WhatsApp-Kopplungscode-Betrug: was Firmen jetzt tun sollten
Eine harmlose Bitte um eine Stimme, ein achtstelliger Code – und ein fremdes Gerät liest jeden Chat mit. Wie die Masche funktioniert, woran Sie ein gekapertes Konto erkennen und was ein Betrieb mit Diensthandys und WhatsApp Business jetzt regeln sollte.

Was hinter dem Kopplungscode-Betrug steckt
Beim Kopplungscode-Betrug, international „Ghost Pairing" genannt, bringen Kriminelle ihr Opfer dazu, ein fremdes Gerät als zusätzliches Gerät mit dem eigenen WhatsApp-Konto zu verbinden. Das Opfer behält dabei vollen Zugriff auf sein Handy und merkt zunächst nichts – der Angreifer liest im Hintergrund mit und kann im Namen des Opfers schreiben.
Technisch nutzen die Täter keine Sicherheitslücke, sondern eine reguläre Funktion. WhatsApp erlaubt neben dem Hauptgerät bis zu vier verknüpfte Geräte, etwa einen Laptop mit WhatsApp Web oder ein Tablet. Verbunden werden sie per QR-Code oder über einen achtstelligen Kopplungscode, der auf dem Hauptgerät eingegeben wird. Genau diesen Code lassen sich die Betrüger vom Opfer bestätigen.
Das Bundesamt für Sicherheit in der Informationstechnik hat die Methode bereits im Januar 2026 beschrieben. Zuerst beobachtet wurde sie nach Angaben des Sicherheitsanbieters Gen Digital in Tschechien, wo gekaperte Konten kurze, beiläufige Nachrichten an lokale Kontakte verschickten.
Die Abstimmungs-Masche: so läuft der WhatsApp-Abstimmungsbetrug ab
Die aktuelle Welle beginnt mit einer Nachricht von einem bekannten Kontakt, der um eine Stimme bei einem Wettbewerb bittet. Ein Beispiel, das die Polizei zitiert: „Hallo, könntest du bitte für Eliska abstimmen? Sie ist die Tochter meiner Freunde, der erste Preis ist ein kostenloser Tanzkurs, und das ist ihr sehr wichtig!" Statt Eliska tauchen auch Franziska, Emma, Klara, Marlies, Mia oder Sophia auf.
Der Link führt auf eine gefälschte Abstimmungsseite. Dort soll man seine Telefonnummer eingeben. Die Seite reicht diese Nummer im Hintergrund an die echte Kopplungsfunktion von WhatsApp weiter, die daraufhin einen Kopplungscode erzeugt. Diesen Code zeigt die Seite als angebliche Bestätigung an und fordert dazu auf, ihn in WhatsApp einzugeben oder einen QR-Code zu scannen. Wer das tut, verbindet das Gerät der Täter mit dem eigenen Konto.
Danach verbreitet sich die Masche selbst: Aus dem übernommenen Konto gehen dieselben Abstimmungsbitten an alle Kontakte, und parallel schreiben die Täter einzelne Kontakte mit erfundenen Notlagen an, etwa einer dringenden Zahnbehandlung, und bitten um Geld. Die Polizei Köln hat am 17. September 2026 vor der Masche gewarnt, die Polizei Zwickau meldete am 24. September zwölf Fälle seit Mitte August allein in ihrem Bereich.
Warum die Masche Unternehmen härter trifft als Privatleute
Für einen Betrieb ist ein mitgelesenes WhatsApp-Konto kein privates Ärgernis, sondern ein Datenabfluss. Auf einem Diensthandy oder in der WhatsApp-Business-App liegen Kundenanfragen, Fotos von Baustellen und Unterlagen, Adressen, Terminabsprachen und gelegentlich Zahlungsdaten. Ein verknüpftes Gerät der Täter sieht ab der Kopplung jede neue Nachricht.
Hinzu kommt der Vertrauensvorschuss. Eine Zahlungsaufforderung, die aus dem echten Konto des Chefs oder der Buchhaltung kommt, wird seltener hinterfragt als eine E-Mail von einer unbekannten Adresse. Damit wird aus der Abstimmungs-Masche schnell die Vorstufe zum Chef-Betrug, bei dem Mitarbeitende im Namen der Geschäftsleitung zu Überweisungen gedrängt werden.
Ein dritter Punkt betrifft gerade Betriebe, die WhatsApp im Team nutzen: Dort sind verknüpfte Geräte normal. Wenn ohnehin zwei Büro-PCs und ein Tablet am Konto hängen, fällt ein viertes Gerät in der Liste kaum auf – es sei denn, jemand weiß genau, welche Geräte dort stehen sollten.
Woran Sie ein fremdes verknüpftes Gerät in WhatsApp erkennen
Der verlässlichste Prüfpunkt ist die Liste unter „Einstellungen" → „Verknüpfte Geräte". Dort steht jedes Gerät, das gerade Zugriff auf das Konto hat, mit Gerätetyp und Zeitpunkt der letzten Aktivität. Ein Eintrag, den niemand zuordnen kann, ist als Kompromittierung zu behandeln, bis das Gegenteil feststeht.
Weitere Anzeichen sind Nachrichten im Verlauf, die niemand geschrieben hat, Rückfragen von Kontakten zu einer Abstimmung oder einer Geldbitte, und Chats, die als gelesen markiert sind, obwohl niemand sie geöffnet hat. Keines dieser Zeichen ist für sich ein Beweis, zusammen mit einem unbekannten Gerät in der Liste aber eindeutig.
Wer nicht warten will, bis etwas auffällt, macht die Prüfung zur Routine: einmal pro Woche die Liste ansehen und mit dem erwarteten Bestand abgleichen. Das dauert eine Minute und ist die einzige Kontrolle, die eine bereits erfolgte Kopplung zuverlässig aufdeckt.
WhatsApp gehackt – was tun? Die ersten Schritte
Der erste Schritt ist, das fremde Gerät abzumelden: unter „Verknüpfte Geräte" den unbekannten Eintrag antippen und „Abmelden" wählen. Damit endet der Zugriff der Täter sofort, denn ein verknüpftes Gerät hängt am Hauptkonto. Ist unklar, welcher Eintrag fremd ist, werden alle verknüpften Geräte abgemeldet und die eigenen danach neu verbunden.
Danach werden die Kontakte über einen anderen Kanal gewarnt, also per Anruf, SMS oder E-Mail, nicht über das betroffene WhatsApp-Konto. Bei einem Firmenkonto gehört dazu auch ein kurzer Hinweis an Kunden, die in den letzten Tagen geschrieben haben, dass Zahlungsaufforderungen über WhatsApp nicht von Ihnen stammen.
Anschließend wird Anzeige bei der Polizei erstattet, in den meisten Bundesländern auch online über die Internetwache. Für die Anzeige hilfreich sind Screenshots der Abstimmungsnachricht, die Adresse der gefälschten Seite, der Zeitpunkt der Kopplung und die Liste der verknüpften Geräte vor dem Abmelden.
WhatsApp Business gehackt: wann eine Datenpanne zu melden ist
Hat ein Unbekannter auf ein geschäftlich genutztes WhatsApp-Konto zugegriffen, kann das eine meldepflichtige Datenpanne sein. Artikel 33 DSGVO verpflichtet den Verantwortlichen, eine Verletzung des Schutzes personenbezogener Daten binnen 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde zu melden – es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen.
Kundenchats mit Namen, Telefonnummern, Adressen und Auftragsinhalten sind personenbezogene Daten. Ob ein Risiko besteht, hängt davon ab, wie lange das fremde Gerät verbunden war und welche Inhalte in dieser Zeit sichtbar waren. Die Einschätzung gehört dokumentiert, auch wenn das Ergebnis lautet, dass keine Meldung nötig ist – Artikel 33 Absatz 5 verlangt diese Dokumentation unabhängig von der Meldung.
Praktisch heißt das: Der Zeitpunkt, an dem jemand das fremde Gerät entdeckt, setzt die Frist in Gang. Ein Betrieb, der vorher festgelegt hat, wer in diesem Fall entscheidet und wer den Datenschutzbeauftragten informiert, verliert keine dieser 72 Stunden mit der Frage nach der Zuständigkeit.
Was die Verifizierung in zwei Schritten leistet – und was nicht
Die Verifizierung in zwei Schritten schützt gegen die Neuregistrierung Ihrer Nummer auf einem fremden Handy, nicht gegen eine Gerätekopplung, die Sie selbst bestätigen. Das ist die wichtigste Einschränkung dieser Masche und wird in vielen Ratgebern übergangen.
Die sechsstellige PIN unter „Einstellungen" → „Konto" → „Verifizierung in zwei Schritten" wird abgefragt, wenn jemand das Konto mit Ihrer Telefonnummer auf einem anderen Smartphone neu einrichten will, etwa nach einem abgefangenen SMS-Code oder einem SIM-Tausch. Sie ist deshalb weiterhin sinnvoll und gehört auf jedem Diensthandy eingeschaltet. Beim Ghost Pairing aber bestätigt der Nutzer die Verbindung selbst auf seinem eigenen Gerät – die PIN wird dabei nicht verlangt.
Ebenso wichtig ist die zweite Grenze: WhatsApp ist bei dieser Masche nicht geknackt worden. Die Ende-zu-Ende-Verschlüsselung hält. Der Angreifer bricht keine Technik, er wird vom Opfer als zusätzliches Gerät eingeladen. Gegen diese Art Angriff hilft deshalb keine weitere Sicherheitseinstellung, sondern nur das Wissen, dass ein Kopplungscode niemals auf einer Webseite eingegeben wird.
Was ein Betrieb jetzt regeln sollte
Die wirksamste Maßnahme ist eine einzige, leicht merkbare Regel für alle Mitarbeitenden: Ein Kopplungs- oder Bestätigungscode von WhatsApp wird nie weitergegeben und nie auf einer Webseite eingegeben, egal wer darum bittet. WhatsApp verlangt diesen Code nur, wenn man selbst gerade ein eigenes Gerät verbindet.
Dazu kommen drei organisatorische Punkte. Erstens eine Liste der Geräte, die mit jedem geschäftlichen WhatsApp-Konto verknüpft sein dürfen, mit sprechenden Gerätenamen. Zweitens eine verantwortliche Person, die diese Liste regelmäßig mit der Anzeige in WhatsApp abgleicht. Drittens eine feste Regel, dass Zahlungsaufforderungen, die per Messenger kommen, über einen zweiten Kanal bestätigt werden – ein Rückruf unter der bekannten Nummer genügt.
Eine kurze Unterweisung ist dabei mehr wert als jede technische Einstellung. Die Masche zielt nicht auf Software, sondern auf Hilfsbereitschaft. Wer einmal gesehen hat, wie die gefälschte Abstimmungsseite den Code abfragt, erkennt das Muster beim nächsten Mal, auch wenn der Vorwand dann ein Gewinnspiel oder ein angeblich gefundenes Foto ist.
Rechtsgrundlagen
- Verordnung (EU) 2016/679 (DSGVO)(öffnet in neuem Tab)Volltext im Amtsblatt der EU