May nakukuha kang mensahe sa WhatsApp mula sa isang totoong kaibigan, isang taong kilala mo na nang matagal na panahon. Hinihiling nito na mag-click ka sa isang link at bumoto para sa anak nila sa isang dance contest, o sa aso nila sa isang photo contest, o sa paaralan nila sa isang fundraiser. Wala namang kakaiba dito na parang scam — hindi naman ito humihingi ng password ng bangko mo, at galing ito sa isang kontak na pinagkakatiwalaan mo, sa isang thread na matagal mo nang kausap.

Iyan mismo ang punto. Idinokumento ng mga security researcher sa Malwarebytes ang pattern na ito noong unang bahagi ng Agosto 2026: hindi galing sa spoofed na numero ang mensahe. Galing ito sa totoo, na-hijack na WhatsApp account ng kaibigan mo. Hindi nagpapanggap ang umaatake na sila — nasa loob sila ng account nila, nagpapadala bilang sila, sa lahat ng nasa listahan ng kontak nila, kasama ka.

Paano nakukuha ang account nang walang password

Pinapayagan ng WhatsApp ang isang account na manatiling naka-log in sa hanggang apat na karagdagang device nang sabay-sabay — ang telepono mo, kasama ang WhatsApp Web sa isang browser, isang desktop app, at iba pa — sa pamamagitan ng isang feature na tinatawag na linked devices. Ang pag-link ng bagong device ay karaniwang nangangahulugan ng pagbukas ng WhatsApp sa telepono mo, pagpunta sa Settings, at pag-scan ng QR code na ipinapakita sa bagong device. Hindi kailangan ng password, dahil naka-log in na ang telepono mo at ito na ang bumobouch sa bagong session.

Ang scam ay ini-hijack ang flow na iyon sa halip na ang mismong login. Nag-click ang biktima sa isang link — minsan sa tunay na wa.me domain — na gagabay sa kanila sa parang "WhatsApp Web setup," o sasabihin sa kanila na mag-type ng code sa sarili nilang linked-devices screen. Ang pagsunod sa mga hakbang na iyon ay may isang eksaktong epekto: ina-approve nito ang device ng umaatake bilang bagong linked session sa account ng biktima. Mula sa puntong iyon, mababasa at makakapagpadala na ang umaatake ng mga mensahe na parang sila ang may-ari ng account, sa isang device na hindi kailanman makikita ng biktima.

Kaya hindi ito nakaka-trigger ng alinman sa mga alarma na sinanay ang mga tao na bantayan. Walang pagbabago ng password, kaya walang email na "nabago ang iyong password." Walang failed login attempt, kaya walang security alert. Ang sariling telepono ng may-ari ng account ay gumagana pa rin nang normal. Ang tanging bakas ay isang karagdagang, hindi kilalang entry na tahimik na nakaupo sa listahan ng linked devices — at halos walang nagche-check ng listahang iyon maliban kung alam nilang tingnan ito.

I-check ang sarili mong mga linked device ngayon din

Gawin ito, mayroon ka mang natanggap na isa sa mga mensaheng ito o wala, dahil aabutin lang ito ng mas mababa sa dalawang minuto at wala itong gastos:

  • Sa iPhone o Android: Buksan ang WhatsApp → i-tap ang Settings (o ang three-dot menu sa Android) → Linked Devices.
  • Suriin ang bawat entry. Ipinapakita ng bawat isa ang uri ng device (Chrome, Windows, Mac, ibang telepono) at kung kailan ito huling naging active. Kung sa sarili mo lang na telepono mo palaging ginagamit ang WhatsApp, dapat walang laman ang listahang ito. Kung gumagamit ka naman ng WhatsApp Web sa isang computer sa bahay o trabaho, dapat kilala mo ang bawat entry dito.
  • Anumang hindi mo kilala — tanggalin agad. I-tap ang device, pagkatapos ay "Log out," o gamitin ang "Log out from all devices" kung hindi ka sigurado kung alin sa mga entry ang problema. Agad nitong pinuputol ang access ng umaatake; hindi kailangang baguhin ang password o numero ng telepono mo.

Pagkatapos, ikandado ang pinto sa likod mo

Ang pagtanggal sa rogue na device ay pinipigilan ang agarang access, pero hindi nito pinipigilan ang isang tao na mag-link ng bago sa parehong paraan. May dalawang follow-up na hakbang na mahalaga:

  • I-on ang two-step verification. Settings → Account → Two-step verification → Enable. Nagdaragdag ito ng 6-digit na PIN na kinakailangan para sa ilang sensitibong aksyon at ginagawang mas mahirap para sa isang tao na muling makakuha ng kontrol kahit na malinlang ka nila ulit.
  • Huwag kailanman maglagay ng code sa sarili mong WhatsApp settings dahil lang sinabi sa iyo ng isang mensahe. Iyan ang aktwal na mekanismo ng scam na ito. Ang lehitimong pag-link ng device ay laging nagsisimula sa iyong sarili na nagbubukas ng WhatsApp Web o Desktop at ni-scan ang QR code gamit ang camera ng telepono mo — hindi ito kailanman sinisimulan sa pag-type ng code na dumating sa isang chat, text, o link. Kung may page na humihiling sa iyo na gawin iyon, isara ito.

Kung ang mensahe ay nanggaling sa isang kaibigan, hindi sa iyo

Huwag mag-click sa link, at huwag magpadala ng pera kung ang usapan ay umabot sa paghingi ng pera — kadalasan iyan ang susunod na hakbang kapag mayroon nang access ang umaatake, dahil ang isang mensaheng humihingi ng emergency cash mula sa account ng totoong kaibigan ay mas kapani-paniwala kaysa sa parehong mensahe mula sa isang estranghero. Sa halip, kontakin ang kaibigang iyon sa ibang paraan — isang tawag sa telepono, isang text, isang email, kahit ano na hindi ang WhatsApp thread mismo, dahil maaaring hindi na sila talaga ang nasa thread na iyon. Sabihin sa kanila kung ano ang natanggap mo at imungkahi na i-check nila ang sarili nilang listahan ng linked devices. Kung lumabas na na-compromise ang account nila, dapat din nilang balaan ang iba nilang kontak sa parehong paraan, dahil ang buong estratehiya ng umaatake ay umaasa sa mensaheng mukhang eksaktong kasing-mapagkakatiwalaan gaya ng totoo ngayon.

Wala sa mga ito ang nangangailangan ng antivirus software, password manager, o anumang tool na higit pa sa sariling settings menu ng WhatsApp. Ang kailangan lang ay malaman na ang "linked devices" ay isang listahan na sulit i-check — at na ang paghingi ng pabor mula sa isang totoong tao ay hindi patunay na ang paghiling ay talagang galing sa kanila.