Notebookcheck Logo

WhatsApp: a titkosítás egy idegen készülékét is védi

A WhatsApp beállításai, amelyek megmutatják a csatlakoztatott eszközök listáját és a végpontok közötti titkosításra vonatkozó megjegyzést
ⓘ Screenshot: Notebookcheck
A WhatsApp beállításaiban az „Eszközállapot” szakasz felsorolja az összes összekapcsolt eszközt, és azt, hogy azok aktívak-e. Az összekapcsolás dátuma sehol sem található.
A csatlakoztatott eszközök listája alatt egy megnyugtató mondat szerepel a végpontok közötti titkosításról. Ez még igaz is. Ez a titkosítás azonban minden csatlakoztatott eszközt egyformán véd, beleértve azokat is, amelyek nem a sajátjaink. A BSI már figyelmeztetett egy pontosan erre épülő csalási módszerre, és a lista soha nem jelzi, hogy mikor került hozzáadásra egy eszköz.
Security Software Smartphone

Nyissa meg a WhatsApp beállításait a telefonján, és érintse meg a „Csatlakoztatott eszközök” elemet. A lista alján, közvetlenül alatta található egy sor, amely előtt egy kis lakat ikon látható. „Személyes üzenetei végpontok közötti titkosítás alatt állnak az összes eszközén.” A szöveg helyes. Csak sajnálatos helyen található, mert pontosan arra a pontra utal, ahol a probléma felmerülne.

A kapcsolt eszközök nem törik meg a titkosítást, hanem teljes mértékben részt vesznek benne. A súgó egyértelműen fogalmaz: „Személyes üzenetei, médiái és hívásai végpontok közötti titkosítás alatt állnak. Minden összekapcsolt eszköz önállóan csatlakozik a WhatsApphoz, és a végpontok közötti titkosítás révén ugyanazt a várt adatvédelmi és biztonsági szintet biztosítja.” Aki egy eszközt összekapcsol a fiókoddal, az nem kívülről hallgatózik, hanem belülről.

Négy eszköz, egyszeri kód, tizennégy nap

Egyszerre legfeljebb négy eszközt lehet a fiókodhoz csatlakoztatni. Ehhez vagy egy QR-kódra van szükség, vagy – már egy ideje – csupán a telefonszámodra. A WhatsApp így írja: „Egy eszközt az elsődleges fiókodhoz tartozó telefonszámod és egy egyszeri kód segítségével kapcsolhatsz össze.” Az elsődleges telefonodnak utána nem kell online állapotban maradnia.

Egy határidő maradt, és ez is a súgóközpontban található. „14 naponta be kell jelentkezned a WhatsAppba az elsődleges telefonodon, hogy a kapcsolt eszközök továbbra is csatlakozva maradjanak a WhatsApp-fiókodhoz.” Ez a szabály védelemnek tűnik. De csak azok ellen működik, akiket már senki sem használ. Aki naponta megnyitja a WhatsAppot – és a legtöbb ember így tesz –, az ezzel életben tartja az összes összekapcsolt eszközt, beleértve egy idegen eszközét is.

Négy eszközt, 14 napot és nyolc számjegyet ábrázoló grafika a WhatsApp-eszközök összekapcsolásához
ⓘ Graphic: Notebookcheck
A csatlakoztatott eszközök mögötti három szám a WhatsApp Súgóban található, nem magában az alkalmazásban.

A módszer neve „ghost pairing”

2026 januárjában a BSI figyelmeztetett egy olyan adathalász módszerre, amely pontosan ezt a funkciót használja ki. A folyamat éppen ezért nem tűnik fel, és éppen ezért hatékony. Az üzenet – gyakran egy ismerős már feltört fiókjából vagy egy közösségi platform nevében – érkezik, és egy hamis oldalra vezet. Ott arra kérik az áldozatot, hogy erősítse meg személyazonosságát vagy telefonszámát.

A BSI a következőképpen írja le a további eseményeket: a támadók továbbítják a számot a WhatsAppnak, és azzal elindítják a „Készülék összekapcsolása telefonszámmal” funkciót. A WhatsApp létrehoz egy nyolcjegyű párosítási kódot, amelyet a bűnözők ezután kérnek az áldozattól. Az alkalmazásban ezután megjelenik egy párosítási kérés, amelyet az áldozatoknak maguknak kell megerősíteniük.

Itt rejlik a különbség mindahhoz képest, amit a felhasználók a fiókátvételekről tanultak. Ha valaki újra regisztrálja a számodat, akkor kizárnak, és ezt azonnal észreveszed. Az eszköz összekapcsolása nem regisztráció, ezért semmi ilyesmi nem történik. Bejelentkezve maradsz, a csevegéseid folytatódnak, a telefonod pedig normálisan működik. A BSI józanul fogalmazza meg a következményeket, és leírja, hogy a támadás gyakran hosszú ideig észrevétlen marad, mert az alkalmazás egy legitim funkcióját használják ki, és a WhatsApp továbbra is a szokásos módon működik.

A WhatsApp már március óta figyelmeztet, de nem mindig

A Meta azóta kiegészítette az információkat, és 2026. március 11-én bejelentette az eszközösszekapcsolásra vonatkozó figyelmeztetést. Saját szavai szerint a WhatsApp mostantól figyelmezteti a felhasználókat, „ha a viselkedési jelek arra utalnak, hogy egy összekapcsolási kérelem gyanús lehet”, és megmutatja, honnan érkezik a kérelem.

Ebben az egyetlen mondatban két korlát rejlik. A figyelmeztetés viselkedési jelzésektől függ, és a kérést lehetségesen gyanúsnak minősíti. Ez kifejezetten nem minden párosításra vonatkozó értesítés, hanem egy kockázatfelismerés, amely tévedhet. A Meta a bejelentésben nem ad részleteket a régiókról, a platformokról vagy az ütemtervről, és a bejegyzés az indiai szerkesztőségben jelent meg, indiai adatokkal. Kívülről nem lehet megmondani, hogy a figyelmeztetés megjelenik-e egy európai fiókon.

Összehasonlító táblázat a szám újraregisztrációja és az eszköz összekapcsolása között
ⓘ Graphic: Notebookcheck
Az újra regisztrált szám kizárja Önt, a csatlakoztatott eszköz viszont nem. Ezért marad hosszabb ideig észrevétlen.

Az önellenőrzés, ami mindig működik

Mindezek ellenére van egy módszer, amely bármikor működik, és mindössze két percet vesz igénybe. A WhatsApp beállításaiban, a „Csatlakoztatott eszközök” alatt található az „Eszközállapot” szakasz, amelyben minden, a fiókjához jelenleg csatlakoztatott eszköz szerepel. Egy érintéssel megnyílik a részletes nézet, amelyen látható az eszköz neve, a platform, valamint a csevegési előzményekre vonatkozó „Szinkronizálás befejezve” felirat. Alul található egy piros „Kijelentkezés” gomb, alatta pedig egy sor, amelyből kiderül, hogy a WhatsApp számításba veszi ezt az esetet: „Ha nem ismeri fel ezt az eszközt, vagy már nem tud hozzáférni, jelentkezzen ki belőle.”

Egy részlet hiányzik, és ez a legfontosabb. A WhatsApp csak azt mutatja, hogy egy eszköz jelenleg aktív-e, vagy mikor használták utoljára. Az, hogy mikor kapcsolták össze, sehol sem jelenik meg. Amit nem lehet bejegyezni, azt nem is lehet dátumozni, így soha nem tudhatod meg, mióta követi valaki a beszélgetéseidet. Kétség esetén jelentkezz ki, majd ellenőrizd a kétlépcsős azonosítást.

Ez 2026. augusztus 25-én még biztonságosabbá vált. A hatjegyű PIN-kód teljes jelszóvá vált: hosszabb, alfanumerikus, speciális karakterek használata is megengedett. Ráadásul beállíthatsz egy jelszót, a frissítés óta akár többet is. Egyik sem akadályozza meg a „szellem-párosítást”, mert azt te magad erősíted meg. Mindkettő azonban jelentősen megnehezíti a támadók számára, hogy az eltérített hozzáférést tartósabbá tegyék.

Egy összekapcsolt WhatsApp-eszköz részletes nézete, amelyen látható az eszköz neve, állapota és egy piros kijelentkezés gomb
ⓘ Screenshot: Notebookcheck
Az eszköz megérintésével megnyílik ez a nézet. A WhatsApp itt csak az aktuális vagy a legutóbbi bejelentkezést jelzi, soha nem a kapcsolódó dátumot, és maga is felhívja a figyelmet arra, hogy az ismeretlen eszközről ki kell jelentkezni.

Mit kell megjegyezni

A párosítási kód olyan, mint egy kulcs, amit kidob az ablakon. Senkinek nincs rá szüksége rajtad kívül, és egyetlen hiteles weboldal sem kéri meg tőled. Bárki, aki QR-kódra vagy nyolc számjegy megadására ösztönöz, a fiókodra pályázik. A többi már rutin: nyisd meg időnként az eszközlistát, jelentkezz ki az ismeretlen bejegyzésekből, és vedd tudomásul az alatta szereplő megnyugtató szöveget: ez a titkosításról szól, nem pedig arról, hogy ki olvassa el a bejegyzéseidet.

Forrás(ok)

BSI: Adathalász-csalás a WhatsApp párosítási funkciójának kihasználásával, 2026
. január 14. Meta Newsroom: A Meta új csalásellenes eszközöket vezet be, 2026
. március 11. Meta Newsroom: Új fiókbiztonsági funkciók a WhatsApp számára, 2026
. augusztus 25. WhatsApp Súgó: A társított eszközökről és az eszköz telefonszámmal
való társításáról Saját bejelentkezés a WhatsApp for Android alkalmazásban, 2026. augusztus 29.

Google LogoAdd as a preferred source on Google
Mail Logo
> Magyarország - Kezdőlap > Hírek > News Archive > Newsarchive 2026 08 > WhatsApp: a titkosítás egy idegen készülékét is védi
Steffen Zahn, 2026-08-30 (Update: 2026-08-30)