WhatsApp spustil novou funkci a experti bijí na poplach. Podvodníci se vydávají za úřady i známé osobnosti
Meta od konce června 2026 umožňuje uživatelům WhatsAppu rezervovat si vlastní uživatelské jméno. Bezpečnostní experti i vlády bijí na poplach.
Obsah článku
WhatsApp 29. června 2026 oznámil, že spouští rezervace uživatelských jmen, tedy unikátních identifikátorů ve formátu @Jmeno123, které si uživatel nastaví v sekci Nastavení > Účet > Uživatelské jméno. Smysl je jednoduchý: kdo chce s někým navázat kontakt, nemusí už sdílet své telefonní číslo. Stačí předat uživatelské jméno. Plné nasazení funkce pro první kontakt má probíhat postupně v dalších měsících, ale už samotná fáze rezervací vyvolala vlnu kritiky. Důvod? Důvěra se přesouvá od telefonního čísla k textovému jménu, a to je přesně prostor, ve kterém se podvodníci cítí jako doma. Stačí uživatelské jméno připomínající českou policii, banku nebo známou osobnost, k tomu odpovídající profilová fotka a zobrazované jméno, a oběť má před sebou zprávu, která může na první pohled působit naprosto legitimně.
Proč experti bijí na poplach
Ayten Öksüzová, referentka pro ochranu dat ve spotřebitelské organizaci Verbraucherzentrale NRW, v rozhovoru pro ZDF upozornila na dvě věci. Za prvé: volitelná jména otevírají „nové riziko klamání“, protože útočník se může vydávat za známou osobu, firmu nebo úřad. Za druhé: pokud uživatel použije stejné uživatelské jméno jako na Instagramu nebo Facebooku, dává WhatsAppu i potenciálním útočníkům snadno rozpoznatelný identifikátor napříč platformami.
Indie zareagovala ještě ostřeji. Indické ministerstvo elektroniky a informačních technologií 1. července 2026 podle serveru The Indian Express vyzvalo WhatsApp, aby zavádění funkce v zemi pozastavil do dokončení konzultací. Vládní oznámení varovalo před nárůstem phishingu, podvodů a vydávání se za někoho jiného. Ministerstvo chtělo vysvětlení do tří dnů.
Redakce TechCrunch zase při vlastním testování na začátku července zjistila, že řada uživatelských jmen připomínajících jména politiků a celebrit byla stále volná k rezervaci. WhatsApp sice tvrdí, že chrání jména nejexponovanějších veřejných osobností a ověřených účtů Meta, ale úplný seznam rezervací nezveřejnil. A právě ten „dlouhý ocas“ méně známých institucí a lokálních osobností zůstává nechráněný.
Jak podvod funguje v praxi
Mechanismus je překvapivě prostý. Útočník si zvolí uživatelské jméno blízké skutečnému názvu úřadu nebo jménu celebrity, třeba s jedním písmenem navíc, podtržítkem nebo číslem. Nastaví si odpovídající zobrazované jméno, nahraje profilovou fotku a pošle naléhavou zprávu. Oběť vidí „správně vypadající“ kontakt a nemá jak na první pohled ověřit, jestli je pravý.
WhatsApp sám s tímto scénářem počítá. V oficiálním FAQ k uživatelským jménům přiznává, že blokuje některá klíčová slova, konkrétně výrazy jako „bank“, „government“, „police“ nebo „verified“. To je důležitý detail: firma preventivně zakazuje slova, o kterých ví, že by je podvodníci mohli zneužít. Jenže anglická klíčová slova nepokryjí české varianty jako „policie“, „banka“ nebo „úřad“.
V Česku přitom WhatsApp už dávno slouží jako kanál pro podvody založené na vydávání se za někoho jiného. Policie ČR letos v únoru popsala případy, kdy se podvodníci vydávali za příbuzné v nouzi a přes WhatsApp žádali o peníze. V dubnu pak pražská policie řešila případ, kdy se oběť dostala do kontaktu s falešným policistou a falešným „pracovníkem ČNB“, přičemž komunikace se odehrávala právě na WhatsAppu. Nová funkce uživatelských jmen tento typ podvodu nevytváří. Dává mu ale nový, důvěryhodnější povrch.
Telegram, Signal a WhatsApp: tři přístupy k jednomu problému
Uživatelská jména na messengerech nejsou novinka. Srovnání s konkurencí ale ukazuje, jak odlišně lze stejný nástroj navrhnout.
- Telegram je nejotevřenější: uživatelské jméno je veřejné, objevuje se v globálním vyhledávání a kdokoli vám může napsat bez znalosti čísla. Pohodlné, ale rizikové.
- Signal je nejpřísnější: uživatelské jméno není veřejný identifikátor, neexistuje adresář, pro kontakt je potřeba přesné jméno a každé uživatelské jméno musí obsahovat alespoň dvě číslice na konci, což ztěžuje podvržení identity.
- WhatsApp se pohybuje mezi oběma: nemá veřejný adresář, vyžaduje přesnou znalost uživatelského jména a nabízí volitelný „username key“ jako další vrstvu ochrany. Zároveň ale uživatelské jméno má sloužit jako hlavní identifikátor při prvním kontaktu, a právě tam vzniká prostor pro zneužití.
Důležité je také to, co se nemění: telefonní číslo z účtu nezmizí. WhatsApp ho nadále vyžaduje pro vytvoření a ověření účtu. Uživatelské jméno skryje číslo před novým kontaktem, ale vůči infrastruktuře Meta zůstává číslo povinnou součástí.
Jak se chránit: šest kroků, které zabírají
Panika není na místě. Opatrnost ano. Riziko se týká hlavně prvního kontaktu od neznámého účtu, který chce peníze, osobní data, kliknutí na odkaz nebo instalaci aplikace.
- Zvolte neuhádnutelné uživatelské jméno – nepoužívejte automaticky stejné jméno jako na veřejných sítích.
- Zapněte username key – funguje jako další vrstva, kterou musí znát ten, kdo vás chce kontaktovat.
- Zapněte dvoufázové ověření účtu – chrání před převzetím celého profilu.
- Neznámé účty blokujte a nahlašujte – WhatsApp má proces pro nahlašování podezřelých uživatelských jmen.
- Nikdy nereagujte na výzvy k poslání peněz, kódu nebo bankovních údajů – ať uživatelské jméno vypadá jakkoli důvěryhodně.
- Ověřujte identitu mimo WhatsApp – zavolejte na známé číslo nebo zkontrolujte oficiální web. Samotné uživatelské jméno není důkaz pravosti.
WhatsApp ve své nápovědě k podvodům uvádí typické varovné signály: gramatické chyby, tlak na okamžitou akci, žádost o osobní nebo finanční údaje a prosbu o přeposlání zprávy dalším lidem.
Výhra pro soukromí telefonního čísla je reálná: sdílet uživatelské jméno místo čísla dává smysl u nových známých, ve skupinách nebo při online prodeji. Jenže výhra pro soukromí čísla ještě automaticky neznamená výhru pro důvěryhodnost identity. A na největším messengeru světa s více než dvěma miliardami uživatelů je to rozdíl, který stojí za to mít na paměti.