgusta 2026: poruka ne stiže sa lažiranog broja. Stiže sa stvarnog, otetog WhatsApp naloga vašeg prijatelja. Napadač se ne predstavlja kao on — on se nalazi unutar njegovog naloga i šalje poruke u njegovo ime, svima na njegovoj listi kontakata, uključujući i vas.

Kako se nalog preuzima bez lozinke

WhatsApp omogućava da jedan nalog istovremeno bude prijavljen na do četiri dodatna uređaja — vaš telefon, plus WhatsApp Web u pregledaču, aplikaciju za računar i tako dalje — putem funkcije koja se zove povezani uređaji. Povezivanje novog uređaja obično podrazumeva da otvorite WhatsApp na telefonu, odete u Podešavanja i skenirate QR kod prikazan na novom uređaju. Lozinka nije potrebna, jer je vaš telefon već prijavljen i on jemči za novu sesiju.

Prevara otima taj proces umesto same prijave. Žrtva klikne na link — ponekad čak i na pravom domenu wa.me — koji je vodi kroz nešto što izgleda kao „podešavanje WhatsApp Weba", ili joj kaže da unese kod na sopstvenom ekranu povezanih uređaja. Praćenje tih koraka radi tačno jednu stvar: odobrava napadačev uređaj kao novu povezanu sesiju na nalogu žrtve. Od tog trenutka napadač može da čita i šalje poruke kao da je on vlasnik naloga, sa uređaja koji žrtva nikada ne vidi.

Zato ovo ne pokreće nijedan od alarma na koje su ljudi obučeni da obrate pažnju. Lozinka se ne menja, pa nema ni imejla „vaša lozinka je promenjena". Nema neuspelog pokušaja prijave, pa nema ni bezbednosnog upozorenja. Telefon vlasnika naloga i dalje radi potpuno normalno. Jedini trag je jedan dodatni, nepoznat unos koji tiho stoji na listi povezanih uređaja — a skoro niko ne proverava tu listu ako ne zna da treba.

Odmah proverite sopstvene povezane uređaje

Uradite ovo bez obzira na to da li ste primili neku od ovih poruka, jer to traje manje od dva minuta i ništa ne košta:

  • Na iPhone-u ili Androidu: Otvorite WhatsApp → dodirnite Podešavanja (ili meni sa tri tačke na Androidu) → Povezani uređaji.
  • Pregledajte svaki unos. Svaki prikazuje tip uređaja (Chrome, Windows, Mac, drugi telefon) i kada je poslednji put bio aktivan. Ako WhatsApp koristite isključivo na sopstvenom telefonu, ova lista bi trebalo da bude prazna. Ako koristite WhatsApp Web na kućnom ili poslovnom računaru, trebalo bi da prepoznate baš svaki unos.
  • Sve što ne prepoznajete — odmah uklonite. Dodirnite uređaj, a zatim „Odjavi se", ili upotrebite „Odjavi se sa svih uređaja" ako niste sigurni koji je unos problematičan. Ovo trenutno prekida pristup napadaču; nije potrebno da menjate lozinku ili broj telefona.

Zatim zaključajte vrata za sobom

Uklanjanje neovlašćenog uređaja zaustavlja trenutni pristup, ali ne sprečava nekoga da na isti način poveže novi. Dva naredna koraka su bitna:

  • Uključite dvostepenu verifikaciju. Podešavanja → Nalog → Dvostepena verifikacija → Uključi. Ovo dodaje šestocifreni PIN koji se zahteva za određene osetljive radnje i otežava nekome da ponovo preuzme kontrolu čak i ako vas ponovo prevari.
  • Nikada ne unosite kod u sopstvena WhatsApp podešavanja samo zato što vam je to poruka rekla. To je zapravo pravi mehanizam ove prevare. Legitimno povezivanje uređaja uvek počinje tako što vi sami otvorite WhatsApp Web ili Desktop i skenirate QR kod kamerom telefona — nikada se ne pokreće unosom koda koji je stigao u poruci, SMS-u ili linku. Ako vas bilo koja stranica zamoli da to uradite, zatvorite je.

Ako je poruka stigla od prijatelja, a ne od vas

Ne klikćite na link i ne šaljite novac ako se razgovor razvije u zahtev za tim — to je često sledeći korak kada napadač već ima pristup, jer poruka koja traži hitnu gotovinu sa naloga stvarnog prijatelja deluje mnogo uverljivije nego ista poruka od stranca. Umesto toga, kontaktirajte tog prijatelja potpuno drugim putem — telefonskim pozivom, SMS porukom, imejlom, bilo čim što nije sama WhatsApp prepiska, jer možda zapravo i nije reč o njemu. Recite mu šta ste dobili i predložite mu da proveri sopstvenu listu povezanih uređaja. Ako se ispostavi da je njegov nalog kompromitovan, trebalo bi na isti način da upozori i svoje ostale kontakte, jer cela strategija napadača zavisi od toga da poruka izgleda podjednako pouzdano kao što deluje upravo sada.

Za ništa od ovoga nije potreban antivirusni softver, menadžer lozinki, niti bilo koji alat izvan samog menija podešavanja WhatsAppa. Potrebno je samo znati da je „povezani uređaji" lista koju vredi proveriti — i da molba za uslugu od nekoga stvarnog nije dokaz da ta molba zaista dolazi od te osobe.