मुख्य सामग्री पर जाएँ
JoshWell
Read in English

Phone Hack है या नहीं कैसे पता करें: असली संकेत, *#21# का सच, 10 मिनट का चेक

लेखक समीर खान, डिजिटल सुरक्षा और प्राइवेसी लेखकअपडेट किया गया: 1 अक्टूबर 202612 मिनट में पढ़ें
जल्दी में हैं? झटपट सारांश
  • ✓गरम, slow phone और जल्दी खत्म होती battery लगभग हमेशा पुरानी battery या भारी app की वजह से होती है। असली संकेत अलग हैं: बिना माँगे OTP आना, आपके नाम से contacts को message जाना, ऐसा app जो आपने install नहीं किया, या WhatsApp का अचानक logout हो जाना
  • ✓कोई भी dial code यह नहीं बता सकता कि phone hack है या नहीं। *#21# सिर्फ यह दिखाता है कि आपकी voice calls कहीं forward हो रही हैं या नहीं; ##002# सारी forwarding बंद कर देता है। Caller का बताया हुआ कोई code कभी dial मत कीजिए — forwarding इसी तरह चालू करवाई जाती है
  • ✓इंडिया में "hack" का मतलब आम तौर पर चार में से एक चीज़ होता है: account पर कब्ज़ा, धोखे से install करवाया गया fake APK, scammer के नंबर पर call forwarding, या किसी जान-पहचान वाले का डाला हुआ monitoring app
  • ✓10 मिनट का चेक: Play Protect scan, पूरी app list, special permissions (Accessibility, device admin, SMS), call forwarding, Google account के devices, और WhatsApp के linked devices
  • ✓कुछ मिला और पैसों की बात है तो सबसे पहले बैंक और 1930 पर call कीजिए। फिर app हटाइए, किसी दूसरे साफ device से passwords बदलिए, और अगर remote-access या fake banking app install हुआ था तो factory reset कीजिए
Kaspersky के phone security plans देखें →

Phone कुछ दिनों से गरम हो रहा है, battery शाम 4 बजे तक खत्म, और WhatsApp पर एक forward आया है कि "यह secret code dial कीजिए, पता चल जाएगा phone hack है या नहीं"। आप Google पर "phone hack hai ya nahi kaise pata kare" लिखते हैं और बीस videos मिलते हैं — सबमें वही पाँच लक्षण, वही एक code।

उस सलाह में से ज़्यादातर दोनों तरफ से गलत है। जो लक्षण गिनाए जाते हैं वे आम तौर पर पुरानी battery के होते हैं। और जो चीज़ें इंडिया में लोगों के साथ सच में होती हैं — WhatsApp पर कब्ज़ा, "शादी का card" बनकर आया app जो OTP पढ़ता है, चुपचाप किसी अनजान नंबर पर forward होती calls — उनमें अक्सर इनमें से कोई लक्षण दिखता ही नहीं। इस गाइड में सीधी बात है: "hack" का असली मतलब क्या है, कौन से संकेत मायने रखते हैं, codes क्या करते हैं और क्या नहीं, 10 मिनट का चेक जो आप अभी कर सकते हैं, और कुछ मिल जाए तो क्या करना है।

इंडिया में "phone hack" का असली मतलब

फिल्मों वाला hacker भूल जाइए जो अँधेरे कमरे में keyboard पीट रहा है। आम आदमी के साथ लगभग हमेशा इनमें से एक चीज़ होती है:

1. Account पर कब्ज़ा, phone पर नहीं। किसी के पास आपका Google, Instagram या WhatsApp login है — phishing page से, किसी leaked site पर दोहराए गए password से, या उस 6-digit code से जो आपने बातों में आकर बता दिया। Phone खुद बिल्कुल साफ है। सबसे आम मामला यही है।

2. Malicious app जो आपने खुद install किया। WhatsApp पर message आता है, अक्सर किसी ऐसे contact से जिसका अपना phone पहले से infected है: शादी का निमंत्रण, "RTO e-challan", बैंक KYC update, PM-Kisan का form। Attachment एक .apk file होती है। Install होते ही वह SMS, notification और Accessibility access माँगती है, हर आने वाला OTP पढ़ती है, और खुद को आपके contacts को forward कर देती है। असली निमंत्रण photo, PDF या link होता है। App कभी नहीं।

3. Calls किसी और के नंबर पर forward। Delivery agent या customer care बनकर कोई call करता है और "order confirm करने के लिए" एक code dial करने को कहता है। वह code उसके नंबर पर call forwarding चालू कर देता है। फिर वह आपके WhatsApp या बैंक की verification call ("call me" वाला option) अपने phone पर उठा लेता है।

4. किसी जान-पहचान वाले का डाला हुआ monitoring app। Partner, रिश्तेदार या colleague को आपका unlocked phone कुछ मिनट मिल जाए, तो वह ऐसा spy app (stalkerware) डाल सकता है जो messages, location और photos की copy भेजता रहता है।

पाँचवीं category भी है — Pegasus जैसा सरकारी-स्तर का spyware, जिसकी reports पत्रकारों और activists के phones पर आई हैं। वह होता है, बहुत कम होता है, एक निशाने पर बहुत बड़ा खर्च आता है, और गरम phone का मतलब वह नहीं है।

वे लक्षण जो अकेले कुछ साबित नहीं करते

  • Battery जल्दी खत्म होना। दो-तीन साल में battery की capacity घट जाती है। Settings → Battery में दिख जाएगा कि कौन सा app खा रहा है; आम तौर पर Instagram, YouTube या कोई game।
  • Phone गरम होना। Charging, gaming, video call, गर्मी का मौसम और मोटा cover।
  • Phone slow होना। Storage 90% से ज़्यादा भरा हुआ, और पुराने hardware पर सालों के updates।
  • Data जल्दी खत्म होना। Auto-play videos और background backup।
  • Notification में ads आना। लगभग हमेशा कोई website जिसे आपने notification की permission दे दी थी। Chrome → Settings → Notifications में जाकर अनजान sites हटा दीजिए।
  • Browser में "13 virus मिले!" वाला page। वह विज्ञापन है, scan नहीं। Tab बंद कर दीजिए।

इनमें से कोई एक चीज़ अकेले सबूत नहीं है। कई चीज़ों में अचानक बदलाव, और साथ में नीचे की list में से कुछ — तब बात गंभीर है।

वे संकेत जो सच में मायने रखते हैं

  • OTP, password-reset email या login alert जो आपने माँगे ही नहीं
  • Contacts बता रहे हैं कि आपके नाम से message, link या पैसों की request आई, जो आपने भेजी नहीं
  • Phone में ऐसा app जो आपको याद नहीं कि install किया था, खासकर "System Update" या "Sync Service" जैसे आम नाम वाला
  • किसी अनजान app के पास Accessibility, device admin या SMS access
  • Play Protect बंद मिले, या WhatsApp/browser के लिए "Install unknown apps" चालू मिले, और यह आपने नहीं किया
  • WhatsApp पर "आपका नंबर दूसरे device पर register हो गया है", या Linked devices में कोई अनजान entry
  • SIM पर घंटों तक अचानक "No service", जबकि उसी network वाले बाकी लोगों के phone चल रहे हैं
  • Camera या mic का indicator (Android 12 और बाद में हरा dot) तब जले जब आप दोनों में से कुछ इस्तेमाल नहीं कर रहे
  • कोई transaction, loan enquiry या आपके नाम पर नया SIM जिसके बारे में आपको कुछ पता नहीं

*#21#, *#62# और ##002# का सच

ये call forwarding के standard network codes हैं। हर एक असल में क्या करता है:

  • *#21# दिखाता है कि आपकी सारी voice calls कहीं forward हो रही हैं या नहीं, और किस नंबर पर। आम phone पर जवाब आता है "not forwarded"।
  • *#62# दिखाता है कि phone unreachable होने पर calls कहाँ जाती हैं। यहाँ अक्सर आपके अपने operator की voicemail या missed-call service का नंबर दिखता है। यहाँ अनजान नंबर दिखना किसी चीज़ का सबूत नहीं है; घबराने से पहले operator से पूछ लीजिए।
  • ##002# हर तरह की forwarding एक साथ बंद कर देता है। इसे कभी भी dial करना safe है।

ये क्या नहीं कर सकते: malware, spy app, account पर कब्ज़ा या "tapping" पकड़ना। कोई code यह नहीं कर सकता। Call forwarding सिर्फ voice calls को मोड़ती है, आपके SMS को नहीं — इसलिए *#21# पर सब ठीक दिखने का यह मतलब नहीं कि कोई app आपके messages नहीं पढ़ रहा।

असली खतरा उल्टी तरफ है। जो codes *21* या *401* से शुरू होते हैं और जिनके बाद कोई phone नंबर लगता है, वे forwarding चालू करते हैं। 2024 में telecom department ने operators को code से call forwarding चालू करने की सुविधा बंद करने को कहा था, ठीक इसी scam की वजह से — फिर भी "यह code dial कीजिए" वाली calls पर police की चेतावनियाँ आती रही हैं। नियम सीधा है: caller का बोला हुआ कोई code कभी dial मत कीजिए। कुछ networks पर codes अलग होते हैं या चलते ही नहीं, इसलिए सबसे भरोसेमंद जगह है Phone app → Settings → Call forwarding, जो हर operator पर काम करती है।

10 मिनट का चेक (Android)

Samsung, Xiaomi, Realme वगैरह में menu के नाम थोड़े अलग होते हैं। Settings के अंदर वाला search bar हर चीज़ ढूँढ देता है।

  1. Play Protect चलाइए। Play Store → ऊपर अपनी profile photo → Play Protect → Scan। अगर यह बंद मिला और आपने बंद नहीं किया था, तो यह अपने आप में चेतावनी है।
  2. पूरी app list पढ़िए। Settings → Apps → See all apps। जो नाम पहचान में न आए, delete करने से पहले उसे Google पर search कर लीजिए। AnyDesk, TeamViewer QuickSupport जैसे remote-access apps हटा दीजिए, जब तक आपने उन्हें किसी ऐसे काम के लिए न डाला हो जो अभी भी चल रहा है।
  3. Special access देखिए। Settings → Accessibility → Downloaded apps, फिर Settings → Apps → Special app access → Device admin apps, Notification access, Display over other apps और Install unknown apps। जो भी अनजान दिखे, उसका access बंद कीजिए और app uninstall कीजिए। Accessibility वही permission है जिससे app आपकी screen पढ़ सकता है और आपकी जगह tap कर सकता है।
  4. SMS कौन पढ़ सकता है। Settings → Privacy → Permission manager → SMS। आपका messaging app, dialler और कुछ apps जो आपने खुद चुने। Torch, photo editor या "challan" app नहीं।
  5. Call forwarding। Phone app → Settings → Call forwarding, या *#21# dial कीजिए। जो आपने खुद नहीं लगाई, उसे ##002# से बंद कीजिए।
  6. Google account। myaccount.google.com → Security → Your devices खोलिए और जो device आपका नहीं है उसे sign out कीजिए। Recovery phone और email आपके ही हैं, यह देख लीजिए। Computer पर Gmail की settings में देखिए कि कोई forwarding address तो नहीं जुड़ा।
  7. Messaging और social sessions। WhatsApp → Settings → Linked devices। Telegram → Settings → Devices। Instagram → Accounts Centre → Password and security → Where you're logged in। जो अनजान हो, logout।
  8. आपके नाम पर कितने SIM हैं। Sanchar Saathi portal या app में "अपने नाम पर mobile connections जानें" वाला option है। जो नंबर आपका नहीं, उसे वहीं report कीजिए।

iPhone पर malicious apps बहुत कम होते हैं, जब तक phone jailbreak न किया गया हो। असली खतरे दो हैं: किसी को आपका Apple ID password पता होना, या कोई अनजान configuration profile। Settings → अपने नाम पर tap करके devices की list देखिए, Settings → General → VPN & Device Management में अनजान profile देखिए, और Settings → Privacy & Security → Safety Check चला लीजिए।

कुछ मिल गया तो क्या करें, इसी क्रम में

  1. सबसे पहले पैसा। अगर payment कट गया है या banking OTP share हो गया है, तो तुरंत बैंक की fraud helpline और फिर 1930 पर call कीजिए। पहले 30 मिनट की पूरी बात हमारी UPI, OTP और SIM-swap scam वाली गाइड में है।
  2. App हटाइए। Uninstall न हो तो पहले उसे Device admin apps से हटाइए। फिर भी अड़ा रहे तो phone को Safe mode में restart कीजिए (ज़्यादातर phones में: power button दबाए रखिए, फिर "Power off" को दबाकर रखिए) और वहाँ से uninstall कीजिए।
  3. Forwarding बंद कीजिए — ##002#।
  4. Passwords किसी दूसरे, साफ device से बदलिए। सबसे पहले email, क्योंकि बाकी सब कुछ email से ही reset होता है। फिर banking, फिर social media। जहाँ भी "sign out of all devices" मिले, दबाइए, और 2-step verification चालू कीजिए। अगर आप हर जगह एक ही password चलाते आए हैं, तो password manager पर जाने का यही सही वक्त है — जैसे Dashlane — ताकि एक leak से सारे accounts न खुल जाएँ।
  5. WhatsApp secure कीजिए। अनजान linked devices logout कीजिए और Settings → Account → Two-step verification में PIN लगाइए। अगर आप खुद logout हो गए थे, तो अपना नंबर दोबारा register कीजिए — इससे दूसरा आदमी बाहर हो जाता है।
  6. Contacts को बता दीजिए। एक message: "मेरा phone/account compromise हुआ था, मेरे नाम से आए किसी link या पैसों की request पर ध्यान मत देना।" Chain यहीं रुक जाती है।
  7. Factory reset तब कीजिए जब remote-access app या fake banking/challan APK install हुआ था, किसी अनजान app के पास device-admin या Accessibility access था, या वजह मिल नहीं रही पर गड़बड़ जारी है। सिर्फ photos और contacts का backup लीजिए, फिर apps Play Store से नए सिरे से install कीजिए।
  8. Report कीजिए। पैसा न भी गया हो, cybercrime.gov.in पर complaint डालिए, और scam वाला नंबर Sanchar Saathi के Chakshu में report कीजिए।

अगर मामला private photos या record किए गए video call पर धमकी का है, तो उसका रास्ता अलग है — हमारी sextortion वाली गाइड देखिए।

अगर शक है कि कोई अपना ही phone पर नज़र रख रहा है

Stalkerware डालने के लिए phone हाथ में चाहिए, तो सवाल यह है कि आपका unlocked phone किसके हाथ में रहा है। चेक वही step 3 है: कोई app जिसके पास Accessibility, device-admin या notification access है और जो आपने नहीं डाला, और साथ में Play Protect बंद। Screen lock बदलकर ऐसा PIN रखिए जो किसी और को न पता हो, और Google password किसी दूसरे device से बदलिए।

दो ईमानदार बातें। App हटाने पर डालने वाले को पता चल सकता है; अगर घर में आपकी safety का सवाल है, तो कुछ भी हटाने से पहले किसी ऐसे device से मदद लीजिए जो वह देख नहीं सकता। और अगर आप खुद partner के phone में ऐसा app डालने की सोच रहे हैं: किसी adult के device में बिना इजाज़त घुसना IT Act के तहत अपराध हो सकता है, और जो भी आप ढूँढना चाह रहे हैं, उससे पहले भरोसा खत्म हो जाता है।

क्या security app चाहिए?

Play Protect baseline है और फ्री है। जो आदमी सिर्फ Play Store से install करता है, phone update रखता है और किसी को पकड़ाता नहीं, उसके लिए Play Protect और ऊपर वाला चेक काफी है।

अलग security app तब काम का है जब आप कभी-कभी links से APK install करते हैं, एक बार पहले फँस चुके हैं, या phone मम्मी-पापा का है जो WhatsApp पर आई हर चीज़ खोल लेते हैं।

और हाँ, VPN hacking की ढाल नहीं है: वह आपका traffic उस network से छुपाता है जिस पर आप हैं, malicious app या चोरी हुए password का कुछ नहीं करता। VPN किस काम का है, यह हमारी VPN वाली गाइड में है।

निचोड़

जो phone गरम, slow और battery का भूखा है, वह आम तौर पर बस पुराना है। जो phone सच में compromise हुआ है वह अक्सर बिल्कुल normal दिखता है, और पकड़ा ऐसी activity से जाता है जो आपने नहीं की: एक OTP, एक message, एक app, एक login। कोई dial code यह फर्क नहीं बता सकता — हालाँकि *#21# और ##002# जिस एक काम के हैं, उसके लिए याद रखने लायक हैं। 10 मिनट का चेक एक बार अभी कर लीजिए, और जब भी कुछ अजीब लगे तब दोबारा। कुछ मिले तो पहले पैसा, फिर app, फिर साफ device से passwords, और remote-access या fake banking app निकला हो तो factory reset।

अक्सर पूछे जाने वाले सवाल

क्या *#21# डायल करने से पता चलता है कि फोन हैक है या नहीं?
नहीं। *#21# एक network code है जो सिर्फ यह दिखाता है कि आपके नंबर पर unconditional call forwarding चालू है या नहीं, और किस नंबर पर। Malware, spy app या चोरी हुए password के बारे में यह कुछ नहीं बताता, और fact-checkers इस viral दावे को गलत बता चुके हैं कि इससे hacking या tapping पकड़ी जाती है। फिर भी यह चेक काम का है, क्योंकि scammers लोगों से धोखे से call forwarding चालू करवाते हैं। अगर कोई अनजान नंबर दिखे तो ##002# dial करके सारी forwarding बंद कीजिए और अपने operator को call कीजिए।
फोन हैक होने के लक्षण क्या हैं?
भरोसेमंद लक्षण performance के नहीं, activity के होते हैं: ऐसे OTP या password-reset message जो आपने माँगे नहीं, contacts को आपके नाम से गए message या पैसों की request, ऐसा app जो आपको याद नहीं कि install किया था, किसी अनजान app के पास Accessibility या device-admin access, Play Protect का बंद मिलना, WhatsApp का यह कहना कि आपका नंबर दूसरे device पर register हो गया, या Google का किसी अनजान device से login alert। सिर्फ battery, गर्मी और slow होना आम तौर पर मामूली वजहों से होता है।
फोन हैक हो जाए तो सबसे पहले क्या करें?
अगर पैसा कट गया है या banking OTP share हो गया है, तो बाकी सब से पहले बैंक की fraud helpline और फिर 1930 पर call कीजिए, क्योंकि यहाँ मिनट मायने रखते हैं। उसके बाद संदिग्ध app uninstall कीजिए (न हटे तो Safe mode में), ##002# से call forwarding बंद कीजिए, और किसी दूसरे भरोसेमंद device से email, banking और social media के passwords बदलकर बाकी सारे sessions logout कर दीजिए। अगर remote-access या fake banking app install हुआ था, तो photos और contacts का backup लेकर phone factory reset कीजिए।
क्या सिर्फ नंबर से फोन हैक हो सकता है?
सिर्फ नंबर पता होने से कोई आपके phone के अंदर नहीं पहुँच सकता। नंबर से जो हो सकता है: scam calls, 6-digit code निकलवाकर WhatsApp पर कब्ज़े की कोशिश, और telecom store पर SIM-swap fraud। Call उठा लेने से updated phone में कुछ install नहीं होता, और नए Android पर सिर्फ link खोलने से भी आम तौर पर कुछ install नहीं होता — file आपको खुद install करनी पड़ती है और permissions खुद देनी पड़ती हैं। बिना कुछ दबाए होने वाले attack होते हैं, पर वे बहुत महँगे हैं और खास, बड़े निशानों पर इस्तेमाल होते हैं।
क्या factory reset से hacking हट जाती है?
लगभग हर आम मामले में factory reset से malicious apps हट जाते हैं, इसलिए fake APK या remote-access app के बाद यही सही आखिरी कदम है। पर जो चीज़ें phone के बाहर हैं वे इससे ठीक नहीं होतीं: network पर लगी call forwarding, WhatsApp या Google के linked sessions, पहले ही चोरी हो चुके passwords, या किसी और को जारी हुआ आपका SIM। वे steps अलग से कीजिए, और reset के बाद apps पुरानी APK files से नहीं, Play Store से नए सिरे से install कीजिए।
चिकित्सकीय अस्वीकरण: यह लेख केवल जानकारी के लिए है, चिकित्सकीय सलाह नहीं। अपनी सेहत के बारे में हमेशा योग्य डॉक्टर से सलाह लें, खासकर कोई सप्लीमेंट या इलाज शुरू करने से पहले।

इस विषय पर और लेख

Sextortion भारत में: क्या करें, और खुद को Hard Target कैसे बनाएँ

भारत में sextortion scam असल में कैसे चलता है, सबसे ज़रूरी नियम (पैसे मत दीजिए), अभी क्या करना है, कानून क्या कहता है, और खुद को कैसे सुरक्षित बनाएँ।

7 सितंबर 2026 · 10 मिनट में पढ़ें

UPI, OTP और SIM-Swap स्कैम: असली तरीका, और 10 मिनट का Phone Lockdown

UPI refund scam, OTP call, digital arrest और SIM-swap fraud असल में कैसे काम करते हैं, scam होने के पहले 30 मिनट में क्या करें, और अपना phone लॉक करने की 10 मिनट की checklist।

7 सितंबर 2026 · 9 मिनट में पढ़ें

VPN क्या है? इंडिया में इसकी ज़रूरत है या नहीं — सच्चाई

VPN असल में क्या एन्क्रिप्ट और छुपाता है, यह किन चीज़ों से बचाता नहीं है, CERT-In के नियमों से इंडियन सर्वर्स को क्या हुआ, और कब यह पैसे खर्च करने लायक है।

7 सितंबर 2026 · 10 मिनट में पढ़ें