Yıllardır tanıdığınız gerçek bir arkadaşınızdan bir WhatsApp mesajı alırsınız. Sizden bir bağlantıya tıklayıp çocuğunu bir dans yarışmasında, köpeğini bir fotoğraf yarışmasında ya da okulunu bir bağış kampanyasında oylamanızı ister. Hiçbir şey dolandırıcılık gibi görünmez — banka şifrenizi istemiyordur ve güvendiğiniz bir kişiden, yıllardır süregelen bir sohbet üzerinden gelmektedir.

Mesele tam da bu. Malwarebytes'taki güvenlik araştırmacıları bu kalıbı Ağustos 2026'nın başında belgeledi: mesaj sahte bir numaradan gelmiyor. Arkadaşınızın gerçek, ele geçirilmiş WhatsApp hesabından geliyor. Saldırgan onları taklit etmiyor — doğrudan hesaplarının içinde, onlar gibi davranarak, siz dahil kişi listesindeki herkese mesaj gönderiyor.

Hesap şifre olmadan nasıl ele geçiriliyor

WhatsApp, bağlı cihazlar adı verilen bir özellik sayesinde tek bir hesabın aynı anda dört ek cihazda daha oturum açık tutmasına izin verir — telefonunuzun yanı sıra bir tarayıcıda WhatsApp Web, bir masaüstü uygulaması vb. Yeni bir cihaz bağlamak normalde telefonunuzda WhatsApp'ı açmak, Ayarlar'a gitmek ve yeni cihazda gösterilen QR kodunu taramak anlamına gelir. Şifreye gerek yoktur, çünkü telefonunuz zaten oturum açmış durumdadır ve yeni oturumu onaylar.

Dolandırıcılık, giriş sürecinin kendisini değil, bu akışı ele geçirir. Kurban, bazen gerçek wa.me alan adında olan bir bağlantıya tıklar; bu bağlantı onu "WhatsApp Web kurulumu" gibi görünen bir sürece yönlendirir ya da kendi bağlı-cihazlar ekranına bir kod girmesini söyler. Bu adımları takip etmek tek bir şey yapar: saldırganın cihazını, kurbanın hesabında yeni bir bağlı oturum olarak onaylar. Bu noktadan itibaren saldırgan, kurbanın hiç görmediği bir cihaz üzerinden, sanki hesap sahibiymiş gibi mesajları okuyabilir ve gönderebilir.

İnsanların dikkat etmeye alıştığı hiçbir alarmı tetiklememesinin nedeni de budur. Şifre değişikliği yoktur, dolayısıyla "şifreniz değiştirildi" e-postası da yoktur. Başarısız bir giriş denemesi yoktur, dolayısıyla güvenlik uyarısı da yoktur. Hesap sahibinin kendi telefonu hâlâ tamamen normal şekilde çalışır. Tek iz, bağlı-cihazlar listesinde sessizce duran, tanımadığınız fazladan bir kayıttır — ve neredeyse hiç kimse bakması gerektiğini bilmedikçe bu listeyi kontrol etmez.

Kendi bağlı cihazlarınızı hemen kontrol edin

Bu mesajlardan birini alıp almadığınıza bakmaksızın bunu yapın, çünkü iki dakikadan az sürer ve hiçbir maliyeti yoktur:

  • iPhone veya Android'de: WhatsApp'ı açın → Ayarlar'a dokunun (Android'de üç noktalı menü) → Bağlı Cihazlar.
  • Her kaydı gözden geçirin. Her biri bir cihaz türünü (Chrome, Windows, Mac, başka bir telefon) ve en son ne zaman etkin olduğunu gösterir. WhatsApp'ı sadece kendi telefonunuzda kullanıyorsanız, bu liste boş olmalıdır. Ev ya da iş bilgisayarınızda WhatsApp Web kullanıyorsanız, listedeki her kaydı tanıyor olmanız gerekir.
  • Tanımadığınız her şeyi hemen kaldırın. Cihaza dokunun, ardından "Çıkış Yap"ı seçin ya da hangi kaydın sorun olduğundan emin değilseniz "Tüm cihazlardan çıkış yap" seçeneğini kullanın. Bu, saldırganın erişimini anında keser; şifrenizi ya da telefon numaranızı değiştirmenizi gerektirmez.

Sonra arkanızdaki kapıyı kilitleyin

Sahte cihazı kaldırmak anlık erişimi durdurur, ancak birinin aynı yöntemle yeni bir cihaz bağlamasını engellemez. İki takip adımı önemlidir:

  • İki adımlı doğrulamayı açın. Ayarlar → Hesap → İki adımlı doğrulama → Etkinleştir. Bu, belirli hassas işlemler için gereken 6 haneli bir PIN ekler ve sizi tekrar kandırsalar bile birinin denetimi yeniden ele geçirmesini zorlaştırır.
  • Bir mesaj söyledi diye kendi WhatsApp ayarlarınıza asla bir kod girmeyin. Bu dolandırıcılığın asıl mekanizması tam olarak budur. Meşru cihaz bağlama işlemi her zaman sizin bizzat WhatsApp Web veya Masaüstü'nü açıp telefonunuzun kamerasıyla bir QR kodu taramanızla başlar — asla bir sohbette, mesajda ya da bağlantıda gelen bir kodu yazmakla başlatılmaz. Herhangi bir sayfa sizden bunu yapmanızı isterse, o sayfayı kapatın.

Mesaj sizden değil de bir arkadaşınızdan geldiyse

Bağlantıya tıklamayın ve konuşma bir para talebine dönüşürse para göndermeyin — saldırgan erişim sağladıktan sonra bu genellikle bir sonraki adımdır, çünkü gerçek bir arkadaşın hesabından gelen acil para talebi, bir yabancıdan gelen aynı mesajdan çok daha ikna edicidir. Bunun yerine, o arkadaşınızla tamamen farklı bir kanaldan iletişime geçin — bir telefon görüşmesi, bir kısa mesaj, bir e-posta, WhatsApp sohbetinin kendisi dışında herhangi bir şey; çünkü o sohbetin arkasındaki kişi gerçekten onlar olmayabilir. Aldığınız mesajı onlara anlatın ve kendi bağlı-cihazlar listelerini kontrol etmelerini önerin. Hesaplarının ele geçirildiği ortaya çıkarsa, diğer kişilerini de aynı şekilde uyarmalılar, çünkü saldırganın tüm stratejisi mesajın tam da şu an olduğu kadar güvenilir görünmesine dayanır.

Bunların hiçbiri antivirüs yazılımı, bir şifre yöneticisi ya da WhatsApp'ın kendi ayarlar menüsü dışında herhangi bir araç gerektirmez. Gereken tek şey, "bağlı cihazlar" listesinin kontrol edilmeye değer olduğunu bilmek — ve gerçek birinden gelen bir yardım isteğinin, talebin gerçekten ondan geldiğinin kanıtı olmadığını anlamaktır.