WhatsApp: de versleuteling beschermt ook het apparaat van een onbekende

Open de WhatsApp-instellingen op uw telefoon en tik op „Gekoppelde apparaten”. Helemaal onderaan, direct onder de lijst, staat een regel met een klein hangslotje ervoor. „Uw persoonlijke berichten worden op al uw apparaten end-to-end versleuteld.” Deze regel is correct. Hij staat alleen op een ongelukkige plek, omdat hij u juist geruststelt op de plek waar een probleem zich zou voordoen.
Gekoppelde apparaten doorbreken de versleuteling niet, maar maken er juist volledig deel van uit. Het helpcentrum verwoordt het duidelijk: „Uw persoonlijke berichten, media en gesprekken zijn end-to-end versleuteld. Elk gekoppeld apparaat maakt onafhankelijk verbinding met WhatsApp, waarbij hetzelfde verwachte niveau van privacy en beveiliging wordt gehandhaafd door middel van end-to-end-versleuteling.” Iemand die een apparaat aan uw account koppelt, staat niet buiten mee te luisteren. Hij of zij staat binnen.
Vier apparaten, een eenmalige code, veertien dagen
Er kunnen maximaal vier apparaten tegelijkertijd aan uw account worden gekoppeld. Dit kan met een QR-code of, sinds enige tijd, alleen met uw telefoonnummer. WhatsApp schrijft: „U kunt een apparaat koppelen met behulp van het telefoonnummer van uw primaire account en een eenmalige code.” Uw primaire telefoon hoeft daarna niet online te blijven.
Er blijft één deadline over, en die staat ook in het helpcentrum vermeld. „U moet elke 14 dagen op uw primaire telefoon inloggen bij WhatsApp om gekoppelde apparaten verbonden te houden met uw WhatsApp-account.“ Die regel klinkt als een beschermingsmaatregel. Het werkt echter alleen tegen apparaten die niemand meer gebruikt. Iedereen die WhatsApp dagelijks opent – en dat doen de meeste mensen – houdt op die manier elk gekoppeld apparaat actief, inclusief het apparaat van een onbekende.

Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon
Deze methode wordt „ghost pairing“ genoemd
In januari 2026 waarschuwde het BSI voor een phishingmethode die precies misbruik maakt van deze functie. De werkwijze is onopvallend en juist daarom effectief. Het bericht komt binnen, vaak vanuit het reeds gehackte account van een bekende of namens een sociaal platform, en leidt naar een valse pagina. Daar wordt u gevraagd uw identiteit of uw telefoonnummer te bevestigen.
Wat er vervolgens gebeurt, wordt door het BSI als volgt beschreven: de aanvallers geven het nummer door aan WhatsApp en gebruiken het om de functie „Een apparaat koppelen aan een telefoonnummer“ te starten. WhatsApp genereert een achtcijferige koppelingscode, waar de criminelen vervolgens om vragen. In de app verschijnt vervolgens een koppelingsverzoek, dat slachtoffers zelf moeten bevestigen.
Hierin ligt het verschil met alles wat gebruikers hebben geleerd over accountkapingen. Als iemand uw nummer opnieuw registreert, wordt u uitgelogd en merkt u dat onmiddellijk. Het koppelen van een apparaat is geen registratie, en daarom gebeurt dat allemaal niet. U blijft ingelogd, uw chats gaan door en uw telefoon gedraagt zich normaal. Het BSI beschrijft de gevolgen nuchter en schrijft dat de aanval vaak lange tijd onopgemerkt blijft, omdat er misbruik wordt gemaakt van een legitieme functie van de app en WhatsApp gewoon blijft werken zoals altijd.

WhatsApp waarschuwt al sinds maart, maar niet altijd
Meta heeft sindsdien iets toegevoegd en op 11 maart 2026 een waarschuwing aangekondigd voor het koppelen van apparaten. In eigen bewoordingen zal WhatsApp gebruikers nu waarschuwen „wanneer gedragssignalen erop wijzen dat een koppelingsverzoek mogelijk verdacht is“ en aangeven waar het verzoek vandaan komt.
In die ene zin schuilen twee beperkingen. De waarschuwing is afhankelijk van gedragssignalen en beoordeelt een verzoek als mogelijk verdacht. Het gaat hier uitdrukkelijk niet om een melding bij elke koppeling; het is een risicodetectie die onjuist kan zijn. Meta geeft in de aankondiging geen details over regio’s, platforms of een tijdschema, en het bericht verscheen in de Indiase nieuwsredactie met cijfers uit India. Of de waarschuwing op een Europees account verschijnt, is van buitenaf niet te achterhalen.

De zelfcontrole die altijd werkt
Ongeacht dit alles is er een methode die altijd werkt en slechts twee minuten in beslag neemt. In de WhatsApp-instellingen, onder „Gekoppelde apparaten”, vindt u het gedeelte „Apparaatstatus” en daarin alle apparaten die momenteel aan uw account zijn gekoppeld. Met één tik opent u het detailoverzicht met de apparaatnaam, het platform en de opmerking „Synchronisatie voltooid“ voor de chatgeschiedenis. Onderaan bevindt zich een rode knop „Uitloggen“, en daaronder een regel die aangeeft dat WhatsApp rekening houdt met het volgende: „Als u dit apparaat niet herkent of er geen toegang meer toe hebt, dient u zich ervan af te melden.”
Er ontbreekt één detail, en dat is het belangrijkste. WhatsApp geeft alleen weer of een apparaat op dit moment actief is of wanneer het voor het laatst is gebruikt. Wanneer het is gekoppeld, wordt nergens vermeld. Een vermelding die u niet kunt plaatsen, kan ook niet worden gedateerd, en u komt er nooit achter hoe lang iemand al meeleest. In geval van twijfel: log uit en controleer vervolgens uw tweestapsverificatie.
Die is op 25 augustus 2026 versterkt. De zescijferige pincode werd een volledig wachtwoord: langer, alfanumeriek en met speciale tekens. Bovendien kunt u een toegangssleutel instellen, en sinds de update zelfs meerdere. Geen van beide voorkomt ‘ghost pairing’, omdat u dat zelf bevestigt. Beide maken het voor aanvallers aanzienlijk moeilijker om een gekaapte toegang om te zetten in iets blijvends.

Wat u hieruit kunt leren
Een koppelingscode is als een sleutel die u uit het raam gooit. Niemand anders dan uzelf heeft deze nodig, en geen enkele betrouwbare website vraagt erom. Iedereen die u naar een QR-code of acht cijfers probeert te leiden, heeft het op uw account gemunt. De rest is routine: open af en toe de apparatenlijst, meld u af bij onbekende apparaten en beschouw de geruststellende regel eronder voor wat hij is: een verklaring over versleuteling en niet over wie meeleest.
Bron(nen)
BSI: Phishing-aanval maakt misbruik van de koppelingsfunctie van WhatsApp, 14 januari 2026
Meta Newsroom: Meta lanceert nieuwe hulpmiddelen tegen oplichting, 11 maart 2026
Meta Newsroom: Nieuwe beveiligingsfuncties voor WhatsApp-accounts, 25 augustus 2026
WhatsApp-helpcentrum: Over gekoppelde apparaten en Hoe u een apparaat koppelt met een
telefoonnummer Eigen controle in WhatsApp voor Android op 29 augustus 2026






