RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Preuzimanje računa na WhatsAppu

15. SIJEČNJA 2026.·14 MIN ČITANJA·TOMISLAV VAZDAR

Stigne poruka od nekoga koga poznajete: „Molim te, glasaj za moje dijete u natjecanju.” Kliknete na poveznicu. Za nekoliko minuta Vaš račun na WhatsAppu pripada nekom drugom.

Tomislav Vazdar govorio je 14. siječnja u emisiji RTL Danas o toj prijevari, koja se proširila Hrvatskom, i objasnio zašto je nazivati je upadom promašeno. Riječ je o krađi identiteta kroz program za dopisivanje.

Napad kojemu ne treba lozinka

Napadaču ništa ne treba probiti. Navede Vas da mu sami predate nadzor.

Sve počne bezazleno. Poznanik šalje molbu za glas, poveznica izgleda uredno. No račun toga poznanika već je preuzet, pa poruka nije od njega.

Lažna stranica zatim oponaša poznato sučelje i traži da potvrdite identitet. Slijedi ključni trenutak: stigne kod porukom ili se traži odobrenje za povezivanje novog uređaja. Čim kod unesete ili povezivanje odobrite, izgubili ste nadzor.

Napad iskorištava redovitu mogućnost povezivanja više uređaja. Istraživači tvrtke Gen Digital taj su obrazac opisali pod nazivom GhostPairing: napadačev se uređaj poveže kao nevidljivi dodatni, pa on čita poruke, preuzima sadržaj i piše u Vaše ime. Za Vas se naizgled ništa nije promijenilo, jer razgovori i dalje rade kao prije.

Zašto nasjedaju i oprezni ljudi

  • Poznat pošiljatelj. Poruka dolazi od nekoga koga poznajete, pa sumnja izostaje.
  • Poziv na suosjećanje. Pomoć djetetu budi želju da se pomogne.
  • Naizgled mali ulog. To je „samo jedan klik”.
  • Rad na automatskom. Kad smo umorni, poznatom izvoru ne pristupamo kritički.

Nije riječ o kvaru tehnologije nego o socijalnom inženjeringu koji iskorištava povjerenje. Zaštita radi upravo onako kako je zamišljena, samo je čovjek naveden da ju sam otvori.

Prava šteta dolazi poslije

Šteta ne nastaje klikom, nego onda kad napadač Vašim identitetom vara Vaše poznanike. Preuzimanjem računa dobiva Vaš ugled: piše Vašim kontaktima, ulazi u skupine u kojima ste, čita povijest razgovora i tako prijevaru čini uvjerljivom.

Novac se izvlači izravnim uplatama, preko usluga plaćanja, poklon-bonova ili lažnih stranica za plaćanje. Male iznose, dvadeset ili pedeset eura, ljudi šalju bez provjere, a pomnožene sa stotinama kontakata donose zaradu.

Razmjer se vidi po brojkama. Američki FBI je u izvješću centra IC3 za 2024. zabilježio 16,6 milijardi dolara štete od kibernetičkog kriminala, trećinu više nego godinu prije, od čega 6,57 milijardi otpada na prijevare s ulaganjem kroz društvene mreže i programe za dopisivanje.

Zašto se to isplati

Ovo je organizirani posao. Ako od deset tisuća meta plati jedan posto po pedeset eura, to je pet tisuća eura, uz gotovo nikakav trošak, jer preuzeti računi služe kao besplatna infrastruktura.

Umjetna inteligencija nije nužna, ali sve umnaža, jer omogućuje istodobno slanje tisućama ljudi i pisanje poruka prilagođenih razgovoru.

Uz to, napadači djeluju iz više država, pa je progon otežan. Račun preuzet u Hrvatskoj cilja žrtve u Njemačkoj, a posao se vodi s druge strane svijeta. Dok žrtva prijavi, novac je već prošao kroz nekoliko usluga plaćanja i podignut je u gotovini. Meta je početkom 2025. uklonila 6,8 milijuna računa povezanih s prijevarama, a napadi se svejedno nastavljaju, jer su jeftini i brzo se ponavljaju.

Rizik za tvrtku koji se najčešće previdi

Pojedinac gubi novac i ugled. Organizacija gubi više, jer preuzeti račun zaposlenika otvara neslužbeni kanal u kojem je povjerenje najveće, a provjera najmanja.

Zamislite da napadač preuzme račun osobe iz računovodstva. Dobiva pristup skupnim razgovorima u kojima stoje nazivi projekata, imena dobavljača i rokovi plaćanja. Zatim čeka. Kad se u razgovoru pojavi stvarni zahtjev za plaćanje, javlja se u ime te osobe: „Hitno, dobavljač je promijenio račun, evo novih podataka za današnji nalog.”

Poruka dolazi od provjerenog kontakta, spominje stvarne projekte i stiže usred radnog dana. Nalog ode prije nego što itko provjeri drugim putem. To nije izmišljen primjer: FBI je za 2023. procijenio štetu od prijevara u poslovnoj pošti na 2,9 milijardi dolara, a napad kroz programe za dopisivanje ide istim putem, samo zaobilazi zaštitu koju tvrtke postavljaju na poštu.

Tvrtke uređuju poštu, provjeravaju pošiljatelja i filtriraju krađu podataka. Malo ih jednako pomno gleda programe za dopisivanje. Ti razgovori teku izvan sustava tvrtke, ne bilježe se i ne nadziru, pa pri incidentu nitko ne zna što je napadač vidio ni što je odnio.

Tri pravila koja štite

Kod za potvrdu se ne dijeli, a povezivanje uređaja koje niste sami pokrenuli se ne odobrava. WhatsApp nikada ne traži da nekome pošaljete svoj šesteroznamenkasti kod. Traži li ga stranica, stanite odmah.

Neobičan zahtjev provjerite drugim kanalom. Pošalje li poznanik poveznicu koja odudara, nazovite ga ili mu pišite izvan WhatsAppa. Ne oslanjajte se na samu poruku.

Uključite provjeru u dva koraka i pogledajte popis povezanih uređaja. U postavkama, pod povezanim uređajima, odjavite sve što ne prepoznajete. Provjera u dva koraka dodaje osobni broj bez kojega se Vaš broj ne može prijaviti na tuđem uređaju.

Što učiniti ako je račun već preuzet

Brz odgovor smanjuje štetu, jer se većina lažnih zahtjeva pošalje u prvih nekoliko sati.

Otvorite postavke i u popisu povezanih uređaja odjavite svaki koji ne prepoznajete. Zatim uklonite i ponovno postavite program, jer se pri novoj prijavi broja svi neovlašteni uređaji sami odspoje. Javite kontaktima i skupinama da Vam je račun bio preuzet i neka zanemare poruke od Vas u zadnjih dan ili dva; time štitite ljude oko sebe od drugog vala. Odmah uključite provjeru u dva koraka i prijavite slučaj kroz pomoć unutar programa. Na kraju pregledajte račune u banci i razgovore koje je napadač mogao pročitati.

Ako je riječ o poslovnom računu, obavijestite svoju informatičku službu, provjerite sva plaćanja pokrenuta kroz dopisivanje u zadnja dva dana i pregledajte skupne razgovore u kojima su stajali poslovni podaci. Kako se to radi po koracima i tko koga obavještava, opisali smo na stranici o upravljanju incidentima.

Zašto zaštita sama po sebi nije dovoljna

Zaštita WhatsAppa radi kako je zamišljena. Poruke su šifrirane, a povezivanje uređaja traži izričito odobrenje. Problem je što to odobrenje date sami, pod dojmom da pomažete poznaniku.

U tome je i zamka: što je zaštitni korak jednostavniji, to ga je lakše zloupotrijebiti. Povezivanje uređaja traje nekoliko sekundi, kod stiže odmah, a žrtvi ostaje premalo vremena za razmišljanje.

Zato općenita upozorenja ne pomažu. Ljudi moraju razumjeti sam mehanizam, jer se ponašanje mijenja tek u trenutku prepoznavanja, kad čovjek kaže „aha, tako to ide”. Na tome počiva naša edukacija zaposlenika, a besplatnu vježbu prepoznavanja prijevara nudimo kroz HeartOSINT.

Zaključak

Ovo nije upad nego krađa identiteta kroz mogućnosti koje WhatsApp čine praktičnim. Napadač ne probija tehniku nego povjerenje. Vaši kontakti vjeruju Vama, i upravo je to njegov put.

Najbolja obrana je okruženje koje prijevaru prepoznaje, pa ovo znanje proslijedite dalje. Time otežavate posao sljedećem napadaču u nizu.

Riskoria Advising & Professional Services savjetodavna je tvrtka za kibernetičku sigurnost i umjetnu inteligenciju koja organizacijama pomaže snaći se u današnjem digitalnom okruženju. Za upite pišite na info@riskoria.eu.

ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345