Na WhatsAppu je funkce, kterou používají miliony lidí

Na WhatsAppu je funkce, kterou používají miliony lidí. Podvodníci přišli na to, jak přes ni číst cizí chaty

WhatsApp denně používají přes tři miliardy lidí. Právě jeho oficiální funkce pro propojení více zařízení se stala nástrojem podvodníků, kteří přes ni tiše čtou cizí konverzace.

i Foto: Unsplash
                   

Nejde o žádné prolomení šifrování ani sofistikovaný hack. Celý trik stojí na tom, že oběť sama, v dobré víře, schválí připojení cizího zařízení ke svému účtu. Stačí naskenovat podvržený QR kód nebo zadat osmiznakový párovací kód a útočník od té chvíle vidí všechny nové zprávy. Vy přitom WhatsApp dál normálně používáte a nic netušíte. Bezpečnostní týmy po celém světě od začátku roku 2026 zaznamenávají masové kampaně postavené právě na tomto scénáři, od srbského národního CERTu přes švýcarské NCSC až po hongkongský HKCERT. A Česko není výjimkou.

Co přesně je funkce Propojená zařízení

Propojená zařízení (v angličtině Linked Devices) je oficiální režim WhatsAppu, který umožňuje používat jeden účet současně na telefonu a až čtyřech dalších zařízeních, typicky v prohlížeči přes WhatsApp Web, na desktopu nebo na tabletu. Párování probíhá jednoduše: na počítači se zobrazí QR kód, vy ho naskenujete telefonem v nabídce Nastavení → Propojená zařízení, a hotovo. Případně zadáte osmiznakový alfanumerický kód.

Funkce je legitimní a mimořádně praktická. Právě proto ji denně využívají stovky milionů lidí. A právě proto si ji vyhlédli podvodníci, protože schvalovací krok vypadá naprosto běžně.

Dva scénáře, které se často pletou

Veřejná varování i mediální zprávy často míchají dohromady dvě odlišné věci. Je důležité je rozlišit.

Tichý dohled přes Propojená zařízení. Útočník vás přesvědčí, abyste naskenovali jeho QR kód nebo zadali jeho párovací kód. Od té chvíle čte vaše nové zprávy paralelně na svém zařízení. Vy si ničeho nevšimnete, WhatsApp na telefonu funguje normálně. Útočník navíc získá přístup k části nedávné historie chatů, kontaktům a médiím.

Úplné převzetí účtu přes ověřovací SMS. Tady jde o klasický takeover: podvodník získá jednorázový kód zaslaný SMS a přihlásí se jako vy. Často vás to z účtu odhlásí. Je to hlučnější a oběť si to obvykle rychleji uvědomí.

V praxi se obě větve kombinují. Útočník může začít tichým připojením zařízení a teprve později zkusit plné převzetí. Nebo naopak, po převzetí účtu si přidá propojené zařízení jako záložní přístup. Klíčový rozdíl: u prvního scénáře nemusíte vůbec ztratit přístup k účtu, a přesto vám někdo čte zprávy.

Jak útok vypadá v praxi

Scénáře, které v první polovině roku 2026 zachytily bezpečnostní týmy, mají společný vzorec. Přijde vám zpráva od známého kontaktu, jenže jeho účet už je kompromitovaný. Zpráva obsahuje odkaz na falešnou stránku, která vypadá jako „WhatsApp Security Centre“ nebo jako hlasování v soutěži. Na stránce se zobrazí QR kód nebo instrukce k zadání párovacího kódu.

Celý trik je v tom, že vás stránka navede do skutečného WhatsAppu, do skutečné nabídky Propojená zařízení. Neinstalujete žádnou aplikaci, neklikáte na žádný podezřelý soubor. Děláte přesně to, co byste dělali při legitimním párování nového počítače. Jen ten počítač patří někomu jinému.

Policie ČR varovala před whatsappovými podvody v Česku už na začátku roku 2026. Stejný mechanismus s připojením cizího zařízení popsala i v dřívější domácí vlně. Nejde tedy o zahraniční exotiku.

Co zkontrolovat a nastavit hned teď

Otevřete WhatsApp, přejděte do Nastavení → Propojená zařízení. Uvidíte seznam všech aktuálně připojených zařízení včetně času poslední aktivity. Cokoliv, co nepoznáváte, prohlížeč, který nepoužíváte, počítač, na kterém nepracujete, okamžitě odhlaste klepnutím na danou relaci a volbou Odhlásit.

Pak projděte další kroky:

  • Dvoufázové ověření: Nastavení → Účet → Dvoufázové ověření. Nastavte si šestimístný PIN. Bez něj nemůže nikdo znovu aktivovat váš účet na jiném telefonu.
  • Biometrický zámek aplikace: Zapněte odemykání WhatsAppu otiskem prstu nebo Face ID. Při párování nového zařízení pak WhatsApp vyžaduje biometrické potvrzení, a to je bariéra, kterou podvržená webová stránka nepřekoná.
  • Kontrola soukromí: WhatsApp nabízí průvodce nastavením soukromí přímo v aplikaci.
  • Přísné nastavení účtu: Novinka z ledna 2026 pro vysoce rizikové uživatele, novináře, aktivisty, veřejně známé osoby. Najdete ji v Soukromí → Pokročilé. Jde o jakýsi uzamčený režim, který zpřísňuje pravidla pro změny na účtu.

A jedno zásadní pravidlo: nikdy neskenujte QR kód ani nezadávejte párovací kód na základě žádosti, která přišla zprávou, ani od nejbližšího přítele. Pokud vás někdo o něco takového žádá, ověřte si to jiným kanálem. Zavolejte mu.

Proč to Meta neošetřila přísněji

Meta od března 2026 nasazuje přímo ve WhatsAppu varování u podezřelých požadavků na párování. Upozornění má ukázat, odkud požadavek přichází, a dát uživateli šanci zastavit se před potvrzením. Přibyla i verifikace zařízení, která chrání proti zneužití ukradených klíčů.

Proč ale Meta nepřidala povinné SMS nebo e-mailové potvrzení při každém párování? Oficiální vysvětlení neexistuje. Z architektury ale plyne, že celá důvěra stojí na primárním telefonu, propojené zařízení se schvaluje lokálně. Další vzdálený faktor by zhoršil pohodlí, kvůli kterému funkci lidé používají. A hlavně: pokud oběť podle instrukcí útočníka odkliká vše, co jí přijde pod ruku, další potvrzovací krok problém nevyřeší. Největší slabina totiž není v šifrování ani v architektuře aplikace. Je v okamžiku, kdy uživatel bez rozmyslu schválí legitimní akci v legitimní aplikaci, protože ho o to požádal někdo, komu věří.

Tři miliardy lidí denně otevírají WhatsApp. Kontrola Propojených zařízení zabere patnáct sekund. Těch patnáct sekund může být rozdíl mezi soukromím a tím, že vám někdo měsíce čte zprávy přes rameno.

Diskuze Vstoupit do diskuze
Autor článku

Lukáš Jírovec

Zobrazit další články