गाइड
लिंक या ऐड से ऐप इंस्टॉल किया? Accessibility मैलवेयर फोन पर कैसे कब्ज़ा करता है, क्या करें

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।
विज्ञापन, लिंक या WhatsApp पर आए 'शादी के कार्ड' से इंस्टॉल हुआ ऐप, Accessibility की इजाज़त मिलते ही फोन कब्ज़े में ले सकता है। I4C ने Facebook और Instagram विज्ञापनों वाले फ़र्ज़ी adult ऐप्स पर चेतावनी दी है। पहले घंटे के कदम, क्रम से, और जांचने लायक संकेत।
01 / छोटा जवाब
WhatsApp पर आई फ़ाइल, किसी वेबसाइट या विज्ञापन से कोई ऐप इंस्टॉल किया, और उसने Accessibility की इजाज़त मांगी? मानकर चलिए कि अब कोई और आपका फोन चला सकता है, क्योंकि यह permission यही करने देती है। किसी दूसरे फोन से, इसी क्रम में: अपना फोन ऑफ़लाइन करें; पैसे कट गए हों तो फ़ौरन 1930 पर कॉल करें; बैंक से UPI और नेट बैंकिंग ब्लॉक करवाएं; फिर Safe Mode में ऐप हटाएं।
पहले फोन का कनेक्शन काटिए, फिर पैसा बचाइए, फिर ऐप हटाइए।
विज्ञापन या फ़ाइल जो भी रही हो, शर्मिंदगी की वजह से देर मत कीजिए। ये जाल इसीलिए बनाए जाते हैं कि लोग क्लिक करें, और इनमें से कुछ Facebook और Instagram पर पेड विज्ञापन के तौर पर चले। आपके बैंक और 1930 को यह जानना ज़रूरी है कि आपने क्या इंस्टॉल किया, कब किया, और कौन-से ट्रांज़ैक्शन आपने नहीं किए। पूरे कदम हिस्सा 02 में हैं।
02 / पहला घंटा: इसी क्रम में
कॉल परिवार के किसी सदस्य के फोन या लैंडलाइन से करें। जब तक ऐप आपके फोन में है, मानकर चलें कि वह देख सकता है कि आप क्या टाइप करते हैं, और आपके पास आने वाले OTP पढ़ सकता है।
- फोन ऑफ़लाइन करें। flight mode चालू करें, या मोबाइल डेटा और Wi-Fi बंद करें। CERT-In के मुताबिक ऐसा ही एक ऐप, SpyMax, जो कुछ चुराता है उसे अपने ऑपरेटरों के सर्वर पर भेजता है और वहीं से निर्देश लेता है। MediaNama की रिपोर्ट के मुताबिक threat intelligence फ़र्म CloudSEK भी यही कदम सबसे पहले रखती है।
- पैसे कट चुके हैं? सबसे पहले 1930 पर कॉल करें, फिर अपने बैंक को (कदम 3), फिर cybercrime.gov.in पर शिकायत पूरी करें। अभी तक पैसे नहीं कटे? तो बैंक से शुरुआत करें।
- बैंक को कॉल करें। जिस-जिस बैंक का ऐप या UPI फोन में है, हर उस बैंक को उसकी आधिकारिक वेबसाइट या आपके कार्ड पर लिखे नंबर पर, या हमारी बैंक हेल्पलाइन लिस्ट वाले नंबर पर कॉल करें। UPI, नेट बैंकिंग, मोबाइल बैंकिंग और कार्ड ब्लॉक करने को कहें, बताएं कि कोई malicious ऐप आपका फोन कंट्रोल कर रहा हो सकता है, और ऐप इंस्टॉल करने के दिन से अब तक के सारे ट्रांज़ैक्शन मांगें। पैसे न भी कटे हों, तब भी I4C की threat analytics यूनिट कहती है कि फ़र्ज़ी ऐप की शिकायत 1930 या cybercrime.gov.in पर करें; बाद में पैसे कटें तो तुरंत 1930 पर कॉल करें। ऐप का नाम, वह कहां से आया और आपने उसे कब इंस्टॉल किया, यह नोट कर लें।
- Safe Mode में ऐप हटाएं, क्योंकि ये ऐप सामान्य तरीके से अनइंस्टॉल होने से रोक सकते हैं। I4C की advisory के कदम: पावर बटन दबाकर रखें, फिर Power off को तब तक दबाकर रखें जब तक Safe Mode का विकल्प न आ जाए, और OK पर टैप करें। Safe Mode में Settings, फिर Apps में जाकर वह ऐप और कोई भी दूसरा अनजान या उससे जुड़ा ऐप अनइंस्टॉल करें, फिर फोन सामान्य तरीके से रीस्टार्ट करें। अगर Safe Mode से काम न बने, तो advisory एक दूसरा तरीका बताती है: अपने फोन का असली launcher फिर से Home app बनाएं (Settings, Apps, Default apps), ऐप का Accessibility access बंद करें, और security settings में Device admin apps के तहत उसे deactivate करें, फिर Settings, Apps से उसे अनइंस्टॉल करें। अलग-अलग ब्रांड के फोन में मेन्यू के नाम अलग होते हैं। CloudSEK ने यह सलाह भी दी कि ऐप ने जो VPN सेट किया हो उसे डिलीट करें और Google Play Protect फिर से चालू करें। ऐप हट जाए, तो ##002# डायल करें: इसी तरह के मैलवेयर पर I4C की मार्च 2026 की advisory के मुताबिक इससे सारी चालू call forwarding रद्द हो जाती है, जिसे ऐसे ऐप चालू कर सकते हैं।
- ऐप लौट आए तो factory reset करें। अगर ऐप हट न रहा हो या रीस्टार्ट के बाद लौट आए, तो advisory कहती है कि ज़रूरी डेटा का बैकअप लेकर फोन reset करें। मार्च वाली advisory चेताती है कि ऐसे ऐप इस तरह बनाए जाते हैं कि डिवाइस बैकअप से खुद को दोबारा इंस्टॉल करने की कोशिश करें, इसलिए फ़ोटो, कॉन्टैक्ट और डॉक्यूमेंट का बैकअप लें, और ऐप Play Store से नए सिरे से इंस्टॉल करें।
- किसी दूसरे डिवाइस से पासवर्ड बदलें: सबसे पहले फोन वाला Google अकाउंट और ईमेल, फिर नेट बैंकिंग और वह सब कुछ जो आपने ऐप इंस्टॉल रहते इस्तेमाल किया। UPI PIN तभी बदलें जब फोन साफ़ हो जाए। फोन में पासवर्ड सेव थे? हमारी infostealer गाइड में बताया क्रम अपनाएं।
- अपने कॉन्टैक्ट्स को आगाह करें। हिस्सा 03 में बताए अहमदाबाद के दोनों मामलों में फ़ाइल किसी जान-पहचान वाले के WhatsApp से आई थी, जो कथित तौर पर हैक हो चुका था। लोगों से कहें कि आपके नंबर से आई फ़ाइल न खोलें, और WhatsApp का two-step verification चालू करें।
03 / अभी चल रहे दो जाल
Adult ऐप के विज्ञापन। 26 अगस्त 2026 को गृह मंत्रालय के भारतीय साइबर अपराध समन्वय केंद्र (I4C) की National Cybercrime Threat Analytics Unit (NCTAU) ने चेतावनी दी कि pornography ऐप बनकर आने वाले Android ऐप्स के ज़रिए वित्तीय फ्रॉड बढ़ रहे हैं। उसकी advisory में इनके नाम हैं: Night Play, Reloop, Kyss, Vimo, Rivo, Nexo और Vixa, और 'इसी तरह के दूसरे वेरिएंट'। ये नाम फ़र्ज़ी APK के हैं; advisory इन्हें मिलते-जुलते नाम वाले असली ऐप्स या कंपनियों से नहीं जोड़ती। advisory के मुताबिक पूरा सिलसिला ऐसे चलता है:
- ज़्यादातर Facebook और Instagram पर कोई विज्ञापन या लिंक एक वेबसाइट पर ले जाता है, जो ज़्यादातर '.live' डोमेन पर होती है;
- वेबसाइट आपको APK इंस्टॉल करने के लिए मनाती है, यानी Play Store के बाहर से आई Android ऐप फ़ाइल;
- फिर 'ऐप अपडेट के बहाने' एक दूसरा पैकेज इंस्टॉल होता है;
- ऐप Accessibility और दूसरी संवेदनशील permissions मांगता है, फोन पर कब्ज़ा कर लेता है और background में चलता रहता है;
- कुछ ऐप एक VPN इंस्टॉल कर सकते हैं, जो आपका सारा ट्रैफ़िक हमलावरों के कंट्रोल वाले सर्वर से होकर भेजता है, और ऐप अनइंस्टॉल होने से रोक सकता है;
- इसके बाद बिना मंज़ूरी वाले ट्रांज़ैक्शन हो सकते हैं।
MediaNama की रिपोर्ट के मुताबिक, चेतावनी के पांच दिन बाद भी Reuters को ऐसे कम से कम 39 विज्ञापन चलते हुए मिले; Reuters के पूछने के बाद Meta ने 31 अगस्त को इन्हें हटाया, और उसके सवालों का जवाब नहीं दिया। विज्ञापन हटाए जाने की खबर Inc42 ने भी दी।
WhatsApp पर 'शादी के कार्ड' वाली फ़ाइल। सरकार की साइबर सुरक्षा एजेंसी CERT-In ने जून 2025 में इस जाल के बारे में आगाह किया था: SpyMax नाम का एक Android remote access trojan, जो WhatsApp पर 'Wedding Invitation.apk' के रूप में भेजा जाता है। यह Accessibility, notification और SMS access, पैकेज इंस्टॉल करने की इजाज़त और Home app बनने की इजाज़त मांगता है, फिर अपना आइकन छिपा लेता है। The Times of India की रिपोर्ट के मुताबिक इस सितंबर अहमदाबाद में पुलिस के पास पहुंचीं दो शिकायतें इसी पैटर्न पर हैं:
- 74 साल के एक व्यक्ति को 15 अगस्त को 'Wedding Invitation Card' नाम की फ़ाइल आई, काम के सिलसिले में जान-पहचान वाले एक व्यक्ति के नंबर से। उन्होंने फ़ाइल खोली, और वह उनके फोन से गायब हो गई। 2 से 13 सितंबर के बीच उनके खाते से ₹1 से लेकर करीब ₹1.6 लाख तक के UPI ट्रांज़ैक्शन में ₹15.5 लाख निकल गए, जिनका पता पासबुक प्रिंट होने पर चला।
- एक महिला को 12 सितंबर को जान-पहचान वाले के नंबर से 'Wedding Invitation Card.apk' आई; उन्होंने उसे खोला और ऐप ने जो permissions मांगीं, वे दे दीं। 16 और 18 सितंबर को उनके खाते से ₹2.62 लाख कट गए।
मई में News Karnataka ने बेंगलुरु का एक मामला रिपोर्ट किया, जिसमें पुलिस को शक था कि WhatsApp पर आए फ़र्ज़ी शादी के न्योते के पीछे एक malicious APK था। पैकेजिंग बदलती है, पीछे के टूल अक्सर वही होते हैं। CloudSEK ने MediaNama को बताया कि बने-बनाए वही गिने-चुने टूलकिट फ़र्ज़ी शादी के न्योतों, e-challan और RTO नोटिस, और बैंक के 'KYC' कॉल करने वालों के पीछे भी हैं, जो फोन पर बात करते-करते ऐप इंस्टॉल करवा देते हैं। Punekar News की रिपोर्ट के मुताबिक, पुणे में 1 जून को बैंक के customer care बनकर कॉल करने वालों ने एक बुज़ुर्ग से KYC अपडेट करने को कहा और उन्हें APK फ़ाइल भेजी; उसे खोलने के कुछ ही देर बाद उनके खाते से ₹5,99,453 कट गए। I4C की मार्च वाली advisory में SBI YONO, डिजिटल जीवन प्रमाण पत्र और 'RTO Challan' के फ़र्ज़ी ऐप्स के नाम थे। हमारी गाइड देखें: फ़र्ज़ी e-challan, बिजली कनेक्शन कटने वाला फ़र्ज़ी SMS और फ़र्ज़ी 'पेंशन ऑफिस' कॉल।
04 / Accessibility की इजाज़त से ऐप क्या-क्या कर सकता है
MediaNama के मुताबिक Accessibility Services इसलिए बनी हैं ताकि दिव्यांग लोग screen reader जैसे टूल इस्तेमाल कर सकें, इसलिए यह permission फोन पर गहरा कंट्रोल देती है। I4C की मार्च वाली advisory के मुताबिक यह access पाने वाला मैलवेयर दूसरे ऐप्स का टेक्स्ट पढ़ सकता है, देख सकता है कि आप क्या टैप या टाइप करते हैं, आपकी जगह टैप और टाइप कर सकता है, फ्रॉड के लिए बैंकिंग ऐप चला सकता है, और ज़्यादा permissions (SMS, कॉल, कॉन्टैक्ट, कैमरा, दूसरे ऐप्स के ऊपर दिखना) की अपनी ही requests खुद approve कर सकता है, और उसे अनइंस्टॉल करने की आपकी कोशिशों को रोक सकता है।
अगस्त वाली advisory पर रिपोर्ट करते हुए Hindustan Times ने लिखा कि यूनिट ने चेताया है, हमलावर इसके ज़रिए OTP या PIN डाल सकते हैं, ट्रांज़ैक्शन confirm कर सकते हैं और फ़ंड ट्रांसफ़र शुरू कर सकते हैं। यानी ऐप इंस्टॉल रहते आपने जो PIN टाइप किया, वह इसे चलाने वालों को पता हो सकता है, भले आपने किसी को बताया न हो। इसीलिए ऐप हटाने से पहले बैंक को कॉल करना है।
ज़रूरी नहीं कि आपने जो ऐप इंस्टॉल किया, चोरी वही करे। CloudSEK ने MediaNama को बताया कि इस अभियान में पहले ऐप में कोई बैंकिंग कोड नहीं होता और वह सिर्फ़ दूसरे ऐप इंस्टॉल करने की इजाज़त मांगता है; असली trojan बाद में 'अपडेट' के बहाने आता है, इसलिए इंस्टॉल के वक्त की जांच में कुछ नहीं मिलता।
05 / संकेत कि किसी ऐप ने फोन पर कब्ज़ा कर लिया हो सकता है
- उसने Accessibility चालू करने, unknown sources से इंस्टॉल की इजाज़त देने, या उसे Home app बनाने को कहा।
- इंस्टॉल करते ही कोई 'अपडेट' सामने आ गया।
- खोलने के बाद उसका आइकन गायब हो गया। CERT-In ने SpyMax के बारे में यही बताया है, और अहमदाबाद के पहले मामले में फ़ाइल फोन से गायब हो गई थी।
- Settings या अनइंस्टॉल वाली स्क्रीन खुलते ही बंद हो जाती है। CloudSEK के मुताबिक मैलवेयर अनइंस्टॉल स्क्रीन पर नज़र रखता है और उसे बंद कर देता है।
- कोई VPN जो आपने सेट नहीं किया। CloudSEK ने MediaNama को बताया कि यह VPN मुख्य रूप से Google की सुरक्षा जांच रोकता है और सिर्फ़ malicious ऐप इंस्टॉल होते वक्त चालू रहता है, इसलिए कोई VPN चालू न दिखे तो इससे कुछ साबित नहीं होता; Settings में ऐसी VPN profile देखें जो आपने नहीं जोड़ी।
- Google Play Protect बंद मिला: CloudSEK के मुताबिक ये ऐप उसे बंद कर देते हैं।
- ऐसे OTP जो आपने नहीं मांगे, या ऐसे डेबिट जो आपने नहीं किए, रकम चाहे कितनी भी छोटी हो।
- दोस्त बताएं कि उन्हें आपके नंबर से कोई फ़ाइल या लिंक मिला।
फोन शांत है, इसका मतलब यह नहीं कि कुछ नहीं हुआ: अहमदाबाद के पहले मामले में फ़ाइल आने के दो हफ़्ते से ज़्यादा बाद पैसे कटने शुरू हुए। किसी दूसरे डिवाइस पर नेट बैंकिंग से या प्रिंटेड स्टेटमेंट से, फोन से जुड़े हर खाते की जांच करते रहें, सिर्फ़ SMS अलर्ट के भरोसे न रहें।
06 / ऐसा होने से पहले
- ऐप सिर्फ़ Play Store से इंस्टॉल करें या किसी दूसरे भरोसेमंद app store से, जैसी सलाह NCTAU और CERT-In देते हैं। विज्ञापन, वेबसाइट या किसी की भेजी फ़ाइल से कभी कोई ऐप इंस्टॉल न करें, भले भेजने वाला रिश्तेदार हो।
- अनजान ऐप को Accessibility की इजाज़त कभी न दें, जैसी सलाह दोनों एजेंसियां देती हैं। किसी न्योते, बिल या वीडियो प्लेयर को इसकी कोई ज़रूरत नहीं होती।
- Sideloading बंद रखें। CERT-In 'untrusted sources' चालू न करने की सलाह देता है। ज़्यादातर Android फोन में यह सेटिंग 'Install unknown apps' नाम से Settings, Apps, Special app access में होती है: WhatsApp, ब्राउज़र और file manager के लिए इसे बंद रखें।
- Google Play Protect चालू रखें और Android अपडेट रखें, और NCTAU की सलाह के मुताबिक अपने बैंक और UPI ट्रांज़ैक्शन नियमित रूप से देखते रहें।
- कोई न्योता फ़ाइल के रूप में आया? खोलने से पहले भेजने वाले को उनके हमेशा वाले नंबर पर कॉल करें, और कार्ड की फ़ोटो भेजने को कहें।
07 / क्या पुष्टि हुई, और क्या नहीं
आधिकारिक दस्तावेज़ों से पुष्टि: adult ऐप वाला पूरा सिलसिला, ऐप्स के नाम, हटाने के कदम और शिकायत की सलाह, NCTAU की 26 अगस्त 2026 की advisory TAU/ADV/018 से, जो I4C के advisories पेज पर मौजूद है; Accessibility मैलवेयर क्या कर सकता है, call forwarding वाला कोड और बैकअप वाली चेतावनी, I4C की 16 मार्च 2026 की advisory TAU/ADV/012 से; 'Wedding Invitation.apk' वाला जाल, CERT-In के 25 जून 2025 के SpyMax अलर्ट से। मीडिया रिपोर्ट: 39 विज्ञापन और Meta का उन्हें हटाना (Reuters, MediaNama के ज़रिए; हटाए जाने की खबर Inc42 में भी); CloudSEK का विश्लेषण, VPN के बारे में उसकी अलग राय समेत (MediaNama); OTP, PIN और ट्रांसफ़र वाली चेतावनी (Hindustan Times); अहमदाबाद के मामले, पुलिस शिकायतों के आधार पर (The Times of India, News Karnataka); बेंगलुरु का मामला (News Karnataka) और पुणे का KYC कॉल वाला मामला (Punekar News)। दावा (जाल का): कि फ़ाइल शादी का कार्ड या वीडियो ऐप है, और 'अपडेट' असली है। उपलब्ध नहीं: इन ऐप्स से जुड़ी शिकायतों या नुकसान का कोई आधिकारिक आंकड़ा; MediaNama ने I4C से यह आंकड़ा मांगा था, और रिपोर्ट छपने तक जवाब नहीं मिला था। पैसे गंवाने वाले लोगों के नाम हम नहीं छापते।
08 / पैसे चले गए, या डर है? अभी क्या करें
- पैसे कट गए हैं: अभी 1930 पर कॉल करें, फिर अपने बैंक को उसके आधिकारिक नंबर पर, फिर cybercrime.gov.in पर शिकायत पूरी करें। पहले घंटे में क्या करना है, यह हमारी पैसे गए तो क्या करें वाली चेकलिस्ट और UPI फ्रॉड गाइड में है। 1930 और cybercrime.gov.in पर शिकायत कैसे करें।
- ऐप इंस्टॉल कर लिया, पर पैसे नहीं कटे: हिस्सा 02 के कदम अपनाएं, बैंक से शुरुआत करके, और खातों पर नज़र रखते रहें; बाद में पैसे कटें तो तुरंत 1930 पर कॉल करें।
- बैंक को उसी दिन लिखित में बताएं: आप कितनी जल्दी शिकायत करते हैं, इसी से तय होता है कि नुकसान का कितना हिस्सा आप पर डाला जा सकता है। RBI के रिफ़ंड नियम, आसान भाषा में। बैंक मदद नहीं कर रहा? लिखित में शिकायत करें, शिकायत नंबर संभालें, फिर RBI Ombudsman के पास जाएं।
- फ़ाइल या लिंक आया, पर इंस्टॉल नहीं किया: उसे डिलीट करें, और भेजने वाले को कॉल करके बताएं कि उनका अकाउंट हैक हो सकता है। मैसेज की शिकायत Chakshu पर करें, या उसे हमारे स्कैम चेक में डालकर देखें।
- कोई आपकी फ़ोटो, चैट या browsing सार्वजनिक करने की धमकी दे: पैसे न दें। सेक्सटॉर्शन में क्या करें।
- ये APK स्कैम कैसे काम करते हैं: WhatsApp पर आने वाले malicious APK। जो कोई फ़ीस लेकर आपका पैसा 'वापस दिलाने' की पेशकश करे, उसे नज़रअंदाज़ करें: रिकवरी असल में कैसी होती है।
स्रोत सूची / 2026-1002-AM
- I4C (MHA), NCTAU — Advisory TAU/ADV/018: Malicious side loaded pornographic Android apps leading to unauthorized financial transactions (26 Aug 2026) Primary
- I4C (MHA) — Advisories: list of I4C and NCTAU advisories, accessed 2 Oct 2026 Primary
- I4C (MHA), NCTAU — Advisory TAU/ADV/012: Android malware misusing accessibility permission for persistence and total device control ('Android God Mode') (16 Mar 2026) Primary
- CERT-In — Virus alert CIVA-2025-2216: SpyMax Android malware (25 Jun 2025) Primary
- RBI — Customer Protection: Limiting Liability of Customers in Unauthorised Electronic Banking Transactions, RBI/2017-18/15 (6 Jul 2017) Primary
- RBI — RBI issues amendment directions on 'Review of Framework of Limiting Customer Liability in Digital Transactions' (24 Jun 2026) Primary
- WhatsApp Help Center — How to manage two-step verification settings Primary
- Sanchar Saathi (DoT) — Chakshu: Report suspected fraud communication Primary
- National Cyber Crime Reporting Portal Primary
- MediaNama — India warned about scam app ads on August 26. Five days later, they were still running (1 Sep 2026) Secondary
- Inc42 — Meta pulls 39 scam ads promoting malicious porn apps after India's warning (1 Sep 2026) Secondary
- Business Standard — Meta reacts as Centre flags fraud risk from 'porn app' ads on its platform (31 Aug 2026) Secondary
- Hindustan Times — Night Play, Kyss: MHA warns malicious Android apps, porn being used to steal money (31 Aug 2026) Secondary
- All India Radio News — MHA warns people against financial fraud through fake pornography apps (31 Aug 2026) Secondary
- NewsMeter — Night Play, Reloop, Kyss: Centre warns of fraud apps disguised as porn apps (1 Sep 2026) Secondary
- The Times of India — 74-year-old former consultant clicks 'wedding invitation' APK, loses Rs 15.5L (18 Sep 2026) Secondary
- News Karnataka — Wedding invitation link leaves 74-year-old man ₹15.5 lakh poorer (19 Sep 2026) Secondary
- The Times of India — Wedding invite APK opens door to ₹2.62 lakh cyber fraud (25 Sep 2026) Secondary
- News Karnataka — Fake wedding invite scam costs Bengaluru businessman Rs 5 lakh (11 May 2026) Secondary
- Punekar News — Wedding invitation link, fake KYC call: Pune residents duped of over Rs 11 lakh (16 Jun 2026) Secondary