Direct naar de inhoud
Software Supply Chain Security

WhatsApp Scam Alert: waarschuwingen op je toestel

WhatsApp Scam Alert

WhatsApp rolt in een beperkte beta een nieuwe functie uit: WhatsApp Scam Alert. Het doel is om verdachte berichten te herkennen, nog voordat ze volledig “land” in je inbox. Belangrijk: WhatsApp positioneert de aanpak als aanvullend op end-to-end versleuteling, en niet als iets dat die beveiliging omzeilt.

De kern van de feature is dat classificatie plaatsvindt op het toestel van de gebruiker. Daarmee blijft berichtinhoud lokaal, terwijl het systeem patronen in gesprekken en taal gebruikt om scam-achtige signalen te detecteren.

Hoe WhatsApp Scam Alert verdachte berichten opspoort

Wanneer je WhatsApp Scam Alert inschakelt, downloadt WhatsApp een model naar je apparaat. Dat model beoordeelt inkomende berichten van afzenders die niet in je contactenlijst staan. WhatsApp geeft aan dat het model waarschuwingssignalen koppelt aan bekende scam-patronen, onder meer op basis van zinsstructuur en taalkundige cues.

Wordt een bericht als verdacht gemarkeerd, dan zie je een waarschuwing in de chat. De afzender krijgt geen melding en kan dus niet afleiden dat zijn of haar bericht is geclassificeerd.

Je houdt daarna zelf de regie. In de praktijk kun je bijvoorbeeld:

  • de contactpersoon blokkeren
  • een bericht rapporteren
  • de waarschuwing negeren
  • de conversatie als vertrouwd markeren, zodat toekomstige meldingen worden onderdrukt

Wat er met je gegevens gebeurt (en wat niet)

WhatsApp stelt expliciet dat de inhoud van berichten het toestel niet verlaat voor de beoordeling. De classificatie gebeurt lokaal, waardoor WhatsApp niet nodig heeft om de tekst centraal te analyseren om de functie te laten werken.

Tegelijkertijd moet WhatsApp wel weten of de waarschuwingen effectief zijn. Daarom bouwde het bedrijf een “confidential federated analytics pipeline”: een systeem dat slechts een beperkt soort telemetrie verzamelt. WhatsApp noemt twee categorieën gegevens:

  • aantallen keren dat een waarschuwing wordt getriggerd
  • aantallen welke actie gebruikers daarna namen (bijvoorbeeld blokkeren of een chat als vertrouwd markeren)

Je krijgt dus niet het gevoel van “AI kijkt mee in je gesprekken”, maar eerder een meetlus op uitkomstniveau: wat leidde tot een actie van de gebruiker, zonder dat de berichttekst als zodanig wordt doorgestuurd.

Geen centrale ‘modelpush’ zonder controle: transparantie en checks

Voor een AI-feature is modeldistributie een gevoelig punt. WhatsApp wil voorkomen dat een aangepaste of gemanipuleerde versie gericht naar een bepaalde persoon wordt uitgerold. Daarom beschrijft het bedrijf extra waarborgen rond elke modelrelease.

Elke release moet eerst worden geregistreerd in een append-only transparency ledger dat door een derde partij wordt beheerd. Alleen daarna mag de distributie plaatsvinden. Bij die release hoort ook een manifest met SHA-256-hashes van de modelgewichten en gerelateerde bestanden. Het digest in dat manifest wordt ondertekend met Ed25519-sleutels die niet bij Meta liggen, maar bij Cloudflare.

Op het toestel zelf verifieert de app vervolgens:

  • de handtekening op het manifest
  • de inhoud via de door WhatsApp gepubliceerde transparantielog
  • of de gedownloade bestanden exact overeenkomen met de gepubliceerde hashes

Pas als al die controles kloppen, mag het model draaien. Daarmee legt WhatsApp de lat hoog voor supply-chain risico’s rondom modelupdates.

Transparantie voor gebruikers: Scam Alert Activity

WhatsApp wil daarnaast ook iets doen aan controleerbaarheid van de functie. Gebruikers kunnen in de app een transparantie-log inzien via:

Account > Request Info > Scam Alert Activity

Daarin kun je zien welke berichten zijn gescand, wat het resultaat was en welke modelversie de beslissing heeft genomen. Dat geeft je meer inzicht dan alleen een generieke melding, zeker als je later wilt nagaan waarom een chat een waarschuwing kreeg.

Threat model: waarom WhatsApp de hele keten afdekt

WhatsApp bespreekt bovendien een dreigingsmodel. Het gaat daarbij onder meer om:

  • externe aanvallers
  • insiders die infrastructuur kunnen compromitteren
  • supply-chain risico’s

Volgens WhatsApp zijn de verdedigingsmaatregelen bedoeld om te zorgen dat het richten op één specifieke gebruiker niet mogelijk is zonder het compromis van het hele systeem. Met andere woorden: het bedrijf probeert aanvallen te neutraliseren die niet op “grootschalig falen” leunen, maar op een beperkte, gerichte manipulatie.

Beta, bug bounty en doorontwikkeling

WhatsApp beschrijft de uitrol als een early technical preview, niet als een volledig afgerond product. Dat betekent dat de functie tijdens de beta verder kan evolueren op basis van feedback van onderzoekers en gebruikers.

Daarnaast breidt WhatsApp zijn bug bounty program uit om ook Scam Alert te dekken. Voor organisaties en security-onderzoekers is dat relevant: het vergroot de kans dat fouten en misbruikroutes vroeg worden ontdekt, nog voordat de feature bredere schaal bereikt.

Wat betekent dit voor beveiliging bij end-to-end encryptie?

Een belangrijk onderliggende boodschap is dat WhatsApp Scam Alert geen “inbreuk” op versleuteling wil zijn. Het bedrijf stelt dat de tool is ontworpen om samen te werken met end-to-end encryptie en niet om eromheen te bouwen.

Dat zie je terug in de praktische keuzes: lokaal classificeren, geen berichtinhoud delen voor de analyse, en tegelijkertijd toch een manier bouwen om prestaties te meten. Voor gebruikers betekent dit vooral: minder kans dat een waarschuwing afhankelijk is van centrale inspectie van jouw berichten.

Als je breder kijkt naar dit soort veiligheidsmechanismen, zie je dat de discussie niet alleen over apps gaat, maar ook over de volledige productketen: van modeldistributie tot verificatie en loggen. Daarmee sluit dit onderwerp aan op bredere security-thema’s rond software supply chain security.

Meer context over hoe beveiligingsmaatregelen zich kunnen verhouden tot identiteits- en integriteitschecks vind je mogelijk ook interessant in dit recente artikel op de site: API-lek in OpenAI, Anthropic en Google: risico’s.

Vergelijkbaar: ook Signal zet in op controleerbaarheid

Naast WhatsApp bracht Signal ook nieuws dat in dezelfde veiligheidshoek valt: automatic key verification. Die functie is bedoeld als aanvulling op het bestaande safety number-systeem en wil helpen te detecteren dat de openbare sleutel van een account is vervangen zonder medeweten van de eigenaar.

Signal leunt daarbij op een concept dat het key transparency noemt, met een cryptografisch verifieerbare log. Cloudflare en Trail of Bits treden op als onafhankelijke auditors, waarbij identifiers en sleutels met afschermingstechnieken worden verwerkt zodat auditors niet direct alle data in plaintext zien.

Hoewel dit nieuws van Signal niet direct dezelfde functie is als WhatsApp Scam Alert, versterken beide initiatieven het idee dat moderne beveiliging steeds vaker draait om verifieerbare processen en controleerbaarheid—niet alleen om detectie.

Conclusie: WhatsApp Scam Alert als extra laag, met controle bij de gebruiker

WhatsApp Scam Alert is een optionele beta-functie die verdachte berichten probeert te markeren met on-device machine learning. Je ziet een waarschuwing in je chat, maar de afzender wordt niet geïnformeerd. Je bepaalt zelf wat er gebeurt: blokkeren, rapporteren, negeren of de conversatie als vertrouwd markeren.

Technisch valt vooral op dat WhatsApp de classificatie lokaal houdt, terwijl prestaties gemeten worden met een beperkte, federatieve analytics pipeline. Verder legt het bedrijf sterke nadruk op supply-chain bescherming rondom modelreleases via transparantielogging en verificatie met manifest-hashes en cryptografische signatures.

Voor wie zich afvraagt hoe je met end-to-end encryptie tóch helpt tegen social engineering en scams: dit is precies zo’n compromis dat security teams willen zien—detectie dichtbij de gebruiker, met transparantie en strikte integriteitschecks in de achtergrond.

Bron: https://www.securityweek.com/whatsapp-unveils-new-scam-alert-feature/