WhatsApp-Phishing: So funktioniert „Ghost Pairing“
KI-generiert Eine Nachricht von einem bekannten Kontakt wirkt harmlos – und trotzdem kann genau dort das Problem beginnen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt vor einer Phishing-Masche, bei der die offizielle Geräte-Kopplung von WhatsApp missbraucht wird. Bekannt ist der Angriff unter dem Namen „Ghost Pairing“.
Ich finde an dieser Warnung vor allem einen Punkt wichtig: Dabei muss nicht zwingend eine technische Sicherheitslücke in WhatsApp ausgenutzt werden. Die Angreifer versuchen vielmehr, Menschen zu einer Bestätigung zu bringen, die sie selbst für harmlos halten.
Was bei „Ghost Pairing“ passiert
Der Ablauf beginnt häufig mit einer täuschend echt wirkenden Nachricht. Sie kann scheinbar von einem bekannten Kontakt stammen, dessen Konto bereits übernommen wurde, oder im Namen einer Plattform wie Facebook verschickt werden. Ein Link führt dann auf eine gefälschte Webseite. Dort soll man zum Beispiel die eigene Identität oder Telefonnummer bestätigen.
Im Hintergrund nutzen die Angreifer die angegebene Nummer, um die WhatsApp-Funktion zum Verknüpfen eines weiteren Geräts zu starten. WhatsApp erzeugt dabei einen achtstelligen Kopplungscode. Wird dieser Code auf der gefälschten Seite eingegeben oder eine entsprechende Kopplungsanfrage in der App bestätigt, kann ein fremdes Gerät mit dem eigenen Konto verbunden werden. Auch ein QR-Code, der wie die Anmeldung bei WhatsApp Web aussieht, kann für diesen Zweck missbraucht werden.
Das Problem: WhatsApp läuft auf dem eigenen Smartphone zunächst ganz normal weiter. Dadurch kann die unbefugte Kopplung lange unbemerkt bleiben. Ein fremdes Gerät kann dann unter Umständen auf Nachrichten, Medien und Kontakte zugreifen.
Woran ich bei solchen Nachrichten aufmerksam werde
- Die Nachricht erzeugt Zeitdruck oder fordert eine sofortige Bestätigung.
- Ein Link soll angeblich zu einer Abstimmung, einem Foto oder einer Kontoprüfung führen.
- Eine Webseite verlangt die Telefonnummer oder einen WhatsApp-Code.
- Jemand bittet darum, einen QR-Code zu scannen oder einen Kopplungscode weiterzugeben.
- Die Nachricht passt nicht zum bisherigen Schreibstil des Kontakts.
Gerade der letzte Punkt ist wichtig: Auch eine Nachricht von einem gespeicherten Kontakt ist kein sicherer Beweis dafür, dass sie wirklich von dieser Person stammt. Wenn etwas ungewöhnlich klingt, würde ich über einen zweiten Weg nachfragen – zum Beispiel telefonisch.
Was ich in WhatsApp prüfen würde
- Keine Codes weitergeben: Ein WhatsApp-Verifizierungs- oder Kopplungscode gehört nicht in einen Chat und niemals auf eine fremde Webseite.
- Keine unbekannten QR-Codes scannen: Besonders dann nicht, wenn der Scan über eine Nachricht oder eine externe Seite angestoßen wird.
- Verknüpfte Geräte kontrollieren: In WhatsApp lässt sich unter „Verknüpfte Geräte“ prüfen, welche Geräte mit dem Konto verbunden sind. Unbekannte Einträge sollten sofort abgemeldet werden.
- Zwei-Schritt-Verifizierung einschalten: Sie ist ein sinnvoller zusätzlicher Schutz. Sie ersetzt aber nicht den kritischen Blick auf Nachrichten und verbundene Geräte.
- App und Smartphone aktuell halten: Sicherheitsupdates sollte man nicht unnötig aufschieben.
Wenn bereits eine Kopplung bestätigt wurde
Dann würde ich zuerst die Liste der verknüpften Geräte öffnen und alles abmelden, was nicht eindeutig zu mir gehört. Anschließend sollte die Zwei-Schritt-Verifizierung geprüft beziehungsweise eingerichtet werden. Kontakte sollten informiert werden, falls bereits Nachrichten im eigenen Namen verschickt worden sein könnten. Den verdächtigen Chat würde ich außerdem nicht einfach weiterleiten, sondern den Account in WhatsApp melden und blockieren.
Mein Fazit
Die Geräte-Kopplung ist an sich eine praktische Funktion. Gefährlich wird sie dort, wo eine echte Funktion mit einer gefälschten Webseite und psychologischem Druck verbunden wird. Deshalb ist für mich die wichtigste Regel einfach: Keine Sicherheitscodes auf Webseiten eingeben, keine unbekannten QR-Codes scannen und regelmäßig prüfen, welche Geräte mit dem eigenen WhatsApp-Konto verbunden sind.
Quelle
Grundlage dieses Beitrags ist das BSI-Update vom 14. Januar 2026. Dort wird die Phishing-Masche beschrieben und auf die Sicherheitseinstellungen von WhatsApp und anderen sozialen Netzwerken hingewiesen.
- Phishing-Masche missbraucht WhatsApp-Kopplungsfunktion – BSI
- Sicherheitseinstellungen bei Facebook, WhatsApp und Co. – BSI