होम पेज पर लौटेंRead in English

गाइड

लिंक या ऐड से ऐप इंस्टॉल किया? Accessibility मैलवेयर फोन पर कैसे कब्ज़ा करता है, क्या करें

प्रकाशित 11 मिनट में पढ़ेंलेखक: Vivek Kumar
प्रतीकात्मक चित्र, जिस पर अंग्रेज़ी में लिखा है: INSTALLED AN APK?

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।

विज्ञापन, लिंक या WhatsApp पर आए 'शादी के कार्ड' से इंस्टॉल हुआ ऐप, Accessibility की इजाज़त मिलते ही फोन कब्ज़े में ले सकता है। I4C ने Facebook और Instagram विज्ञापनों वाले फ़र्ज़ी adult ऐप्स पर चेतावनी दी है। पहले घंटे के कदम, क्रम से, और जांचने लायक संकेत।

01 / छोटा जवाब

WhatsApp पर आई फ़ाइल, किसी वेबसाइट या विज्ञापन से कोई ऐप इंस्टॉल किया, और उसने Accessibility की इजाज़त मांगी? मानकर चलिए कि अब कोई और आपका फोन चला सकता है, क्योंकि यह permission यही करने देती है। किसी दूसरे फोन से, इसी क्रम में: अपना फोन ऑफ़लाइन करें; पैसे कट गए हों तो फ़ौरन 1930 पर कॉल करें; बैंक से UPI और नेट बैंकिंग ब्लॉक करवाएं; फिर Safe Mode में ऐप हटाएं।

पहले फोन का कनेक्शन काटिए, फिर पैसा बचाइए, फिर ऐप हटाइए।

विज्ञापन या फ़ाइल जो भी रही हो, शर्मिंदगी की वजह से देर मत कीजिए। ये जाल इसीलिए बनाए जाते हैं कि लोग क्लिक करें, और इनमें से कुछ Facebook और Instagram पर पेड विज्ञापन के तौर पर चले। आपके बैंक और 1930 को यह जानना ज़रूरी है कि आपने क्या इंस्टॉल किया, कब किया, और कौन-से ट्रांज़ैक्शन आपने नहीं किए। पूरे कदम हिस्सा 02 में हैं।

02 / पहला घंटा: इसी क्रम में

कॉल परिवार के किसी सदस्य के फोन या लैंडलाइन से करें। जब तक ऐप आपके फोन में है, मानकर चलें कि वह देख सकता है कि आप क्या टाइप करते हैं, और आपके पास आने वाले OTP पढ़ सकता है।

  1. फोन ऑफ़लाइन करें। flight mode चालू करें, या मोबाइल डेटा और Wi-Fi बंद करें। CERT-In के मुताबिक ऐसा ही एक ऐप, SpyMax, जो कुछ चुराता है उसे अपने ऑपरेटरों के सर्वर पर भेजता है और वहीं से निर्देश लेता है। MediaNama की रिपोर्ट के मुताबिक threat intelligence फ़र्म CloudSEK भी यही कदम सबसे पहले रखती है।
  2. पैसे कट चुके हैं? सबसे पहले 1930 पर कॉल करें, फिर अपने बैंक को (कदम 3), फिर cybercrime.gov.in पर शिकायत पूरी करें। अभी तक पैसे नहीं कटे? तो बैंक से शुरुआत करें।
  3. बैंक को कॉल करें। जिस-जिस बैंक का ऐप या UPI फोन में है, हर उस बैंक को उसकी आधिकारिक वेबसाइट या आपके कार्ड पर लिखे नंबर पर, या हमारी बैंक हेल्पलाइन लिस्ट वाले नंबर पर कॉल करें। UPI, नेट बैंकिंग, मोबाइल बैंकिंग और कार्ड ब्लॉक करने को कहें, बताएं कि कोई malicious ऐप आपका फोन कंट्रोल कर रहा हो सकता है, और ऐप इंस्टॉल करने के दिन से अब तक के सारे ट्रांज़ैक्शन मांगें। पैसे न भी कटे हों, तब भी I4C की threat analytics यूनिट कहती है कि फ़र्ज़ी ऐप की शिकायत 1930 या cybercrime.gov.in पर करें; बाद में पैसे कटें तो तुरंत 1930 पर कॉल करें। ऐप का नाम, वह कहां से आया और आपने उसे कब इंस्टॉल किया, यह नोट कर लें।
  4. Safe Mode में ऐप हटाएं, क्योंकि ये ऐप सामान्य तरीके से अनइंस्टॉल होने से रोक सकते हैं। I4C की advisory के कदम: पावर बटन दबाकर रखें, फिर Power off को तब तक दबाकर रखें जब तक Safe Mode का विकल्प न आ जाए, और OK पर टैप करें। Safe Mode में Settings, फिर Apps में जाकर वह ऐप और कोई भी दूसरा अनजान या उससे जुड़ा ऐप अनइंस्टॉल करें, फिर फोन सामान्य तरीके से रीस्टार्ट करें। अगर Safe Mode से काम न बने, तो advisory एक दूसरा तरीका बताती है: अपने फोन का असली launcher फिर से Home app बनाएं (Settings, Apps, Default apps), ऐप का Accessibility access बंद करें, और security settings में Device admin apps के तहत उसे deactivate करें, फिर Settings, Apps से उसे अनइंस्टॉल करें। अलग-अलग ब्रांड के फोन में मेन्यू के नाम अलग होते हैं। CloudSEK ने यह सलाह भी दी कि ऐप ने जो VPN सेट किया हो उसे डिलीट करें और Google Play Protect फिर से चालू करें। ऐप हट जाए, तो ##002# डायल करें: इसी तरह के मैलवेयर पर I4C की मार्च 2026 की advisory के मुताबिक इससे सारी चालू call forwarding रद्द हो जाती है, जिसे ऐसे ऐप चालू कर सकते हैं।
  5. ऐप लौट आए तो factory reset करें। अगर ऐप हट न रहा हो या रीस्टार्ट के बाद लौट आए, तो advisory कहती है कि ज़रूरी डेटा का बैकअप लेकर फोन reset करें। मार्च वाली advisory चेताती है कि ऐसे ऐप इस तरह बनाए जाते हैं कि डिवाइस बैकअप से खुद को दोबारा इंस्टॉल करने की कोशिश करें, इसलिए फ़ोटो, कॉन्टैक्ट और डॉक्यूमेंट का बैकअप लें, और ऐप Play Store से नए सिरे से इंस्टॉल करें।
  6. किसी दूसरे डिवाइस से पासवर्ड बदलें: सबसे पहले फोन वाला Google अकाउंट और ईमेल, फिर नेट बैंकिंग और वह सब कुछ जो आपने ऐप इंस्टॉल रहते इस्तेमाल किया। UPI PIN तभी बदलें जब फोन साफ़ हो जाए। फोन में पासवर्ड सेव थे? हमारी infostealer गाइड में बताया क्रम अपनाएं।
  7. अपने कॉन्टैक्ट्स को आगाह करें। हिस्सा 03 में बताए अहमदाबाद के दोनों मामलों में फ़ाइल किसी जान-पहचान वाले के WhatsApp से आई थी, जो कथित तौर पर हैक हो चुका था। लोगों से कहें कि आपके नंबर से आई फ़ाइल न खोलें, और WhatsApp का two-step verification चालू करें।

03 / अभी चल रहे दो जाल

Adult ऐप के विज्ञापन। 26 अगस्त 2026 को गृह मंत्रालय के भारतीय साइबर अपराध समन्वय केंद्र (I4C) की National Cybercrime Threat Analytics Unit (NCTAU) ने चेतावनी दी कि pornography ऐप बनकर आने वाले Android ऐप्स के ज़रिए वित्तीय फ्रॉड बढ़ रहे हैं। उसकी advisory में इनके नाम हैं: Night Play, Reloop, Kyss, Vimo, Rivo, Nexo और Vixa, और 'इसी तरह के दूसरे वेरिएंट'। ये नाम फ़र्ज़ी APK के हैं; advisory इन्हें मिलते-जुलते नाम वाले असली ऐप्स या कंपनियों से नहीं जोड़ती। advisory के मुताबिक पूरा सिलसिला ऐसे चलता है:

  • ज़्यादातर Facebook और Instagram पर कोई विज्ञापन या लिंक एक वेबसाइट पर ले जाता है, जो ज़्यादातर '.live' डोमेन पर होती है;
  • वेबसाइट आपको APK इंस्टॉल करने के लिए मनाती है, यानी Play Store के बाहर से आई Android ऐप फ़ाइल;
  • फिर 'ऐप अपडेट के बहाने' एक दूसरा पैकेज इंस्टॉल होता है;
  • ऐप Accessibility और दूसरी संवेदनशील permissions मांगता है, फोन पर कब्ज़ा कर लेता है और background में चलता रहता है;
  • कुछ ऐप एक VPN इंस्टॉल कर सकते हैं, जो आपका सारा ट्रैफ़िक हमलावरों के कंट्रोल वाले सर्वर से होकर भेजता है, और ऐप अनइंस्टॉल होने से रोक सकता है;
  • इसके बाद बिना मंज़ूरी वाले ट्रांज़ैक्शन हो सकते हैं।

MediaNama की रिपोर्ट के मुताबिक, चेतावनी के पांच दिन बाद भी Reuters को ऐसे कम से कम 39 विज्ञापन चलते हुए मिले; Reuters के पूछने के बाद Meta ने 31 अगस्त को इन्हें हटाया, और उसके सवालों का जवाब नहीं दिया। विज्ञापन हटाए जाने की खबर Inc42 ने भी दी।

WhatsApp पर 'शादी के कार्ड' वाली फ़ाइल। सरकार की साइबर सुरक्षा एजेंसी CERT-In ने जून 2025 में इस जाल के बारे में आगाह किया था: SpyMax नाम का एक Android remote access trojan, जो WhatsApp पर 'Wedding Invitation.apk' के रूप में भेजा जाता है। यह Accessibility, notification और SMS access, पैकेज इंस्टॉल करने की इजाज़त और Home app बनने की इजाज़त मांगता है, फिर अपना आइकन छिपा लेता है। The Times of India की रिपोर्ट के मुताबिक इस सितंबर अहमदाबाद में पुलिस के पास पहुंचीं दो शिकायतें इसी पैटर्न पर हैं:

  • 74 साल के एक व्यक्ति को 15 अगस्त को 'Wedding Invitation Card' नाम की फ़ाइल आई, काम के सिलसिले में जान-पहचान वाले एक व्यक्ति के नंबर से। उन्होंने फ़ाइल खोली, और वह उनके फोन से गायब हो गई। 2 से 13 सितंबर के बीच उनके खाते से ₹1 से लेकर करीब ₹1.6 लाख तक के UPI ट्रांज़ैक्शन में ₹15.5 लाख निकल गए, जिनका पता पासबुक प्रिंट होने पर चला।
  • एक महिला को 12 सितंबर को जान-पहचान वाले के नंबर से 'Wedding Invitation Card.apk' आई; उन्होंने उसे खोला और ऐप ने जो permissions मांगीं, वे दे दीं। 16 और 18 सितंबर को उनके खाते से ₹2.62 लाख कट गए।

मई में News Karnataka ने बेंगलुरु का एक मामला रिपोर्ट किया, जिसमें पुलिस को शक था कि WhatsApp पर आए फ़र्ज़ी शादी के न्योते के पीछे एक malicious APK था। पैकेजिंग बदलती है, पीछे के टूल अक्सर वही होते हैं। CloudSEK ने MediaNama को बताया कि बने-बनाए वही गिने-चुने टूलकिट फ़र्ज़ी शादी के न्योतों, e-challan और RTO नोटिस, और बैंक के 'KYC' कॉल करने वालों के पीछे भी हैं, जो फोन पर बात करते-करते ऐप इंस्टॉल करवा देते हैं। Punekar News की रिपोर्ट के मुताबिक, पुणे में 1 जून को बैंक के customer care बनकर कॉल करने वालों ने एक बुज़ुर्ग से KYC अपडेट करने को कहा और उन्हें APK फ़ाइल भेजी; उसे खोलने के कुछ ही देर बाद उनके खाते से ₹5,99,453 कट गए। I4C की मार्च वाली advisory में SBI YONO, डिजिटल जीवन प्रमाण पत्र और 'RTO Challan' के फ़र्ज़ी ऐप्स के नाम थे। हमारी गाइड देखें: फ़र्ज़ी e-challan, बिजली कनेक्शन कटने वाला फ़र्ज़ी SMS और फ़र्ज़ी 'पेंशन ऑफिस' कॉल।

04 / Accessibility की इजाज़त से ऐप क्या-क्या कर सकता है

MediaNama के मुताबिक Accessibility Services इसलिए बनी हैं ताकि दिव्यांग लोग screen reader जैसे टूल इस्तेमाल कर सकें, इसलिए यह permission फोन पर गहरा कंट्रोल देती है। I4C की मार्च वाली advisory के मुताबिक यह access पाने वाला मैलवेयर दूसरे ऐप्स का टेक्स्ट पढ़ सकता है, देख सकता है कि आप क्या टैप या टाइप करते हैं, आपकी जगह टैप और टाइप कर सकता है, फ्रॉड के लिए बैंकिंग ऐप चला सकता है, और ज़्यादा permissions (SMS, कॉल, कॉन्टैक्ट, कैमरा, दूसरे ऐप्स के ऊपर दिखना) की अपनी ही requests खुद approve कर सकता है, और उसे अनइंस्टॉल करने की आपकी कोशिशों को रोक सकता है।

अगस्त वाली advisory पर रिपोर्ट करते हुए Hindustan Times ने लिखा कि यूनिट ने चेताया है, हमलावर इसके ज़रिए OTP या PIN डाल सकते हैं, ट्रांज़ैक्शन confirm कर सकते हैं और फ़ंड ट्रांसफ़र शुरू कर सकते हैं। यानी ऐप इंस्टॉल रहते आपने जो PIN टाइप किया, वह इसे चलाने वालों को पता हो सकता है, भले आपने किसी को बताया न हो। इसीलिए ऐप हटाने से पहले बैंक को कॉल करना है।

ज़रूरी नहीं कि आपने जो ऐप इंस्टॉल किया, चोरी वही करे। CloudSEK ने MediaNama को बताया कि इस अभियान में पहले ऐप में कोई बैंकिंग कोड नहीं होता और वह सिर्फ़ दूसरे ऐप इंस्टॉल करने की इजाज़त मांगता है; असली trojan बाद में 'अपडेट' के बहाने आता है, इसलिए इंस्टॉल के वक्त की जांच में कुछ नहीं मिलता।

05 / संकेत कि किसी ऐप ने फोन पर कब्ज़ा कर लिया हो सकता है

  • उसने Accessibility चालू करने, unknown sources से इंस्टॉल की इजाज़त देने, या उसे Home app बनाने को कहा।
  • इंस्टॉल करते ही कोई 'अपडेट' सामने आ गया।
  • खोलने के बाद उसका आइकन गायब हो गया। CERT-In ने SpyMax के बारे में यही बताया है, और अहमदाबाद के पहले मामले में फ़ाइल फोन से गायब हो गई थी।
  • Settings या अनइंस्टॉल वाली स्क्रीन खुलते ही बंद हो जाती है। CloudSEK के मुताबिक मैलवेयर अनइंस्टॉल स्क्रीन पर नज़र रखता है और उसे बंद कर देता है।
  • कोई VPN जो आपने सेट नहीं किया। CloudSEK ने MediaNama को बताया कि यह VPN मुख्य रूप से Google की सुरक्षा जांच रोकता है और सिर्फ़ malicious ऐप इंस्टॉल होते वक्त चालू रहता है, इसलिए कोई VPN चालू न दिखे तो इससे कुछ साबित नहीं होता; Settings में ऐसी VPN profile देखें जो आपने नहीं जोड़ी।
  • Google Play Protect बंद मिला: CloudSEK के मुताबिक ये ऐप उसे बंद कर देते हैं।
  • ऐसे OTP जो आपने नहीं मांगे, या ऐसे डेबिट जो आपने नहीं किए, रकम चाहे कितनी भी छोटी हो।
  • दोस्त बताएं कि उन्हें आपके नंबर से कोई फ़ाइल या लिंक मिला।

फोन शांत है, इसका मतलब यह नहीं कि कुछ नहीं हुआ: अहमदाबाद के पहले मामले में फ़ाइल आने के दो हफ़्ते से ज़्यादा बाद पैसे कटने शुरू हुए। किसी दूसरे डिवाइस पर नेट बैंकिंग से या प्रिंटेड स्टेटमेंट से, फोन से जुड़े हर खाते की जांच करते रहें, सिर्फ़ SMS अलर्ट के भरोसे न रहें।

06 / ऐसा होने से पहले

  • ऐप सिर्फ़ Play Store से इंस्टॉल करें या किसी दूसरे भरोसेमंद app store से, जैसी सलाह NCTAU और CERT-In देते हैं। विज्ञापन, वेबसाइट या किसी की भेजी फ़ाइल से कभी कोई ऐप इंस्टॉल न करें, भले भेजने वाला रिश्तेदार हो।
  • अनजान ऐप को Accessibility की इजाज़त कभी न दें, जैसी सलाह दोनों एजेंसियां देती हैं। किसी न्योते, बिल या वीडियो प्लेयर को इसकी कोई ज़रूरत नहीं होती।
  • Sideloading बंद रखें। CERT-In 'untrusted sources' चालू न करने की सलाह देता है। ज़्यादातर Android फोन में यह सेटिंग 'Install unknown apps' नाम से Settings, Apps, Special app access में होती है: WhatsApp, ब्राउज़र और file manager के लिए इसे बंद रखें।
  • Google Play Protect चालू रखें और Android अपडेट रखें, और NCTAU की सलाह के मुताबिक अपने बैंक और UPI ट्रांज़ैक्शन नियमित रूप से देखते रहें।
  • कोई न्योता फ़ाइल के रूप में आया? खोलने से पहले भेजने वाले को उनके हमेशा वाले नंबर पर कॉल करें, और कार्ड की फ़ोटो भेजने को कहें।

07 / क्या पुष्टि हुई, और क्या नहीं

आधिकारिक दस्तावेज़ों से पुष्टि: adult ऐप वाला पूरा सिलसिला, ऐप्स के नाम, हटाने के कदम और शिकायत की सलाह, NCTAU की 26 अगस्त 2026 की advisory TAU/ADV/018 से, जो I4C के advisories पेज पर मौजूद है; Accessibility मैलवेयर क्या कर सकता है, call forwarding वाला कोड और बैकअप वाली चेतावनी, I4C की 16 मार्च 2026 की advisory TAU/ADV/012 से; 'Wedding Invitation.apk' वाला जाल, CERT-In के 25 जून 2025 के SpyMax अलर्ट से। मीडिया रिपोर्ट: 39 विज्ञापन और Meta का उन्हें हटाना (Reuters, MediaNama के ज़रिए; हटाए जाने की खबर Inc42 में भी); CloudSEK का विश्लेषण, VPN के बारे में उसकी अलग राय समेत (MediaNama); OTP, PIN और ट्रांसफ़र वाली चेतावनी (Hindustan Times); अहमदाबाद के मामले, पुलिस शिकायतों के आधार पर (The Times of India, News Karnataka); बेंगलुरु का मामला (News Karnataka) और पुणे का KYC कॉल वाला मामला (Punekar News)। दावा (जाल का): कि फ़ाइल शादी का कार्ड या वीडियो ऐप है, और 'अपडेट' असली है। उपलब्ध नहीं: इन ऐप्स से जुड़ी शिकायतों या नुकसान का कोई आधिकारिक आंकड़ा; MediaNama ने I4C से यह आंकड़ा मांगा था, और रिपोर्ट छपने तक जवाब नहीं मिला था। पैसे गंवाने वाले लोगों के नाम हम नहीं छापते।

08 / पैसे चले गए, या डर है? अभी क्या करें

  • पैसे कट गए हैं: अभी 1930 पर कॉल करें, फिर अपने बैंक को उसके आधिकारिक नंबर पर, फिर cybercrime.gov.in पर शिकायत पूरी करें। पहले घंटे में क्या करना है, यह हमारी पैसे गए तो क्या करें वाली चेकलिस्ट और UPI फ्रॉड गाइड में है। 1930 और cybercrime.gov.in पर शिकायत कैसे करें।
  • ऐप इंस्टॉल कर लिया, पर पैसे नहीं कटे: हिस्सा 02 के कदम अपनाएं, बैंक से शुरुआत करके, और खातों पर नज़र रखते रहें; बाद में पैसे कटें तो तुरंत 1930 पर कॉल करें।
  • बैंक को उसी दिन लिखित में बताएं: आप कितनी जल्दी शिकायत करते हैं, इसी से तय होता है कि नुकसान का कितना हिस्सा आप पर डाला जा सकता है। RBI के रिफ़ंड नियम, आसान भाषा में। बैंक मदद नहीं कर रहा? लिखित में शिकायत करें, शिकायत नंबर संभालें, फिर RBI Ombudsman के पास जाएं।
  • फ़ाइल या लिंक आया, पर इंस्टॉल नहीं किया: उसे डिलीट करें, और भेजने वाले को कॉल करके बताएं कि उनका अकाउंट हैक हो सकता है। मैसेज की शिकायत Chakshu पर करें, या उसे हमारे स्कैम चेक में डालकर देखें।
  • कोई आपकी फ़ोटो, चैट या browsing सार्वजनिक करने की धमकी दे: पैसे न दें। सेक्सटॉर्शन में क्या करें।
  • ये APK स्कैम कैसे काम करते हैं: WhatsApp पर आने वाले malicious APK। जो कोई फ़ीस लेकर आपका पैसा 'वापस दिलाने' की पेशकश करे, उसे नज़रअंदाज़ करें: रिकवरी असल में कैसी होती है।

स्रोत सूची / 2026-1002-AM

और रिपोर्ट