No espaço onde a confiança entre pessoas conhecidas se torna vulnerabilidade, um novo golpe chamado GhostPairing transforma o simples ato de ajudar um amigo em uma porta aberta para invasores. Pesquisadores da Avast identificaram uma campanha que abusa de um recurso legítimo do WhatsApp — o pareamento de dispositivos — para sequestrar contas sem roubar senhas ou explorar falhas técnicas. O perigo reside justamente no silêncio: a vítima continua usando o aplicativo normalmente enquanto criminosos operam nas sombras, lendo conversas e propagando a fraude adiante.
Novo golpe GhostPairing pode sequestrar sua conta do WhatsApp; saiba como se proteger
A conta continua funcionando normalmente, dificultando a detecção
Como exatamente o criminoso consegue acessar a conta se o WhatsApp tem autenticação?
O GhostPairing não quebra a autenticação. Ele usa um recurso legítimo do app — o pareamento de dispositivos — contra você. Você mesmo autoriza, sem saber que está fazendo isso.
Mas a pessoa precisa clicar no link. Quantas pessoas realmente caem nisso?
A pesquisa da Avast identificou uma campanha em andamento, mas não divulgou números de vítimas. O que sabemos é que a tática funciona porque vem de contatos conhecidos.
E depois que o criminoso entra, ele consegue ler tudo?
Sim. Conversas, contatos, fotos, tudo que está na conta. E pode enviar mensagens em seu nome.
Existe alguma notificação do WhatsApp quando um novo dispositivo é pareado?
A fonte não menciona isso especificamente. É uma lacuna importante — se houvesse uma notificação clara, muitos usuários perceberiam a invasão mais rápido.
Então o usuário não tem como saber que foi invadido?
Exatamente. A conta funciona normalmente. Você segue usando o app como sempre. O criminoso opera nos bastidores.
E se a pessoa desconfiar? Como ela verifica quais dispositivos estão conectados?
O WhatsApp permite revisar os dispositivos pareados nas configurações. Se encontrar algo desconhecido, pode desconectar. Mas muita gente nunca acessa essa tela.
Qual é o risco maior — para a pessoa invadida ou para seus contatos?
Ambos. A pessoa invadida perde privacidade. Seus contatos recebem mensagens fraudulentas dela, potencialmente caindo no mesmo golpe.
O Pulso
- O golpe começa com uma mensagem de alguém de confiança pedindo um favor aparentemente inocente, como votar na filha de uma amiga — e essa familiaridade é a arma mais poderosa dos criminosos.
- Ao clicar no link, a vítima é levada a uma página falsa que, disfarçada de ambiente de votação, vincula silenciosamente o dispositivo do atacante à conta do WhatsApp.
- A invasão é quase imperceptível: a conta continua funcionando normalmente, enquanto o criminoso lê conversas, acessa contatos e fotos, e envia mensagens em nome da vítima.
- A conta comprometida vira ferramenta de propagação — cada contato da vítima pode receber a mesma mensagem enganosa, multiplicando o alcance do golpe.
- A defesa exige vigilância ativa: desconfiar de links externos mesmo de conhecidos, revisar dispositivos conectados à conta e ficar atento a mensagens enviadas sem o conhecimento do usuário.
No espaço onde a confiança entre pessoas conhecidas se torna vulnerabilidade, um novo golpe chamado GhostPairing transforma o simples ato de ajudar um amigo em uma porta aberta para invasores. Pesquisadores da Avast identificaram uma campanha que abusa de um recurso legítimo do WhatsApp — o pareamento de dispositivos — para sequestrar contas sem roubar senhas ou explorar falhas técnicas. O perigo reside justamente no silêncio: a vítima continua usando o aplicativo normalmente enquanto criminosos operam nas sombras, lendo conversas e propagando a fraude adiante.
Pesquisadores da Avast identificaram uma nova onda de fraudes no WhatsApp batizada de GhostPairing, que começa de forma desarmante: uma mensagem de alguém conhecido pedindo um favor simples, como votar em uma criança em um concurso. O pedido parece inofensivo. O clique no link, porém, autoriza silenciosamente criminosos a vincularem seu próprio dispositivo à conta da vítima — sem roubar senhas, sem explorar falhas técnicas, apenas abusando do recurso legítimo de pareamento de dispositivos do próprio aplicativo.
O que torna o GhostPairing especialmente perigoso é sua invisibilidade. A conta continua funcionando normalmente — mensagens chegam, fotos são enviadas, nada parece errado. Enquanto isso, o invasor opera nos bastidores, lendo conversas privadas, acessando contatos e fotos, e enviando mensagens em nome da vítima para espalhar o golpe ainda mais. Muitos usuários só descobrem a invasão muito tempo depois, se é que descobrem.
Para se proteger, especialistas recomendam desconfiar de qualquer pedido incomum que envolva links externos, mesmo quando parte de contatos conhecidos. O WhatsApp não solicita que o usuário saia do aplicativo para ações simples — qualquer instrução fora desse fluxo é sinal de alerta. Revisar regularmente os dispositivos conectados à conta e desconectar imediatamente qualquer aparelho desconhecido são medidas essenciais. Mensagens enviadas sem o conhecimento do usuário ou reclamações de contatos sobre comunicações estranhas também podem indicar que a conta foi comprometida.
Pesquisadores da Avast descobriram uma nova onda de fraudes no WhatsApp que começa de forma desarmante: uma mensagem de alguém que você conhece pedindo um favor simples. "Você poderia, por favor, votar na filha de uma amiga?" O pedido parece inofensivo. Você clica no link. E naquele momento, sem perceber, autoriza criminosos a tomarem conta da sua conta.
Este é o GhostPairing, um golpe que não explora falhas técnicas do aplicativo nem rouba sua senha. Em vez disso, ele abusa de um recurso legítimo do WhatsApp — o pareamento de dispositivos, que permite usar a conta em múltiplos aparelhos simultaneamente. Os criminosos o usam para vincular seu próprio dispositivo à sua conta, ganhando acesso total.
O ataque começa sempre da mesma forma: uma mensagem vinda de um contato real. Isso é crucial. Como o pedido parte de alguém que você conhece, sua guarda baixa. Você não questiona. A tendência natural é confiar. Quando você clica no link, é levado a uma página que imita um ambiente de votação — visualmente convincente, aparentemente legítima. Mas o que parece ser um simples processo de votação é, na verdade, uma sequência de passos que vincula o dispositivo do atacante ao seu WhatsApp. Iskander Sanchez-Rola, diretor de IA e Inovação da Gen, explica: em vez de registrar um voto, você está autorizando uma invasão.
Uma vez que o criminoso consegue esse acesso, ele pode ler todas as suas conversas, acessar seus contatos, visualizar suas fotos e qualquer outro conteúdo armazenado na conta. Pior: ele pode enviar mensagens em seu nome. Isso significa que sua conta comprometida se torna uma ferramenta para espalhar o golpe para seus contatos, multiplicando o alcance da fraude.
O que torna o GhostPairing particularmente perigoso é sua invisibilidade. Sua conta continua funcionando normalmente. Você segue recebendo mensagens, enviando fotos, usando o aplicativo como sempre. Nada parece errado. Muitos usuários não percebem que foram invadidos até muito tempo depois — se é que percebem. Enquanto isso, o criminoso está operando nos bastidores, lendo suas conversas privadas, coletando informações, usando seu perfil para enganar outras pessoas. O silêncio é a arma perfeita.
Para se proteger, o primeiro passo é simples mas exige disciplina: desconfie de pedidos incomuns, mesmo quando vêm de pessoas que você conhece. Convites para votações, promoções, ações urgentes — qualquer coisa que envolva um link externo merece verificação antes de você clicar. O WhatsApp não pede que você saia do aplicativo para fazer coisas simples. Se alguém está pedindo que você siga instruções fora do fluxo normal do app, especialmente envolvendo autenticação ou conexão de dispositivos, é um sinal de alerta.
Outra medida essencial é revisar regularmente quais dispositivos estão conectados à sua conta. No WhatsApp, você pode ver todos os aparelhos vinculados. Se encontrar algo desconhecido, desconecte imediatamente e reforce suas configurações de segurança. Por fim, fique atento a comportamentos estranhos — mensagens que você não enviou, contatos reclamando que receberam mensagens suas que você não mandou. Esses sinais podem indicar que sua conta foi comprometida. Quanto mais rápido você identificar a invasão, menos dano o criminoso consegue fazer.
Citações Notáveis
Em vez de um processo de votação normal, o usuário é solicitado a seguir etapas que, na verdade, vinculam o dispositivo do atacante à sua conta do WhatsApp— Iskander Sanchez-Rola, diretor de IA e Inovação da Gen
Como a conta continua funcionando normalmente, muitos usuários podem não perceber imediatamente que ela foi comprometida— Iskander Sanchez-Rola