गाइड
WhatsApp हैक? GhostPairing, नकली ZIP फ़ाइलें, कोड मांगता 'दोस्त', और अकाउंट वापस कैसे पाएं

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।
भारत में WhatsApp अकाउंट हैक करने के तीन तरीके: छिपा डिवाइस जोड़ने वाला 'check this photo' लिंक, WhatsApp Web पर कब्ज़ा करने वाली 'Statement of Account' ZIP, और कोड मांगता 'दोस्त'। हर एक की पहचान, घुसपैठिए को निकालने और कॉन्टैक्ट्स को बताने का तरीका।
01 / छोटा जवाब
लगता है किसी ने आपका WhatsApp हैक कर लिया है? अपने फोन में अभी WhatsApp की Linked devices लिस्ट खोलें और जो भी डिवाइस आपका नहीं है, उसे लॉग आउट करें। अगर WhatsApp ने आपको ही लॉग आउट कर दिया है, तो WhatsApp से आए 6 अंकों के कोड से अपना नंबर दोबारा रजिस्टर (re-register) करें: WhatsApp के मुताबिक इससे बाकी सभी डिवाइस लॉग आउट हो जाते हैं। फिर कॉल या SMS करके अपने कॉन्टैक्ट्स को बताएं कि आपके नाम से आई कोई फ़ाइल न खोलें और पैसे न भेजें।
जो डिवाइस आपने नहीं जोड़ा, उसे लॉग आउट कीजिए।
नीचे बताए तीनों तरीकों में आपके पासवर्ड की ज़रूरत नहीं पड़ती, और मैसेज अक्सर किसी जान-पहचान वाले की तरफ़ से आते हैं। इसीलिए ये काम करते हैं, और इनमें फंस जाने का मतलब यह नहीं कि आप लापरवाह हैं। पैसे कट गए हैं? अभी 1930 पर कॉल करें। पूरे कदम हिस्सा 08 में हैं।
02 / पहला तरीका: 'Hi, check this photo' (GhostPairing)
देश की साइबर सुरक्षा एजेंसी CERT-In ने 19 दिसंबर 2025 की अपनी advisory में इस कैंपेन को High रेटिंग दी। CERT-In के मुताबिक:
- किसी भरोसेमंद कॉन्टैक्ट से 'Hi, check this photo' जैसा मैसेज आता है, जिसके लिंक का preview Facebook जैसा दिखता है;
- लिंक एक नकली Facebook viewer खोलता है, जो 'verify' करने को कहता है और आपसे आपका फोन नंबर डलवाता है;
- यह WhatsApp के असली 'link device via phone number' फ़ीचर का गलत इस्तेमाल है: असली दिखने वाला एक pairing code हमलावर के browser को आपके अकाउंट में एक छिपे हुए, भरोसेमंद (trusted) डिवाइस की तरह जोड़ देता है। न पासवर्ड चोरी होता है, न SIM swap।
Business Standard की explainer रिपोर्ट के मुताबिक पीड़ित से यह pairing code उसके अपने WhatsApp ऐप में डलवाया जाता है, इसमें OTP की ज़रूरत नहीं पड़ती, और फोन पहले की तरह चलता रहता है, इसलिए कुछ गड़बड़ नहीं लगती। CERT-In के मुताबिक इसके बाद हमलावर अपने डिवाइस पर sync होने वाले मैसेज पढ़ सकता है, फोटो, वीडियो और voice notes देख सकता है, और आपके नाम से आपके कॉन्टैक्ट्स और ग्रुप्स को मैसेज भेज सकता है। यह जाल ऐसे ही आगे फैलता है।
असली फ़ीचर और धोखे में फ़र्क। WhatsApp के हेल्प पेज के मुताबिक असली तरीके में शुरुआत उसी कंप्यूटर से होती है जिसे आप जोड़ना चाहते हैं, उसकी स्क्रीन पर 8 कैरेक्टर का कोड दिखता है, और confirm करने से पहले आपका फोन उस डिवाइस का नाम और लोकेशन दिखाता है। इसलिए linking code तभी डालें जब आप खुद अपना कंप्यूटर, अपने सामने, जोड़ रहे हों। कोई वेबसाइट, 'photo viewer' या कोई व्यक्ति कोड डालने को कहे, तो वहीं रुक जाएं। और CERT-In की सलाह है कि WhatsApp या Facebook होने का दावा करने वाली किसी साइट पर अपना फोन नंबर कभी न डालें।
03 / दूसरा तरीका: Windows PC पर 'Statement of Account' ZIP
इस तरीके में ऐसा Windows कंप्यूटर चाहिए जिस पर WhatsApp Web खुला हो। गृह मंत्रालय के भारतीय साइबर अपराध समन्वय केंद्र (I4C) ने 7 अगस्त 2026 को इसके बारे में बताया:
- WhatsApp, SMS या ईमेल पर एक .zip फ़ाइल आती है, जिसका नाम जैसे 'Statement of Account.zip' (अक्सर आगे तारीख लगी होती है), 'RBI.zip' या 'MCA.zip' होता है। यह किसी आम account statement या RBI या कॉर्पोरेट कार्य मंत्रालय के urgent नोटिस जैसी दिखती है, और बहुत कम समय की डेडलाइन देती है। कई मामलों में ईमेल आयकर विभाग (Income Tax Department) के नाम से भी भेजे जाते हैं;
- Windows कंप्यूटर पर इसे खोलते ही अंदर का प्रोग्राम एक Trojan इंस्टॉल कर देता है, जो कंप्यूटर को compromise करता है और पहले से खुले WhatsApp Web session पर कब्ज़ा कर लेता है;
- फिर आपके अकाउंट से यही फ़ाइल आपके सभी कॉन्टैक्ट्स और ग्रुप्स को जाती है, अक्सर इस गुज़ारिश के साथ कि इसे 'company finance manager for verification' को भेज दें;
- 'Boss Scam' वाले चरण में ठग किसी सीनियर अधिकारी का अकाउंट इस्तेमाल करते हैं, या अपना नंबर बॉस के नाम से सेव कर लेते हैं, और फिर म्यूल खातों (mule accounts) में तुरंत पैसे ट्रांसफ़र करने का आदेश देते हैं।
I4C के मुताबिक चार्टर्ड अकाउंटेंट, कंपनी डायरेक्टर, CFO और फ़ाइनेंस स्टाफ़ मुख्य निशाने पर हैं, और ऐसे मामले दिल्ली, गुजरात, महाराष्ट्र, राजस्थान और दूसरे राज्यों से सामने आए हैं। I4C का कहना है कि RBI जैसे रेगुलेटर WhatsApp attachment के ज़रिए कभी software update, security fix या account statement नहीं भेजते।
अगर आपने ऐसी फ़ाइल खोल ली है, तो I4C की सलाह है: तुरंत सभी linked devices से लॉग आउट करें, कॉन्टैक्ट्स को बताएं कि आपके अकाउंट से आई कोई फ़ाइल न खोलें, और कंप्यूटर को updated antivirus से स्कैन कराएं। कंपनियों को पैसे ट्रांसफ़र करने की किसी भी urgent मांग की पुष्टि सीधे कॉल करके या आमने-सामने करनी चाहिए।
04 / I4CMHA-G वाला SMS असली I4C अलर्ट है
अगर आपको I4CMHA-G नाम के sender से SMS आए, तो उसे नज़रअंदाज़ न करें। I4C के मुताबिक वह इसी SMS header से प्रभावित नागरिकों को अलर्ट भेज रहा है, और लोगों से इनमें दी गई सलाह पर तुरंत अमल करने को कहा गया है। I4C का कहना है कि वह पीड़ितों और संभावित पीड़ितों को इसलिए आगाह कर रहा है ताकि वे linked devices से लॉग आउट करने और अपने अकाउंट सुरक्षित करने जैसे कदम उठा सकें। 7 अगस्त 2026 तक के 30 दिनों में उसने इस तरह 58,000 से ज़्यादा संभावित पीड़ितों को अलर्ट भेजा। I4C के मुताबिक तालमेल से उठाए गए कई कदमों के ज़रिए अब तक 10,000 से ज़्यादा लोगों को इस कैंपेन से बचाया गया है। इन कदमों में पीड़ितों को अलर्ट करना, CERT-In, Microsoft और भारतीय antivirus कंपनियों के साथ threat signals शेयर करना, और सरकार के Sahyog पोर्टल के ज़रिए हमलावरों के command servers को geo-block करना शामिल है।
रिलीज़ में इन अलर्ट की भाषा (wording) नहीं दी गई है। Sender का नाम ज़रूर जांचें, किसी आम मोबाइल नंबर या WhatsApp अकाउंट से 'I4C' के नाम पर आए मैसेज पर शक करें, और कोई भी कदम लिंक से नहीं, खुद WhatsApp खोलकर उठाएं।
05 / तीसरा तरीका: दोस्त आपका कोड मांगता है
किसी दोस्त का मैसेज आता है: गलती से उसका 6 अंकों का कोड आपके नंबर पर चला गया है, ज़रा forward कर दो? The Quint ने मार्च 2025 में रिपोर्ट किया कि Delhi University के स्टाफ़ को निशाना बनाए जाने पर ऐसे हैक की एक पूरी चेन सामने आई: कोड forward करने वाले कई लोगों का अकाउंट हैक हो गया, और फिर उनके कॉन्टैक्ट्स निशाने पर आए।
यह कोड आपके नंबर का WhatsApp registration code है। जो इसे डालेगा, आपका WhatsApp उसके फोन पर चालू हो जाएगा, और कोड मांगने वाले 'दोस्त' का अकाउंट शायद पहले ही किसी और के हाथ में जा चुका है। WhatsApp कहता है कि अपना registration code किसी को न बताएं, 'दोस्तों या परिवार को भी नहीं'। बिना मांगे कोई कोड आए, तो उसे अपने पास रखें और two-step verification चालू करें। The Quint की सलाह के मुताबिक दोस्त को कॉल करके पूछ लें, उसी नंबर पर जो आपके पास पहले से है।
linked device से जुड़ा एक और जाल आसान कमाई के ऑफ़र की शक्ल में आता है। अक्टूबर 2025 में I4C ने Facebook और Instagram के ऐसे विज्ञापनों के बारे में आगाह किया, जो WhatsApp लिंक करने पर 'अपने-आप कमाई' (earn cash automatically) का वादा करते हैं। आपसे WhatsApp से एक QR code स्कैन करवाया जाता है, जिससे ठगों को linked-device एक्सेस मिल जाता है। यानी आपका अकाउंट एक तरह से 'mule WhatsApp account' के तौर पर किराए पर चला जाता है, जिसका इस्तेमाल फ्रॉड में हो सकता है। I4C की चेतावनी है कि इससे गिरफ़्तारी समेत कानूनी कार्रवाई हो सकती है। म्यूल अकाउंट कैसे काम करते हैं।
हमारी Scam Lab में काल्पनिक उदाहरणों पर प्रैक्टिस करें: दोस्त आपका कोड मांगता है और messaging अकाउंट किराए पर?
06 / अकाउंट वापस पाएं: कदम-दर-कदम
- जो डिवाइस आपका नहीं है, उसे लॉग आउट करें। Android: तीन बिंदु वाला मेन्यू, Linked devices, डिवाइस पर टैप करें, Log out। iPhone: Settings, Linked devices, डिवाइस पर टैप करें, Log out। पक्का नहीं पता? सभी को लॉग आउट कर दें और अपना कंप्यूटर बाद में दोबारा जोड़ लें।
- अकाउंट से बाहर हो गए? दोबारा रजिस्टर करें। Log back in पर टैप करें, अपना नंबर डालें और SMS या फोन कॉल से आया 6 अंकों का कोड डालें। WhatsApp के मुताबिक इससे बाकी सभी डिवाइस लॉग आउट हो जाते हैं, और पासवर्ड बदलने से घुसपैठिया बाहर नहीं होता। ऐसा two-step verification PIN मांगा जा रहा है जो आपने कभी सेट ही नहीं किया? हो सकता है घुसपैठिए ने सेट किया हो: WhatsApp कहता है कि 7 दिन रुककर फिर कोशिश करें, और SMS कोड डालते ही आपका अकाउंट इस्तेमाल कर रहा व्यक्ति वैसे भी लॉग आउट हो जाता है। इसके लिए उसी नंबर का SIM चाहिए। SIM अचानक काम करना बंद कर दे, तो अपनी टेलीकॉम कंपनी को कॉल करें: यह SIM swap हो सकता है।
- पहले अकाउंट वापस लें, फिर रिपोर्ट करें। WhatsApp की चेतावनी है कि जिस compromised अकाउंट को आप वापस पाने की कोशिश कर रहे हैं, उसे रिपोर्ट करने पर वह बैन हो सकता है, और आपका एक्सेस जा सकता है।
- Two-step verification चालू करें: Settings, Account, Two-step verification। WhatsApp के मुताबिक वह 6 अंकों के PIN की जगह पासवर्ड ला रहा है, और आप एक ईमेल पता भी जोड़ सकते हैं। यह उस अकाउंट को बचाता है जो अभी आपके कंट्रोल में है; जो पहले से अंदर है, उसे यह बाहर नहीं निकालता, इसलिए Linked devices जांचते रहें।
- Call forwarding जांचें। WhatsApp अपना कोड फोन कॉल से भी भेज सकता है। जनवरी 2024 में DoT ने चेतावनी दी थी कि टेलीकॉम कंपनी के कर्मचारी बनकर कॉल करने वाले लोगों से *401# के बाद कोई नंबर डायल करवा रहे थे, जिससे उनकी सारी कॉल ठग के नंबर पर forward हो जाती थीं, और कहा था कि टेलीकॉम कंपनियां कभी *401# डायल करने को नहीं कहतीं। TelecomTalk ने 30 मार्च 2024 को रिपोर्ट किया कि DoT ने ऑपरेटरों को 15 अप्रैल 2024 से USSD वाली call forwarding 'अगले आदेश तक' बंद करने का निर्देश दिया था। DoT की सलाह अब भी लागू है: फोन की settings में call forwarding जांचें, और अगर आपने खुद चालू नहीं की है तो बंद कर दें।
- कॉन्टैक्ट्स को बताएं, जैसी सलाह WhatsApp देता है, क्योंकि घुसपैठिया चैट और ग्रुप्स में आप बनकर बात कर सकता है। उनसे कहें कि आपके अकाउंट से आई फ़ाइल न खोलें, और पैसे भेजने से पहले आपको कॉल करें। WhatsApp के मुताबिक कोई नए फोन पर आपका अकाउंट रजिस्टर कर ले, तो भी वह आपकी पुरानी चैट नहीं पढ़ सकता; linked device का मामला अलग है: CERT-In के मुताबिक वह उस पर sync होने वाले मैसेज पढ़ सकता है।
- PC पर ZIP खोल ली थी? उस कंप्यूटर पर दोबारा WhatsApp Web इस्तेमाल करने से पहले उसे स्कैन कराएं। फिर लॉग इन करते समय 'Stay logged in on this browser' का टिक हटा दें, ताकि browser बंद करते ही WhatsApp session खत्म हो जाए।
07 / क्या पुष्टि हुई, और क्या नहीं
आधिकारिक स्रोतों से पुष्टि: GhostPairing और CERT-In की सलाह (CERT-In, CIAD-2025-0055); ZIP फ़ाइलें, 'Boss Scam', I4CMHA-G अलर्ट और I4C के आंकड़े (PIB, 7 अगस्त 2026); अकाउंट किराए पर देने वाले विज्ञापन (I4C advisory, 15 अक्टूबर 2025); डिवाइस जोड़ना, two-step verification और अकाउंट रिकवरी कैसे काम करते हैं (WhatsApp के हेल्प पेज, जो हमने 2 अक्टूबर 2026 को पढ़े); DoT की *401# वाली चेतावनी (PIB, जनवरी 2024)। मीडिया रिपोर्ट: कि GhostPairing advisory MeitY ने जारी की (आकाशवाणी); pairing code वाला कदम (Business Standard); ZIP कैंपेन, जिसकी रिपोर्ट The Tribune ने भी की; Delhi University वाली चेन (The Quint); 2024 में USSD call forwarding पर रोक (TelecomTalk)। dot.gov.in पर DoT के आदेश का लिंक जांच के समय error दे रहा था, और हम पुष्टि नहीं कर पाए कि आदेश अब भी लागू है या नहीं। दावा (स्कैम मैसेज का): कि कोई फोटो, statement या रेगुलेटर का नोटिस आपका इंतज़ार कर रहा है, या किसी दोस्त ने गलती से आपको कोड भेज दिया। उपलब्ध नहीं: I4C की 22 जून 2026 की advisory, जो रिलीज़ के मुताबिक cybercrime.gov.in पर है, लेकिन हमें वहां नहीं मिली; I4CMHA-G अलर्ट की भाषा; GhostPairing पीड़ितों का कोई आधिकारिक आंकड़ा।
08 / अकाउंट हैक हुआ या पैसे गए? अभी क्या करें
- पैसे चले गए हैं, आपके या किसी ऐसे कॉन्टैक्ट के जिसने आपके अकाउंट पर भरोसा किया: अभी 1930 पर कॉल करें, फिर बैंक को उसके आधिकारिक नंबर पर, फिर cybercrime.gov.in पर शिकायत पूरी करें। पहले घंटे में क्या करना है, यह हमारी पैसे गए तो क्या करें वाली चेकलिस्ट और UPI फ्रॉड गाइड में है।
- अकाउंट हैक हुआ, पैसे नहीं गए: हिस्सा 06 के कदम उठाएं, फिर cybercrime.gov.in पर शिकायत करें, जहां हैक हुए अकाउंट की शिकायत भी होती है (शिकायत कैसे करें)। 7 दिन बाद भी अकाउंट वापस नहीं मिला? WhatsApp का सपोर्ट फ़ॉर्म इस्तेमाल करें, जिसका लिंक I4C हैक हुए अकाउंट के लिए देता है।
- लिंक, कोड वाला मैसेज या ZIP फ़ाइल आई, पर आप फंसे नहीं: पहले भेजने वाले को उस नंबर पर कॉल करें जो आपके पास पहले से है, क्योंकि हो सकता है उसका अपना अकाउंट हैक हो गया हो। फिर सरकार के Sanchar Saathi पोर्टल पर Chakshu में 30 दिन के अंदर मैसेज की शिकायत करें, और विवरण (description) में लिख दें कि भेजने वाले का अकाउंट हैक हुआ लगता है (शिकायत कैसे करें)। Chakshu पर कॉल, SMS और WhatsApp मैसेज की शिकायत होती है, ईमेल की नहीं: ईमेल से आई ZIP की शिकायत cybercrime.gov.in पर करें, जैसी सलाह I4C ऐसे मैसेज के लिए देता है, और ऑफ़िस में अपनी IT टीम को बताएं।
- ऑफ़िस या घर के PC पर ZIP खोल ली: I4C के मुताबिक Trojan कंप्यूटर को compromise करता है। सावधानी के तौर पर हमारी सलाह है कि उस पर इस्तेमाल हुए पासवर्ड को भी लीक हुआ मानें: कंप्यूटर साफ़ कराएं, फिर किसी दूसरे डिवाइस से पासवर्ड बदलें (मैलवेयर इन्फ़ेक्शन के बाद क्या करें)। ऑफ़िस में अपनी IT टीम को बताएं।
- WhatsApp पर कोई 'दोस्त' या 'बॉस' पैसे मांगे: पैसे भेजने से पहले उसे उस नंबर पर कॉल करें जो आपके पास पहले से है। यही नियम AI वॉइस क्लोन कॉल से भी बचाता है।
- SIM में अचानक नेटवर्क चला गया: अपनी टेलीकॉम कंपनी को कॉल करें, और अपने नाम के SIM कार्ड जांचें। WhatsApp को आपके फोन के SIM से जोड़ने वाले नियम अभी लागू हो रहे हैं: अभी क्या स्थिति है।
- जो कोई फ़ीस लेकर आपका अकाउंट या पैसा 'वापस दिलाने' की पेशकश करे, उसे नज़रअंदाज़ करें: रिकवरी असल में कैसी होती है।
स्रोत सूची / 2026-1002-WH
- CERT-In — Advisory CIAD-2025-0055: WhatsApp Account takeover campaign (GhostPairing), severity High (19 Dec 2025) Primary
- PIB (MHA) — I4C cautions corporates and finance professionals against 'Boss Scam': WhatsApp account takeover through malicious 'Statement of Account', 'MCA' and 'RBI' files (7 Aug 2026) Primary
- I4C (NCTAU) — WhatsApp Web Account Renting Scam – using Facebook & Instagram advertisements, TAU/ADV/005 (15 Oct 2025) Primary
- WhatsApp Help Center — How to recover a compromised account, accessed 2 Oct 2026 Primary
- WhatsApp Help Center — How to check devices linked to your account and unlink a device you don't recognize, accessed 2 Oct 2026 Primary
- WhatsApp Help Center — How to link a device with phone number, accessed 2 Oct 2026 Primary
- WhatsApp Help Center — How to manage two-step verification settings, accessed 2 Oct 2026 Primary
- PIB (Ministry of Communications) — DoT takes pro-active measures in preventing cyber frauds; advises citizens not to dial *401# followed by unknown mobile number (11 Jan 2024) Primary
- Akashvani News — MeitY issues advisory on GhostPairing cyber campaign targeting WhatsApp accounts (21 Dec 2025) Secondary
- Business Standard — CERT-In warns of 'GhostPairing' targeting Indian WhatsApp users: What is it (22 Dec 2025) Secondary
- The Tribune — 'Boss Scam': WhatsApp malware targeting finance professionals & firms, warns cyber crime centre (7 Aug 2026) Secondary
- The Quint (WebQoof) — Six-digit OTP code trap: how scammers hack your WhatsApp account (20 Mar 2025) Secondary
- TelecomTalk — DoT suspends call forwarding in India using USSD codes (30 Mar 2024) Secondary
- Sanchar Saathi (DoT) — Chakshu: Report suspected fraud communication Primary
- National Cyber Crime Reporting Portal Primary