स्कैम और मैलवेयर

क्या पासकी फ़िशिंग का शिकार हो सकती है?

पासकी उन सबसे बेहतरीन सुरक्षा सुधारों में से एक है जो ज़्यादातर लोग कर सकते हैं: किसी हूबहू दिखने वाले धोखेबाज़ पेज पर अपनी जानकारी टाइप कीजिए और चुराने के लिए ठग के पास कुछ नहीं होता। यह बात आज भी सच है। लेकिन 2026 में शोधकर्ताओं ने एक रास्ता दर्ज किया — ठग पासकी पर हमला नहीं करते, वे उसके पास बैठे कमज़ोर बैकअप लॉगिन पर हमला करते हैं। यहां सरल शब्दों में बताया गया है कि यह कैसे काम करता है।

पासकी को फ़िश करना क्यों मुश्किल है

पासकी आपके पासवर्ड की जगह एक ऐसा राज़ रख देती है जो आपके फ़ोन या लैपटॉप पर रहता है और एक ठीक-ठीक वेबसाइट से बंधा होता है। जब आप साइन इन करते हैं, आपका डिवाइस कुछ भी करने से पहले असली वेब पता जांचता है। किसी हूबहू दिखने वाले धोखेबाज़ पेज पर पहुंचते ही पासकी बस काम करने से इनकार कर देती है — ठग के पकड़ने और दोबारा इस्तेमाल करने के लिए कोई कोड या पासवर्ड होता ही नहीं।

वह सुरक्षा असली है, और इसीलिए पासकी इस्तेमाल करने लायक है। पेच पासकी में नहीं है। पेच उन बाकी सब तरीकों में है जिनसे आपका अकाउंट अब भी साइन इन करने देता है।

कमज़ोर जगह: आपके बैकअप लॉगिन

जब आप पासकी सेट करते हैं, तब आम तौर पर पुराने साइन-इन तरीके चालू ही रह जाते हैं — एक पासवर्ड, एक टेक्स्ट-मैसेज कोड, एक ऐप कोड, या ईमेल रीसेट लिंक। वे “ज़रूरत पड़ने पर” के तौर पर वहीं रहते हैं, ताकि डिवाइस खोने पर आप बाहर न रह जाएं।

ठग यह जानते हैं। पासकी से भिड़ने के बजाय, वे आपको उन्हीं कमज़ोर बैकअप में से किसी एक की ओर मोड़ देते हैं, क्योंकि जो कोड आप पढ़ या टाइप कर सकते हैं, वह ऐसी चीज़ है जिसे सौंपने के लिए आपको फुसलाया जा सकता है। पासकी ने अपना काम किया; ठगी बस उसके चारों ओर से निकल गई।

तरकीब, सरल शब्दों में

“डाउनग्रेड” वाला दबाव: एक नकली लॉगिन पेज चुपचाप पासकी विकल्प छिपा देता है और सिर्फ़ “कोड से साइन इन करें” या “इसके बजाय अपना पासवर्ड इस्तेमाल करें” देता है। आप उसका पालन करते हैं और कोड डालते हैं — जिसे ठग ठीक उसी पल असली साइट पर टाइप कर देता है।

नकली “सुरक्षा अपग्रेड”: कोई संदेश या पॉप-अप कहता है कि आपको “फिर से रजिस्टर करना” या “नई पासकी जोड़नी” होगी। इसका पालन करना दरअसल ठग के डिवाइस को आपके अकाउंट में रजिस्टर कर देता है। और हेल्प-डेस्क कॉल: सपोर्ट का रूप धरे कोई “आपकी पहचान सत्यापित करने के लिए” एक रिकवरी कोड पढ़कर सुनाने को कहता है। हर मामले में पासकी टिकी रही — आपको बस उसके चारों ओर से घुमा दिया गया।

खुद को कैसे बचाएं

किसी भी ऐसे लॉगिन पर शक कीजिए जो आपकी पासकी छोड़ दे। अगर कोई पेज अचानक कोड या पासवर्ड मांगे जबकि आपकी पासकी आम तौर पर सीधे काम कर जाती है, रुकिए, और साइट को खुद बुकमार्क या उसके ऐप से खोलिए। किसी को भी कभी कोड या रिकवरी वाक्यांश पढ़कर मत सुनाइए — असली सपोर्ट नहीं मांगेगा। और “नई पासकी जोड़ें” वाले उन संकेतों को अनदेखा कीजिए जो आपने शुरू नहीं किए; पासकी सिर्फ़ ऐप की अपनी सेटिंग्स के अंदर से जोड़िए।

जहां सेवा अनुमति दे, सबसे कमज़ोर बैकअप बंद कर दीजिए: टेक्स्ट-मैसेज कोड छोड़कर ऐप कोड या दूसरी पासकी अपनाइए। और अपनी सबसे संवेदनशील फ़ाइलों को लॉगिन के पूरे किस्से से बाहर ही रखिए — अपने ही डिवाइस पर एन्क्रिप्टेड स्टोरेज में रखी हुई, ताकि कोई ऑनलाइन अकाउंट हाईजैक भी हो जाए तो कुछ उजागर न हो।

Sealby कहां फ़िट बैठता है

Sealby आपकी निजी तस्वीरें, नोट्स और फ़ाइलें आपके iPhone पर AES-256 से एन्क्रिप्ट किए एक वॉल्ट में रखता है, जिसे सिर्फ़ आप ही खोलते हैं। यह कोई लॉगिन सेवा नहीं है और आपकी पासकी को प्रबंधित नहीं कर सकता — और यह ऐसा दावा भी नहीं करता।

अच्छी पासकी आदतों से इसकी एक बात मिलती है: कोई ताला उतना ही मज़बूत होता है जितनी उसकी अतिरिक्त चाबी। जो सबसे ज़रूरी है उसे सिर्फ़ अपने नियंत्रण वाले ताले के पीछे रखिए, और किसी “बैकअप” रास्ते पर जाने के हर अनुरोध को थमकर सोचने की वजह मानिए।

यह सामान्य जानकारी है, सुरक्षा सलाह नहीं। ठगी की तरकीबें और अकाउंट सेटिंग्स समय के साथ बदलती हैं और सेवा तथा डिवाइस के अनुसार अलग होती हैं — मौजूदा, भरोसेमंद स्रोत देखें और किसी भी अप्रत्याशित साइन-इन कदम को सावधानी से लें।

संक्षिप्त उत्तर

क्या मुझे पासकी इस्तेमाल करना बंद कर देना चाहिए?

नहीं। पासकी अब भी पासवर्ड से कहीं ज़्यादा सुरक्षित है, क्योंकि चुराने के लिए दोबारा इस्तेमाल होने वाला कोई राज़ नहीं होता और वे हूबहू दिखने वाली साइटों पर काम नहीं करतीं। यहां बताया गया जोखिम उनके पास मौजूद कमज़ोर बैकअप लॉगिन में है, पासकी में नहीं।

मुझे कैसे पता चले कि कोई लॉगिन पेज असली है?

दिखावट से मत आंकिए — धोखेबाज़ पेज असली की नकल करते हैं। किसी लिंक पर जाने के बजाय साइट को खुद बुकमार्क या उसके ऐप से खोलिए, और अगर आपकी पासकी अचानक छोड़कर कोड या पासवर्ड मांगा जाए तो शक कीजिए।

किसी ने मुझसे एक कोड पढ़कर सुनाने को कहा। क्या यह कभी ठीक है?

नहीं। आपके फ़ोन पर भेजा गया या किसी ऐप में दिखा कोड एक चाबी है, पहचान की जांच नहीं। असली सपोर्ट कभी आपसे उसे पढ़कर सुनाने को नहीं कहेगा। जो कोई ऐसा करता है वह उसी पल आपके रूप में साइन इन करने की कोशिश कर रहा है।

अगर मैं पहले ही कोई कोड सौंप चुका हूं या किसी संकेत को मंज़ूरी दे चुका हूं तो क्या करूं?

तेज़ी से कार्रवाई कीजिए। असली साइट या ऐप खोलिए, अपना पासवर्ड बदलिए, और साइन-इन डिवाइसों या सक्रिय सत्रों की सूची जांचिए — जिसे न पहचानें उसे हटा दीजिए। फिर अकाउंट के बैकअप लॉगिन तरीकों की समीक्षा कीजिए और सबसे कमज़ोर वाले बंद कर दीजिए।

← जानें

आपकी तिजोरी तैयार है।

Sealby डाउनलोड करें और जो अहम है उसे सुरक्षित करें। सेटअप एक मिनट से भी कम में, और कोई अकाउंट नहीं बनाना।

App Store से डाउनलोड करें

iPhone और iPad · iOS 17+ · मुफ़्त