ई-चालान का संदेश आया? जुड़ी APK इंस्टॉल न करें, पहले आधिकारिक जाँच करें
भारत में Android उपयोगकर्ताओं को नकली चालान के नाम पर ऐप इंस्टॉल कराने का तरीका CERT-In ने दर्ज किया है। असली चालान की जाँच और संदेश से मिली फाइल खोलना अलग काम हैं; “अपडेट” का अगला बटन भी जोखिम बढ़ा सकता है।

त्योहारी आवाजाही की तैयारी के बीच फोन पर वाहन के चालान का संदेश आ जाए तो उसे तुरंत निपटाने का मन हो सकता है। लेकिन साथ में भेजी गई APK फाइल खोलना चालान देखना भर नहीं है। यह Android पर ऐप इंस्टॉल कराने का रास्ता हो सकता है। भारत में ऐसे संदेश की सही प्रतिक्रिया दो हिस्सों में है: संभावित चालान को आधिकारिक माध्यम से जाँचें और अनजान फाइल को फोन में जगह न दें।
CERT-In की 17 मार्च 2026 की चेतावनी भारत के Android उपयोगकर्ताओं को निशाना बनाने वाले RTO और ई-चालान के बहाने फैलाए गए मैलवेयर का वर्णन करती है। यह अक्टूबर की नई चेतावनी या इस सप्ताह मामलों में बढ़ोतरी का दावा नहीं है। उपलब्ध आधिकारिक जानकारी में बताए गए तरीके को समझने से संदेश मिलने पर जल्दबाजी में ऐप लगाने की गलती से बचा जा सकता है।
रसीद के नाम पर ऐप क्यों भेजा जा रहा है?
CERT-In के अनुसार हमलावर चालान बन जाने का संदेश देकर रसीद डाउनलोड करने को कहते हैं। संदेश में ऐप की फाइल या उसे डाउनलोड करने वाला लिंक हो सकता है। एजेंसी ने “RTO Challan.apk”, “RTO E Challan.apk” और “MParivahan.apk” जैसे नाम दर्ज किए हैं। ये नाम उदाहरण हैं, पूरी सूची नहीं। केवल नाम अलग होने से फाइल सुरक्षित नहीं हो जाती, और सरकारी सेवा जैसा नाम उसकी सरकारी उत्पत्ति साबित नहीं करता।
APK, Android ऐप का इंस्टॉलेशन पैकेज है, साधारण फोटो या पढ़ने वाली रसीद नहीं। इसीलिए पहली उपयोगी जाँच जुर्माने की रकम नहीं, यह है कि संदेश आपसे वास्तव में करवाना क्या चाहता है। अगर आगे बढ़ने के लिए ऐप लगाना, अनजान स्रोत को अनुमति देना या फोन की सुरक्षा बंद करना पड़े, तो वहीं रुकें। असली चालान होने की संभावना को नकारना जरूरी नहीं; उसे जाँचने का रास्ता बदलना जरूरी है।
पहली इंस्टॉलेशन के बाद “अपडेट” भी जाल हो सकता है
चेतावनी में बताया गया हमला कई चरणों में काम करता है। पहले लगाया गया ऐप अगले हानिकारक हिस्से को पहुँचाने का काम करता है। उसके अंदर “Install Update” दबाने पर असली मैलवेयर इंस्टॉल होता है। CERT-In के मुताबिक बाद वाला हिस्सा ऐप की सामान्य सूची में दिखाई नहीं देता और SMS, फोन कॉल तथा पृष्ठभूमि में चलने जैसी अनुमतियाँ माँगता है। इसलिए केवल शुरुआती आइकन हट जाना पूरे फोन के साफ होने का प्रमाण नहीं है।
एजेंसी ने इसी अभियान में VPN कनेक्शन बनाने की अनुमति और वित्तीय जानकारी लेने वाली नकली स्क्रीन का भी उल्लेख किया है। SMS पढ़ने की अनुमति मिल जाने पर OTP हमलावर के सर्वर तक भेजे जा सकते हैं। यह उस दर्ज हमले का तरीका है, हर चालान संदेश या हर Android ऐप का व्यवहार नहीं। किसी असली सरकारी ऐप को केवल मिलते-जुलते नाम के कारण हानिकारक नहीं कहा जा सकता।
संदेश छोड़कर चालान कहाँ जाँचें
CERT-In सीधे echallan.parivahan.gov.in या अपने राज्य की ट्रैफिक पुलिस की आधिकारिक वेबसाइट अथवा ऐप पर चालान सत्यापित करने को कहता है। संदेश के लिंक से आगे जाने के बजाय सही पता स्वतंत्र रूप से खोलें। विभाग का नाम, लोगो या फाइल का नाम देखकर पहचान तय न करें। किसी भुगतान या जानकारी देने से पहले सुनिश्चित करें कि आप सचमुच संबंधित आधिकारिक सेवा पर हैं, संदेश भेजने वाले के बनाए पृष्ठ पर नहीं।
इस लेख के लिए की गई जाँच में केंद्रीय पोर्टल को स्वचालित रूप से खोलने की कोशिश का समय समाप्त हो गया; यहाँ उसकी मौजूदा स्क्रीन या व्यक्तिगत चालान का सत्यापन नहीं किया गया है। यह पता CERT-In की सिफारिश के आधार पर दिया गया है। पोर्टल आपके यहाँ न खुले तो संदेश में भेजी वैकल्पिक APK को उपाय न मानें। अपने राज्य की ट्रैफिक पुलिस के स्वतंत्र रूप से मिले आधिकारिक संपर्क से पुष्टि करें।
- संदेश की फाइल इंस्टॉल न करें और सुरक्षा चेतावनी को पार करने की कोशिश न करें।
- चालान की जाँच के लिए आधिकारिक पता अलग से खोलें, संदिग्ध संदेश के जवाब में निजी जानकारी न भेजें।
- अज्ञात ऐप को SMS, फोन या सुलभता की अनुमति न दें और उसके कहने पर VPN न बनाएँ।
- परिवार को सचेत करते समय हानिकारक फाइल या क्लिक करने योग्य लिंक आगे न भेजें।
सुलभता की अनुमति सिर्फ एक अतिरिक्त बटन नहीं
Google के हिन्दी सहायता पृष्ठ के अनुसार सुलभता सेटिंग का अधिकार मिलने पर ऐप स्क्रीन पर मौजूद सामग्री पढ़ सकता है और आपकी ओर से ऐप के साथ कार्रवाई कर सकता है। ये सुविधाएँ वास्तविक जरूरतों के लिए उपयोगी हैं, खासकर दिव्यांग उपयोगकर्ताओं के लिए। जोखिम उनका होना नहीं, किसी अनजान या अपुष्ट ऐप को उनका नियंत्रण देना है। CERT-In भी ऐसे ऐप के लिए सुलभता सेवा चालू न करने की सलाह देता है।
Google पाबंदी वाली सेटिंग को अनुमति देने से पहले डेवलपर पर भरोसा होना जरूरी बताता है। उसके कुछ चरण Android 13 और बाद के संस्करणों के लिए हैं; हर निर्माता के फोन में मेनू एक जैसा नहीं होगा। चालान दिखाने का दावा करने वाला अनजान ऐप सुरक्षा रोक हटवाए तो निर्देश का पालन करने के बजाय प्रक्रिया रोकें। किसी वैध ऐप को अनुमति की जरूरत हो सकती है, इसलिए अंतिम पहचान उसके आधिकारिक स्रोत से करें।
Play Protect चालू रखें, लेकिन उसे पहचान-पत्र न मानें
Google Play Protect ऐप इंस्टॉल करते समय और समय-समय पर फोन की जाँच करता है। Google का हिन्दी पृष्ठ कहता है कि यह दूसरे स्रोतों से आए संभावित हानिकारक ऐप के बारे में चेतावनी दे सकता है, उन्हें बंद कर सकता है या हटा सकता है। Play Store में प्रोफ़ाइल आइकन से Play Protect और फिर उसकी सेटिंग खोलकर ऐप स्कैन करने का विकल्प चालू रखें। CERT-In भी इसे चालू रखने की सिफारिश करता है।
यह सुरक्षा की एक परत है, किसी फाइल के सरकारी होने की मुहर नहीं। चेतावनी न आना इस बात का पर्याप्त प्रमाण नहीं कि अनजान संदेश से आई APK भरोसेमंद है। उसी तरह अच्छी भाषा या परिचित नाम पर भरोसा करके जाँच न छोड़ें। किसी कथित सहायता कर्मचारी के कहने पर Play Protect बंद करना या अनजान स्रोत की अनुमति खोलना उस सुरक्षा को हटा सकता है जिसकी इस समय जरूरत है।
ऐप पहले ही लगा लिया हो तो अगला कदम
CERT-In की सलाह है कि संदिग्ध APK लग चुकी हो तो मोबाइल डेटा और Wi-Fi बंद करें, सेटिंग में जाकर संदिग्ध ऐप हटाएँ और भरोसेमंद सुरक्षा स्कैन करें। पासवर्ड तथा UPI PIN बदलना और खाते में अनधिकृत लेन-देन देखना भी उसकी सिफारिशों में है। संवेदनशील खाते सँभालने के लिए दूसरे भरोसेमंद उपकरण और बैंक के आधिकारिक चैनल का उपयोग करें, संदिग्ध ऐप के भीतर दिख रहे सहायता नंबर का नहीं।
Google की Android मैलवेयर सहायता भी अविश्वसनीय ऐप हटाने, सिस्टम और सुरक्षा अपडेट जाँचने तथा खाते की सुरक्षा समीक्षा करने को कहती है। समस्या के संकेत बने रहें तो निर्माता की मदद या डिवाइस रीसेट की जरूरत पड़ सकती है। किसी एक स्कैन, आइकन गायब होने या फोन फिर सामान्य दिखने को पूर्ण सफाई की गारंटी न मानें। रीसेट से पहले जरूरी डेटा और खाते तक दोबारा पहुँचने की व्यवस्था पर आधिकारिक सहायता लें।
पैसा गया हो या बैंक खाते में अनजान लेन-देन दिखे तो बैंक को तुरंत बताएँ। CERT-In वित्तीय साइबर धोखाधड़ी के लिए 1930 और cybercrime.gov.in पर रिपोर्ट करने का रास्ता देता है। फोन की सफाई पूरी होने का इंतजार करके रिपोर्ट न टालें। संदेश का समय, भेजने वाला नंबर और लेन-देन का विवरण शिकायत के लिए सुरक्षित रखें, पर सार्वजनिक समूह में निजी जानकारी या हानिकारक फाइल साझा न करें। रिपोर्ट करना धन-वापसी की गारंटी नहीं है।
सबसे जरूरी फर्क यही है: चालान का जवाब देना और अनजान ऐप को अनुमति देना एक ही प्रक्रिया नहीं। आधिकारिक रास्ते से जाँच करें; संदेश की जल्दबाजी को अपने फोन की सुरक्षा सेटिंग बदलने का कारण न बनने दें।
संपादकीय नोट। यह भारत के पाठकों के लिए सामान्य डिजिटल सुरक्षा जानकारी है, किसी व्यक्तिगत फोन की जाँच या कानूनी सलाह नहीं। किसी वास्तविक चालान को अनदेखा न करें; संबंधित प्राधिकरण से पुष्टि करें। सुरक्षा स्कैन, शिकायत या ऐप हटाने से पूरी सफाई अथवा धन-वापसी की गारंटी नहीं है। वित्तीय नुकसान में बैंक और आधिकारिक साइबर अपराध सहायता से तुरंत संपर्क करें।
स्रोत
- CERT-In: RTO और ई-चालान के नाम पर Android मैलवेयर अभियान, मूल चेतावनी 17 मार्च 2026; हमला, आधिकारिक सत्यापन और सहायता के कदम
- Google Play सहायता, हिन्दी: Play Protect की जाँच, चेतावनी और ऐप हटाने की क्षमताएँ
- Android सहायता, हिन्दी: पाबंदी वाली सेटिंग और सुलभता अनुमति का असर
- Google खाता सहायता, Android और हिन्दी: मैलवेयर हटाना, अपडेट और समस्या बनी रहने पर सहायता
हमें बेहतर बनाने में मदद करें
क्या यह लेख उपयोगी था?
एक गुमनाम प्रतिक्रिया Sona News को लेख, शीर्षक और स्रोत-संदर्भ बेहतर करने में मदद करती है।
आगे पढ़ें

फोटो कॉपी होना पर्याप्त नहीं। पहले नए फोन पर कॉल, संदेश, ऑथेंटिकेटर, पासकी और रिकवरी का परीक्षण करें; फिर खाते हटाएँ, निर्माता का erase/reset चलाएँ और SIM या मेमोरी कार्ड निकालकर ही फोन सौंपें।
पढ़ना जारी रखें


