WhatsApp: a titkosítás egy idegen készülékét is védi

Nyissa meg a WhatsApp beállításait a telefonján, és érintse meg a „Csatlakoztatott eszközök” elemet. A lista alján, közvetlenül alatta található egy sor, amely előtt egy kis lakat ikon látható. „Személyes üzenetei végpontok közötti titkosítás alatt állnak az összes eszközén.” A szöveg helyes. Csak sajnálatos helyen található, mert pontosan arra a pontra utal, ahol a probléma felmerülne.
A kapcsolt eszközök nem törik meg a titkosítást, hanem teljes mértékben részt vesznek benne. A súgó egyértelműen fogalmaz: „Személyes üzenetei, médiái és hívásai végpontok közötti titkosítás alatt állnak. Minden összekapcsolt eszköz önállóan csatlakozik a WhatsApphoz, és a végpontok közötti titkosítás révén ugyanazt a várt adatvédelmi és biztonsági szintet biztosítja.” Aki egy eszközt összekapcsol a fiókoddal, az nem kívülről hallgatózik, hanem belülről.
Négy eszköz, egyszeri kód, tizennégy nap
Egyszerre legfeljebb négy eszközt lehet a fiókodhoz csatlakoztatni. Ehhez vagy egy QR-kódra van szükség, vagy – már egy ideje – csupán a telefonszámodra. A WhatsApp így írja: „Egy eszközt az elsődleges fiókodhoz tartozó telefonszámod és egy egyszeri kód segítségével kapcsolhatsz össze.” Az elsődleges telefonodnak utána nem kell online állapotban maradnia.
Egy határidő maradt, és ez is a súgóközpontban található. „14 naponta be kell jelentkezned a WhatsAppba az elsődleges telefonodon, hogy a kapcsolt eszközök továbbra is csatlakozva maradjanak a WhatsApp-fiókodhoz.” Ez a szabály védelemnek tűnik. De csak azok ellen működik, akiket már senki sem használ. Aki naponta megnyitja a WhatsAppot – és a legtöbb ember így tesz –, az ezzel életben tartja az összes összekapcsolt eszközt, beleértve egy idegen eszközét is.

A módszer neve „ghost pairing”
2026 januárjában a BSI figyelmeztetett egy olyan adathalász módszerre, amely pontosan ezt a funkciót használja ki. A folyamat éppen ezért nem tűnik fel, és éppen ezért hatékony. Az üzenet – gyakran egy ismerős már feltört fiókjából vagy egy közösségi platform nevében – érkezik, és egy hamis oldalra vezet. Ott arra kérik az áldozatot, hogy erősítse meg személyazonosságát vagy telefonszámát.
A BSI a következőképpen írja le a további eseményeket: a támadók továbbítják a számot a WhatsAppnak, és azzal elindítják a „Készülék összekapcsolása telefonszámmal” funkciót. A WhatsApp létrehoz egy nyolcjegyű párosítási kódot, amelyet a bűnözők ezután kérnek az áldozattól. Az alkalmazásban ezután megjelenik egy párosítási kérés, amelyet az áldozatoknak maguknak kell megerősíteniük.
Itt rejlik a különbség mindahhoz képest, amit a felhasználók a fiókátvételekről tanultak. Ha valaki újra regisztrálja a számodat, akkor kizárnak, és ezt azonnal észreveszed. Az eszköz összekapcsolása nem regisztráció, ezért semmi ilyesmi nem történik. Bejelentkezve maradsz, a csevegéseid folytatódnak, a telefonod pedig normálisan működik. A BSI józanul fogalmazza meg a következményeket, és leírja, hogy a támadás gyakran hosszú ideig észrevétlen marad, mert az alkalmazás egy legitim funkcióját használják ki, és a WhatsApp továbbra is a szokásos módon működik.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja

A WhatsApp már március óta figyelmeztet, de nem mindig
A Meta azóta kiegészítette az információkat, és 2026. március 11-én bejelentette az eszközösszekapcsolásra vonatkozó figyelmeztetést. Saját szavai szerint a WhatsApp mostantól figyelmezteti a felhasználókat, „ha a viselkedési jelek arra utalnak, hogy egy összekapcsolási kérelem gyanús lehet”, és megmutatja, honnan érkezik a kérelem.
Ebben az egyetlen mondatban két korlát rejlik. A figyelmeztetés viselkedési jelzésektől függ, és a kérést lehetségesen gyanúsnak minősíti. Ez kifejezetten nem minden párosításra vonatkozó értesítés, hanem egy kockázatfelismerés, amely tévedhet. A Meta a bejelentésben nem ad részleteket a régiókról, a platformokról vagy az ütemtervről, és a bejegyzés az indiai szerkesztőségben jelent meg, indiai adatokkal. Kívülről nem lehet megmondani, hogy a figyelmeztetés megjelenik-e egy európai fiókon.

Az önellenőrzés, ami mindig működik
Mindezek ellenére van egy módszer, amely bármikor működik, és mindössze két percet vesz igénybe. A WhatsApp beállításaiban, a „Csatlakoztatott eszközök” alatt található az „Eszközállapot” szakasz, amelyben minden, a fiókjához jelenleg csatlakoztatott eszköz szerepel. Egy érintéssel megnyílik a részletes nézet, amelyen látható az eszköz neve, a platform, valamint a csevegési előzményekre vonatkozó „Szinkronizálás befejezve” felirat. Alul található egy piros „Kijelentkezés” gomb, alatta pedig egy sor, amelyből kiderül, hogy a WhatsApp számításba veszi ezt az esetet: „Ha nem ismeri fel ezt az eszközt, vagy már nem tud hozzáférni, jelentkezzen ki belőle.”
Egy részlet hiányzik, és ez a legfontosabb. A WhatsApp csak azt mutatja, hogy egy eszköz jelenleg aktív-e, vagy mikor használták utoljára. Az, hogy mikor kapcsolták össze, sehol sem jelenik meg. Amit nem lehet bejegyezni, azt nem is lehet dátumozni, így soha nem tudhatod meg, mióta követi valaki a beszélgetéseidet. Kétség esetén jelentkezz ki, majd ellenőrizd a kétlépcsős azonosítást.
Ez 2026. augusztus 25-én még biztonságosabbá vált. A hatjegyű PIN-kód teljes jelszóvá vált: hosszabb, alfanumerikus, speciális karakterek használata is megengedett. Ráadásul beállíthatsz egy jelszót, a frissítés óta akár többet is. Egyik sem akadályozza meg a „szellem-párosítást”, mert azt te magad erősíted meg. Mindkettő azonban jelentősen megnehezíti a támadók számára, hogy az eltérített hozzáférést tartósabbá tegyék.

Mit kell megjegyezni
A párosítási kód olyan, mint egy kulcs, amit kidob az ablakon. Senkinek nincs rá szüksége rajtad kívül, és egyetlen hiteles weboldal sem kéri meg tőled. Bárki, aki QR-kódra vagy nyolc számjegy megadására ösztönöz, a fiókodra pályázik. A többi már rutin: nyisd meg időnként az eszközlistát, jelentkezz ki az ismeretlen bejegyzésekből, és vedd tudomásul az alatta szereplő megnyugtató szöveget: ez a titkosításról szól, nem pedig arról, hogy ki olvassa el a bejegyzéseidet.
Forrás(ok)
BSI: Adathalász-csalás a WhatsApp párosítási funkciójának kihasználásával, 2026
. január 14. Meta Newsroom: A Meta új csalásellenes eszközöket vezet be, 2026
. március 11. Meta Newsroom: Új fiókbiztonsági funkciók a WhatsApp számára, 2026
. augusztus 25. WhatsApp Súgó: A társított eszközökről és az eszköz telefonszámmal
való társításáról Saját bejelentkezés a WhatsApp for Android alkalmazásban, 2026. augusztus 29.






