Teknoloji

WhatsApp kullanıcıları dikkat: Uçtan uca şifreleme bu dolandırıcılığı engellemiyor

WhatsApp denildiğinde kullanıcıların aklına gelen en önemli güvenlik özelliklerinden biri uçtan uca şifreleme. Ancak son dönemde yeniden gündeme gelen “Ghost Pairing” adı verilen dolandırıcılık yöntemi, şifrelemenin tek başına hesabınızı korumaya yetmediğini gösteriyor.

Saldırganlar WhatsApp’ın güvenliğini teknik olarak kırmak yerine, uygulamanın resmi “Bağlı cihazlar” özelliğini kötüye kullanıyor. Kullanıcı kandırılarak yabancı bir cihaz hesaba bağlandığında bu cihaz da hesabın meşru bir parçası haline geliyor.

Başka bir ifadeyle uçtan uca şifreleme çalışmaya devam ediyor ancak mesajlarınız artık sizin farkında olmadığınız başka bir bağlı cihazda da görüntülenebiliyor.

WhatsApp’taki “Ghost Pairing” dolandırıcılığı nedir?

Ghost Pairing, saldırganların WhatsApp hesaplarını doğrudan ele geçirmek yerine kendi bilgisayarlarını veya cihazlarını kurbanın hesabına bağlı cihaz olarak eklemeye çalıştığı bir kimlik avı yöntemi.

Almanya Federal Bilgi Güvenliği Dairesi BSI’ın 2026’nın başında dikkat çektiği yöntemde kullanıcılar genellikle sahte bir internet sitesine yönlendiriliyor.

Mesaj bazen ele geçirilmiş bir arkadaş hesabından, bazen de Facebook gibi bilinen bir platformdan gelmiş izlenimi verebiliyor.

Kullanıcıdan sahte sayfada telefon numarasını veya kimliğini doğrulaması isteniyor. Saldırganlar alınan telefon numarasıyla WhatsApp’ın resmi telefon numarasıyla cihaz bağlama sürecini başlatıyor.

Ardından WhatsApp tarafından oluşturulan eşleştirme kodunun kullanıcıdan alınması veya kullanıcının bir QR kodunu taraması sağlanmaya çalışılıyor.

Kurban gerekli onayı verdiğinde saldırganın cihazı WhatsApp hesabına bağlanabiliyor. BSI’ın aktardığı yöntemin tehlikeli tarafı ise WhatsApp’ın kurbanın ana telefonunda normal şekilde çalışmaya devam etmesi. Bu nedenle kullanıcı hesap erişiminin başkasıyla paylaşıldığını hemen fark etmeyebiliyor.

Hesabınız kapanmadığı için saldırıyı fark etmek zor olabilir

Klasik WhatsApp hesap ele geçirme saldırılarıyla Ghost Pairing arasında önemli bir fark bulunuyor.

Bir saldırgan telefon numaranızı başka bir telefonda yeniden WhatsApp’a kaydetmeye çalıştığında hesap oturumlarında değişiklik yaşanması kullanıcının dikkatini çekebiliyor.

Ghost Pairing yönteminde ise saldırgan hesabı başka telefona taşımıyor. Bunun yerine kendi cihazını hesabın ek cihazlarından biri haline getiriyor.

Dolayısıyla:

  • Telefonunuzdaki WhatsApp çalışmaya devam ediyor.
  • Mesaj gönderip almaya devam edebiliyorsunuz.
  • Hesabınızdan otomatik olarak çıkış yapılmayabiliyor.
  • Saldırgan bağlı cihaz üzerinden senkronize edilen konuşmalara erişebiliyor.

Bu durum saldırının uzun süre fark edilmemesine neden olabiliyor.

WhatsApp hesabına dört farklı cihaz bağlanabiliyor

WhatsApp’ın resmi yardım merkezindeki güncel bilgilere göre bir ana telefondan hesaba dört adede kadar cihaz bağlanabiliyor.

Üstelik ana telefonun sürekli internete bağlı kalması gerekmiyor.

WhatsApp yalnızca bağlı cihazların hesapla bağlantısını sürdürebilmesi için kullanıcının en az 14 günde bir ana telefonunda WhatsApp’a giriş yapmasını istiyor.

Bu mekanizma uzun süre kullanılmayan cihazların bağlantısının kesilmesini sağlayabiliyor. Ancak kullanıcı WhatsApp’ı normal şekilde kullanmaya devam ettiği sürece yanlışlıkla bağlanmış yabancı bir cihazın bulunması durumunda 14 günlük kural tek başına yeterli bir güvenlik önlemi değil.

Meta, şüpheli cihaz bağlantıları için uyarı sistemini devreye aldı

Meta da dolandırıcıların WhatsApp cihaz bağlama sistemini kötüye kullandığını kabul ediyor.

Şirket, 11 Mart 2026 tarihinde WhatsApp için yeni cihaz bağlama uyarılarını duyurdu.

Yeni sistem, davranışsal sinyaller bir bağlantı isteğinin şüpheli olabileceğini gösterdiğinde kullanıcıya uyarı verebiliyor. Uyarıda bağlantı isteğinin nereden geldiğine ilişkin bilgiler de gösteriliyor.

Ancak burada önemli bir ayrıntı bulunuyor.

Meta’nın açıklamasına göre uyarı her yeni cihaz bağlantısında zorunlu olarak gösterilen bir alarm değil. Sistem davranışsal sinyallere bakarak bağlantının şüpheli olup olmadığını değerlendirmeye çalışıyor.

Dolayısıyla kullanıcıların yalnızca otomatik güvenlik uyarılarına güvenmemesi gerekiyor.

WhatsApp’ta bağlı cihazlar nasıl kontrol edilir?

En etkili kontrollerden biri WhatsApp hesabınıza bağlı cihazları belirli aralıklarla incelemek.

Android’de genel olarak:

WhatsApp > Üç nokta > Bağlı cihazlar

iPhone’da ise:

WhatsApp > Ayarlar > Bağlı Cihazlar

bölümüne girerek hesabınızın açık olduğu cihazları görebilirsiniz.

Tanımadığınız bir cihaz görürseniz ilgili cihaza dokunarak “Çıkış yap” seçeneğini kullanabilirsiniz.

WhatsApp da kullanıcıların bağlı cihaz listesini düzenli olarak kontrol etmesini ve tanımadıkları oturumların bağlantısını kaldırmasını tavsiye ediyor.

WhatsApp ayrıca erişimin tam olarak kimin tarafından, hangi zaman ve konumdan gerçekleştirildiğine ilişkin ayrıntılı bilgileri sağlayamadığını belirtiyor. Bu nedenle tanımadığınız bir cihaz gördüğünüzde cihazın gerçekten size ait olup olmadığından emin değilseniz bağlantısını kaldırmak daha güvenli bir yaklaşım olacaktır.

WhatsApp iki aşamalı doğrulamayı da güçlendirdi

WhatsApp, Ghost Pairing gibi dolandırıcılık yöntemlerinin gündemde olduğu bir dönemde hesap güvenliğine yönelik önemli yenilikler de yayınladı.

Şirketin 25 Ağustos 2026 tarihinde duyurduğu değişiklikle iki aşamalı doğrulamada kullanılan klasik altı haneli PIN sistemi güçlendirildi.

Yeni sistemde kullanıcılar daha uzun, harf ve rakamlardan oluşabilen ve özel karakterleri destekleyen bir parola belirleyebiliyor.

WhatsApp aynı zamanda tek hesapta birden fazla passkey kullanılmasına da izin vermeye başladı. Bu özellik özellikle hem Android hem de iPhone kullanan kişiler için yararlı olabilir.

Şirketin açıklamasına göre WhatsApp’ta passkey kullanan kişi sayısı dünya genelinde 1 milyarı geçmiş durumda.

Passkey sayesinde hesap doğrulaması cihazın parmak izi, yüz tanıma veya ekran kilidi sistemi üzerinden gerçekleştirilebiliyor.

Ancak burada önemli bir nokta var: İki aşamalı doğrulama veya passkey kullanmak Ghost Pairing saldırısını otomatik olarak imkânsız hale getirmiyor. Kullanıcı bir cihaz bağlantısını kendisi onaylarsa, saldırgan yine sisteme dahil olabilir.

Bu özellikler daha çok saldırganın elde ettiği erişimi hesap ele geçirme gibi daha ciddi saldırılara dönüştürmesini zorlaştırıyor.

Türkiye’deki WhatsApp kullanıcıları da dikkat etmeli

Ghost Pairing yalnızca Almanya veya Avrupa’daki WhatsApp kullanıcılarını ilgilendiren özel bir güvenlik açığı değil.

Saldırıda kullanılan özellik WhatsApp’ın standart cihaz bağlama sistemine dayanıyor. Bu nedenle Türkiye’deki WhatsApp kullanıcılarının da benzer kimlik avı girişimlerine karşı dikkatli olması gerekiyor.

Özellikle WhatsApp, Instagram, Facebook veya başka bir internet sitesi adına gönderildiği iddia edilen mesajlarda sizden:

telefon numaranızı girmeniz, WhatsApp’taki bir eşleştirme kodunu paylaşmanız, bir cihaz bağlantısını onaylamanız veya QR kodu taramanız

isteniyorsa işlemin gerçekten sizin başlattığınız bir işlem olduğundan emin olun.

WhatsApp cihaz bağlantısını siz başlatmadıysanız gelen talebi onaylamayın.

WhatsApp hesabınızı korumak için bunları yapın

WhatsApp kullanıcılarının birkaç dakikada uygulayabileceği temel güvenlik kontrolleri bulunuyor.

Bağlı cihazlar listesini düzenli kontrol edin. Size ait olmayan bilgisayar, tarayıcı, telefon veya tablet oturumlarını kapatın.

Eşleştirme kodlarını kimseyle paylaşmayın. Bir internet sitesi veya başka bir kişi sizden WhatsApp cihaz bağlama kodu istiyorsa bunu ciddi bir dolandırıcılık işareti olarak değerlendirin.

Tanımadığınız QR kodlarını WhatsApp ile taramayın. QR kodu taramak saldırganın cihazını hesabınıza bağlamanın yollarından biri olabilir.

İki aşamalı doğrulamayı etkinleştirin. WhatsApp’ın yeni parola tabanlı doğrulama sistemini kullanabiliyorsanız güçlü ve benzersiz bir parola belirleyin.

Passkey oluşturun. Desteklenen cihazlarda WhatsApp Ayarlar > Hesap > Passkey bölümünden passkey kullanabilirsiniz.

Uçtan uca şifreleme hesabınıza kimin bağlandığını belirlemez

Ghost Pairing vakasının kullanıcılar açısından verdiği en önemli mesaj, şifreleme ile hesap güvenliğinin aynı şey olmadığı.

WhatsApp’ın uçtan uca şifreleme sistemi mesajların iletişim sırasında üçüncü kişiler tarafından okunmasını engellemeyi amaçlıyor. Ancak kullanıcının kendi onayıyla hesaba bağlanmış bir cihaz artık iletişimin dışında bulunan bir dinleyici değil, hesabın bağlı uç noktalarından biri haline geliyor.

Bu nedenle WhatsApp’taki “uçtan uca şifreleme” ibaresi hesabınıza bağlı bütün cihazların gerçekten size ait olduğu anlamına gelmiyor.

Kullanıcıların zaman zaman Bağlı cihazlar bölümünü kontrol etmesi ve tanımadığı oturumları kaldırması hâlâ en basit ve etkili önlemlerden biri.

Kaynak
BSIMetaMeta 2WhatsAppWhatsApp

İlgili Haberler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu