होम पेज पर लौटेंRead in English

गाइड

WhatsApp हैक? GhostPairing, नकली ZIP फ़ाइलें, कोड मांगता 'दोस्त', और अकाउंट वापस कैसे पाएं

प्रकाशित 11 मिनट में पढ़ेंलेखक: Vivek Kumar
प्रतीकात्मक चित्र, जिस पर अंग्रेज़ी में लिखा है: WHATSAPP HACKED?

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।

भारत में WhatsApp अकाउंट हैक करने के तीन तरीके: छिपा डिवाइस जोड़ने वाला 'check this photo' लिंक, WhatsApp Web पर कब्ज़ा करने वाली 'Statement of Account' ZIP, और कोड मांगता 'दोस्त'। हर एक की पहचान, घुसपैठिए को निकालने और कॉन्टैक्ट्स को बताने का तरीका।

01 / छोटा जवाब

लगता है किसी ने आपका WhatsApp हैक कर लिया है? अपने फोन में अभी WhatsApp की Linked devices लिस्ट खोलें और जो भी डिवाइस आपका नहीं है, उसे लॉग आउट करें। अगर WhatsApp ने आपको ही लॉग आउट कर दिया है, तो WhatsApp से आए 6 अंकों के कोड से अपना नंबर दोबारा रजिस्टर (re-register) करें: WhatsApp के मुताबिक इससे बाकी सभी डिवाइस लॉग आउट हो जाते हैं। फिर कॉल या SMS करके अपने कॉन्टैक्ट्स को बताएं कि आपके नाम से आई कोई फ़ाइल न खोलें और पैसे न भेजें।

जो डिवाइस आपने नहीं जोड़ा, उसे लॉग आउट कीजिए।

नीचे बताए तीनों तरीकों में आपके पासवर्ड की ज़रूरत नहीं पड़ती, और मैसेज अक्सर किसी जान-पहचान वाले की तरफ़ से आते हैं। इसीलिए ये काम करते हैं, और इनमें फंस जाने का मतलब यह नहीं कि आप लापरवाह हैं। पैसे कट गए हैं? अभी 1930 पर कॉल करें। पूरे कदम हिस्सा 08 में हैं।

02 / पहला तरीका: 'Hi, check this photo' (GhostPairing)

देश की साइबर सुरक्षा एजेंसी CERT-In ने 19 दिसंबर 2025 की अपनी advisory में इस कैंपेन को High रेटिंग दी। CERT-In के मुताबिक:

  • किसी भरोसेमंद कॉन्टैक्ट से 'Hi, check this photo' जैसा मैसेज आता है, जिसके लिंक का preview Facebook जैसा दिखता है;
  • लिंक एक नकली Facebook viewer खोलता है, जो 'verify' करने को कहता है और आपसे आपका फोन नंबर डलवाता है;
  • यह WhatsApp के असली 'link device via phone number' फ़ीचर का गलत इस्तेमाल है: असली दिखने वाला एक pairing code हमलावर के browser को आपके अकाउंट में एक छिपे हुए, भरोसेमंद (trusted) डिवाइस की तरह जोड़ देता है। न पासवर्ड चोरी होता है, न SIM swap।

Business Standard की explainer रिपोर्ट के मुताबिक पीड़ित से यह pairing code उसके अपने WhatsApp ऐप में डलवाया जाता है, इसमें OTP की ज़रूरत नहीं पड़ती, और फोन पहले की तरह चलता रहता है, इसलिए कुछ गड़बड़ नहीं लगती। CERT-In के मुताबिक इसके बाद हमलावर अपने डिवाइस पर sync होने वाले मैसेज पढ़ सकता है, फोटो, वीडियो और voice notes देख सकता है, और आपके नाम से आपके कॉन्टैक्ट्स और ग्रुप्स को मैसेज भेज सकता है। यह जाल ऐसे ही आगे फैलता है।

असली फ़ीचर और धोखे में फ़र्क। WhatsApp के हेल्प पेज के मुताबिक असली तरीके में शुरुआत उसी कंप्यूटर से होती है जिसे आप जोड़ना चाहते हैं, उसकी स्क्रीन पर 8 कैरेक्टर का कोड दिखता है, और confirm करने से पहले आपका फोन उस डिवाइस का नाम और लोकेशन दिखाता है। इसलिए linking code तभी डालें जब आप खुद अपना कंप्यूटर, अपने सामने, जोड़ रहे हों। कोई वेबसाइट, 'photo viewer' या कोई व्यक्ति कोड डालने को कहे, तो वहीं रुक जाएं। और CERT-In की सलाह है कि WhatsApp या Facebook होने का दावा करने वाली किसी साइट पर अपना फोन नंबर कभी न डालें।

03 / दूसरा तरीका: Windows PC पर 'Statement of Account' ZIP

इस तरीके में ऐसा Windows कंप्यूटर चाहिए जिस पर WhatsApp Web खुला हो। गृह मंत्रालय के भारतीय साइबर अपराध समन्वय केंद्र (I4C) ने 7 अगस्त 2026 को इसके बारे में बताया:

  • WhatsApp, SMS या ईमेल पर एक .zip फ़ाइल आती है, जिसका नाम जैसे 'Statement of Account.zip' (अक्सर आगे तारीख लगी होती है), 'RBI.zip' या 'MCA.zip' होता है। यह किसी आम account statement या RBI या कॉर्पोरेट कार्य मंत्रालय के urgent नोटिस जैसी दिखती है, और बहुत कम समय की डेडलाइन देती है। कई मामलों में ईमेल आयकर विभाग (Income Tax Department) के नाम से भी भेजे जाते हैं;
  • Windows कंप्यूटर पर इसे खोलते ही अंदर का प्रोग्राम एक Trojan इंस्टॉल कर देता है, जो कंप्यूटर को compromise करता है और पहले से खुले WhatsApp Web session पर कब्ज़ा कर लेता है;
  • फिर आपके अकाउंट से यही फ़ाइल आपके सभी कॉन्टैक्ट्स और ग्रुप्स को जाती है, अक्सर इस गुज़ारिश के साथ कि इसे 'company finance manager for verification' को भेज दें;
  • 'Boss Scam' वाले चरण में ठग किसी सीनियर अधिकारी का अकाउंट इस्तेमाल करते हैं, या अपना नंबर बॉस के नाम से सेव कर लेते हैं, और फिर म्यूल खातों (mule accounts) में तुरंत पैसे ट्रांसफ़र करने का आदेश देते हैं।

I4C के मुताबिक चार्टर्ड अकाउंटेंट, कंपनी डायरेक्टर, CFO और फ़ाइनेंस स्टाफ़ मुख्य निशाने पर हैं, और ऐसे मामले दिल्ली, गुजरात, महाराष्ट्र, राजस्थान और दूसरे राज्यों से सामने आए हैं। I4C का कहना है कि RBI जैसे रेगुलेटर WhatsApp attachment के ज़रिए कभी software update, security fix या account statement नहीं भेजते।

अगर आपने ऐसी फ़ाइल खोल ली है, तो I4C की सलाह है: तुरंत सभी linked devices से लॉग आउट करें, कॉन्टैक्ट्स को बताएं कि आपके अकाउंट से आई कोई फ़ाइल न खोलें, और कंप्यूटर को updated antivirus से स्कैन कराएं। कंपनियों को पैसे ट्रांसफ़र करने की किसी भी urgent मांग की पुष्टि सीधे कॉल करके या आमने-सामने करनी चाहिए।

04 / I4CMHA-G वाला SMS असली I4C अलर्ट है

अगर आपको I4CMHA-G नाम के sender से SMS आए, तो उसे नज़रअंदाज़ न करें। I4C के मुताबिक वह इसी SMS header से प्रभावित नागरिकों को अलर्ट भेज रहा है, और लोगों से इनमें दी गई सलाह पर तुरंत अमल करने को कहा गया है। I4C का कहना है कि वह पीड़ितों और संभावित पीड़ितों को इसलिए आगाह कर रहा है ताकि वे linked devices से लॉग आउट करने और अपने अकाउंट सुरक्षित करने जैसे कदम उठा सकें। 7 अगस्त 2026 तक के 30 दिनों में उसने इस तरह 58,000 से ज़्यादा संभावित पीड़ितों को अलर्ट भेजा। I4C के मुताबिक तालमेल से उठाए गए कई कदमों के ज़रिए अब तक 10,000 से ज़्यादा लोगों को इस कैंपेन से बचाया गया है। इन कदमों में पीड़ितों को अलर्ट करना, CERT-In, Microsoft और भारतीय antivirus कंपनियों के साथ threat signals शेयर करना, और सरकार के Sahyog पोर्टल के ज़रिए हमलावरों के command servers को geo-block करना शामिल है।

रिलीज़ में इन अलर्ट की भाषा (wording) नहीं दी गई है। Sender का नाम ज़रूर जांचें, किसी आम मोबाइल नंबर या WhatsApp अकाउंट से 'I4C' के नाम पर आए मैसेज पर शक करें, और कोई भी कदम लिंक से नहीं, खुद WhatsApp खोलकर उठाएं।

05 / तीसरा तरीका: दोस्त आपका कोड मांगता है

किसी दोस्त का मैसेज आता है: गलती से उसका 6 अंकों का कोड आपके नंबर पर चला गया है, ज़रा forward कर दो? The Quint ने मार्च 2025 में रिपोर्ट किया कि Delhi University के स्टाफ़ को निशाना बनाए जाने पर ऐसे हैक की एक पूरी चेन सामने आई: कोड forward करने वाले कई लोगों का अकाउंट हैक हो गया, और फिर उनके कॉन्टैक्ट्स निशाने पर आए।

यह कोड आपके नंबर का WhatsApp registration code है। जो इसे डालेगा, आपका WhatsApp उसके फोन पर चालू हो जाएगा, और कोड मांगने वाले 'दोस्त' का अकाउंट शायद पहले ही किसी और के हाथ में जा चुका है। WhatsApp कहता है कि अपना registration code किसी को न बताएं, 'दोस्तों या परिवार को भी नहीं'। बिना मांगे कोई कोड आए, तो उसे अपने पास रखें और two-step verification चालू करें। The Quint की सलाह के मुताबिक दोस्त को कॉल करके पूछ लें, उसी नंबर पर जो आपके पास पहले से है।

linked device से जुड़ा एक और जाल आसान कमाई के ऑफ़र की शक्ल में आता है। अक्टूबर 2025 में I4C ने Facebook और Instagram के ऐसे विज्ञापनों के बारे में आगाह किया, जो WhatsApp लिंक करने पर 'अपने-आप कमाई' (earn cash automatically) का वादा करते हैं। आपसे WhatsApp से एक QR code स्कैन करवाया जाता है, जिससे ठगों को linked-device एक्सेस मिल जाता है। यानी आपका अकाउंट एक तरह से 'mule WhatsApp account' के तौर पर किराए पर चला जाता है, जिसका इस्तेमाल फ्रॉड में हो सकता है। I4C की चेतावनी है कि इससे गिरफ़्तारी समेत कानूनी कार्रवाई हो सकती है। म्यूल अकाउंट कैसे काम करते हैं।

हमारी Scam Lab में काल्पनिक उदाहरणों पर प्रैक्टिस करें: दोस्त आपका कोड मांगता है और messaging अकाउंट किराए पर?

06 / अकाउंट वापस पाएं: कदम-दर-कदम

  1. जो डिवाइस आपका नहीं है, उसे लॉग आउट करें। Android: तीन बिंदु वाला मेन्यू, Linked devices, डिवाइस पर टैप करें, Log out। iPhone: Settings, Linked devices, डिवाइस पर टैप करें, Log out। पक्का नहीं पता? सभी को लॉग आउट कर दें और अपना कंप्यूटर बाद में दोबारा जोड़ लें।
  2. अकाउंट से बाहर हो गए? दोबारा रजिस्टर करें। Log back in पर टैप करें, अपना नंबर डालें और SMS या फोन कॉल से आया 6 अंकों का कोड डालें। WhatsApp के मुताबिक इससे बाकी सभी डिवाइस लॉग आउट हो जाते हैं, और पासवर्ड बदलने से घुसपैठिया बाहर नहीं होता। ऐसा two-step verification PIN मांगा जा रहा है जो आपने कभी सेट ही नहीं किया? हो सकता है घुसपैठिए ने सेट किया हो: WhatsApp कहता है कि 7 दिन रुककर फिर कोशिश करें, और SMS कोड डालते ही आपका अकाउंट इस्तेमाल कर रहा व्यक्ति वैसे भी लॉग आउट हो जाता है। इसके लिए उसी नंबर का SIM चाहिए। SIM अचानक काम करना बंद कर दे, तो अपनी टेलीकॉम कंपनी को कॉल करें: यह SIM swap हो सकता है।
  3. पहले अकाउंट वापस लें, फिर रिपोर्ट करें। WhatsApp की चेतावनी है कि जिस compromised अकाउंट को आप वापस पाने की कोशिश कर रहे हैं, उसे रिपोर्ट करने पर वह बैन हो सकता है, और आपका एक्सेस जा सकता है।
  4. Two-step verification चालू करें: Settings, Account, Two-step verification। WhatsApp के मुताबिक वह 6 अंकों के PIN की जगह पासवर्ड ला रहा है, और आप एक ईमेल पता भी जोड़ सकते हैं। यह उस अकाउंट को बचाता है जो अभी आपके कंट्रोल में है; जो पहले से अंदर है, उसे यह बाहर नहीं निकालता, इसलिए Linked devices जांचते रहें।
  5. Call forwarding जांचें। WhatsApp अपना कोड फोन कॉल से भी भेज सकता है। जनवरी 2024 में DoT ने चेतावनी दी थी कि टेलीकॉम कंपनी के कर्मचारी बनकर कॉल करने वाले लोगों से *401# के बाद कोई नंबर डायल करवा रहे थे, जिससे उनकी सारी कॉल ठग के नंबर पर forward हो जाती थीं, और कहा था कि टेलीकॉम कंपनियां कभी *401# डायल करने को नहीं कहतीं। TelecomTalk ने 30 मार्च 2024 को रिपोर्ट किया कि DoT ने ऑपरेटरों को 15 अप्रैल 2024 से USSD वाली call forwarding 'अगले आदेश तक' बंद करने का निर्देश दिया था। DoT की सलाह अब भी लागू है: फोन की settings में call forwarding जांचें, और अगर आपने खुद चालू नहीं की है तो बंद कर दें।
  6. कॉन्टैक्ट्स को बताएं, जैसी सलाह WhatsApp देता है, क्योंकि घुसपैठिया चैट और ग्रुप्स में आप बनकर बात कर सकता है। उनसे कहें कि आपके अकाउंट से आई फ़ाइल न खोलें, और पैसे भेजने से पहले आपको कॉल करें। WhatsApp के मुताबिक कोई नए फोन पर आपका अकाउंट रजिस्टर कर ले, तो भी वह आपकी पुरानी चैट नहीं पढ़ सकता; linked device का मामला अलग है: CERT-In के मुताबिक वह उस पर sync होने वाले मैसेज पढ़ सकता है।
  7. PC पर ZIP खोल ली थी? उस कंप्यूटर पर दोबारा WhatsApp Web इस्तेमाल करने से पहले उसे स्कैन कराएं। फिर लॉग इन करते समय 'Stay logged in on this browser' का टिक हटा दें, ताकि browser बंद करते ही WhatsApp session खत्म हो जाए।

07 / क्या पुष्टि हुई, और क्या नहीं

आधिकारिक स्रोतों से पुष्टि: GhostPairing और CERT-In की सलाह (CERT-In, CIAD-2025-0055); ZIP फ़ाइलें, 'Boss Scam', I4CMHA-G अलर्ट और I4C के आंकड़े (PIB, 7 अगस्त 2026); अकाउंट किराए पर देने वाले विज्ञापन (I4C advisory, 15 अक्टूबर 2025); डिवाइस जोड़ना, two-step verification और अकाउंट रिकवरी कैसे काम करते हैं (WhatsApp के हेल्प पेज, जो हमने 2 अक्टूबर 2026 को पढ़े); DoT की *401# वाली चेतावनी (PIB, जनवरी 2024)। मीडिया रिपोर्ट: कि GhostPairing advisory MeitY ने जारी की (आकाशवाणी); pairing code वाला कदम (Business Standard); ZIP कैंपेन, जिसकी रिपोर्ट The Tribune ने भी की; Delhi University वाली चेन (The Quint); 2024 में USSD call forwarding पर रोक (TelecomTalk)। dot.gov.in पर DoT के आदेश का लिंक जांच के समय error दे रहा था, और हम पुष्टि नहीं कर पाए कि आदेश अब भी लागू है या नहीं। दावा (स्कैम मैसेज का): कि कोई फोटो, statement या रेगुलेटर का नोटिस आपका इंतज़ार कर रहा है, या किसी दोस्त ने गलती से आपको कोड भेज दिया। उपलब्ध नहीं: I4C की 22 जून 2026 की advisory, जो रिलीज़ के मुताबिक cybercrime.gov.in पर है, लेकिन हमें वहां नहीं मिली; I4CMHA-G अलर्ट की भाषा; GhostPairing पीड़ितों का कोई आधिकारिक आंकड़ा।

08 / अकाउंट हैक हुआ या पैसे गए? अभी क्या करें

  • पैसे चले गए हैं, आपके या किसी ऐसे कॉन्टैक्ट के जिसने आपके अकाउंट पर भरोसा किया: अभी 1930 पर कॉल करें, फिर बैंक को उसके आधिकारिक नंबर पर, फिर cybercrime.gov.in पर शिकायत पूरी करें। पहले घंटे में क्या करना है, यह हमारी पैसे गए तो क्या करें वाली चेकलिस्ट और UPI फ्रॉड गाइड में है।
  • अकाउंट हैक हुआ, पैसे नहीं गए: हिस्सा 06 के कदम उठाएं, फिर cybercrime.gov.in पर शिकायत करें, जहां हैक हुए अकाउंट की शिकायत भी होती है (शिकायत कैसे करें)। 7 दिन बाद भी अकाउंट वापस नहीं मिला? WhatsApp का सपोर्ट फ़ॉर्म इस्तेमाल करें, जिसका लिंक I4C हैक हुए अकाउंट के लिए देता है।
  • लिंक, कोड वाला मैसेज या ZIP फ़ाइल आई, पर आप फंसे नहीं: पहले भेजने वाले को उस नंबर पर कॉल करें जो आपके पास पहले से है, क्योंकि हो सकता है उसका अपना अकाउंट हैक हो गया हो। फिर सरकार के Sanchar Saathi पोर्टल पर Chakshu में 30 दिन के अंदर मैसेज की शिकायत करें, और विवरण (description) में लिख दें कि भेजने वाले का अकाउंट हैक हुआ लगता है (शिकायत कैसे करें)। Chakshu पर कॉल, SMS और WhatsApp मैसेज की शिकायत होती है, ईमेल की नहीं: ईमेल से आई ZIP की शिकायत cybercrime.gov.in पर करें, जैसी सलाह I4C ऐसे मैसेज के लिए देता है, और ऑफ़िस में अपनी IT टीम को बताएं।
  • ऑफ़िस या घर के PC पर ZIP खोल ली: I4C के मुताबिक Trojan कंप्यूटर को compromise करता है। सावधानी के तौर पर हमारी सलाह है कि उस पर इस्तेमाल हुए पासवर्ड को भी लीक हुआ मानें: कंप्यूटर साफ़ कराएं, फिर किसी दूसरे डिवाइस से पासवर्ड बदलें (मैलवेयर इन्फ़ेक्शन के बाद क्या करें)। ऑफ़िस में अपनी IT टीम को बताएं।
  • WhatsApp पर कोई 'दोस्त' या 'बॉस' पैसे मांगे: पैसे भेजने से पहले उसे उस नंबर पर कॉल करें जो आपके पास पहले से है। यही नियम AI वॉइस क्लोन कॉल से भी बचाता है।
  • SIM में अचानक नेटवर्क चला गया: अपनी टेलीकॉम कंपनी को कॉल करें, और अपने नाम के SIM कार्ड जांचें। WhatsApp को आपके फोन के SIM से जोड़ने वाले नियम अभी लागू हो रहे हैं: अभी क्या स्थिति है।
  • जो कोई फ़ीस लेकर आपका अकाउंट या पैसा 'वापस दिलाने' की पेशकश करे, उसे नज़रअंदाज़ करें: रिकवरी असल में कैसी होती है।

स्रोत सूची / 2026-1002-WH

और रिपोर्ट