I4C Boss Scam WhatsApp Takeover Cyber Fraud Alert

I4C साइबर अलर्ट: क्या है ‘बॉस स्कैम’ और कॉरपोरेट जगत में क्यों मचा है हड़कंप?

केंद्रीय गृह मंत्रालय (MHA) के अधीन कार्यरत भारतीय साइबर अपराध समन्वय केंद्र (I4C) ने देश भर के कॉरपोरेट्स, स्टार्टअप्स, चार्टर्ड अकाउंटेंट्स (CAs), चीफ फाइनेंशियल ऑफिसर्स (CFOs) और वित्त प्रबंधकों के लिए एक अत्यंत गंभीर और तत्काल सुरक्षा एडवाइजरी जारी की है। साइबर अपराधियों ने वित्तीय धोखाधड़ी का एक बेहद परिष्कृत तरीका ईजाद किया है, जिसे तकनीकी भाषा में ‘बॉस स्कैम’ (Boss Scam / CEO Fraud) या ‘WhatsApp Account Takeover Fraud’ कहा जा रहा है।

इस नए साइबर हमले में हैकर्स किसी आम नागरिक के बजाय सीधे कंपनियों के वरिष्ठ अधिकारियों (MD, CEO, डायरेक्टर) या उनके फाइनेंस एग्जीक्यूटिव्स को निशाना बना रहे हैं। हमलावर कंपनियों के वित्त विभाग में काम करने वाले कर्मचारियों को व्हाट्सएप पर ‘Statement of Account’, ‘MCA Compliance Notice’ या ‘RBI Mandatory Guideline’ के नाम से मैलिशियस (संक्रमित) फाइल्स भेजते हैं। जैसे ही कर्मचारी इस फाइल को खोलता है, उसका व्हाट्सएप अकाउंट हैक हो जाता है। इसके बाद हैकर्स कंपनी के उच्चाधिकारी का रूप धारण कर अकाउंटेंट को आपातकालीन फंड ट्रांसफर करने का निर्देश देते हैं और पलक झपकते ही कंपनी के खातों से करोड़ों रुपये साफ कर दिए जाते हैं।

साइबर ठगों का खतरनाक मॉडस ऑपरेंडी: फर्जी RBI, MCA और Statement of Account फाइल्स का खेल

I4C के साइबर विशेषज्ञों द्वारा उजागर की गई जांच के अनुसार, यह स्कैम सामान्य फिशिंग की तुलना में कई गुना अधिक घातक है क्योंकि यह सोशल इंजीनियरिंग और एडवांस ट्रोजन मैलवेयर का मिश्रण है।

  • पहला चरण (टारगेट की पहचान): ठग LinkedIn, कंपनी वेबसाइट्स और MCA डेटाबेस से यह पता लगाते हैं कि किसी कंपनी में फंड ट्रांसफर और बैंकिंग ऑपरेशन्स कौन संभाल रहा है (जैसे अकाउंटेंट, फाइनेंस हेड या CFO)।
  • दूसरा चरण (मैलिशियस फाइल डिलीवरी): पीड़ित को व्हाट्सएप पर एक पीडीएफ या एक्सेल फाइल जैसी दिखने वाली फाइल भेजी जाती है, जिसका नाम Statement_of_Account_Sept2026.apk, MCA_Annual_Filing_Notice.pdf.apk या RBI_Regulatory_Inspection.zip होता है।
  • तीसरा चरण (अकाउंट टेकओवर): फाइल पर क्लिक करते ही फोन के बैकग्राउंड में स्पाईवेयर इंस्टॉल हो जाता है, जो एसएमएस पढ़ने, ओटीपी इंटरसेप्ट करने और व्हाट्सएप क्रेडेंशियल्स चुराने की अनुमति ले लेता है। इससे हैकर पीड़ित के नंबर से व्हाट्सएप वेब या पैरेलल सेशन एक्टिवेट कर लेता है।
  • चौथा चरण (अर्जेंट फंड ट्रांसफर का दबाव): हैक किए गए व्हाट्सएप से कंपनी के अकाउंटेंट को मैसेज भेजा जाता है—“मैं बहुत जरूरी बोर्ड मीटिंग / क्लाइंट डील में व्यस्त हूँ, फोन नहीं उठा सकता। इस वेंडर को तुरंत ₹45 लाख RTGS करो, एग्रीमेंट शाम को साइन होगा।” दबाव और बॉस के प्रोफाइल को देखकर कर्मचारी बिना सत्यापन के पैसे ट्रांसफर कर देता है।

तालिका 1: ‘Boss Scam’ अटैक की 4-चरणीय प्रक्रिया व पहचान के प्रमुख संकेत

अटैक का चरण हैकर्स का तरीका (Attack Vector) संदेश / फाइल का बहाना पहचानने का तरीका (Red Flags)
1. रीकॉन व संपर्क अनजान नंबर से प्रोफेशनल टोन में मैसेज “वेंडर लेजर मिसमैच”, “ऑडिट क्वेरी” अनचाही फाइल डाउनलोड करने का दबाव
2. मैलवेयर इंजेक्शन डबल एक्सटेंशन (.pdf.apk या .scr) ‘RBI Compliance Notice 2026’ फाइल खोलने पर ‘Unknown Source Install’ मांगना
3. सेशन हाइजैकिंग OTP बाईपास व रिमोट एक्सेस बैकग्राउंड में व्हाट्सएप री-रजिस्ट्रेशन व्हाट्सएप से अचानक ऑटोमैटिक लॉगआउट होना
4. फंड डायवर्जन इम्पर्सनेशन (बॉस बनकर चैट) “अति आवश्यक भुगतान, नो-कॉलिंग प्रोटोकॉल” नया बैंक खाता और तुरंत ट्रांसफर की हड़बड़ी

तालिका 2: कॉरपोरेट सुरक्षा चेकलिस्ट: पारंपरिक गलतियां बनाम I4C अनुशंसित प्रोटोकॉल

सुरक्षा पैमाना असुरक्षित पारंपरिक तरीका (High Risk) I4C अनुशंसित अनिवार्य मानक (Safe SOP)
फंड ट्रांसफर ऑथराइजेशन व्हाट्सएप मैसेज या ईमेल स्क्रीनशॉट पर भुगतान टू-पर्सन वॉइस वेरिफिकेशन + ERP आधारित इनवॉइस अप्रूवल
व्हाट्सएप सिक्योरिटी केवल डिफॉल्ट एसएमएस वेरिफिकेशन 6-डिजिट Two-Step Verification PIN + लिंक्ड डिवाइस की नियमित जांच
अनजान फाइल्स हैंडलिंग बिना एक्सटेंशन जांचे मोबाइल पर फाइल्स खोलना .apk, .scr, .exe फाइल्स पर पूर्ण प्रतिबंध; सैंडबॉक्स्ड स्कैनिंग
इंसीडेंट रिस्पांस धोखाधड़ी होने पर आंतरिक जांच में समय गंवाना पहले 2 घंटे (Golden Hour) में 1930 डायल करना व बैंक को अलर्ट करना

WhatsApp अकाउंट टेकओवर से बचाव: CFOs, CAs और फाइनेंस टीमों के लिए 5 गोल्डन रूल्स

गृह मंत्रालय के I4C और साइबर सुरक्षा विशेषज्ञों ने सभी कंपनियों और वित्त पेशेवरों को निम्नलिखित 5 सख्त सुरक्षा प्रोटोकॉल तत्काल लागू करने के निर्देश दिए हैं:

  1. ‘No Call, No Transfer’ नियम लागू करें: कंपनी में चाहे कितना भी वरिष्ठ अधिकारी क्यों न हो, केवल व्हाट्सएप या टेक्स्ट मैसेज पर मिले निर्देश के आधार पर ₹1 का भी भुगतान न करें। रजिस्टर्ड लैंडलाइन या ज्ञात मोबाइल नंबर पर सीधी वॉयस कॉल कर ट्रांसफर की पुष्टि करना अनिवार्य बनाएं।
  2. Two-Step Verification अनिवार्य रूप से सक्रिय करें: अपने व्हाट्सएप की सेटिंग्स (Settings > Account > Two-Step Verification) में जाकर 6-अंकों का गुप्त पिन सेट करें और अपना आधिकारिक ईमेल जोड़ें। इससे कोई भी हैकर आपका ओटीपी मिलने पर भी अकाउंट टेकओवर नहीं कर पाएगा।
  3. ‘Linked Devices’ की साप्ताहिक जांच करें: व्हाट्सएप सेटिंग्स में ‘Linked Devices’ पर जाएं। यदि कोई अनजान ब्राउज़र, मैक या विंडोज सेशन सक्रिय दिखे, तो तुरंत ‘Log Out’ पर क्लिक करें।
  4. मोबाइल में APK इंस्टॉलेशन ब्लॉक करें: कंपनी के काम में इस्तेमाल होने वाले स्मार्टफोन्स पर ‘Install from Unknown Sources’ को हमेशा डिसेबल रखें। किसी भी आधिकारिक सरकारी एजेंसी (RBI, MCA, Income Tax) द्वारा व्हाट्सएप पर APK फाइल्स नहीं भेजी जातीं।
  5. नया बैंक खाता जुड़ने पर 24 घंटे का कूलिंग पीरियड: यदि कोई पुराना वेंडर अचानक बैंक खाता बदलने का अनुरोध करता है, तो उसके आधिकारिक लेटरहेड और वेंडर मैनेजमेंट टीम के स्वतंत्र सत्यापन के बिना नया खाता न जोड़ें।

अगर धोखाधड़ी हो जाए तो क्या करें? ‘Golden Hour’ और 1930 रिकवरी प्रोटोकॉल

यदि दुर्भाग्यवश आपकी कंपनी या किसी कर्मचारी के साथ ऐसा साइबर फ्रॉड हो जाता है, तो घबराने के बजाय तत्काल निम्नलिखित आपातकालीन कदम उठाएं:

  • तत्काल 1930 डायल करें: राष्ट्रीय साइबर हेल्पलाइन नंबर 1930 पर तुरंत कॉल करें या cybercrime.gov.in पर शिकायत दर्ज करें। अपराध के शुरुआती 2 से 3 घंटों को ‘गोल्डन ऑवर’ (Golden Hour) कहा जाता है, जिसमें I4C का ऑटोमेटेड पोर्टल देश भर के बैंकों से जुड़कर फ्रॉड की रकम को रिसीविंग म्यूल अकाउंट्स में फ्रीज करवा सकता है।
  • बैंक के नोडल अधिकारी से संपर्क: अपनी संबंधित बैंक शाखा और कॉर्पोरेट रिलेशनशिप मैनेजर को तुरंत ट्रांजैक्शन यूटीआर (UTR) नंबर के साथ ईमेल भेजकर ट्रांजैक्शन स्टॉप करने का अनुरोध करें।
  • व्हाट्सएप सपोर्ट को रिपोर्ट करें: support@whatsapp.com पर ईमेल भेजकर अपने नंबर का हाइजैक्ड सेशन टर्मिनेट करने का अनुरोध करें। ईमेल की विषय रेखा में “Lost/Stolen: Please deactivate my account +91XXXXXXXXXX” लिखें।

PaisaKhabar वर्डिक्ट: वित्तीय लेन-देन में ‘सख्त एसओपी’ ही सबसे बड़ा सुरक्षा कवच

PaisaKhabar साइबर रिसर्च डेस्क का स्पष्ट मानना है कि तकनीकी टूल्स कितने भी उन्नत क्यों न हो जाएं, साइबर अपराधी हमेशा मानव मनोविज्ञान की जल्दबाजी और पदानुक्रम (Hierarchy) के दबाव का फायदा उठाते हैं। जब किसी कनिष्ठ अकाउंटेंट को ‘बॉस’ का मैसेज दिखता है, तो वह सवाल पूछने से कतराता है।

हर कॉर्पोरेट हाउस, सीए फर्म और एमएसएमई (MSME) को यह स्पष्ट नीति बनानी चाहिए कि “सत्यापन के कारण देर होना स्वीकार्य है, लेकिन बिना सत्यापन के फंड ट्रांसफर करना अक्षम्य है।” डिजिटल दौर में सतर्कता ही आपकी पूंजी की सबसे बड़ी संरक्षक है।

🛡️ स्रोत: भारतीय साइबर अपराध समन्वय केंद्र (I4C), गृह मंत्रालय (MHA) एडवाइजरी व राष्ट्रीय साइबर सुरक्षा प्रभाग। आंकड़े व दिशा-निर्देश आधिकारिक रूप से सत्यापित हैं (अपडेट: 22 September 2026)।

By Deepak Singh

Founder and Financial Content Writer at PaisaKhabar.in. Covering Banking, Loans, Government Schemes, and Personal Finance in simple Hindi.

Leave a Reply

Your email address will not be published. Required fields are marked *