गाइड
ShinyHunters का ईमेल आया? ब्लैकमेल या सेक्सटॉर्शन की धमकी मिलने पर क्या करें

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।
"ShinyHunters" के नाम से आने वाले ईमेल कभी कंपनियों का डेटा चुराकर किया गया असली ब्लैकमेल होते हैं, तो कभी लीक हुए ईमेल पतों पर नकलची ठगों के भेजे सेक्सटॉर्शन स्कैम। दोनों में फ़र्क कैसे पहचानें, पैसे क्यों न दें और शिकायत कहां करें।
01 / ये ईमेल क्या हैं
ShinyHunters एक आपराधिक गिरोह है, जिसके बारे में FBI कहता है कि यह बड़े पैमाने पर डेटा ब्रीच (डेटा चोरी) और ब्लैकमेल करके पैसे ऐंठने में माहिर है। मई 2026 की एक सार्वजनिक चेतावनी (public service announcement) में FBI ने कहा कि यह गिरोह ग्राहकों के रिकॉर्ड चुराता है, ब्लैकमेल वाले ईमेल भेजता है, धमकी भरे मैसेज और कॉल से लोगों को परेशान करता है, और swatting भी कर चुका है, यानी झूठी इमरजेंसी कॉल करके किसी के घर पुलिस भिजवाना। उसी नोटिस में चेतावनी दी गई कि यह गिरोह जो कुछ उसके पास है, उसे बढ़ा-चढ़ाकर बता सकता है, या आपत्तिजनक फोटो या वीडियो होने का झूठा दावा कर सकता है।
हाल में इस गिरोह ने बड़े पैमाने पर कंपनियों को निशाना बनाया है, आम लोगों को नहीं। Google की threat intelligence टीम ने जनवरी 2026 में बताया कि ShinyHunters के नाम से चल रहे ऑपरेशनों में IT स्टाफ बनकर फोन किए जा रहे थे, ताकि single sign-on लॉगिन (एक ही लॉगिन से कई ऐप्स में जाने की सुविधा) और MFA कोड (पासवर्ड के अलावा लॉगिन के लिए मांगे जाने वाले OTP जैसे कोड) चुराए जा सकें। इसके बाद Salesforce, Microsoft 365 और Okta से जुड़ी सेवाओं जैसे क्लाउड ऐप्स से डेटा निकाल लिया जाता था। सितंबर 2025 के एक FBI अलर्ट में कहा गया कि Salesforce से डेटा चोरी के कुछ पीड़ितों को बाद में ऐसे ब्लैकमेल ईमेल मिले जिनमें भेजने वाले ने खुद को ShinyHunters बताया, और कभी-कभी ये ईमेल सेंध लगने के महीनों बाद आए।
02 / असली ब्लैकमेल या नकलची ठगों का स्कैम?
अगर आप एक आम व्यक्ति हैं, तो सबसे ज़्यादा संभावना यही है कि आपके इनबॉक्स में आया मैसेज किसी नकलची ठग ने भेजा है। BleepingComputer की रिपोर्ट के मुताबिक अप्रैल 2026 से ठग ShinyHunters के लीक किए गए डेटा से ईमेल पते लेकर इस गिरोह के नाम से सेक्सटॉर्शन ईमेल भेज रहे हैं, जिनमें 48 घंटे के अंदर Bitcoin में $2,000 मांगे जाते हैं। ShinyHunters ने ये ईमेल भेजने से इनकार किया है, और Malwarebytes ने जिन ईमेल की जांच की, उनके पीछे उसे न कोई malware मिला, न कोई रिकॉर्डिंग, न कोई सबूत।
ये संकेत बताते हैं कि यह एक साथ बहुत सारे लोगों को भेजा गया स्कैम है:
- इसमें दावा होता है कि आपका कैमरा या डिवाइस हैक हो गया है, लेकिन कोई ठोस सबूत नहीं दिया जाता।
- इसमें आपका कोई पुराना पासवर्ड या आपका ईमेल पता लिखा होता है, जिससे सिर्फ इतना साबित होता है कि आपका डेटा किसी लीक में आया था।
- इसमें पैसे भेजने के लिए कम समय की डेडलाइन दी जाती है और cryptocurrency में पैसे मांगे जाते हैं।
- इसमें किसी ऐसी कंपनी का नाम होता है जिसकी सेवा आपने कभी इस्तेमाल की थी और जिसके डेटा ब्रीच की खबर सामने आ चुकी है।
किसी के पास आपका ईमेल पता होने का मतलब यह नहीं कि उसके पास आपके डिवाइस का एक्सेस भी है।
कंपनियों के लिए मामला अलग है: अगर कंपनी के बड़े अधिकारियों को ऐसा ब्लैकमेल ईमेल आए जिसमें कंपनी के असली अंदरूनी डेटा के नमूने हों, तो मानकर चलें कि यह असली साइबर घटना हो सकती है (सेक्शन 07 देखें)।
03 / पैसे न दें, जवाब न दें
FBI की सलाह सीधी है: पैसे न भेजें और मांगों का जवाब न दें। जवाब देने से उन्हें पक्का हो जाता है कि आपका ईमेल कोई असली इंसान पढ़ता है, और इससे और ज़्यादा मैसेज आ सकते हैं। पैसे देने से इस बात की कोई गारंटी नहीं मिलती कि डेटा डिलीट हो जाएगा या धमकियां बंद हो जाएंगी।
- ईमेल में दिए किसी link पर क्लिक न करें और कोई अटैचमेंट न खोलें।
- उसमें दिए किसी नंबर, Tox ID (Tox नाम के चैट ऐप की ID) या चैट हैंडल पर कॉल या मैसेज न करें।
- शिकायत के लिए मैसेज की कॉपी संभालकर रखें: उसका स्क्रीनशॉट और ईमेल के पूरे हेडर (ईमेल कहां से और कैसे आया, इसकी तकनीकी जानकारी)। फिर उस ईमेल को इनबॉक्स से हटाकर अलग रख दें।
- अगर मैसेज से आपको डर लग रहा है, तो किसी भरोसेमंद व्यक्ति से बात करें। ऐसी धमकियों का मकसद ही यह होता है कि आप अकेले और जल्दबाज़ी में कोई कदम उठा लें।
04 / कंपनी से सीधे पुष्टि करें
अगर ईमेल में किसी ऐसी कंपनी के डेटा ब्रीच का ज़िक्र है जिसकी सेवा आप इस्तेमाल करते हैं, तो ब्रीच की सूचना के लिए उस कंपनी की अपनी वेबसाइट, ऐप या आधिकारिक सोशल मीडिया अकाउंट देखें। FBI की सलाह है कि कोई भी जल्दबाज़ी वाली या अजीब मांग आए, तो उसकी पुष्टि संपर्क के किसी ऐसे दूसरे तरीके से करें जिस पर आप पहले से भरोसा करते हैं। धमकी वाले मैसेज में दी गई संपर्क जानकारी का इस्तेमाल कभी न करें।
आप Have I Been Pwned पर अपना ईमेल पता भी जांच सकते हैं, जिसमें पहले सामने आ चुके कई डेटा ब्रीच दर्ज हैं। अगर वहां आपका पता मिलता है, तो इसका मतलब है कि आपका डेटा कहीं न कहीं लीक हुआ है। इसका मतलब यह नहीं कि भेजने वाले के पास इससे ज़्यादा कुछ है।
05 / शिकायत करें
- अमेरिका: FBI के Internet Crime Complaint Center (ic3.gov) पर रिपोर्ट दर्ज करें। FBI यूज़रनेम, ईमेल पते, तारीख, समय और इस्तेमाल हुए प्लेटफॉर्म की जानकारी मांगता है।
- ब्रिटेन (UK): Report Fraud पर शिकायत करें। यह City of London Police की सेवा है, जिसने दिसंबर 2025 में Action Fraud की जगह ली।
- भारत: राष्ट्रीय साइबर अपराध रिपोर्टिंग पोर्टल cybercrime.gov.in पर शिकायत दर्ज करें। अगर आपके पैसे जा चुके हैं, तो 1930 हेल्पलाइन पर कॉल करें; सरकार के मुताबिक यह हेल्पलाइन जहां मुमकिन हो, फ्रॉड वाले ट्रांज़ैक्शन फ्रीज़ करवाने में मदद कर सकती है।
- अपने ईमेल ऐप में उस ईमेल को स्पैम या phishing के तौर पर मार्क भी करें।
06 / अपने अकाउंट सुरक्षित करें
- अगर ईमेल में ऐसा पासवर्ड दिखा है जो आप अब भी इस्तेमाल करते हैं, तो उसे अभी बदलें, और हर उस दूसरे अकाउंट पर भी बदलें जिसमें यही पासवर्ड है।
- मल्टी-फैक्टर ऑथेंटिकेशन (MFA) चालू करें। Google के threat researchers बताते हैं कि यह गिरोह फोन कॉल पर बहला-फुसलाकर (social engineering) जो तरीका अपनाता है, उसके सामने passkey और FIDO2 security key टिक पाती हैं, जबकि SMS या push कोड नहीं।
- अगर इसमें कोई वित्तीय जानकारी शामिल हो सकती है, तो अपने बैंक या कार्ड कंपनी से संपर्क करें और फ्रॉड अलर्ट के बारे में पूछें।
- ब्रीच का हवाला देकर बाद में आने वाले कॉल या मैसेज से सावधान रहें; FBI चेतावनी देता है कि यह गिरोह phishing को ज़्यादा भरोसेमंद बनाने के लिए असली चोरी किया हुआ डेटा इस्तेमाल करता है।
07 / अगर आप कोई बिज़नेस चलाते हैं
अगर मांग के साथ आपके असली डेटा के नमूने हैं, तो जवाब देने के बजाय अपना incident response plan (साइबर घटना से निपटने की पहले से बनी योजना) लागू करें। अमेरिका के FTC (Federal Trade Commission) की बिज़नेस के लिए ब्रीच गाइड सलाह देती है कि डेटा को और बाहर जाने से रोकें, स्वतंत्र फॉरेंसिक जांचकर्ताओं को बुलाएं, सबूत सुरक्षित रखें, प्राइवेसी मामलों के अनुभवी वकीलों से सलाह लें, और पुलिस व जांच एजेंसियों को सूचना दें।
- Salesforce और दूसरे SaaS टूल में connected apps और OAuth grants (यानी किन ऐप्स को आपके अकाउंट तक पहुंच दी गई है) की जांच करें; FBI ने कहा कि कोई खतरनाक connected app MFA और पासवर्ड रीसेट को बायपास कर सकता है।
- अनजान tokens रद्द (revoke) करें और प्रभावित यूज़र्स के लॉगिन credentials रीसेट करें।
- हेल्पडेस्क और कॉल सेंटर स्टाफ को साफ बता दें कि खुद को IT सपोर्ट बताने वाले हर कॉलर की पहचान की पुष्टि ज़रूरी है।
- सूचना देने की अपनी ज़िम्मेदारियां जांचें। भारत में CERT-In के 2022 के निर्देशों के तहत, डेटा ब्रीच समेत उनकी सूची में दी गई घटनाओं की रिपोर्ट पता चलने के 6 घंटे के अंदर करनी होती है।
- वकील और पुलिस या जांच एजेंसियों को शामिल किए बिना न मोलभाव करें, न पैसे दें।
स्रोत सूची / 2026-0929-GS
- FBI IC3 — ShinyHunters: Cyber Criminal Group Attacks Learning Management System (15 May 2026) Primary
- FBI FLASH — Cyber Criminal Groups UNC6040 and UNC6395 Compromising Salesforce Instances for Data Theft and Extortion (12 Sep 2025) Primary
- Google Cloud / GTIG — Tracking the Expansion of ShinyHunters-Branded SaaS Data Theft (31 Jan 2026) Primary
- BleepingComputer — ShinyHunters data leaks fuel $2,000 sextortion email scam (2026) Secondary
- Malwarebytes — Sextortion scammers are exploiting ShinyHunters data leaks (27 Jul 2026) Secondary
- techUK — Report Fraud service replaces Action Fraud as UK's official fraud reporting portal (Dec 2025) Secondary
- PIB — Curbing Cyber Frauds in Digital India (8 Oct 2025) Primary
- FTC — Data Breach Response: A Guide for Business Primary
- CERT-In — Directions under section 70B(6) of the IT Act (28 Apr 2022) Primary