Une nouvelle attaque par ingénierie sociale exploite la curiosité des utilisateurs de WhatsApp et peut offrir un accès total à leur compte en quelques clics.
La prudence est de mise pour les utilisateurs de WhatsApp. Des chercheurs en cybersécurité ont identifié une nouvelle attaque sophistiquée, baptisée GhostPairing Attack, qui permet à des pirates informatiques de prendre le contrôle d’un compte WhatsApp en exploitant la curiosité de leurs victimes.
Un message anodin en apparence
Tout commence par la réception d’un message intrigant, souvent envoyé depuis un contact déjà piraté. Le texte est volontairement vague et accrocheur, par exemple :
« Hé, j’ai trouvé cette photo de toi… »
Le message contient un lien frauduleux censé rediriger vers Facebook ou un service de photos. En réalité, l’adresse renvoie vers des sites au nom trompeur comme photobox.life, facesworlds.life ou yourphoto.world, qui n’ont aucun lien avec Meta.
Une fausse page Facebook pour inspirer confiance
Si l’utilisateur clique sur le lien, il est redirigé vers une fausse page imitant parfaitement Facebook. L’objectif est de mettre la victime en confiance et de l’inciter à suivre plusieurs étapes de « vérification ».
À ce stade, le pirate demande de connecter WhatsApp via un code QR à scanner ou un code numérique à saisir. La victime pense simplement lier ses comptes, mais en réalité, elle autorise le navigateur du cybercriminel à accéder à son compte WhatsApp.
Un accès total et invisible au compte
Une fois la manipulation effectuée, le pirate obtient un accès complet et discret au compte WhatsApp :
- lecture des messages,
- accès aux photos et fichiers partagés,
- récupération de la liste de contacts.
Le cybercriminel peut ensuite répéter l’attaque en envoyant le même message piégé aux contacts de la victime, propageant ainsi l’escroquerie.
Comment se protéger de cette arnaque WhatsApp
Pour éviter de tomber dans le piège, plusieurs réflexes sont essentiels :
- ne jamais cliquer sur un lien suspect, même s’il provient d’un contact connu ;
- vérifier l’adresse du site avant toute action ;
- activer la vérification en deux étapes dans les paramètres de WhatsApp ;
- en cas de doute, contacter la personne par un autre canal pour confirmer l’envoi du message.
La règle d’or reste la vigilance : un message trop intrigant ou trop urgent doit toujours éveiller la méfiance.

