Листування у WhatsApp зашифроване наскрізно, тому зловмисники майже ніколи не зламують сам месенджер. Вони діють інакше: переконують власника передати код, самостійно привʼязати чужий пристрій або набрати на телефоні службову комбінацію.
- Чим код реєстрації відрізняється від двоетапної перевірки
- 1. Привʼязка чужого пристрою через код або QR-код
- 2. Виманювання коду реєстрації та пароля двоетапної перевірки
- 3. Переадресація дзвінків через службові коди оператора
- 4. Підроблені сторінки WhatsApp Web у пошуку
- 5. Шкідливе ПЗ і неофіційні версії WhatsApp
- 6. Шпигунське ПЗ «нульового кліку»
- Чи можна зламати WhatsApp, знаючи лише номер телефону
- Ознаки того, що акаунт WhatsApp зламано
- Що робити, якщо WhatsApp уже зламали
- Як захистити WhatsApp від злому
Навіть масштабна кампанія російських державних хакерів проти посадовців і військових, про яку в березні 2026 року попередили нідерландські спецслужби, будувалася не на зламі шифрування, а на тому, щоб переконати людей розкрити коди верифікації та PIN-коди.
Нижче — шість схем, якими найчастіше захоплюють акаунти WhatsApp, ознаки того, що акаунт уже в чужих руках, порядок дій після злому та налаштування, які закривають більшість шляхів до нього.
Чим код реєстрації відрізняється від двоетапної перевірки
Акаунт WhatsApp привʼязаний до номера телефону. Під час встановлення застосунку на новий пристрій WhatsApp надсилає шестизначний код реєстрації в SMS або диктує його голосовим дзвінком. Саме цей код найчастіше намагаються виманити шахраї: хто ввів його першим, той і зареєстрував номер на своєму пристрої.
Двоетапна перевірка — окремий, необовʼязковий рівень захисту, який користувач вмикає сам. Вона не дає зареєструвати номер на іншому пристрої без додаткового секрету, навіть якщо зловмисник отримав одноразовий код. До серпня 2026 року цим секретом був шестизначний PIN. 25 серпня Meta оголосила, що замінила PIN повноцінним паролем — довшим, із літерами, цифрами та спецсимволами. Нові можливості не вмикаються автоматично: акаунти зі старим PIN залишаються з ним, доки власник не змінить налаштування.
Плутанина між цими двома кодами — одна з причин, чому схеми з «пересланим кодом» досі працюють: людина не завжди розуміє, що шість цифр у SMS і є ключем до її акаунта.
1. Привʼязка чужого пристрою через код або QR-код
WhatsApp може працювати одночасно на кількох пристроях — у браузері, на компʼютері, на планшеті. Новий пристрій підключають, скануючи QR-код або вводячи в застосунку цифровий код сполучення. Саме цю легітимну функцію використовує схема, яку в грудні 2025 року описали дослідники Gen Digital під назвою GhostPairing.
Жертва отримує від знайомого коротке повідомлення на кшталт «Я знайшов твоє фото!» з посиланням, що виглядає як превʼю Facebook. Підроблена сторінка просить «підтвердити особу», запитує номер телефону, запускає справжню процедуру привʼязки й показує код, який потрібно ввести у WhatsApp. Після цього браузер зловмисника стає повʼязаним пристроєм: він бачить нові повідомлення в реальному часі, фото, відео й голосові, а також може писати від імені жертви її контактам. Телефон власника при цьому працює як зазвичай, а стороння сесія зберігається, доки її не видалять вручну.
В Україні цей механізм відомий щонайменше з 2024 року. CERT-UA попереджала про розсилки у WhatsApp із закликом проголосувати за електронну петицію про присвоєння звання «Герой України»: сайт-підробка пропонував ввести номер телефону, отримати згенерований код і додати сторонній пристрій до акаунта в налаштуваннях застосунку. Станом на 20 квітня 2024 року фахівці виявили 18 доменів, задіяних у кампанії. У 2025 році кіберполіція фіксувала хвилю повідомлень із проханням проголосувати за дитину в конкурсі — вони часто надходили вже зі зламаних акаунтів знайомих.
Жодна легітимна сторінка — ні Facebook, ні сайт петицій, ні дитячий конкурс — не вимагає вводити код у WhatsApp, щоб переглянути фото чи віддати голос. Привʼязку нового пристрою варто запускати лише самостійно, з меню самого застосунку.
2. Виманювання коду реєстрації та пароля двоетапної перевірки
Найпростіший спосіб захопити акаунт — почати реєстрацію чужого номера на власному пристрої. WhatsApp надсилає код власникові номера, а шахрай тим часом пише йому з правдоподібною історією: знайомий «помилково відправив код» і просить його переслати, «служба підтримки» повідомляє про підозрілу активність, організатори «голосування» називають цифри кодом підтвердження.
За цим принципом діяли й російські державні хакери, про яких у березні 2026 року попередили нідерландські служби AIVD і MIVD. Серед підтверджених цілей і жертв — нідерландські державні службовці; спецслужби припускають, що під прицілом можуть бути й журналісти.
Код реєстрації та пароль двоетапної перевірки потрібні лише під час встановлення WhatsApp на пристрій самого власника. Будь-яке прохання надіслати їх у чаті, продиктувати телефоном чи ввести на сайті — ознака шахрайства, незалежно від того, хто просить і як переконливо звучить історія.
3. Переадресація дзвінків через службові коди оператора
WhatsApp може продиктувати код реєстрації голосовим дзвінком, і шахраї цим користуються. Під приводом «наберіть цей номер» вони переконують жертву ввести службову команду оператора — так званий MMI-код, який вмикає переадресацію. Такі команди починаються із зірочок і закінчуються решіткою. Після цього зловмисник запускає реєстрацію номера, обирає отримання коду дзвінком, і дзвінок WhatsApp потрапляє до нього.
Номер, у якому є зірочки, решітки чи незвичні символи, — привід зупинитися. Перевірити, чи не ввімкнена безумовна переадресація, можна командою *#21#, а скасувати всі переадресації одразу — командою ##002#.
4. Підроблені сторінки WhatsApp Web у пошуку
Вебверсію WhatsApp підключають, скануючи телефоном QR-код на екрані компʼютера. Поліція Сінгапуру описала схему, за якої користувачі шукали WhatsApp Web через пошукову систему, натискали на одне з перших посилань і потрапляли на фішинговий сайт. На ньому був справжній QR-код, вилучений з офіційного сайту WhatsApp: після сканування сторінка переставала реагувати, а зловмисники отримували віддалений доступ до акаунта й від імені жертви просили в родичів і друзів гроші.
Офіційна адреса вебверсії — web.whatsapp.com. Її варто зберегти в закладках або вводити вручну, а не шукати щоразу в пошуковику, де підробки можуть потрапляти навіть у рекламні блоки. Якщо адреса в рядку браузера відрізняється хоча б одним символом, сканувати на сторінці нічого не можна.
5. Шкідливе ПЗ і неофіційні версії WhatsApp
Іноді зловмиснику не потрібен сам акаунт — достатньо доступу до телефону. Шкідливе ПЗ з функцією кейлогера записує все, що вводить користувач, зокрема повідомлення й паролі. Інші програми зчитують листування безпосередньо або зловживають записом екрана, щоб знімати відкриті чати.
Окремий ризик — модифіковані версії WhatsApp, які поширюються у вигляді APK-файлів поза Google Play і App Store. Вони обіцяють додаткові функції, але їхній код ніхто не перевіряє, а такий застосунок має доступ до всього листування. Безпечно встановлювати WhatsApp лише з офіційних магазинів застосунків і вчасно оновлювати його та операційну систему.
6. Шпигунське ПЗ «нульового кліку»
Найскладніші атаки не потребують від жертви жодної дії. Влітку 2025 року WhatsApp виправив уразливість CVE-2025-55177 у застосунках для iOS і Mac: разом з уразливістю Apple CVE-2025-43300 її використовували в цілеспрямованій шпигунській кампанії, серед цілей якої, за даними Amnesty International, були представники громадянського суспільства. WhatsApp надіслав сповіщення про загрозу менш ніж 200 користувачам і порадив їм скинути пристрій до заводських налаштувань та оновити систему й застосунок.
Для людей із підвищеним ризиком — журналістів, активістів, публічних осіб — у січні 2026 року WhatsApp запустив режим «Суворі налаштування облікового запису» (Strict Account Settings). Він блокує вкладення та медіа від людей, яких немає в контактах, а також примусово вмикає двоетапну перевірку й сповіщення безпеки. Режим вмикається в розділі «Налаштування → Конфіденційність → Додаткові».
Чи можна зламати WhatsApp, знаючи лише номер телефону
Сам номер доступу до акаунта не дає. Щоб захопити його, зловмиснику потрібен код реєстрації, який приходить на телефон власника, або згода власника на привʼязку нового пристрою. Тому майже всі схеми зводяться до одного: змусити людину саму передати код, ввести його на чужому сайті або налаштувати переадресацію.
Винятки — перевипуск SIM-картки на імʼя власника без його відома та цілеспрямовані атаки шпигунським ПЗ, які загрожують переважно журналістам, активістам і посадовцям. Від першого сценарію захищає двоетапна перевірка: без пароля зареєструвати номер на іншому пристрої не вийде, навіть маючи SIM-картку.
Ознаки того, що акаунт WhatsApp зламано
- У розділі «Підключені пристрої» є браузер чи компʼютер, який власник не підключав.
- Знайомі повідомляють про дивні повідомлення від імені власника — прохання позичити гроші, проголосувати чи перейти за посиланням.
- Надійшов код реєстрації WhatsApp або запит на привʼязку пристрою, хоча власник нічого не запускав.
- WhatsApp раптово вийшов з акаунта й повідомив, що номер зареєстровано на іншому пристрої.
- У налаштуваннях двоетапної перевірки зʼявилася чужа адреса електронної пошти або змінився пароль.
Що робити, якщо WhatsApp уже зламали
- Якщо доступ до акаунта ще є, відкрити «Налаштування → Підключені пристрої» й вийти з усіх незнайомих сесій. Без цього кроку зловмисник може зберегти доступ навіть після інших заходів.
- Якщо WhatsApp виніс з акаунта, повторно зареєструвати свій номер за кодом із SMS. Якщо зловмисник устиг увімкнути власну двоетапну перевірку, зареєструвати номер без пароля можна буде лише через сім днів.
- Одразу після відновлення ввімкнути двоетапну перевірку з надійним паролем і власною адресою електронної пошти, а також додати ключ доступу (passkey).
- Попередити контакти іншим каналом — телефоном чи в іншому месенджері, — що з акаунта могли надходити шахрайські повідомлення, і попросити нікого не переказувати гроші.
- Перевірити переадресацію дзвінків командою *#21# і за потреби скасувати її командою ##002#.
- Якщо від імені власника вимагали гроші або когось ошукали, подати звернення до кіберполіції через cyberpolice.gov.ua.
Як захистити WhatsApp від злому
- Двоетапна перевірка з паролем. Вмикається в розділі «Налаштування → Обліковий запис → Двоетапна перевірка». Власникам простих PIN на кшталт «123456» сама WhatsApp радить перейти на ключі кодсупу. Варто одразу додати адресу електронної пошти — вона знадобиться, якщо пароль забудеться. Докладніше — у матеріалі про двоетапну перевірку в месенджерах.
- Ключ доступу (passkey). Дозволяє підтверджувати вхід відбитком пальця, Face ID або кодом блокування екрана замість кодів. За даними Meta, ключ уже налаштували понад мільярд людей, а з серпня 2026 року до акаунта можна додати кілька ключів — для Android та iOS. Налаштовується в розділі «Налаштування → Обліковий запис → Ключі доступу»; на Android функція зʼявилася у жовтні 2023 року, на iOS — на початку 2024-го.
- Регулярна перевірка повʼязаних пристроїв. Раз на кілька тижнів варто відкривати «Підключені пристрої» й видаляти все незнайоме — це найпростіший спосіб виявити GhostPairing.
- Жодних кодів третім особам. Код із SMS, код сполучення і пароль двоетапної перевірки не потрібні ні підтримці WhatsApp, ні друзям, ні організаторам конкурсів. Те саме стосується QR-кодів на незнайомих сайтах.
- Лише офіційний застосунок і оновлення. WhatsApp варто встановлювати тільки з Google Play чи App Store, вмикати автоматичні оновлення застосунку й операційної системи.
- Закладка для WhatsApp Web. Вебверсію варто відкривати лише за адресою web.whatsapp.com, збереженою в закладках.
- Суворі налаштування для груп ризику. Журналістам, активістам, посадовцям і військовим варто ввімкнути «Суворі налаштування облікового запису». Нідерландські спецслужби наголошують, що Signal і WhatsApp не підходять для передавання секретної чи чутливої інформації навіть попри наскрізне шифрування.






