4 sie 2026
Zagrożenia i Ataki

Phishing w WhatsAppie: jak oszuści przejmują konta i co robić

Phishing to cyberatak polegający na przejęciu konta przez fałszywą wiadomość. Dowiedz się, jak rozpoznać zagrożenie, jakie są jego skutki i jak chronić swoje…

04.08.2026 — Monika Rzepecka
Smartphone displaying WhatsApp login screen on a dark surface. Overhead view.
Fot. Rahul Shah / Pexels · Pexels License

Phishing to rodzaj cyberataku, w którym oszuści wysyłają fałszywe wiadomości e-mail, SMS-y, połączenia telefoniczne lub tworzą podszywające się strony internetowe, aby nakłonić odbiorców do przekazania poufnych informacji lub zainstalowania złośliwego oprogramowania.

Jak wygląda atak phishingowy w WhatsAppie?

Polska służba CERT ostrzegła przed kampanią phishingową skierowaną przeciwko użytkownikom aplikacji WhatsApp. Oszuści wysyłają wiadomości z linkami zawierającymi kody QR, które mają pozory pochodzenia od zaufanych kontaktów. Gdy ofiara zeskanuje kod lub wpisze kod weryfikacyjny, przestępca uzyskuje dostęp do konta.

Mechanizm ataku jest prosty, ale skuteczny. Przestępcy parują swoje urządzenie z kontem ofiary poprzez zeskanowanie podanego w linku kodu QR lub wpisanie kodu weryfikacyjnego. Od tego momentu oszust jest zarejestrowany w systemie WhatsApp jako „legalne” urządzenie, co daje mu pełny dostęp do konta. Jak zaznaczył dr Łukasz Olejnik, niezależny konsultant i badacz z King’s College London, „nie jest to przełamanie żadnych zabezpieczeń, a po prostu skłonienie ofiary by «strzeliła sobie w stopę»”.

Dlaczego phishing w WhatsAppie jest tak niebezpieczny?

Kluczowym czynnikiem sukcesu ataku phishingowego jest pochodzenie wiadomości. Jeśli komunikat wydaje się pochodzić od wiarygodnego i znanego kontaktu, znacznie wzrasta prawdopodobieństwo, że ofiara „połknie haczyk” — jak mówi się w cyberbezpieczeństwie. Ludzie mniej krytycznie podchodzą do wiadomości od przyjaciół, rodziny lub kolegów z pracy.

Po przejęciu konta atakujący uzyskują dostęp do:

  • Zsynchronizowanych rozmów — wszystkich wcześniejszych wiadomości w aplikacji
  • Nowych wiadomości — mogą czytać przychodzące komunikaty
  • Listy kontaktów — znają wszystkie osoby z Twojej listy
  • Grup — mają dostęp do wszystkich grup, do których należysz
  • Możliwości wysyłania wiadomości — mogą pisać w Twoim imieniu

Cyberprzestępcy mogą wykorzystać przejęte konto na wiele sposobów. Mogą próbować infekować inne ofiary poprzez rozpowszechnianie tego samego ataku phishingowego, wysyłać wrogą propagandę, szantażować ofiarę, przeglądać wrażliwe rozmowy zawierające dane finansowe lub osobowe, a także sprzedawać dostęp do konta innym przestępcom.

Skala problemu phishingu w Polsce

Dane CERT Polska pokazują skalę zagrożenia. W 2025 roku odnotowano ponad 78 tysięcy incydentów o charakterze phishinowym, co stanowiło 30 procent wszystkich zarejestrowanych oszustw komputerowych. Poniższa tabela ilustruje, jakie serwisy były najczęściej wykorzystywane w kampaniach phishingowych:

Typ atakuLiczba zdarzeń
Nieuprawnione użycie wizerunków OLX28 400
Nieuprawnione użycie wizerunków Allegro22 500
Próby pozyskania poświadczeń do skrzynek e-mail2 500
Inne kampanie phishingowe~24 600

Co to oznacza dla Ciebie: Phishing to nie tylko zagrożenie dla kont w aplikacjach komunikacyjnych, ale także dla kont e-mail, sklepów internetowych i serwisów bankowych. Oszuści aktywnie wykorzystują wizerunki popularnych polskich platform, takich jak OLX czy Allegro, aby wydać się wiarygodnie.

Jak rozpoznać phishing?

Dr Łukasz Olejnik wskazał kilka sygnałów ostrzegawczych, które powinny Cię zaniepokoić:

Nieoczekiwane prośby

Jeśli otrzymasz wiadomość z prośbą o coś, czego normalnie byś nie robił — na przykład oddanie głosu w głosowaniu, wykonanie pilnej przysługi czy wejście na zewnętrzną stronę — bądź czujny. Szczególnie podejrzane są wiadomości wymagające:

  • Podania numeru telefonu
  • Przepisania kodu weryfikacyjnego
  • Zeskanowania kodu QR
  • Kliknięcia na link prowadzący poza aplikację

Pochodzenie od „zaufanego” kontaktu

Paradoksalnie, to właśnie wiadomości od ludzi, których znasz, są najbardziej niebezpieczne. Oszuści liczą na to, że nie będziesz krytycznie myśleć o wiadomości od przyjaciela czy kolegi z pracy. Jednak jeśli treść wydaje się dziwna lub nie pasuje do charakteru osoby — to jest czerwona flaga.

Jak chronić swoje konto WhatsApp?

Ekspert rekomenduje kilka praktycznych kroków:

1. Potwierdzaj prośby innym kanałem

Każdą nietypową prośbę potwierdź z nadawcą poprzez inny kanał komunikacji — zadzwoń do niego, wyślij SMS-a lub spotkaj się osobiście. Jeśli ktoś prosi Cię o zeskanowanie kodu QR lub wpisanie kodu weryfikacyjnego, zawsze najpierw zweryfikuj to osobiście.

2. Regularnie sprawdzaj połączone urządzenia

W ustawieniach WhatsApp możesz zobaczyć listę wszystkich urządzeń, które mają dostęp do Twojego konta. Wejdź w:

  • UstawieniaUrządzenia połączone (lub Linked devices)
  • Przejrzyj listę — powinieneś widzieć tylko swoje urządzenia
  • Jeśli zobaczysz nieznane urządzenie — usuń je natychmiast

3. Nie klikaj podejrzanych linków

Jeśli link w wiadomości wydaje się podejrzany, nie klikaj go. Nawet jeśli pochodzi od zaufanego kontaktu, ale treść nie pasuje do jego zwykłego stylu komunikacji.

4. Włącz weryfikację dwuetapową

WhatsApp oferuje opcję weryfikacji dwuetapowej, która dodaje dodatkową warstwę ochrony. Włączenie tej funkcji wymaga podania PIN-u, gdy próbujesz zarejestrować swój numer na nowym urządzeniu.

Potencjalne zagrożenia z zaangażowaniem obcych służb

Dr Olejnik zaznaczył, że choć obecnie nic nie wskazuje na bezpośrednie zaangażowanie obcych służb w kampanię phishingową w Polsce, ryzyko pozostaje realne. Rosyjskie grupy hakerskie już wcześniej przeprowadzały podobne ataki. Nawet jeśli atak pochodzi od zwykłych cyberprzestępców, przejęte dane mogą trafić do służb specjalnych, które kupują dostęp do przejętych kont.

To oznacza, że ofiara phishingu może doświadczyć podwójnego zagrożenia — zarówno finansowego (kradzież pieniędzy, szantaż), jak i wywiadowczego (dostęp do wrażliwych rozmów, informacji osobistych).

Podsumowanie: czujność to najlepsza obrona

Phishing w WhatsAppie i innych aplikacjach komunikacyjnych pozostaje jednym z najpowszechniejszych cyberataków, ponieważ opiera się na manipulacji psychologicznej, a nie na przełamywaniu zabezpieczeń technicznych. Oszuści liczą na to, że będziesz działać szybko, bez zastanowienia, zwłaszcza gdy wiadomość wydaje się pochodzić od kogoś, kogo znasz.

Klucz do ochrony to świadomość zagrożenia, sceptycyzm wobec nieoczekiwanych prośb oraz regularne sprawdzanie ustawień bezpieczeństwa aplikacji. Pamiętaj: jeśli coś wydaje się podejrzane — zawsze lepiej zweryfikować dwa razy niż stać się ofiarą cyberataku.

Najczęstsze pytania

Co to jest phishing?

Phishing to rodzaj cyberataku, w którym oszuści wysyłają fałszywe wiadomości e-mail, SMS-y lub komunikaty w aplikacjach, aby nakłonić odbiorców do przekazania poufnych informacji lub zainstalowania złośliwego oprogramowania.

Jak oszuści przejmują konto WhatsApp?

Przestępcy wysyłają fałszywą wiadomość z linkiem zawierającym kod QR. Po zeskanowaniu kodu lub wpisaniu kodu weryfikacyjnego oszust otrzymuje dostęp do konta jako „legalne" urządzenie.

Jakie są skutki przejęcia konta WhatsApp?

Atakujący mogą czytać wcześniejsze rozmowy, wysyłać wiadomości w Twoim imieniu, infekować inne kontakty, rozpowszechniać propagandę oraz uzyskać dostęp do wrażliwych informacji.

Jak rozpoznać phishing w WhatsAppie?

Sygnałami ostrzegawczymi są nieoczekiwane prośby o głosowanie, pilne przysługi, linki do zewnętrznych stron, żądania kodu weryfikacyjnego lub skanowania kodu QR — zwłaszcza od „zaufanych" kontaktów.

Co powinienem zrobić, jeśli podejrzewam phishing?

Potwierdź każdą nietypową prośbę z nadawcą innym kanałem (telefon, osobiście), regularnie sprawdzaj listę połączonych urządzeń w ustawieniach WhatsApp i nie klikaj podejrzanych linków.

Na podstawie: wszystkoconajwazniejsze.pl. Tekst opracowany redakcyjnie.