Du får ett WhatsApp-meddelande från en riktig vän, någon du har känt i flera år. Det ber dig klicka på en länk och rösta på deras barn i en danstävling, deras hund i en fototävling, eller deras skola i en insamling. Inget i det skriker bluff — det ber inte om ditt bankkodord, och det kommer från en kontakt du litar på, i en tråd ni haft i flera år.

Det är precis poängen. Säkerhetsforskare på Malwarebytes dokumenterade detta mönster i början av augusti 2026: meddelandet kommer inte från ett förfalskat nummer. Det kommer från din väns riktiga, kapade WhatsApp-konto. Angriparen utger sig inte för att vara dem — de är inne i deras konto, sänder som dem, till alla i deras kontaktlista, inklusive dig.

Så kapas kontot utan lösenord

WhatsApp låter ett konto vara inloggat på upp till fyra extra enheter samtidigt — din telefon, plus WhatsApp Web i en webbläsare, en datorapp och så vidare — via en funktion som kallas länkade enheter. Att länka en ny enhet innebär normalt att man öppnar WhatsApp på telefonen, går till Inställningar och skannar en QR-kod som visas på den nya enheten. Inget lösenord behövs, eftersom telefonen redan är inloggad och går i god för den nya sessionen.

Bluffen kapar det flödet istället för själva inloggningen. Offret klickar på en länk — ibland på den riktiga domänen wa.me — som leder dem genom vad som ser ut som en "WhatsApp Web-installation", eller ber dem skriva in en kod på sin egen skärm för länkade enheter. Att följa de stegen gör precis en sak: det godkänner angriparens enhet som en ny länkad session på offrets konto. Från den stunden kan angriparen läsa och skicka meddelanden som om de vore kontoinnehavaren, på en enhet offret aldrig ser.

Det är därför det inte utlöser något av de larm folk är tränade att bevaka. Det sker ingen lösenordsändring, så inget "ditt lösenord har ändrats"-mejl. Det finns inget misslyckat inloggningsförsök, så inget säkerhetslarm. Kontoinnehavarens egen telefon fungerar fortfarande helt normalt. Det enda spåret är en extra, obekant post som ligger tyst i listan över länkade enheter — och nästan ingen kollar den listan om de inte vet att de ska titta.

Kolla dina egna länkade enheter direkt

Gör detta oavsett om du fått ett sådant meddelande eller inte, eftersom det tar mindre än två minuter och kostar ingenting:

  • På iPhone eller Android: Öppna WhatsApp → tryck på Inställningar (eller trepunktsmenyn på Android) → Länkade enheter.
  • Granska varje post. Var och en visar en enhetstyp (Chrome, Windows, Mac, en annan telefon) och när den senast var aktiv. Om du bara någonsin använder WhatsApp på din egen telefon ska denna lista vara tom. Om du använder WhatsApp Web på en hem- eller jobbdator bör du känna igen varje enskild post.
  • Allt du inte känner igen — ta bort det omedelbart. Tryck på enheten och sedan "Logga ut", eller använd "Logga ut från alla enheter" om du är osäker på vilken post som är problemet. Detta stänger omedelbart av angriparens åtkomst; det kräver inte att du ändrar lösenord eller telefonnummer.

Lås sedan dörren bakom dig

Att ta bort den skurkaktiga enheten stoppar den omedelbara åtkomsten, men det hindrar inte någon från att länka en ny på samma sätt. Två uppföljande steg spelar roll:

  • Slå på tvåstegsverifiering. Inställningar → Konto → Tvåstegsverifiering → Aktivera. Detta lägger till en 6-siffrig PIN-kod som krävs för vissa känsliga åtgärder och gör det svårare för någon att återta kontrollen även om de lurar dig igen.
  • Skriv aldrig in en kod i dina egna WhatsApp-inställningar bara för att ett meddelande sa åt dig. Det är den faktiska mekanismen bakom denna bluff. Legitim enhetslänkning börjar alltid med att du själv öppnar WhatsApp Web eller Desktop och skannar en QR-kod med telefonens kamera — den initieras aldrig genom att skriva in en kod som kom i en chatt, ett sms eller en länk. Om någon sida ber dig göra det, stäng den.

Om meddelandet kom från en vän, inte från dig

Klicka inte på länken, och skicka inga pengar om samtalet trappas upp till en begäran om det — det är ofta nästa steg när angriparen väl har åtkomst, eftersom ett meddelande som ber om akuta pengar från en riktig väns konto är mycket mer övertygande än samma meddelande från en främling. Kontakta istället den vännen via en helt annan kanal — ett telefonsamtal, ett sms, ett mejl, vad som helst som inte är själva WhatsApp-tråden, eftersom den tråden kanske faktiskt inte är dem. Berätta vad du fått och föreslå att de kollar sin egen lista över länkade enheter. Om det visar sig att deras konto var komprometterat bör de även varna sina andra kontakter på samma sätt, eftersom hela angriparens strategi bygger på att meddelandet ser precis lika pålitligt ut som det gör just nu.

Inget av detta kräver antivirusprogram, en lösenordshanterare, eller något verktyg utöver WhatsApps egen inställningsmeny. Det kräver att veta att "länkade enheter" är en lista värd att kolla — och att en tjänst som begärs av någon riktig inte är bevis på att begäran faktiskt kom från dem.