WhatsApp-бан чужими руками: схема мошенников с инвайтингом
AndySendy academy
← Все посты

🎭 WhatsApp банят не мошенники, а сам владелец номера

«Платим $10–20 в день, просто добавляй людей в чат по списку номеров» - звучит как лёгкая подработка, а заканчивается перманентным баном собственного аккаунта. Организаторы схемы остаются чистыми, а расплачивается тот, кто выполнил действие. В этой статье разберём, почему ответственность всегда падает на аккаунт-исполнителя, и отдельно - что на самом деле произошло со ссылкой wa.me/settings, которая ломала приложение в 2023 году.

После статьи вы будете узнавать схему «заработка на администрировании» с первого сообщения и понимать, что реально умеет делать старая уязвимость со ссылкой настроек, а что про неё придумали задним числом.


Как выглядит предложение

Схема обычно приходит в Telegram или через знакомых: предлагают зайти в чужой чат и добавить туда людей по готовому списку номеров за фиксированную плату в день. Формулировка специально звучит безобидно - «администрирование», «модерация», «работа с базой».

Ключевая деталь, которую жертва не замечает: добавлять людей предлагают именно с её личного WhatsApp-аккаунта, а не с номера организатора. Это не случайность - это и есть суть схемы.


Кто отвечает перед антиспам-системой

Логика WhatsApp простая: санкции получает аккаунт, который физически совершил действие - нажал «Добавить участника». Не админ группы, не создатель чата, не тот, кто прислал список номеров.

Когда люди, которых добавили без согласия, массово нажимают «Пожаловаться и выйти», под удар попадает именно номер-исполнитель. Организаторы схемы используют чужие аккаунты как расходный материал - он живёт ровно до первой волны жалоб.


Мини-кейс: подработка, которая обнулила номер

Пользователю в Telegram предлагают подработку: заходить в указанный чат и добавлять туда людей по списку, оплата $10–20 в день. Он выполняет около 40 добавлений - и его WhatsApp-аккаунт уходит в бан без возможности восстановления. Организаторы пропадают, получив целевой инвайтинг и сохранив свои «номера-организаторы» нетронутыми.

Это не единичный случай, а характерная механика: чем масштабнее и холоднее база, в которую добавляют людей, тем быстрее наступает блокировка.


Почему инвайтинг - самая рискованная активность

Массовое добавление в группы заметно опаснее обычной переписки, потому что каждое добавление без согласия - потенциальная жалоба, а не просто непрочитанное сообщение.

По официальным данным, в одну группу WhatsApp можно добавить до 1024 участников - технического ограничения «сверху» здесь нет. Но это лимит группы, а не безопасный объём действий для одного номера.

На практике операторы рассылок ориентируются на гораздо более скромные цифры: для непрогретого номера без истории - не больше 10–20 добавлений в сутки, и даже это не гарантия. При агрессивном инвайтинге по холодной базе аккаунт может улетать в перманентный бан в течение 15–30 минут после начала. Официальных порогов Meta не публикует - это исключительно практические наблюдения операторов, а не задокументированное правило.

Чем холоднее база получателей, тем короче жизнь аккаунта, который их добавляет.


Ошибка → Решение: что реально произошло со ссылкой wa.me/settings

Ошибка в формулировке темы: «ссылка wa.me/settings ломает приложение, нужна переустановка» - звучит как универсальная уязвимость, актуальная сейчас и для любого устройства.

Решение: это конкретная уязвимость определённых Android-версий приложения, зафиксированная в мае 2023 года (в частности, на сборке 2.23.10.77). Причина - ошибка обработки пустого пути после /settings в коде клиента, которая вызывала аварийное завершение приложения при попытке отрисовать такое сообщение в чате. Уязвимость была закрыта Meta в последующих обновлениях - на актуальных версиях приложения проблема не воспроизводится.

Отдельный миф - про переустановку. Восстановить работу приложения можно было без удаления и переустановки: достаточно зайти в проблемный чат через WhatsApp Web или Desktop-версию (баг затрагивал именно мобильный Android-клиент) и удалить злополучное сообщение кнопкой «Удалить у меня» или «Удалить у всех». После этого мобильное приложение начинало работать штатно. Формат ссылок wa.me в целом разбираем в отдельной статье - здесь речь о конкретном баге одного пути, а не о любой wa.me-ссылке.


Мини-кейс: краш-ссылка как оружие против поддержки

В CRM компании, подключённую к WhatsApp через автоматизацию, мошенники присылали текст wa.me/settings. Когда оператор открывал этот чат со своего рабочего Android-смартфона старой версии, приложение уходило в циклические вылеты, парализуя работу смены техподдержки до тех пор, пока кто-то не удалял сообщение через веб-версию.

Это показывает, что даже закрытая на уровне обновлений уязвимость остаётся рабочей там, где клиент не обновлён - частая ситуация на корпоративных или давно не трогаемых устройствах.


Спорные моменты, которые стоит знать

Вокруг темы накопилось несколько утверждений, которые звучат уверенно на форумах, но не имеют официального подтверждения:

Эти пункты стоит воспринимать как зону неопределённости, а не как факты для принятия решений.


Красные флаги мошеннического предложения

Стоит насторожиться, если предложение «подработки» через WhatsApp включает любой из этих пунктов:

Любая «работа» через ваш WA-аккаунт в пользу третьих лиц, которую вы не можете проверить и контролировать, - потенциальное мошенничество, и расплачиваться за неё будет владелец номера, а не заказчик.


🎯 Следующий шаг

Если вам или вашей команде предлагали подработку с добавлением людей в группы - проверьте, не происходило ли это с рабочих номеров компании, и обновите WhatsApp на всех корпоративных устройствах до актуальной версии.

Вывод

Практическое правило:

За действие в WhatsApp всегда отвечает аккаунт, который его совершил, - заказчик схемы рискует чужим номером, а не своим.