Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Що таке квішинг? Як захиститися від QR-кодового фішингу
    Що таке квішинг: як працює фішинг через QR-коди і як захиститися
    09.09.2026
    Чи безпечно постійно тримати Bluetooth увімкненим на смартфоні
    Чи безпечно постійно тримати Bluetooth увімкненим на смартфоні
    07.09.2026
    Як змінити пароль у Facebook на телефоні та компʼютері — і що робити, якщо забули старий
    Як змінити пароль у Facebook на телефоні та компʼютері — і що робити, якщо забули старий
    06.09.2026
    Спуфінг: як шахраї підробляють номери, сайти й голоси — і що з цим робити
    Спуфінг: як шахраї підробляють номери, сайти й голоси — і що з цим робити
    05.09.2026
    Доксинг: що це таке, хто такі доксери і що робити, якщо вас доксять
    Доксинг: що це таке, хто такі доксери і що робити, якщо вас доксять
    04.09.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Як зламують WhatsApp: 6 схем, ознаки злому і як захистити акаунт
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Сервіси / Telegram і WhatsApp / Як зламують WhatsApp: 6 схем, ознаки злому і як захистити акаунт

Як зламують WhatsApp: 6 схем, ознаки злому і як захистити акаунт

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
10.09.2026
Поширити
13 хв. читання
Як зламують WhatsApp: 6 схем, ознаки злому і як захистити акаунт

Листування у WhatsApp зашифроване наскрізно, тому зловмисники майже ніколи не зламують сам месенджер. Вони діють інакше: переконують власника передати код, самостійно привʼязати чужий пристрій або набрати на телефоні службову комбінацію.

Зміст
  • Чим код реєстрації відрізняється від двоетапної перевірки
  • 1. Привʼязка чужого пристрою через код або QR-код
  • 2. Виманювання коду реєстрації та пароля двоетапної перевірки
  • 3. Переадресація дзвінків через службові коди оператора
  • 4. Підроблені сторінки WhatsApp Web у пошуку
  • 5. Шкідливе ПЗ і неофіційні версії WhatsApp
  • 6. Шпигунське ПЗ «нульового кліку»
  • Чи можна зламати WhatsApp, знаючи лише номер телефону
  • Ознаки того, що акаунт WhatsApp зламано
  • Що робити, якщо WhatsApp уже зламали
  • Як захистити WhatsApp від злому

Навіть масштабна кампанія російських державних хакерів проти посадовців і військових, про яку в березні 2026 року попередили нідерландські спецслужби, будувалася не на зламі шифрування, а на тому, щоб переконати людей розкрити коди верифікації та PIN-коди.

Нижче — шість схем, якими найчастіше захоплюють акаунти WhatsApp, ознаки того, що акаунт уже в чужих руках, порядок дій після злому та налаштування, які закривають більшість шляхів до нього.

Чим код реєстрації відрізняється від двоетапної перевірки

Акаунт WhatsApp привʼязаний до номера телефону. Під час встановлення застосунку на новий пристрій WhatsApp надсилає шестизначний код реєстрації в SMS або диктує його голосовим дзвінком. Саме цей код найчастіше намагаються виманити шахраї: хто ввів його першим, той і зареєстрував номер на своєму пристрої.

Двоетапна перевірка — окремий, необовʼязковий рівень захисту, який користувач вмикає сам. Вона не дає зареєструвати номер на іншому пристрої без додаткового секрету, навіть якщо зловмисник отримав одноразовий код. До серпня 2026 року цим секретом був шестизначний PIN. 25 серпня Meta оголосила, що замінила PIN повноцінним паролем — довшим, із літерами, цифрами та спецсимволами. Нові можливості не вмикаються автоматично: акаунти зі старим PIN залишаються з ним, доки власник не змінить налаштування.

Плутанина між цими двома кодами — одна з причин, чому схеми з «пересланим кодом» досі працюють: людина не завжди розуміє, що шість цифр у SMS і є ключем до її акаунта.

1. Привʼязка чужого пристрою через код або QR-код

WhatsApp може працювати одночасно на кількох пристроях — у браузері, на компʼютері, на планшеті. Новий пристрій підключають, скануючи QR-код або вводячи в застосунку цифровий код сполучення. Саме цю легітимну функцію використовує схема, яку в грудні 2025 року описали дослідники Gen Digital під назвою GhostPairing.

Жертва отримує від знайомого коротке повідомлення на кшталт «Я знайшов твоє фото!» з посиланням, що виглядає як превʼю Facebook. Підроблена сторінка просить «підтвердити особу», запитує номер телефону, запускає справжню процедуру привʼязки й показує код, який потрібно ввести у WhatsApp. Після цього браузер зловмисника стає повʼязаним пристроєм: він бачить нові повідомлення в реальному часі, фото, відео й голосові, а також може писати від імені жертви її контактам. Телефон власника при цьому працює як зазвичай, а стороння сесія зберігається, доки її не видалять вручну.

В Україні цей механізм відомий щонайменше з 2024 року. CERT-UA попереджала про розсилки у WhatsApp із закликом проголосувати за електронну петицію про присвоєння звання «Герой України»: сайт-підробка пропонував ввести номер телефону, отримати згенерований код і додати сторонній пристрій до акаунта в налаштуваннях застосунку. Станом на 20 квітня 2024 року фахівці виявили 18 доменів, задіяних у кампанії. У 2025 році кіберполіція фіксувала хвилю повідомлень із проханням проголосувати за дитину в конкурсі — вони часто надходили вже зі зламаних акаунтів знайомих.

Жодна легітимна сторінка — ні Facebook, ні сайт петицій, ні дитячий конкурс — не вимагає вводити код у WhatsApp, щоб переглянути фото чи віддати голос. Привʼязку нового пристрою варто запускати лише самостійно, з меню самого застосунку.

Читайте також
Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

2. Виманювання коду реєстрації та пароля двоетапної перевірки

Найпростіший спосіб захопити акаунт — почати реєстрацію чужого номера на власному пристрої. WhatsApp надсилає код власникові номера, а шахрай тим часом пише йому з правдоподібною історією: знайомий «помилково відправив код» і просить його переслати, «служба підтримки» повідомляє про підозрілу активність, організатори «голосування» називають цифри кодом підтвердження.

За цим принципом діяли й російські державні хакери, про яких у березні 2026 року попередили нідерландські служби AIVD і MIVD. Серед підтверджених цілей і жертв — нідерландські державні службовці; спецслужби припускають, що під прицілом можуть бути й журналісти.

Код реєстрації та пароль двоетапної перевірки потрібні лише під час встановлення WhatsApp на пристрій самого власника. Будь-яке прохання надіслати їх у чаті, продиктувати телефоном чи ввести на сайті — ознака шахрайства, незалежно від того, хто просить і як переконливо звучить історія.

Читайте також
SMS-фішинг: як не потрапити на гачок

3. Переадресація дзвінків через службові коди оператора

WhatsApp може продиктувати код реєстрації голосовим дзвінком, і шахраї цим користуються. Під приводом «наберіть цей номер» вони переконують жертву ввести службову команду оператора — так званий MMI-код, який вмикає переадресацію. Такі команди починаються із зірочок і закінчуються решіткою. Після цього зловмисник запускає реєстрацію номера, обирає отримання коду дзвінком, і дзвінок WhatsApp потрапляє до нього.

What kind of a scam is this
byu/Mysterious_Sky_5285 inindia

Номер, у якому є зірочки, решітки чи незвичні символи, — привід зупинитися. Перевірити, чи не ввімкнена безумовна переадресація, можна командою *#21#, а скасувати всі переадресації одразу — командою ##002#.

4. Підроблені сторінки WhatsApp Web у пошуку

Вебверсію WhatsApp підключають, скануючи телефоном QR-код на екрані компʼютера. Поліція Сінгапуру описала схему, за якої користувачі шукали WhatsApp Web через пошукову систему, натискали на одне з перших посилань і потрапляли на фішинговий сайт. На ньому був справжній QR-код, вилучений з офіційного сайту WhatsApp: після сканування сторінка переставала реагувати, а зловмисники отримували віддалений доступ до акаунта й від імені жертви просили в родичів і друзів гроші.

1 whatsapp web login page showing qr code to scan

Офіційна адреса вебверсії — web.whatsapp.com. Її варто зберегти в закладках або вводити вручну, а не шукати щоразу в пошуковику, де підробки можуть потрапляти навіть у рекламні блоки. Якщо адреса в рядку браузера відрізняється хоча б одним символом, сканувати на сторінці нічого не можна.

Читайте також
Як захистити вебверсію WhatsApp паролем

5. Шкідливе ПЗ і неофіційні версії WhatsApp

Іноді зловмиснику не потрібен сам акаунт — достатньо доступу до телефону. Шкідливе ПЗ з функцією кейлогера записує все, що вводить користувач, зокрема повідомлення й паролі. Інші програми зчитують листування безпосередньо або зловживають записом екрана, щоб знімати відкриті чати.

Окремий ризик — модифіковані версії WhatsApp, які поширюються у вигляді APK-файлів поза Google Play і App Store. Вони обіцяють додаткові функції, але їхній код ніхто не перевіряє, а такий застосунок має доступ до всього листування. Безпечно встановлювати WhatsApp лише з офіційних магазинів застосунків і вчасно оновлювати його та операційну систему.

Читайте також
5 ознак того, що телефон зламали

6. Шпигунське ПЗ «нульового кліку»

Найскладніші атаки не потребують від жертви жодної дії. Влітку 2025 року WhatsApp виправив уразливість CVE-2025-55177 у застосунках для iOS і Mac: разом з уразливістю Apple CVE-2025-43300 її використовували в цілеспрямованій шпигунській кампанії, серед цілей якої, за даними Amnesty International, були представники громадянського суспільства. WhatsApp надіслав сповіщення про загрозу менш ніж 200 користувачам і порадив їм скинути пристрій до заводських налаштувань та оновити систему й застосунок.

Для людей із підвищеним ризиком — журналістів, активістів, публічних осіб — у січні 2026 року WhatsApp запустив режим «Суворі налаштування облікового запису» (Strict Account Settings). Він блокує вкладення та медіа від людей, яких немає в контактах, а також примусово вмикає двоетапну перевірку й сповіщення безпеки. Режим вмикається в розділі «Налаштування → Конфіденційність → Додаткові».

img 8674
img 8675
img 8676

Чи можна зламати WhatsApp, знаючи лише номер телефону

Сам номер доступу до акаунта не дає. Щоб захопити його, зловмиснику потрібен код реєстрації, який приходить на телефон власника, або згода власника на привʼязку нового пристрою. Тому майже всі схеми зводяться до одного: змусити людину саму передати код, ввести його на чужому сайті або налаштувати переадресацію.

Винятки — перевипуск SIM-картки на імʼя власника без його відома та цілеспрямовані атаки шпигунським ПЗ, які загрожують переважно журналістам, активістам і посадовцям. Від першого сценарію захищає двоетапна перевірка: без пароля зареєструвати номер на іншому пристрої не вийде, навіть маючи SIM-картку.

Ознаки того, що акаунт WhatsApp зламано

  • У розділі «Підключені пристрої» є браузер чи компʼютер, який власник не підключав.
  • Знайомі повідомляють про дивні повідомлення від імені власника — прохання позичити гроші, проголосувати чи перейти за посиланням.
  • Надійшов код реєстрації WhatsApp або запит на привʼязку пристрою, хоча власник нічого не запускав.
  • WhatsApp раптово вийшов з акаунта й повідомив, що номер зареєстровано на іншому пристрої.
  • У налаштуваннях двоетапної перевірки зʼявилася чужа адреса електронної пошти або змінився пароль.

Що робити, якщо WhatsApp уже зламали

  1. Якщо доступ до акаунта ще є, відкрити «Налаштування → Підключені пристрої» й вийти з усіх незнайомих сесій. Без цього кроку зловмисник може зберегти доступ навіть після інших заходів.
  2. Якщо WhatsApp виніс з акаунта, повторно зареєструвати свій номер за кодом із SMS. Якщо зловмисник устиг увімкнути власну двоетапну перевірку, зареєструвати номер без пароля можна буде лише через сім днів.
  3. Одразу після відновлення ввімкнути двоетапну перевірку з надійним паролем і власною адресою електронної пошти, а також додати ключ доступу (passkey).
  4. Попередити контакти іншим каналом — телефоном чи в іншому месенджері, — що з акаунта могли надходити шахрайські повідомлення, і попросити нікого не переказувати гроші.
  5. Перевірити переадресацію дзвінків командою *#21# і за потреби скасувати її командою ##002#.
  6. Якщо від імені власника вимагали гроші або когось ошукали, подати звернення до кіберполіції через cyberpolice.gov.ua.

Як захистити WhatsApp від злому

  • Двоетапна перевірка з паролем. Вмикається в розділі «Налаштування → Обліковий запис → Двоетапна перевірка». Власникам простих PIN на кшталт «123456» сама WhatsApp радить перейти на ключі кодсупу. Варто одразу додати адресу електронної пошти — вона знадобиться, якщо пароль забудеться. Докладніше — у матеріалі про двоетапну перевірку в месенджерах.
  • Ключ доступу (passkey). Дозволяє підтверджувати вхід відбитком пальця, Face ID або кодом блокування екрана замість кодів. За даними Meta, ключ уже налаштували понад мільярд людей, а з серпня 2026 року до акаунта можна додати кілька ключів — для Android та iOS. Налаштовується в розділі «Налаштування → Обліковий запис → Ключі доступу»; на Android функція зʼявилася у жовтні 2023 року, на iOS — на початку 2024-го.
  • Регулярна перевірка повʼязаних пристроїв. Раз на кілька тижнів варто відкривати «Підключені пристрої» й видаляти все незнайоме — це найпростіший спосіб виявити GhostPairing.
  • Жодних кодів третім особам. Код із SMS, код сполучення і пароль двоетапної перевірки не потрібні ні підтримці WhatsApp, ні друзям, ні організаторам конкурсів. Те саме стосується QR-кодів на незнайомих сайтах.
  • Лише офіційний застосунок і оновлення. WhatsApp варто встановлювати тільки з Google Play чи App Store, вмикати автоматичні оновлення застосунку й операційної системи.
  • Закладка для WhatsApp Web. Вебверсію варто відкривати лише за адресою web.whatsapp.com, збереженою в закладках.
  • Суворі налаштування для груп ризику. Журналістам, активістам, посадовцям і військовим варто ввімкнути «Суворі налаштування облікового запису». Нідерландські спецслужби наголошують, що Signal і WhatsApp не підходять для передавання секретної чи чутливої інформації навіть попри наскрізне шифрування.
Читайте також
Соціальна інженерія: як шахраї змушують людей діяти проти власних інтересів

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:WhatsAppМесенджерисоціальна інженерія
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті1
Сумно0
Смішно0
Палає0
Овва!1
Попередня стаття Що таке суперкукі та як захистити вашу конфіденційність в мережі Суперкукі: що це таке, чому вони майже зникли і що прийшло їм на зміну
Наступна стаття dc7 05867.jpg Tet відкрив DC7 – найбезпечніший та найзеленіший датацентр у Латвії та регіоні

В тренді

Як змінити пароль у Facebook на телефоні та компʼютері — і що робити, якщо забули старий
Як змінити пароль у Facebook на телефоні та компʼютері — і що робити, якщо забули старий
06.09.2026
Як отримати доступ до .onion сайтів (також відомих як приховані сервіси Tor)
Як отримати доступ до .onion-сайтів і не натрапити на фішинговий клон
11.09.2026
Смартфон на столі з підключеною через OTG-перехідник USB-флешкою
Як підключити флешку до телефона на Android і що робити, якщо вона не працює
07.09.2026
Статична чи динамічна IP-адреса: у чому різниця, як дізнатися свою і що вибрати
Статична чи динамічна IP-адреса: у чому різниця, як дізнатися свою і що вибрати
11.09.2026
dc7 05867.jpg
Tet відкрив DC7 – найбезпечніший та найзеленіший датацентр у Латвії та регіоні
10.09.2026

Рекомендуємо

Спуфінг: як шахраї підробляють номери, сайти й голоси — і що з цим робити
Кібербезпека

Спуфінг: як шахраї підробляють номери, сайти й голоси — і що з цим робити

05.09.2026
Два смартфони на столі, дані переносяться зі старого телефона на новий
СмартфонTelegram і WhatsApp

Як перенести Telegram на новий телефон: інструкція і що зникає назавжди

01.09.2026
Автовидалення повідомлень у Telegram: як налаштувати таймер для одного чату і для всіх нових
Telegram і WhatsAppПриватність

Автовидалення повідомлень у Telegram: як налаштувати таймер для одного чату і для всіх нових

31.08.2026
QR-код для прив'язки пристрою на екрані смартфона — фішингова схема з підробкою WhatsApp
Новини

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

21.08.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?