WhatsApp: szyfrowanie chroni również urządzenie nieznajomej osoby

Proszę otworzyć ustawienia aplikacji WhatsApp na swoim telefonie i kliknąć opcję „Połączone urządzenia”. Na samym dole, bezpośrednio pod listą, znajduje się wiersz z małą ikoną kłódki. „Państwa prywatne wiadomości są szyfrowane od końca do końca na wszystkich Państwa urządzeniach”. Ta informacja jest poprawna. Znajduje się jednak w niefortunnym miejscu, ponieważ wskazuje dokładnie tam, gdzie mógłby pojawić się problem.
Połączone urządzenia nie naruszają szyfrowania, lecz w pełni w nim uczestniczą. Centrum pomocy wyjaśnia to jasno: „Państwa prywatne wiadomości, pliki multimedialne i rozmowy są szyfrowane od końca do końca. Każde połączone urządzenie łączy się z WhatsApp niezależnie, zachowując ten sam oczekiwany poziom prywatności i bezpieczeństwa dzięki szyfrowaniu typu end-to-end”. Osoba, która łączy urządzenie z Państwa kontem, nie stoi na zewnątrz i nie podsłuchuje. Znajduje się wewnątrz systemu.
Cztery urządzenia, kod jednorazowy, czternaście dni
Z Państwa kontem można połączyć jednocześnie maksymalnie cztery urządzenia. Można to zrobić za pomocą kodu QR lub – od pewnego czasu – wyłącznie za pomocą numeru telefonu. WhatsApp informuje: „Można połączyć urządzenie, korzystając z numeru telefonu przypisanego do głównego konta oraz kodu jednorazowego”. Państwa główny telefon nie musi pozostawać w trybie online po wykonaniu tej czynności.
Pozostaje jeszcze jeden termin, o którym również wspomina centrum pomocy. „Co 14 dni należy zalogować się do WhatsApp na telefonie głównym, aby podłączone urządzenia pozostały połączone z Państwa kontem WhatsApp”. Zasada ta brzmi jak środek ochronny. Działa ona jednak wyłącznie w przypadku urządzeń, z których nikt już nie korzysta. Każdy, kto codziennie otwiera aplikację WhatsApp – a robi to większość osób – w ten sposób utrzymuje aktywność wszystkich połączonych urządzeń, w tym również urządzenia należącego do nieznajomego.

Metoda ta nosi nazwę „ghost pairing”
W styczniu 2026 roku BSI ostrzegło przed metodą phishingu, która wykorzystuje właśnie tę funkcję. Schemat działania jest niepozorny i właśnie z tego powodu skuteczny. Wiadomość dociera, często z już przejętego konta znajomego lub w imieniu platformy społecznościowej, i prowadzi do fałszywej strony. Tam użytkownik jest proszony o potwierdzenie swojej tożsamości lub numeru telefonu.
BSI opisuje dalszy przebieg zdarzeń w następujący sposób: atakujący przekazują numer do aplikacji WhatsApp i wykorzystują go do uruchomienia funkcji „Połącz urządzenie z numerem telefonu”. Aplikacja WhatsApp generuje ośmiocyfrowy kod parowania, o który następnie proszą przestępcy. W aplikacji pojawia się wówczas prośba o sparowanie, a ofiary mają ją samodzielnie potwierdzić.
Na tym polega różnica w stosunku do wszystkiego, czego użytkownicy nauczyli się na temat przejęcia kont. Jeśli ktoś ponownie zarejestruje Państwa numer, zostaną Państwo wyrzuceni z konta i natychmiast to zauważą. Powiązanie urządzenia nie jest rejestracją, dlatego nic takiego się nie dzieje. Pozostają Państwo zalogowani, rozmowy toczą się dalej, a telefon działa normalnie. BSI trzeźwo opisuje konsekwencje i stwierdza, że atak często pozostaje niewykryty przez długi czas, ponieważ nadużywana jest legalna funkcja aplikacji, a WhatsApp działa jak zwykle.

WhatsApp ostrzegał już od marca, ale nie zawsze
Firma Meta dodała od tego czasu pewne informacje i ogłosiła ostrzeżenie dotyczące łączenia urządzeń w dniu 11 marca 2026 r. Zgodnie z własnym oświadczeniem WhatsApp będzie teraz ostrzegać użytkowników, „gdy sygnały behawioralne sugerują, że prośba o połączenie może być podejrzana”, oraz wskaże, skąd pochodzi ta prośba.
W tym jednym zdaniu zawarte są dwa ograniczenia. Ostrzeżenie zależy od sygnałów behawioralnych i klasyfikuje prośbę jako potencjalnie podejrzaną. Nie jest to bynajmniej powiadomienie dotyczące każdego połączenia – chodzi o wykrywanie ryzyka, które może być błędne. W ogłoszeniu firma Meta nie podaje żadnych szczegółów dotyczących regionów, platform ani harmonogramu, a wpis pojawił się w indyjskiej redakcji wraz z danymi liczbowymi dotyczącymi Indii. Nie można z zewnątrz stwierdzić, czy ostrzeżenie pojawi się na koncie użytkownika w Europie.

Sposób samodzielnej weryfikacji, który zawsze się sprawdza
Niezależnie od tego wszystkiego istnieje sposób, który sprawdza się zawsze i zajmuje dwie minuty. W ustawieniach WhatsApp, w sekcji „Połączone urządzenia”, znajdą Państwo sekcję „Stan urządzenia”, a w niej wszystkie urządzenia aktualnie połączone z Państwa kontem. Jedno dotknięcie otwiera widok szczegółów zawierający nazwę urządzenia, platformę oraz informację „Synchronizacja zakończona” dotyczącą historii czatu. Na dole znajduje się czerwony przycisk „Wyloguj się”, a pod nim komunikat wskazujący, że WhatsApp uwzględnia ten przypadek: „Jeśli nie rozpoznają Państwo tego urządzenia lub nie mają już do niego dostępu, powinni Państwo się z niego wylogować”.
Brakuje jednak jednego szczegółu, a jest to szczegół najważniejszy. WhatsApp pokazuje jedynie, czy urządzenie jest obecnie aktywne, czy też kiedy było używane po raz ostatni. Informacja o tym, kiedy zostało ono połączone, nigdzie nie pojawia się. Wpisu, którego nie można umieścić, nie da się również opatrzyć datą, więc nigdy nie dowie się Pan/Pani, od jak dawna ktoś śledzi Państwa rozmowy. W razie wątpliwości należy wylogować się z urządzenia, a następnie sprawdzić ustawienia weryfikacji dwuetapowej.
Została ona wzmocniona 25 sierpnia 2026 r. Sześciocyfrowy kod PIN został zastąpiony pełnym hasłem – dłuższym, alfanumerycznym, z możliwością stosowania znaków specjalnych. Ponadto można skonfigurować klucz dostępu, a od czasu aktualizacji nawet kilka takich kluczy. Żadne z tych zabezpieczeń nie zapobiega „parowaniu-widmo”, ponieważ w tym przypadku to użytkownik sam potwierdza połączenie. Oba rozwiązania znacznie utrudniają atakującym przekształcenie przejętego dostępu w coś trwałego.

Wnioski
Kod parowania jest jak klucz, który wyrzuca się przez okno. Nikt poza Państwem go nie potrzebuje, a żadna wiarygodna strona internetowa o niego nie prosi. Każdy, kto namawia Pana/Panią do skanowania kodu QR lub podania ośmiu cyfr, ma na celu przejęcie Pana/Pani konta. Reszta to rutynowe czynności, więc proszę od czasu do czasu otwierać listę urządzeń, wylogowywać nieznane wpisy i traktować uspokajający tekst poniżej jako to, czym faktycznie jest – oświadczeniem dotyczącym szyfrowania, a nie informacją o tym, kto śledzi Państwa działania.
Źródło(-a)
BSI: Oszustwo typu phishing wykorzystujące funkcję parowania w aplikacji WhatsApp, 14 stycznia 2026
r. Meta Newsroom: Meta wprowadza nowe narzędzia przeciwdziałające oszustwom, 11 marca 2026
r. Meta Newsroom: Nowe funkcje zabezpieczeń konta w aplikacji WhatsApp, 25 sierpnia 2026
r. Centrum pomocy WhatsApp: Informacje o połączonych urządzeniach oraz Jak połączyć urządzenie z numerem
telefonu – własne sprawdzenie w aplikacji WhatsApp na Androida w dniu 29 sierpnia 2026 r.






