
Un message arrive d’un contact que vous connaissez, parfois même depuis son vrai compte, vous demandant de lui renvoyer un code reçu par erreur. Ce code n’a jamais été envoyé par erreur, et il ne lui appartient pas.
Le mécanisme derrière « je t’ai envoyé un code par erreur »
Pour prendre le contrôle d’un compte WhatsApp, il suffit de l’activer sur un nouvel appareil en utilisant le numéro de la victime. WhatsApp envoie alors automatiquement un code de vérification à ce numéro, c’est-à-dire au vrai propriétaire. Le fraudeur, souvent depuis un compte de proche déjà piraté pour paraître crédible, contacte ensuite la victime en prétendant lui avoir envoyé ce code par erreur et lui demande de le renvoyer en urgence.
Pourquoi ce code n’est jamais un service rendu à quelqu’un d’autre
Dès que la victime transmet ce code, WhatsApp l’interprète comme une confirmation légitime d’activation sur le nouvel appareil, celui du fraudeur. Le compte bascule alors de son côté, avec l’accès à tous les contacts, qui reçoivent à leur tour le même message, cette fois envoyé depuis un compte réellement piraté. C’est ce qui explique pourquoi ce type de piratage se propage autant en Côte d’Ivoire ces derniers mois, chaque victime devenant malgré elle le point de départ de l’arnaque suivante.
La variante que peu de gens connaissent
Une méthode plus discrète contourne même la demande explicite d’un code. Si la messagerie vocale d’un numéro reste protégée par un code par défaut jamais changé, un fraudeur peut demander à WhatsApp de transmettre le code par appel vocal plutôt que par SMS, puis composer directement la messagerie vocale de la victime pour l’écouter, sans jamais avoir besoin de lui parler.
Le seul vrai verrou contre cette arnaque
Un code intercepté, par SMS ou par la messagerie vocale, ne suffit plus si la vérification en deux étapes est activée. Ce réglage, disponible dans les paramètres du compte WhatsApp, ajoute un code secret personnel que seul le véritable propriétaire connaît, nécessaire pour toute nouvelle activation même en possession du code reçu. C’est aujourd’hui la seule protection qui tient, quel que soit le prétexte utilisé pour obtenir le code lui-même.
