Un antreprenor din Cluj a pierdut, timp de trei zile, accesul la conversațiile WhatsApp Business cu peste 200 de clienți. Nu a fost nevoie de niciun hacker genial — a fost de ajuns un singur cod de verificare, trimis chiar de el unui „coleg” care, de fapt, nu exista.

WhatsApp folosește criptare end-to-end prin protocolul Signal, considerat unul dintre cele mai sigure standarde disponibile public. Și totuși, mii de conturi sunt compromise lunar în România. Contradicția are o explicație simplă: atacatorii nu sparg criptarea, ci ocolesc pur și simplu omul din spatele telefonului.
Ce protejează, de fapt, criptarea end-to-end
Gândește-te la criptarea WhatsApp ca la un camion blindat care transportă bani între două bănci. Traseul propriu-zis este aproape imposibil de interceptat. Dar dacă cineva fură cheile camionului direct din buzunarul șoferului, blindajul devine complet irelevant. Exact la fel funcționează și WhatsApp: mesajele tale sunt greu de interceptat în timpul transmiterii, însă telefonul, contul și codurile de verificare rămân puncte vulnerabile — pentru că țin de comportamentul uman, nu de matematica din spatele criptării.
5 metode reale prin care un cont WhatsApp poate fi compromis
Iată tacticile pe care echipa noastră le întâlnește cel mai des în auditurile de securitate derulate pentru companii din România:
- Phishing cu codul de verificare — atacatorul inițiază o cerere de conectare pe contul tău, apoi te sună sau îți scrie pretinzând a fi un cunoscut ori un „reprezentant” WhatsApp, cerându-ți codul primit prin SMS.
- SIM swapping — printr-o portare frauduloasă a numărului de telefon la alt operator, atacatorul primește codurile de autentificare direct pe propria cartelă SIM.
- Dispozitive conectate nesupravegheate — sesiuni active de WhatsApp Web sau Desktop, uitate pe calculatoare partajate sau conectate printr-un cod QR scanat dintr-o sursă neverificată.
- Aplicații spyware (stalkerware) — instalate direct pe telefon, de obicei printr-un acces fizic de câteva minute sau printr-un link malițios deghizat în actualizare de sistem.
- Backup necriptat în cloud — copiile de rezervă salvate în Google Drive sau iCloud nu beneficiază, în multe configurații, de aceeași criptare end-to-end ca aplicația în sine.
De ce firmele mici din România sunt tot mai vizate
Tot mai multe IMM-uri folosesc WhatsApp Business pentru facturi, oferte comerciale și negocieri directe cu clienții — informații valoroase, adesea neprotejate de nicio politică internă de securitate. Pentru un atacator, un singur cont compromis poate însemna acces la zeci de conversații confidențiale și la datele de contact ale întregului portofoliu de clienți.
Direcția Națională de Securitate Cibernetică (DNSC) a semnalat constant, în ultimii ani, creșterea atacurilor de tip smishing (phishing prin SMS) îndreptate spre utilizatori din România. Motivul e simplu: majoritatea companiilor mici nu au un departament IT dedicat care să recunoască din timp o tentativă de fraudă, iar angajații nu sunt instruiți să identifice aceste semnale.
Ce trebuie să faci chiar azi
Nu ai nevoie de buget sau de specialiști pentru primii pași — doar de zece minute libere:
- Activează verificarea în doi pași din Setări → Cont → Verificare în doi pași și alege un PIN pe care nu îl împărtășești cu nimeni.
- Verifică dispozitivele conectate din Setări → Dispozitive conectate și elimină imediat orice sesiune pe care nu o recunoști.
- Nu trimite niciodată, sub nicio formă, codul de verificare primit prin SMS sau apel telefonic — indiferent cine ți-l cere și cât de urgent pare motivul.
Concluzie
Criptarea end-to-end te protejează de interceptarea mesajelor pe traseu, dar nu te protejează de propria neatenție sau de un telefon deja compromis. Cele mai multe atacuri reușite pornesc de la un simplu clic grăbit sau de la un cod trimis din greșeală unui necunoscut. Spune-ne în comentarii dacă ai întâlnit vreodată o tentativă de phishing pe WhatsApp, iar dacă vrei să afli exact cât de expusă este compania ta unor astfel de atacuri, echipa BlackByte oferă un audit de securitate gratuit — ne poți contacta oricând pentru o evaluare inițială.
📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Formare și Conștientizare în Securitate Cibernetică.



