होम पेज पर लौटेंRead in English

गाइड

ShinyHunters का ईमेल आया? ब्लैकमेल या सेक्सटॉर्शन की धमकी मिलने पर क्या करें

प्रकाशित 6 मिनट में पढ़ेंलेखक: Vivek Kumar
प्रतीकात्मक चित्र, जिस पर अंग्रेज़ी में लिखा है: EXTORTION IN YOUR INBOX

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।

"ShinyHunters" के नाम से आने वाले ईमेल कभी कंपनियों का डेटा चुराकर किया गया असली ब्लैकमेल होते हैं, तो कभी लीक हुए ईमेल पतों पर नकलची ठगों के भेजे सेक्सटॉर्शन स्कैम। दोनों में फ़र्क कैसे पहचानें, पैसे क्यों न दें और शिकायत कहां करें।

01 / ये ईमेल क्या हैं

ShinyHunters एक आपराधिक गिरोह है, जिसके बारे में FBI कहता है कि यह बड़े पैमाने पर डेटा ब्रीच (डेटा चोरी) और ब्लैकमेल करके पैसे ऐंठने में माहिर है। मई 2026 की एक सार्वजनिक चेतावनी (public service announcement) में FBI ने कहा कि यह गिरोह ग्राहकों के रिकॉर्ड चुराता है, ब्लैकमेल वाले ईमेल भेजता है, धमकी भरे मैसेज और कॉल से लोगों को परेशान करता है, और swatting भी कर चुका है, यानी झूठी इमरजेंसी कॉल करके किसी के घर पुलिस भिजवाना। उसी नोटिस में चेतावनी दी गई कि यह गिरोह जो कुछ उसके पास है, उसे बढ़ा-चढ़ाकर बता सकता है, या आपत्तिजनक फोटो या वीडियो होने का झूठा दावा कर सकता है।

हाल में इस गिरोह ने बड़े पैमाने पर कंपनियों को निशाना बनाया है, आम लोगों को नहीं। Google की threat intelligence टीम ने जनवरी 2026 में बताया कि ShinyHunters के नाम से चल रहे ऑपरेशनों में IT स्टाफ बनकर फोन किए जा रहे थे, ताकि single sign-on लॉगिन (एक ही लॉगिन से कई ऐप्स में जाने की सुविधा) और MFA कोड (पासवर्ड के अलावा लॉगिन के लिए मांगे जाने वाले OTP जैसे कोड) चुराए जा सकें। इसके बाद Salesforce, Microsoft 365 और Okta से जुड़ी सेवाओं जैसे क्लाउड ऐप्स से डेटा निकाल लिया जाता था। सितंबर 2025 के एक FBI अलर्ट में कहा गया कि Salesforce से डेटा चोरी के कुछ पीड़ितों को बाद में ऐसे ब्लैकमेल ईमेल मिले जिनमें भेजने वाले ने खुद को ShinyHunters बताया, और कभी-कभी ये ईमेल सेंध लगने के महीनों बाद आए।

02 / असली ब्लैकमेल या नकलची ठगों का स्कैम?

अगर आप एक आम व्यक्ति हैं, तो सबसे ज़्यादा संभावना यही है कि आपके इनबॉक्स में आया मैसेज किसी नकलची ठग ने भेजा है। BleepingComputer की रिपोर्ट के मुताबिक अप्रैल 2026 से ठग ShinyHunters के लीक किए गए डेटा से ईमेल पते लेकर इस गिरोह के नाम से सेक्सटॉर्शन ईमेल भेज रहे हैं, जिनमें 48 घंटे के अंदर Bitcoin में $2,000 मांगे जाते हैं। ShinyHunters ने ये ईमेल भेजने से इनकार किया है, और Malwarebytes ने जिन ईमेल की जांच की, उनके पीछे उसे न कोई malware मिला, न कोई रिकॉर्डिंग, न कोई सबूत।

ये संकेत बताते हैं कि यह एक साथ बहुत सारे लोगों को भेजा गया स्कैम है:

  • इसमें दावा होता है कि आपका कैमरा या डिवाइस हैक हो गया है, लेकिन कोई ठोस सबूत नहीं दिया जाता।
  • इसमें आपका कोई पुराना पासवर्ड या आपका ईमेल पता लिखा होता है, जिससे सिर्फ इतना साबित होता है कि आपका डेटा किसी लीक में आया था।
  • इसमें पैसे भेजने के लिए कम समय की डेडलाइन दी जाती है और cryptocurrency में पैसे मांगे जाते हैं।
  • इसमें किसी ऐसी कंपनी का नाम होता है जिसकी सेवा आपने कभी इस्तेमाल की थी और जिसके डेटा ब्रीच की खबर सामने आ चुकी है।

किसी के पास आपका ईमेल पता होने का मतलब यह नहीं कि उसके पास आपके डिवाइस का एक्सेस भी है।

कंपनियों के लिए मामला अलग है: अगर कंपनी के बड़े अधिकारियों को ऐसा ब्लैकमेल ईमेल आए जिसमें कंपनी के असली अंदरूनी डेटा के नमूने हों, तो मानकर चलें कि यह असली साइबर घटना हो सकती है (सेक्शन 07 देखें)।

03 / पैसे न दें, जवाब न दें

FBI की सलाह सीधी है: पैसे न भेजें और मांगों का जवाब न दें। जवाब देने से उन्हें पक्का हो जाता है कि आपका ईमेल कोई असली इंसान पढ़ता है, और इससे और ज़्यादा मैसेज आ सकते हैं। पैसे देने से इस बात की कोई गारंटी नहीं मिलती कि डेटा डिलीट हो जाएगा या धमकियां बंद हो जाएंगी।

  • ईमेल में दिए किसी link पर क्लिक न करें और कोई अटैचमेंट न खोलें।
  • उसमें दिए किसी नंबर, Tox ID (Tox नाम के चैट ऐप की ID) या चैट हैंडल पर कॉल या मैसेज न करें।
  • शिकायत के लिए मैसेज की कॉपी संभालकर रखें: उसका स्क्रीनशॉट और ईमेल के पूरे हेडर (ईमेल कहां से और कैसे आया, इसकी तकनीकी जानकारी)। फिर उस ईमेल को इनबॉक्स से हटाकर अलग रख दें।
  • अगर मैसेज से आपको डर लग रहा है, तो किसी भरोसेमंद व्यक्ति से बात करें। ऐसी धमकियों का मकसद ही यह होता है कि आप अकेले और जल्दबाज़ी में कोई कदम उठा लें।

04 / कंपनी से सीधे पुष्टि करें

अगर ईमेल में किसी ऐसी कंपनी के डेटा ब्रीच का ज़िक्र है जिसकी सेवा आप इस्तेमाल करते हैं, तो ब्रीच की सूचना के लिए उस कंपनी की अपनी वेबसाइट, ऐप या आधिकारिक सोशल मीडिया अकाउंट देखें। FBI की सलाह है कि कोई भी जल्दबाज़ी वाली या अजीब मांग आए, तो उसकी पुष्टि संपर्क के किसी ऐसे दूसरे तरीके से करें जिस पर आप पहले से भरोसा करते हैं। धमकी वाले मैसेज में दी गई संपर्क जानकारी का इस्तेमाल कभी न करें।

आप Have I Been Pwned पर अपना ईमेल पता भी जांच सकते हैं, जिसमें पहले सामने आ चुके कई डेटा ब्रीच दर्ज हैं। अगर वहां आपका पता मिलता है, तो इसका मतलब है कि आपका डेटा कहीं न कहीं लीक हुआ है। इसका मतलब यह नहीं कि भेजने वाले के पास इससे ज़्यादा कुछ है।

05 / शिकायत करें

  • अमेरिका: FBI के Internet Crime Complaint Center (ic3.gov) पर रिपोर्ट दर्ज करें। FBI यूज़रनेम, ईमेल पते, तारीख, समय और इस्तेमाल हुए प्लेटफॉर्म की जानकारी मांगता है।
  • ब्रिटेन (UK): Report Fraud पर शिकायत करें। यह City of London Police की सेवा है, जिसने दिसंबर 2025 में Action Fraud की जगह ली।
  • भारत: राष्ट्रीय साइबर अपराध रिपोर्टिंग पोर्टल cybercrime.gov.in पर शिकायत दर्ज करें। अगर आपके पैसे जा चुके हैं, तो 1930 हेल्पलाइन पर कॉल करें; सरकार के मुताबिक यह हेल्पलाइन जहां मुमकिन हो, फ्रॉड वाले ट्रांज़ैक्शन फ्रीज़ करवाने में मदद कर सकती है।
  • अपने ईमेल ऐप में उस ईमेल को स्पैम या phishing के तौर पर मार्क भी करें।

06 / अपने अकाउंट सुरक्षित करें

  • अगर ईमेल में ऐसा पासवर्ड दिखा है जो आप अब भी इस्तेमाल करते हैं, तो उसे अभी बदलें, और हर उस दूसरे अकाउंट पर भी बदलें जिसमें यही पासवर्ड है।
  • मल्टी-फैक्टर ऑथेंटिकेशन (MFA) चालू करें। Google के threat researchers बताते हैं कि यह गिरोह फोन कॉल पर बहला-फुसलाकर (social engineering) जो तरीका अपनाता है, उसके सामने passkey और FIDO2 security key टिक पाती हैं, जबकि SMS या push कोड नहीं।
  • अगर इसमें कोई वित्तीय जानकारी शामिल हो सकती है, तो अपने बैंक या कार्ड कंपनी से संपर्क करें और फ्रॉड अलर्ट के बारे में पूछें।
  • ब्रीच का हवाला देकर बाद में आने वाले कॉल या मैसेज से सावधान रहें; FBI चेतावनी देता है कि यह गिरोह phishing को ज़्यादा भरोसेमंद बनाने के लिए असली चोरी किया हुआ डेटा इस्तेमाल करता है।

07 / अगर आप कोई बिज़नेस चलाते हैं

अगर मांग के साथ आपके असली डेटा के नमूने हैं, तो जवाब देने के बजाय अपना incident response plan (साइबर घटना से निपटने की पहले से बनी योजना) लागू करें। अमेरिका के FTC (Federal Trade Commission) की बिज़नेस के लिए ब्रीच गाइड सलाह देती है कि डेटा को और बाहर जाने से रोकें, स्वतंत्र फॉरेंसिक जांचकर्ताओं को बुलाएं, सबूत सुरक्षित रखें, प्राइवेसी मामलों के अनुभवी वकीलों से सलाह लें, और पुलिस व जांच एजेंसियों को सूचना दें।

  • Salesforce और दूसरे SaaS टूल में connected apps और OAuth grants (यानी किन ऐप्स को आपके अकाउंट तक पहुंच दी गई है) की जांच करें; FBI ने कहा कि कोई खतरनाक connected app MFA और पासवर्ड रीसेट को बायपास कर सकता है।
  • अनजान tokens रद्द (revoke) करें और प्रभावित यूज़र्स के लॉगिन credentials रीसेट करें।
  • हेल्पडेस्क और कॉल सेंटर स्टाफ को साफ बता दें कि खुद को IT सपोर्ट बताने वाले हर कॉलर की पहचान की पुष्टि ज़रूरी है।
  • सूचना देने की अपनी ज़िम्मेदारियां जांचें। भारत में CERT-In के 2022 के निर्देशों के तहत, डेटा ब्रीच समेत उनकी सूची में दी गई घटनाओं की रिपोर्ट पता चलने के 6 घंटे के अंदर करनी होती है।
  • वकील और पुलिस या जांच एजेंसियों को शामिल किए बिना न मोलभाव करें, न पैसे दें।

स्रोत सूची / 2026-0929-GS

जुड़े हुए पेजShinyHunters प्रोफ़ाइल
और रिपोर्ट