WhatsApp testează funcția de securitate Scam Alert

Timp de citit: 5 minutes

Meta lansează în versiune beta o nouă funcție WhatsApp, numită Scam Alert, care folosește inteligența artificială direct pe telefon pentru a identifica mesaje ce ar putea face parte dintr-o tentativă de fraudă. Tehnologia este concepută astfel încât conținutul mesajelor să nu părăsească dispozitivul pentru procesare.

Escrocheriile online au devenit tot mai sofisticate. De la mesaje care imită instituții sau companii cunoscute până la tehnici de inginerie socială și tentative de manipulare generate cu ajutorul inteligenței artificiale, atacatorii încearcă să convingă utilizatorii să divulge informații, să acceseze linkuri sau să efectueze plăți.

În acest context, WhatsApp testează Scam Alert, o funcție opțională de securitate bazată pe un model de machine learning care rulează local, pe dispozitivul utilizatorului. Potrivit documentației tehnice publicate de Meta pe 12 august 2026, obiectivul este să ofere un avertisment înainte ca utilizatorul să interacționeze cu un posibil scam, păstrând în același timp principiile criptării end-to-end.

Ce este WhatsApp Scam Alert și cum funcționează?

Scam Alert este, în această etapă, o funcție opțională, disponibilă într-o versiune beta limitată. După activare, WhatsApp descarcă pe telefon un model de machine learning care analizează anumite mesaje primite de la persoane care nu se află în lista de contacte.

Modelul nu caută pur și simplu anumite cuvinte-cheie. Meta spune că acesta utilizează semnale lingvistice și structura conversației, realizând o clasificare probabilistică bazată pe tipare observate în conversații asociate cu fraude. Datele de antrenare provin din conversații scam raportate anterior de utilizatori.

Dacă sistemul estimează că există o probabilitate ridicată ca mesajele să facă parte dintr-o tentativă de fraudă, utilizatorul poate primi un avertisment în conversație. Acesta îi oferă opțiuni precum blocarea și raportarea expeditorului sau continuarea conversației.

Important este că avertismentul nu reprezintă o dovadă absolută că mesajul este fraudulos. Este o măsură de asistență și prevenție, iar utilizatorul păstrează controlul asupra deciziei.

Mesajele nu sunt trimise către Meta pentru analiză

Una dintre cele mai importante caracteristici ale Scam Alert este faptul că analiza are loc direct pe telefon.

Conform Meta, atât modelul de machine learning, cât și datele mesajelor procesate pentru clasificare rămân pe dispozitiv. Conținutul mesajelor nu este transmis automat către WhatsApp, Meta sau către o altă terță parte pentru identificarea fraudelor.

Acest aspect este important deoarece WhatsApp utilizează criptare end-to-end pentru conversațiile personale. O soluție tradițională de detectare a fraudelor ar putea presupune transmiterea mesajelor către servere pentru analiză. Scam Alert încearcă să evite această abordare prin mutarea procesării pe dispozitiv.

Meta definește explicit trei principii pentru această funcție:

  • procesare exclusiv pe dispozitiv;
  • fără raportare automată;
  • control din partea utilizatorului.

Funcția poate fi activată sau dezactivată de utilizator, iar simpla detectare a unui posibil scam nu determină transmiterea automată a conversației către companie.

Ce se întâmplă dacă Scam Alert greșește?

Ca orice sistem de clasificare bazat pe machine learning, Scam Alert poate produce și rezultate false. Un mesaj legitim poate semăna cu un tipar întâlnit în conversațiile frauduloase.

WhatsApp introduce de aceea un mecanism prin care utilizatorul poate marca o conversație ca fiind de încredere, dacă avertismentul este considerat incorect. În acest caz, avertismentul este eliminat, iar Scam Alert nu ar trebui să mai semnaleze respectiva conversație în același mod.

Există și o opțiune suplimentară: dacă utilizatorul alege să aibă încredere în conversație, poate opta pentru transmiterea către WhatsApp a ultimelor cinci mesaje primite, pentru îmbunătățirea acurateței sistemului. Această transmitere este legată de acțiunea explicită a utilizatorului și nu reprezintă raportare automată.

Cum sunt folosite datele fără a expune conversațiile criptate?

Aici se află una dintre componentele tehnice interesante ale proiectului. Meta spune că are nevoie să măsoare dacă Scam Alert funcționează corect: cât de des apare un avertisment și ce fac utilizatorii după apariția acestuia.

Pentru a îmbunătăți Scam Alert fără să colecteze conținutul conversațiilor, Meta folosește două tehnologii de protecție a datelor. Prima (Confidential Federated Analytics) permite analizarea statisticilor în mod distribuit și securizat, fără ca mesajele individuale să fie trimise companiei. A doua (Differential Privacy) adaugă un nivel suplimentar de protecție a datelor, astfel încât rezultatele statistice să nu poată fi folosite pentru a identifica un anumit utilizator sau conversația acestuia.

În practică, sistemul urmărește doar indicatori agregați, precum:

  • numărul aproximativ de avertismente generate;
  • categoriile de acțiuni întreprinse de utilizatori după avertisment.

Aceste date sunt agregate, iar mecanismele de confidențialitate sunt concepute astfel încât informațiile despre o persoană individuală să nu poată fi deduse din statisticile transmise. Meta afirmă că agregatele disponibile companiei nu conțin informații despre un utilizator individual.

Pentru procesarea acestor statistici, Meta utilizează și medii de execuție securizate (Trusted Execution Environments – TEE) și mașini virtuale confidențiale. Arhitectura include, printre altele, verificarea codului executat și mecanisme prin care cercetătorii pot verifica independent anumite componente ale sistemului.

Sistemul împiedică direcționarea modelului AI către persoane specifice

Unul dintre riscurile interesante ale sistemelor AI distribuite este posibilitatea ca un server să livreze unui anumit utilizator o versiune diferită a modelului.

Meta susține că a proiectat Scam Alert astfel încât un model specific să nu poată fi livrat în mod deliberat unui utilizator prestabilit.

Versiunile modelului sunt înregistrate într-un registru public de transparență, iar fiecare versiune este asociată cu hash-uri criptografice. Registrul este de tip append-only, ceea ce înseamnă că intrările pot fi adăugate, dar nu modificate sau șterse ulterior.

În plus, solicitările pentru descărcarea modelului folosesc credentiale anonime și sunt transmise printr-un mecanism OHTTP care elimină IP-ul utilizatorului din cererea văzută de serverul care livrează modelul.

Un alt element important este că atribuirea utilizatorului către variante experimentale ale modelului se face local, pe dispozitiv, folosind aleatoriu, nu printr-o decizie luată de server pentru o persoană identificată.

Utilizatorii și cercetătorii pot verifica ce model rulează

Scam Alert introduce și o componentă de verificabilitate.

Meta intenționează să publice informațiile necesare pentru verificarea integrității modelelor AI. Pe dispozitiv, utilizatorii pot activa jurnale de transparență care arată ce mesaje au fost analizate, rezultatul analizei și versiunea modelului utilizat.

În WhatsApp, informațiile pot fi accesate din Account > Request Info > Scam Alert Activity, potrivit documentației tehnice publicate de Meta.

În paralel, cercetătorii de securitate sunt implicați prin programul Bug Bounty. Meta afirmă că le oferă acces la componentele relevante pentru a verifica dacă mesajele rămân pe dispozitiv și dacă modelul are într-adevăr scopul declarat de detectare a scam-urilor.

Când va fi disponibil Scam Alert pentru toți utilizatorii WhatsApp?

În acest moment nu există încă o dată de lansare oficială.

Meta descrie Scam Alert drept o funcție aflată într-o versiune beta limitată și precizează că sistemul va fi testat și îmbunătățit înainte de disponibilitatea la scară largă. Compania lucrează inclusiv cu cercetători din comunitatea Bug Bounty pentru a identifica probleme de securitate, confidențialitate și comportament al modelului.

Prin urmare, utilizatorii WhatsApp nu ar trebui să presupună că funcția este deja disponibilă pe toate telefoanele sau în toate regiunile.

De ce este importantă această abordare?

Scam Alert arată o direcție interesantă pentru securitatea aplicațiilor de mesagerie: folosirea AI pentru protecție fără transformarea conversațiilor private într-o sursă centralizată de date pentru analiză.

Potrivit BleepingComputer, WhatsApp are peste 3 miliarde de utilizatori în peste 180 de țări, ceea ce face ca orice mecanism de prevenire a fraudelor implementat la nivelul platformei să poată avea un impact semnificativ.

În același timp, utilizatorii trebuie să înțeleagă că Scam Alert nu înlocuiește atenția personală. Un model AI poate identifica tipare și poate avertiza asupra unor conversații suspecte, dar nu poate garanta că fiecare mesaj fraudulos va fi detectat.

Regula de bază rămâne aceeași: nu transmite coduri de autentificare, parole, date bancare sau alte informații sensibile doar pentru că un expeditor pretinde că reprezintă o bancă, o companie, un prieten sau o instituție.

Concluzie

WhatsApp Scam Alert este o încercare de a combina detectarea automată a fraudelor cu protejarea confidențialității. Modelul de machine learning rulează local, mesajele nu sunt trimise automat către Meta pentru clasificare, iar utilizatorul decide dacă un avertisment este corect și dacă dorește să raporteze conversația.

Mai mult, Meta introduce mecanisme de transparență, registre publice pentru versiunile modelelor, verificare criptografică și testare prin cercetători externi.

Pentru utilizatorul obișnuit, beneficiul este simplu: dacă funcția ajunge la o lansare completă și modelul se dovedește suficient de precis, WhatsApp ar putea oferi un strat suplimentar de protecție împotriva mesajelor scam, fără ca analiza conversațiilor să necesite renunțarea la criptarea end-to-end.

Totuși, pentru moment, Scam Alert trebuie privit ca un sistem aflat în testare, nu ca o garanție împotriva fraudelor. Cea mai eficientă apărare rămâne combinația dintre tehnologia de securitate, actualizarea aplicației și capacitatea utilizatorului de a recunoaște semnalele unei tentative de fraudă.

Sursa: engineering.fb.com