Notebookcheck Logo

WhatsApp: szyfrowanie chroni również urządzenie nieznajomej osoby

Ustawienia aplikacji WhatsApp zawierające listę połączonych urządzeń oraz informację o szyfrowaniu typu „end-to-end”
ⓘ Screenshot: Notebookcheck
W ustawieniach aplikacji WhatsApp w sekcji „Stan urządzenia” wyświetlana jest lista wszystkich połączonych urządzeń wraz z informacją o ich aktualnym statusie. Nigdzie nie ma jednak informacji o dacie połączenia.
Pod listą podłączonych urządzeń znajduje się uspokajająca informacja dotycząca szyfrowania typu end-to-end. Jest to nawet prawda. Szyfrowanie to chroni jednak w jednakowy sposób każde podłączone urządzenie, w tym również te, które nie należą do Państwa. BSI ostrzegło przed schematem opartym właśnie na tym, a lista nigdy nie informuje, kiedy dane urządzenie zostało dodane.
Security Software Smartphone

Proszę otworzyć ustawienia aplikacji WhatsApp na swoim telefonie i kliknąć opcję „Połączone urządzenia”. Na samym dole, bezpośrednio pod listą, znajduje się wiersz z małą ikoną kłódki. „Państwa prywatne wiadomości są szyfrowane od końca do końca na wszystkich Państwa urządzeniach”. Ta informacja jest poprawna. Znajduje się jednak w niefortunnym miejscu, ponieważ wskazuje dokładnie tam, gdzie mógłby pojawić się problem.

Połączone urządzenia nie naruszają szyfrowania, lecz w pełni w nim uczestniczą. Centrum pomocy wyjaśnia to jasno: „Państwa prywatne wiadomości, pliki multimedialne i rozmowy są szyfrowane od końca do końca. Każde połączone urządzenie łączy się z WhatsApp niezależnie, zachowując ten sam oczekiwany poziom prywatności i bezpieczeństwa dzięki szyfrowaniu typu end-to-end”. Osoba, która łączy urządzenie z Państwa kontem, nie stoi na zewnątrz i nie podsłuchuje. Znajduje się wewnątrz systemu.

Cztery urządzenia, kod jednorazowy, czternaście dni

Z Państwa kontem można połączyć jednocześnie maksymalnie cztery urządzenia. Można to zrobić za pomocą kodu QR lub – od pewnego czasu – wyłącznie za pomocą numeru telefonu. WhatsApp informuje: „Można połączyć urządzenie, korzystając z numeru telefonu przypisanego do głównego konta oraz kodu jednorazowego”. Państwa główny telefon nie musi pozostawać w trybie online po wykonaniu tej czynności.

Pozostaje jeszcze jeden termin, o którym również wspomina centrum pomocy. „Co 14 dni należy zalogować się do WhatsApp na telefonie głównym, aby podłączone urządzenia pozostały połączone z Państwa kontem WhatsApp”. Zasada ta brzmi jak środek ochronny. Działa ona jednak wyłącznie w przypadku urządzeń, z których nikt już nie korzysta. Każdy, kto codziennie otwiera aplikację WhatsApp – a robi to większość osób – w ten sposób utrzymuje aktywność wszystkich połączonych urządzeń, w tym również urządzenia należącego do nieznajomego.

Ilustracja przedstawiająca cztery urządzenia, 14 dni oraz osiem cyfr związanych z powiązaniem urządzeń w aplikacji WhatsApp
ⓘ Graphic: Notebookcheck
Trzy numery dotyczące połączonych urządzeń znajdują się w Centrum pomocy WhatsApp, a nie w samej aplikacji.

Metoda ta nosi nazwę „ghost pairing”

W styczniu 2026 roku BSI ostrzegło przed metodą phishingu, która wykorzystuje właśnie tę funkcję. Schemat działania jest niepozorny i właśnie z tego powodu skuteczny. Wiadomość dociera, często z już przejętego konta znajomego lub w imieniu platformy społecznościowej, i prowadzi do fałszywej strony. Tam użytkownik jest proszony o potwierdzenie swojej tożsamości lub numeru telefonu.

BSI opisuje dalszy przebieg zdarzeń w następujący sposób: atakujący przekazują numer do aplikacji WhatsApp i wykorzystują go do uruchomienia funkcji „Połącz urządzenie z numerem telefonu”. Aplikacja WhatsApp generuje ośmiocyfrowy kod parowania, o który następnie proszą przestępcy. W aplikacji pojawia się wówczas prośba o sparowanie, a ofiary mają ją samodzielnie potwierdzić.

Na tym polega różnica w stosunku do wszystkiego, czego użytkownicy nauczyli się na temat przejęcia kont. Jeśli ktoś ponownie zarejestruje Państwa numer, zostaną Państwo wyrzuceni z konta i natychmiast to zauważą. Powiązanie urządzenia nie jest rejestracją, dlatego nic takiego się nie dzieje. Pozostają Państwo zalogowani, rozmowy toczą się dalej, a telefon działa normalnie. BSI trzeźwo opisuje konsekwencje i stwierdza, że atak często pozostaje niewykryty przez długi czas, ponieważ nadużywana jest legalna funkcja aplikacji, a WhatsApp działa jak zwykle.

Schemat blokowy przedstawiający sześć etapów procesu ghost pairingu
ⓘ Graphic: Notebookcheck
Sekwencja opisana przez BSI. W kroku piątym łańcuch zostaje przerwany, jeśli kod parowania nie dociera do nikogo.

WhatsApp ostrzegał już od marca, ale nie zawsze

Firma Meta dodała od tego czasu pewne informacje i ogłosiła ostrzeżenie dotyczące łączenia urządzeń w dniu 11 marca 2026 r. Zgodnie z własnym oświadczeniem WhatsApp będzie teraz ostrzegać użytkowników, „gdy sygnały behawioralne sugerują, że prośba o połączenie może być podejrzana”, oraz wskaże, skąd pochodzi ta prośba.

W tym jednym zdaniu zawarte są dwa ograniczenia. Ostrzeżenie zależy od sygnałów behawioralnych i klasyfikuje prośbę jako potencjalnie podejrzaną. Nie jest to bynajmniej powiadomienie dotyczące każdego połączenia – chodzi o wykrywanie ryzyka, które może być błędne. W ogłoszeniu firma Meta nie podaje żadnych szczegółów dotyczących regionów, platform ani harmonogramu, a wpis pojawił się w indyjskiej redakcji wraz z danymi liczbowymi dotyczącymi Indii. Nie można z zewnątrz stwierdzić, czy ostrzeżenie pojawi się na koncie użytkownika w Europie.

Tabela porównawcza dotycząca ponownej rejestracji numeru i powiązania urządzenia
ⓘ Graphic: Notebookcheck
Ponownie zarejestrowany numer blokuje dostęp, natomiast urządzenie połączone – nie. Dlatego pozostaje to niezauważone przez dłuższy czas.

Sposób samodzielnej weryfikacji, który zawsze się sprawdza

Niezależnie od tego wszystkiego istnieje sposób, który sprawdza się zawsze i zajmuje dwie minuty. W ustawieniach WhatsApp, w sekcji „Połączone urządzenia”, znajdą Państwo sekcję „Stan urządzenia”, a w niej wszystkie urządzenia aktualnie połączone z Państwa kontem. Jedno dotknięcie otwiera widok szczegółów zawierający nazwę urządzenia, platformę oraz informację „Synchronizacja zakończona” dotyczącą historii czatu. Na dole znajduje się czerwony przycisk „Wyloguj się”, a pod nim komunikat wskazujący, że WhatsApp uwzględnia ten przypadek: „Jeśli nie rozpoznają Państwo tego urządzenia lub nie mają już do niego dostępu, powinni Państwo się z niego wylogować”.

Brakuje jednak jednego szczegółu, a jest to szczegół najważniejszy. WhatsApp pokazuje jedynie, czy urządzenie jest obecnie aktywne, czy też kiedy było używane po raz ostatni. Informacja o tym, kiedy zostało ono połączone, nigdzie nie pojawia się. Wpisu, którego nie można umieścić, nie da się również opatrzyć datą, więc nigdy nie dowie się Pan/Pani, od jak dawna ktoś śledzi Państwa rozmowy. W razie wątpliwości należy wylogować się z urządzenia, a następnie sprawdzić ustawienia weryfikacji dwuetapowej.

Została ona wzmocniona 25 sierpnia 2026 r. Sześciocyfrowy kod PIN został zastąpiony pełnym hasłem – dłuższym, alfanumerycznym, z możliwością stosowania znaków specjalnych. Ponadto można skonfigurować klucz dostępu, a od czasu aktualizacji nawet kilka takich kluczy. Żadne z tych zabezpieczeń nie zapobiega „parowaniu-widmo”, ponieważ w tym przypadku to użytkownik sam potwierdza połączenie. Oba rozwiązania znacznie utrudniają atakującym przekształcenie przejętego dostępu w coś trwałego.

Szczegółowy widok podłączonego urządzenia WhatsApp przedstawiający nazwę urządzenia, jego status oraz czerwony przycisk wylogowania
ⓘ Screenshot: Notebookcheck
Dotknięcie urządzenia powoduje wyświetlenie tego widoku. Aplikacja WhatsApp podaje tutaj wyłącznie datę bieżącego lub ostatniego logowania, nigdy datę połączenia, i sama zwraca uwagę, że należy wylogować się z urządzenia, którego nie rozpoznają Państwo.

Wnioski

Kod parowania jest jak klucz, który wyrzuca się przez okno. Nikt poza Państwem go nie potrzebuje, a żadna wiarygodna strona internetowa o niego nie prosi. Każdy, kto namawia Pana/Panią do skanowania kodu QR lub podania ośmiu cyfr, ma na celu przejęcie Pana/Pani konta. Reszta to rutynowe czynności, więc proszę od czasu do czasu otwierać listę urządzeń, wylogowywać nieznane wpisy i traktować uspokajający tekst poniżej jako to, czym faktycznie jest – oświadczeniem dotyczącym szyfrowania, a nie informacją o tym, kto śledzi Państwa działania.

Źródło(-a)

BSI: Oszustwo typu phishing wykorzystujące funkcję parowania w aplikacji WhatsApp, 14 stycznia 2026
r. Meta Newsroom: Meta wprowadza nowe narzędzia przeciwdziałające oszustwom, 11 marca 2026
r. Meta Newsroom: Nowe funkcje zabezpieczeń konta w aplikacji WhatsApp, 25 sierpnia 2026
r. Centrum pomocy WhatsApp: Informacje o połączonych urządzeniach oraz Jak połączyć urządzenie z numerem
telefonu – własne sprawdzenie w aplikacji WhatsApp na Androida w dniu 29 sierpnia 2026 r.

Google LogoAdd as a preferred source on Google
Mail Logo
> laptopy testy i recenzje notebooki > Nowinki > Archiwum v2 > Archiwum 2026 08 > WhatsApp: szyfrowanie chroni również urządzenie nieznajomej osoby
Steffen Zahn, 2026-08-30 (Update: 2026-08-30)