POZOR! WhatsAppom lomcuje nový podvod GhostPairing. Nezachytí ho ani antivírus a hacker sa dostane k tvojim správam
Útočníci v kampani GhostPairing ťa dokážu prinútiť potvrdiť prepojenie cudzieho zariadenia vo WhatsAppe. Od tej chvíle čítajú tvoje správy v reálnom čase a ty o tom nemusíš vedieť celé mesiace.
Určite bývaš obozretný (alebo sa o to aspoň snažíš). Dávaš si pozor, kam klikáš, a nikdy by si len tak nikomu neodovzdal svoj telefón. Cítiš sa v bezpečí? V kyberpriestore to nestačí. Výskumníci zo spoločnosti Gen Digital odhalili metódu GhostPairing, ktorá ohrozuje používateľov WhatsAppu po celom svete.
Tento útok nevyužíva chyby v kóde aplikácie. Namiesto toho zneužíva úplne legitímnu funkciu prepojenia zariadení. Výsledkom je, že útočník získa neoprávnený, plnohodnotný prístup k tvojmu WhatsApp účtu. Môže čítať správy, sťahovať médiá a potichu čakať na vhodný moment, aby konal v tvojom mene. A to všetko bez toho, aby si si čokoľvek všimol.

Toto je cesta, ako sa ti hacker vie nabúrať do účtu
WhatsApp umožňuje synchronizáciu viacerých zariadení dvoma spôsobmi, pomocou QR kódu alebo pomocou šesťmiestneho číselného tokenu. Pri legitímnom použití otvoríš web.whatsapp.com na počítači, naskenuješ QR kód z mobilu alebo zadáš token priamo v aplikácii. Systém následne vytvorí end-to-end šifrovanú reláciu, ktorá synchronizuje chaty, kontakty a médiá v reálnom čase. Útočníci však tento proces dokážu zneužiť pomocou sociálneho inžinierstva.
Všetko sa začína nenápadnou správou od známeho kontaktu: „Hej, našiel som tvoju fotku na webe, over si ju!“ Odkaz vedie na falošnú stránku, napríklad photobox.life alebo fotoface.top, ktorá imituje dizajn Facebooku či Instagramu a obsahuje prvky spojené s WhatsAppom, aby pôsobila dôveryhodne.

GhostPairing, Zdroj: Gen Digital
Útok je ťažko odhaliteľný!
Na podvodnej stránke následne zadáš svoje telefónne číslo pod zámienkou „overenia identity“. WhatsApp ti obratom vygeneruje párovací kód, presne ten istý, aký sa používa pri legitímnom prepojení zariadenia. Falošná stránka ti ho zobrazí ako súčasť overovacieho procesu a vyzve ťa: „Zadaj tento kód do WhatsAppu v sekcii Prepojené zariadenia.“ Urobíš to, pretože celý proces vyzerá ako bežné dvojstupňové overenie. V skutočnosti však týmto krokom autorizuješ reláciu útočníkovho prehliadača.
Neprehliadni

Token totiž umožňuje plnohodnotný prístup k účtu. Útočník tak môže čítať históriu konverzácií, sťahovať fotografie, hlasové správy, vidí profily kontaktov aj účasť v skupinách. Na rozdiel od QR kódu, ktorý zvyčajne vyžaduje dve zariadenia, číselný token funguje výhradne na jednom mobile a pôsobí úplne prirodzene. Gen Digital analyzoval viac než 30 phishingových domén využívajúcich tento mechanizmus a vo všetkých prípadoch bol útok úspešný, ak obeť splnila podmienky.
Tento trik je mimoriadne účinný aj z psychologického hľadiska. Správy sú lokalizované, často aj v slovenčine, a prichádzajú od reálnych kontaktov v rámci reťazovej kampane. Útočník účet úmyselne neblokuje, aby sa neprezradil. Pasívne sleduje aktivitu, čaká na vhodný moment a následne v tvojom mene koná. Typickým scenárom sú správy rodine alebo kolegom s urgentnou žiadosťou o peniaze.

Hackeri zneužívajú dôveru aj našu nevšímavosť
Komunikácia pôsobí autenticky, pretože vychádza priamo z tvojho profilu s tvojou fotkou a históriou. Navyše, plná synchronizácia histórie poskytuje útočníkovi prístup k archivovaným citlivým dátam. Môže ísť o súkromné rozhovory, intímne fotografie či hlasové správy, ktoré sa dajú zneužiť na vydieranie, deepfake podvody alebo ďalšie cielené útoky.
Prečo si to takmer nikdy nevšimneš? Útočník si reláciu pomenuje nenápadne, napríklad „Google Chrome (Windows 11)“ alebo „Safari iOS“, a pripojí sa najčastejšie v noci, keď si prirodzene offline. Útok funguje aj preto, že sekciu Prepojené zariadenia (Nastavenia > Prepojené zariadenia) kontroluje len málokto.

GhostPairing, Zdroj: Gen Digital
Antivírusy tento útok nezachytia
Varovné signály však existujú. Môže ísť o neznáme zariadenie, neočakávané správy v skupinách, zvláštne správanie účtu alebo podozrivú aktivitu. Bežné antivírusové riešenia tu zlyhávajú, pretože nejde o malvér, ale o legitímne autorizované prepojenie zariadenia.
Ochrana je pritom jednoduchá. Pravidelne si skontroluj zoznam prepojených zariadení, odpoj všetky podozrivé relácie a povoľuj párovanie výhradne z oficiálnej stránky web.whatsapp.com. Aktivuj dvojstupňové overenie s PIN kódom a ignoruj akékoľvek externé výzvy na „overenie účtu“.