Bạn nhận được một tin nhắn WhatsApp từ một người bạn thật sự, người mà bạn đã quen biết nhiều năm. Tin nhắn nhờ bạn nhấp vào một đường link để bình chọn cho con của họ trong một cuộc thi khiêu vũ, hoặc con chó của họ trong một cuộc thi ảnh, hoặc trường học của họ trong một đợt gây quỹ nào đó. Chẳng có gì trong đó khiến bạn nghĩ đây là lừa đảo — nó không hỏi mật khẩu ngân hàng của bạn, và nó đến từ một liên hệ mà bạn tin tưởng, trong một cuộc trò chuyện mà bạn đã có từ nhiều năm nay.

Đó chính xác là vấn đề. Các nhà nghiên cứu bảo mật tại Malwarebytes đã ghi nhận mô hình này vào đầu tháng 8 năm 2026: tin nhắn không đến từ một số điện thoại giả mạo. Nó đến từ chính tài khoản WhatsApp thật của bạn bè bạn, đã bị chiếm quyền kiểm soát. Kẻ tấn công không mạo danh họ — chúng đang ở bên trong tài khoản của họ, gửi tin dưới danh nghĩa của họ, tới tất cả mọi người trong danh bạ của họ, bao gồm cả bạn.

Tài khoản bị chiếm quyền kiểm soát mà không cần mật khẩu như thế nào

WhatsApp cho phép một tài khoản đăng nhập cùng lúc trên tối đa bốn thiết bị bổ sung — điện thoại của bạn, cộng với WhatsApp Web trên trình duyệt, một ứng dụng máy tính để bàn, v.v. — thông qua một tính năng gọi là thiết bị liên kết. Việc liên kết một thiết bị mới thông thường có nghĩa là mở WhatsApp trên điện thoại, vào Cài đặt, rồi quét mã QR hiển thị trên thiết bị mới. Không cần mật khẩu, vì điện thoại của bạn đã đăng nhập sẵn và đứng ra xác nhận cho phiên đăng nhập mới.

Trò lừa đảo này chiếm đoạt chính quy trình đó, thay vì chiếm đoạt phần đăng nhập. Nạn nhân nhấp vào một đường link — đôi khi nằm trên chính tên miền wa.me thật — dẫn dắt họ qua các bước trông giống như "thiết lập WhatsApp Web", hoặc bảo họ nhập một mã vào chính màn hình thiết bị liên kết của họ. Làm theo những bước đó chỉ dẫn đến đúng một kết quả: nó chấp thuận thiết bị của kẻ tấn công như một phiên liên kết mới trên tài khoản của nạn nhân. Kể từ thời điểm đó, kẻ tấn công có thể đọc và gửi tin nhắn như thể chúng chính là chủ tài khoản, trên một thiết bị mà nạn nhân không bao giờ nhìn thấy.

Đây chính là lý do vì sao nó không kích hoạt bất kỳ cảnh báo nào mà mọi người đã được huấn luyện để chú ý. Không có việc đổi mật khẩu, nên không có email "mật khẩu của bạn đã được thay đổi". Không có nỗ lực đăng nhập thất bại, nên không có cảnh báo bảo mật. Điện thoại của chính chủ tài khoản vẫn hoạt động hoàn toàn bình thường. Dấu vết duy nhất là một mục lạ, thừa ra, nằm lặng lẽ trong danh sách thiết bị liên kết — và hầu như không ai kiểm tra danh sách đó trừ khi họ biết cần phải xem.

Hãy kiểm tra ngay các thiết bị liên kết của chính bạn

Hãy làm điều này dù bạn có nhận được một trong những tin nhắn kiểu đó hay không, vì nó chỉ mất chưa đầy hai phút và không tốn gì cả:

  • Trên iPhone hoặc Android: Mở WhatsApp → chạm vào Cài đặt (hoặc menu ba chấm trên Android) → Thiết bị liên kết.
  • Xem lại từng mục một. Mỗi mục sẽ hiển thị loại thiết bị (Chrome, Windows, Mac, một điện thoại khác) và thời điểm hoạt động lần cuối. Nếu bạn chỉ dùng WhatsApp trên chính điện thoại của mình, danh sách này lẽ ra phải trống rỗng. Nếu bạn có dùng WhatsApp Web trên máy tính ở nhà hoặc ở nơi làm việc, bạn nên nhận ra được từng mục một.
  • Bất cứ mục nào bạn không nhận ra — hãy gỡ bỏ nó ngay lập tức. Chạm vào thiết bị đó, rồi chọn "Đăng xuất", hoặc dùng "Đăng xuất khỏi tất cả thiết bị" nếu bạn không chắc mục nào là vấn đề. Việc này sẽ cắt đứt ngay lập tức quyền truy cập của kẻ tấn công; nó không đòi hỏi bạn phải đổi mật khẩu hay số điện thoại.

Sau đó, hãy khóa cửa lại

Gỡ bỏ thiết bị lạ chỉ chặn đứng quyền truy cập ngay lúc đó, nhưng không ngăn được ai đó liên kết một thiết bị mới theo cách tương tự. Hai bước tiếp theo rất quan trọng:

  • Bật xác minh hai bước. Cài đặt → Tài khoản → Xác minh hai bước → Bật. Việc này thêm một mã PIN 6 chữ số bắt buộc phải nhập cho một số hành động nhạy cảm nhất định, khiến kẻ khác khó lấy lại quyền kiểm soát hơn ngay cả khi chúng lừa được bạn lần nữa.
  • Đừng bao giờ nhập một mã vào phần cài đặt WhatsApp của chính bạn chỉ vì một tin nhắn bảo bạn làm vậy. Đó chính là cơ chế thật sự của trò lừa đảo này. Việc liên kết thiết bị hợp lệ luôn bắt đầu bằng việc chính bạn tự mở WhatsApp Web hoặc bản Desktop và quét mã QR bằng camera điện thoại của mình — nó không bao giờ được khởi động bằng cách nhập một mã đến từ một cuộc trò chuyện, tin nhắn văn bản, hay đường link. Nếu bất kỳ trang nào yêu cầu bạn làm điều đó, hãy đóng nó lại.

Nếu tin nhắn đó đến từ một người bạn — không phải từ bạn

Đừng nhấp vào đường link, và đừng gửi tiền nếu cuộc trò chuyện leo thang thành một lời yêu cầu như vậy — đó thường là bước tiếp theo một khi kẻ tấn công đã có quyền truy cập, vì một tin nhắn xin tiền gấp từ tài khoản của một người bạn thật sự sẽ thuyết phục hơn nhiều so với cùng một tin nhắn đến từ người lạ. Thay vào đó, hãy liên hệ với người bạn đó qua một kênh hoàn toàn khác — một cuộc gọi điện thoại, một tin nhắn SMS, một email, bất cứ thứ gì không phải là chính cuộc trò chuyện WhatsApp đó, vì cuộc trò chuyện đó có thể thực ra không phải là họ. Hãy cho họ biết bạn đã nhận được gì và gợi ý họ kiểm tra danh sách thiết bị liên kết của chính mình. Nếu hóa ra tài khoản của họ đã bị xâm nhập, họ cũng nên cảnh báo những người liên hệ khác của mình theo cách tương tự, vì toàn bộ chiến lược của kẻ tấn công phụ thuộc vào việc tin nhắn trông đáng tin cậy y như hiện tại.

Tất cả những điều này không đòi hỏi phần mềm diệt virus, trình quản lý mật khẩu, hay bất kỳ công cụ nào ngoài chính menu cài đặt của WhatsApp. Điều cần thiết là biết rằng "thiết bị liên kết" là một danh sách đáng để kiểm tra — và rằng một lời nhờ vả từ một người có thật không phải là bằng chứng cho thấy lời nhờ đó thực sự đến từ họ.