मुंबई क्राइम ब्रांच ने पकड़ा 2,805 फर्जी APK बनाने वाला डेवलपर, 9,600+ लोग बने शिकार: समझें Android Trojan का खेल और बचाव के नियम
मध्य प्रदेश के सॉफ्टवेयर डेवलपर ने बनाए 2,805 फर्जी APK, 9,600 से अधिक लोगों से करोड़ों की ठगी। जानिए 'Senior Citizen Card' जैसे APKs फोन हैक कैसे करते हैं और बचाव के ठोस उपाय।

भारत में संगठित साइबर अपराध के तकनीकी ढांचे पर बड़ी कार्रवाई करते हुए मुंबई क्राइम ब्रांच ने मध्य प्रदेश से एक 36 वर्षीय सॉफ्टवेयर डेवलपर को गिरफ्तार किया है।
जांच में सामने आया है कि आरोपी साइबर अपराधियों के गिरोहों के लिए खतरनाक सॉफ्टवेयर बनाने की फैक्ट्री चला रहा था। उसने 2,805 से अधिक फर्जी और घातक APK (Android Package Kits) फाइल्स तैयार करके देशभर के साइबर ठगों को बेची थीं। पुलिस के अनुसार, इन फाइलों के जरिए देशभर में 9,673 से अधिक नागरिकों से करोड़ों की धोखाधड़ी की गई।
यह पूरा भंडाफोड़ तब हुआ जब मुंबई के एक वरिष्ठ नागरिक से ₹5.62 लाख की ठगी हुई। पीड़ित को खुद को बैंक ऑफ इंडिया (Bank of India) का अधिकारी बताने वाले ठग ने व्हाट्सएप पर "Senior Citizen Card Verification" नाम से एक APK फाइल भेजी थी। जैसे ही बुजुर्ग ने फाइल इंस्टॉल की, फोन का पूरा कंट्रोल ठगों के पास चला गया और बिना भनक लगे खाते से पैसे साफ हो गए।
आइए समझते हैं कि यह घातक APK सिंडिकेट कैसे काम करता है और अपने स्मार्टफोन को इन बैकग्राउंड ट्रोजन से कैसे बचाएं।
1. फर्जी APK आपके स्मार्टफोन को कैसे हैक करता है?
जब आप Google Play Store से कोई ऐप डाउनलोड करते हैं, तो सुरक्षा प्रोटोकॉल उसकी जांच करते हैं। लेकिन ठग इस सुरक्षा दीवार को तोड़ने के लिए व्हाट्सएप या मैसेज पर डायरेक्ट .apk फाइल भेजकर 'Sideloading' करवाते हैं।
| चरण (Stage) | ठगों का तरीका | तकनीकी सेंधमारी (Technical Hijack) | पीड़ित पर असर |
|---|---|---|---|
| विश्वास जीतना | खुद को बैंक अधिकारी बताकर व्हाट्सएप पर "Senior Citizen Card" या "KYC Update" नाम से APK भेजना। | चैट ऐप्स के जरिए कच्ची .apk फाइल यूजर के फोन तक पहुंचाना। | पीड़ित इसे आधिकारिक सरकारी या बैंक प्रक्रिया समझ लेता है। |
| सुरक्षा बाईपास | यूजर से फोन सेटिंग्स में "Install from Unknown Sources" या "Install Anyway" पर क्लिक करवाना। | फोन के ऑपरेटिंग सिस्टम की डिफ़ॉल्ट सुरक्षा को यूजर खुद बंद कर देता है। | मैलवेयर को बैकग्राउंड में एग्जीक्यूट होने की अनुमति मिल जाती है। |
| परमिशन चोरी | ऐप फोन में Accessibility Services, SMS Read, और Notification Access मांगता है। | ऐप का आइकन होम स्क्रीन से गायब हो जाता है और बैकग्राउंड में काम शुरू करता है। | ठगों के सर्वर तक फोन के सभी बैंक अलर्ट और OTP सीधे पहुंचने लगते हैं। |
| खाता खाली करना | ठग नेट बैंकिंग पासवर्ड रीसेट करते हैं और IMPS/NEFT ट्रांजैक्शन शुरू करते हैं। | बैकग्राउंड में आने वाले OTPs को मैलवेयर बिना स्क्रीन पर दिखाए चुरा लेता है। | पीड़ित की स्क्रीन पर कोई अलर्ट आए बिना खाता खाली हो जाता है। |
जैसे ही मैलवेयर आपके SMS OTP चुरा लेता है, ठग डिजिटल पेमेंट्स की आदतों और भरोसे का फायदा उठाकर फंड्स को तुरंत ट्रांसफर कर लेते हैं।
2. साइबर गैंग्स डेवलपर से कस्टम APKs क्यों खरीदते हैं?
मुंबई पुलिस की इस गिरफ्तारी ने भारत में चल रहे "Cybercrime-as-a-Service" मॉडल का पर्दाफाश किया है:
- ऑटोमेटेड OTP इंटरसेप्शन: फिशिंग वेबसाइटों में पीड़ित को खुद OTP डालना पड़ता था, लेकिन इन APKs के जरिए फोन में आने वाला हर बैंक SMS खुद-ब-खुद ठगों के टेलीग्राम बॉट तक पहुंच जाता है।
- बैंक और योजनाओं के फर्जी क्लोन: आरोपी ने 2,800 से अधिक अलग-अलग APKs बनाए थे—जिनमें सरकारी पेंशन, बिजली बिल अपडेट, और प्रमुख बैंकों के मिलते-जुलते लोगो लगाए गए थे।
- स्क्रीन ओवरले अटैक: जब यूजर अपना असली UPI या बैंकिंग ऐप खोलता है, तो यह वायरस उसके ऊपर एक फर्जी लॉगिन स्क्रीन दिखा देता है, जिससे पिन और पासवर्ड लीक हो जाते हैं।
3. फोन में फर्जी APK होने के 3 बड़े संकेत
यदि आपके या परिवार के किसी सदस्य के फोन में कोई अनजान फाइल इंस्टॉल हो गई है, तो ये लक्षण देखें:
- आइकन का गायब होना: ऐप इंस्टॉल तो हुआ लेकिन होम स्क्रीन या ऐप लिस्ट में उसका कोई आइकन नहीं दिखता। यह सिर्फ Settings → Apps में जाकर ही दिखाई देता है।
- फोन का गर्म होना और बैटरी तेजी से गिरना: फोन का इस्तेमाल न होने पर भी बैकग्राउंड में डेटा बाहर भेजे जाने के कारण फोन गर्म रहता है।
- बैंक के SMS न दिखना: बैंक के रेगुलर ट्रांजैक्शन SMS आने बंद हो जाते हैं क्योंकि वायरस नोटिफिकेशन को ब्लॉक कर देता है।
4. फर्जी APK से बचाव के ठोस नियम
- व्हाट्सएप पर आई फाइल कभी इंस्टॉल न करें: कोई भी असली बैंक या सरकारी विभाग व्हाट्सएप, टेलीग्राम या SMS पर APK फाइल भेजकर कार्ड या KYC वेरिफिकेशन नहीं करवाता।
- Unknown Sources को हमेशा बंद रखें:
- अपने Android फोन की Settings → Security → Install unknown apps में जाएं।
- सुनिश्चित करें कि WhatsApp, Chrome, और Messages के लिए यह सेटिंग हमेशा "Not Allowed" पर सेट हो।
- Accessibility Permissions की जांच करें:
- Settings → Accessibility → Installed / Downloaded Apps में जाएं।
- यदि किसी अनजान ऐप को यह परमिशन मिली है, तो उसे तुरंत ऑफ करें।
- M-Kavach 2 ऐप का इस्तेमाल करें:
- C-DAC (भारत सरकार) द्वारा विकसित M-Kavach 2 ऐप डाउनलोड करें। यह फोन के सभी हिडन ऐप्स और खतरनाक परमिशन को तुरंत स्कैन करके डिटेक्ट करता है।
5. अगर गलती से APK इंस्टॉल हो जाए तो क्या करें?
- तुरंत Airplane Mode चालू करें: फोन का इंटरनेट और मोबाइल नेटवर्क तुरंत बंद करें ताकि ठगों का रिमोट कनेक्शन कट जाए।
- Safe Mode में जाकर अनइंस्टॉल करें: फोन को Safe Mode में रीस्टार्ट करें। इसके बाद Settings → Apps में जाकर उस संदिग्ध ऐप को अनइंस्टॉल करें।
- 1930 पर कॉल करें: अगर पैसे कटने का कोई भी मैसेज आए, तो गोल्डन ऑवर्स के भीतर 1930 पर कॉल करके बैंक ट्रांजैक्शन रोकने की रिक्वेस्ट दर्ज कराएं। cybercrime.gov.in पर भी शिकायत दर्ज करें।
- फोन को Factory Reset करें: अगर ऐप आसानी से न हटे, तो अपने जरूरी फोटो और कॉन्टैक्ट्स का सुरक्षित बैकअप लेकर फोन को पूरी तरह Factory Reset कर लें।
संदर्भ और स्रोत
- गिरफ्तारी और APK संख्या के आंकड़े The Hindu की रिपोर्टिंग और मुंबई क्राइम ब्रांच की ब्रीफिंग पर आधारित हैं।
- डिवाइस/फ्रॉड शिकायत: cybercrime.gov.in · खोए फोन ब्लॉक: Sanchar Saathi / CEIR।
संबंधित गाइड और सुरक्षा अलर्ट
Read next
Malware
Cyber Crime, Malware & Types of Hackers: Complete Reference Guide

Social Engineering
Why Growing Trust in Digital Payments Leaves Indians More Exposed to Cybercrime: The Convenience Paradox Explained

Social Engineering