ScamLens
मध्यमऔसत हानि: $1,000सामान्य अवधि: 1-3 days

कैलेंडर इनवाइट फिशिंग: कैसे स्कैमर्स आपके शेड्यूल का फायदा उठाते हैं

कैलेंडर इनवाइट फिशिंग एक परिष्कृत सोशल इंजीनियरिंग हमला है जो लोकप्रिय कैलेंडर एप्लिकेशन जैसे Google Calendar, Outlook, और Apple Calendar में ऑटोमैटिक एक्सेप्टेंस फीचर का फायदा उठाता है। स्कैमर्स ऐसे दिखने वाले वैध मीटिंग निमंत्रण भेजते हैं जिनमें खतरनाक लिंक, नकली लॉगिन पोर्टल, या संवेदनशील जानकारी के लिए अनुरोध होते हैं। FBI के इंटरनेट क्राइम कंप्लेंट सेंटर के अनुसार, 2021 से 2023 के बीच कैलेंडर आधारित फिशिंग हमलों में 347% की वृद्धि हुई है, जिसमें पीड़ितों को औसतन हर घटना में ₹75,000 की हानि हुई है, जो क्रेडेंशियल चोरी और उसके बाद खाते के समझौते के कारण होती है। यह हमला खासतौर पर प्रभावी है क्योंकि कैलेंडर निमंत्रण पारंपरिक ईमेल सुरक्षा फिल्टर को बायपास कर सीधे उपयोगकर्ताओं के शेड्यूल में दिखाई देते हैं, बिना स्पष्ट स्वीकृति की आवश्यकता के। ये निमंत्रण आमतौर पर भरोसेमंद ब्रांड, आईटी विभाग, एचआर कर्मचारी, या व्यावसायिक संपर्कों का बहाना बनाते हैं, और पासवर्ड रीसेट, खाता सत्यापन, या अनिवार्य बैठकों के लिए तत्कालता पैदा करते हैं। एक बार जब पीड़ित एम्बेडेड लिंक पर क्लिक करता है या क्रेडेंशियल्स के साथ जवाब देता है, तो हमलावर ईमेल खाते, वित्तीय सिस्टम, या कॉर्पोरेट नेटवर्क तक पहुंच प्राप्त कर लेते हैं। यह स्कैम सरल फिशिंग से आगे बढ़कर क्रिप्टोक्यूरेंसी निवेश योजनाओं, नकली पुरस्कार सूचनाओं, और तकनीकी सहायता धोखाधड़ी तक फैल गया है, जो कैलेंडर स्पैम के माध्यम से पहुंचाए जाते हैं। कास्पर्सकी के सुरक्षा शोधकर्ताओं ने बताया कि 2023 में 23% संगठनों ने कम से कम एक कैलेंडर फिशिंग हमला अनुभव किया, जिसमें छोटे व्यवसाय अधिक प्रभावित हुए क्योंकि उनकी ईमेल सुरक्षा संरचना कम परिष्कृत होती है। सामान्य हमला चक्र प्रारंभिक निमंत्रण से लेकर क्रेडेंशियल समझौते तक 1-3 दिन का होता है, इसलिए त्वरित पहचान और प्रतिक्रिया अत्यंत महत्वपूर्ण है।

सामान्य रणनीतियाँ

  • स्कैमर्स कैलेंडर के ऑटो-ऐड फीचर का फायदा उठाते हैं, ऐसे निमंत्रण भेजकर जो स्वचालित रूप से पीड़ितों के शेड्यूल में जुड़ जाते हैं बिना स्वीकृति की जरूरत के, जिससे उपयोगकर्ता ईमेल इनबॉक्स को नजरअंदाज भी करें तो भी ये दिखते रहते हैं।
  • हमलावर आईटी विभाग या सिस्टम एडमिनिस्ट्रेटर का बहाना बनाकर तत्काल मीटिंग अनुरोध भेजते हैं, जिनमें अनिवार्य पासवर्ड रीसेट, सुरक्षा अपडेट, या खाता सत्यापन के लिए फिशिंग लिंक शामिल होते हैं।
  • धोखेबाज माइक्रोसॉफ्ट, गूगल, या वित्तीय संस्थानों जैसे परिचित ब्रांडों से नकली वेबिनार या प्रशिक्षण सत्र के निमंत्रण बनाते हैं, जिनमें पंजीकरण लिंक क्रेडेंशियल चोरी के पृष्ठों की ओर ले जाते हैं।
  • स्कैमर्स क्रिप्टोक्यूरेंसी निवेश अवसरों या पुरस्कार दावों वाले आवर्ती कैलेंडर इवेंट्स शेड्यूल करते हैं, जिससे हफ्तों या महीनों तक खतरनाक सामग्री का बार-बार संपर्क होता रहता है।
  • हमलावर दस्तावेज़ संलग्नक के रूप में मीटिंग एजेंडा के बहाने कैलेंडर निमंत्रण भेजते हैं, लेकिन वे वास्तव में मैलवेयर या नकली लॉगिन पोर्टल के लिंक होते हैं जो क्रेडेंशियल चुराते हैं।
  • धोखेबाज वैध कैलेंडर प्लेटफॉर्म का उपयोग कर समझौता किए गए खातों से निमंत्रण भेजते हैं, जिससे ये निमंत्रण भरोसेमंद सहयोगियों या व्यावसायिक संपर्कों से आते हुए दिखते हैं और ईमेल सुरक्षा फिल्टर को बायपास करते हैं।

कैसे पहचानें

  • अचानक आपके कैलेंडर में अज्ञात प्रेषकों से या वैध कंपनी डोमेन के मामूली गलत वर्तनी वाले पते (जैसे 'microsof1.com' के बजाय 'microsoft.com') से अप्रत्याशित निमंत्रण आते हैं।
  • निमंत्रण में तत्काल कार्रवाई की मांग करने वाली भाषा होती है, जैसे खाता सुरक्षा, पासवर्ड समाप्ति, या सिस्टम एक्सेस के बारे में, जो बिना सत्यापन के लिंक पर क्लिक करने के लिए दबाव डालती है।
  • मीटिंग विवरण में आपके वास्तविक नाम के बजाय 'प्रिय उपयोगकर्ता' जैसे सामान्य अभिवादन होते हैं, या व्याकरण संबंधी त्रुटियां और असंगत वाक्यांश होते हैं जो पेशेवर संवाद के अनुरूप नहीं होते।
  • कैलेंडर इवेंट्स में छोटे किए गए URL, संदिग्ध लिंक, या लिंक के माध्यम से लॉगिन करने के अनुरोध होते हैं, बजाय इसके कि आपको आधिकारिक वेबसाइट पर स्वयं जाने के लिए कहा जाए।
  • निमंत्रण अजीब समयों (जैसे सुबह 3:00 बजे) पर शेड्यूल किए गए होते हैं या इनमें ज़ूम लिंक, फोन नंबर, या भौतिक स्थान जैसी वास्तविक मीटिंग कनेक्शन जानकारी नहीं होती।
  • आपको तेजी से कई कैलेंडर निमंत्रण विभिन्न प्रेषकों से मिलते हैं जो एक ही सेवा, निवेश अवसर, या पुरस्कार दावे को बढ़ावा देते हैं, जो समन्वित स्पैम अभियान का संकेत है।

खुद को कैसे सुरक्षित रखें

  • Google Calendar (सेटिंग्स > इवेंट सेटिंग्स > 'स्वचालित रूप से निमंत्रण जोड़ें'), Outlook (कैलेंडर विकल्प > स्वचालित स्वीकार/अस्वीकार), और अन्य प्लेटफॉर्म के लिए अपने कैलेंडर सेटिंग्स में स्वचालित कैलेंडर इवेंट स्वीकार करना बंद करें।
  • संदिग्ध मीटिंग निमंत्रणों की पुष्टि करने के लिए लिंक पर क्लिक करने या जानकारी देने से पहले अलग, विश्वसनीय संचार माध्यम (फोन कॉल या डायरेक्ट मैसेज) से कथित प्रेषक से संपर्क करें।
  • सभी ईमेल और कैलेंडर खातों पर दो-कारक प्रमाणीकरण सक्षम करें ताकि यदि फिशिंग के माध्यम से आपका पासवर्ड चोरी हो भी जाए तो हमलावर आपके खाते तक पहुंच न पाए।
  • कैलेंडर गोपनीयता सेटिंग्स को इस तरह कॉन्फ़िगर करें कि बाहरी उपयोगकर्ता आपके कैलेंडर में इवेंट न जोड़ सकें, और अज्ञात या संदिग्ध डोमेन से आने वाले निमंत्रणों को क्वारंटाइन करने के लिए ईमेल फिल्टर सेट करें।
  • पासवर्ड रीसेट या खाता सत्यापन के लिए कैलेंडर निमंत्रणों में दिए गए लिंक पर क्लिक करने के बजाय आधिकारिक वेबसाइटों के URL सीधे ब्राउज़र में टाइप करके जाएं।
  • संदिग्ध कैलेंडर निमंत्रणों को तुरंत रिपोर्ट करें और बिना लिंक पर क्लिक किए हटा दें, और अपने कैलेंडर एप्लिकेशन में उन्हें स्पैम या फिशिंग के रूप में चिह्नित करें ताकि फिल्टरिंग एल्गोरिदम बेहतर हो सके।

वास्तविक उदाहरण

एक मार्केटिंग मैनेजर को माइक्रोसॉफ्ट आईटी सपोर्ट से प्रतीत होने वाला कैलेंडर निमंत्रण मिला, जिसमें अगले दिन के लिए अनिवार्य 'Office 365 सुरक्षा अपडेट मीटिंग' शेड्यूल की गई थी। निमंत्रण में 'अपने खाते को सत्यापित करें' का लिंक था। लिंक पर क्लिक करके क्रेडेंशियल दर्ज करने के बाद, पीड़ित का ईमेल खाता समझौता हो गया, और हमलावरों ने सभी संपर्कों को फिशिंग ईमेल भेजे, जिससे ईमेल में संग्रहीत भुगतान जानकारी से ₹90,000 के धोखाधड़ी शुल्क हुए।

एक उद्यमी ने देखा कि उनका Google Calendar 'ब्लॉकचेन एक्सपर्ट्स इंस्टिट्यूट' द्वारा आयोजित क्रिप्टोक्यूरेंसी निवेश वेबिनार के आवर्ती साप्ताहिक इवेंट्स से भर रहा है। प्रत्येक इवेंट में पंजीकरण लिंक था जो गारंटीकृत रिटर्न का वादा करता था। जब पीड़ित ने पंजीकरण किया और 'प्रारंभिक निवेश' के लिए ₹60,000 एक दिए गए वॉलेट पते पर ट्रांसफर किए, तो स्कैमर्स गायब हो गए और वॉलेट कुछ ही घंटों में खाली हो गया, धन वापस पाने का कोई तरीका नहीं था।

एक मानव संसाधन पेशेवर को उनकी कंपनी के सीईओ से प्रतीत होने वाला कैलेंडर निमंत्रण मिला, जिसमें गोपनीय मामलों पर चर्चा के लिए तत्काल एक-पर-एक मीटिंग का अनुरोध था। निमंत्रण में मीटिंग से पहले 'संवेदनशील दस्तावेज़' की समीक्षा करने का लिंक था। लिंक एक नकली माइक्रोसॉफ्ट लॉगिन पेज पर ले गया जिसने कर्मचारी के क्रेडेंशियल चुरा लिए, जिन्हें हमलावरों ने वेतन प्रणाली तक पहुंचने और तीन दिनों तक कर्मचारी के सीधे जमा को धोखाधड़ी खातों में स्थानांतरित करने के लिए इस्तेमाल किया।

अक्सर पूछे जाने वाले प्रश्न

मैं कैसे पता कर सकता हूँ कि कोई कैलेंडर निमंत्रण फ़िशिंग स्कैम है?
प्रेषक के ईमेल पते को ध्यान से जांचें—धोखेबाज़ अक्सर ऐसे पते इस्तेमाल करते हैं जो वैध पते जैसे दिखते हैं लेकिन उनमें मामूली वर्तनी की गलतियाँ या अपरिचित डोमेन होते हैं। आपकी कंपनी से वैध बैठक अनुरोध आपके संगठन के ईमेल डोमेन से आएंगे, न कि सामान्य Gmail या Outlook पते से। यदि आप प्रेषक को नहीं पहचानते, बैठक की उम्मीद नहीं कर रहे थे, या निमंत्रण में पासवर्ड सत्यापित करने या खाता विवरण पुष्टि करने के लिए लिंक पर क्लिक करने को कहा गया है, तो यह लगभग निश्चित रूप से फ़िशिंग प्रयास है—वैध कंपनियां कभी भी कैलेंडर निमंत्रण के माध्यम से पासवर्ड नहीं मांगतीं।
यदि मैंने पहले ही किसी कैलेंडर फ़िशिंग निमंत्रण में लिंक पर क्लिक कर दिया है तो मुझे क्या करना चाहिए?
तुरंत उस खाते (ईमेल, कैलेंडर, कॉर्पोरेट नेटवर्क) के लिए अपना पासवर्ड बदलें जिससे आपने लिंक पर क्लिक किया था, और ऐसा डिवाइस इस्तेमाल करें जिसका उपयोग आप उस दुर्भावनापूर्ण लिंक पर क्लिक करने के लिए नहीं कर रहे थे। ऐसा पासवर्ड चुनें जिसे आपने पहले कभी इस्तेमाल नहीं किया हो। तुरंत अपनी आईटी विभाग या सुरक्षा टीम से संपर्क करें और घटना की रिपोर्ट करें तथा उनसे आपके खाते की अनधिकृत पहुँच पर निगरानी रखने को कहें। यदि आपने नकली लॉगिन पेज पर क्रेडेंशियल्स दर्ज किए हैं, तो अगले कुछ महीनों में अपनी वित्तीय खातों और क्रेडिट रिपोर्टों की पहचान चोरी के संकेतों के लिए निगरानी करना भी विचार करें।
कैलेंडर फ़िशिंग निमंत्रण मेरी ईमेल सुरक्षा को क्यों बायपास कर देते हैं?
Google Calendar और Outlook जैसे कैलेंडर एप्लिकेशन अक्सर निमंत्रणों को सीधे आपके कैलेंडर में सिंक करते हैं बिना उन्हें ईमेल सुरक्षा फ़िल्टरों से गुज़ारे, जिसका मतलब है कि वे स्पैम डिटेक्शन सिस्टम से बच निकलते हैं जो फ़िशिंग ईमेल पकड़ते। इसके अलावा, कैलेंडर प्लेटफॉर्म से आने वाले निमंत्रण (ईमेल से नहीं) कई सुरक्षा प्रणालियों द्वारा कम जोखिम वाले माने जाते हैं, जिससे धोखेबाज़ों को फायदा होता है। हमलावर इस तथ्य का भी फायदा उठाते हैं कि आप एक कैलेंडर सूचना पर एक संदिग्ध ईमेल की तुलना में अधिक भरोसा करते हैं, क्योंकि कैलेंडर निमंत्रण आमतौर पर ज्ञात संपर्कों से आते हैं या सिस्टम-जनित प्रतीत होते हैं।
मैं कैलेंडर फ़िशिंग हमलों से खुद को कैसे बचा सकता हूँ?
अपने कैलेंडर एप्लिकेशन में ऑटो-ऐड फीचर को अक्षम करें—Google Calendar में, सेटिंग्स में जाकर 'Add invitations to my calendar' को इवेंट्स के तहत बंद करें; Outlook में, अपनी निमंत्रण हैंडलिंग प्राथमिकताओं को मैनुअल स्वीकृति की आवश्यकता के लिए समायोजित करें। किसी भी कैलेंडर निमंत्रण में लिंक पर क्लिक करने से पहले, प्रेषक के ईमेल पते को कंपनी की आधिकारिक वेबसाइट पर जाकर सीधे सत्यापित करें और किसी अन्य संचार चैनल के माध्यम से बैठक की वैधता जांचें। विशेष रूप से पासवर्ड रीसेट, खाता सत्यापन या सुरक्षा अपडेट के लिए कैलेंडर निमंत्रणों के माध्यम से आने वाले तात्कालिक अनुरोधों के प्रति सावधान रहें, क्योंकि वैध आईटी विभाग इन्हें सुरक्षित आंतरिक चैनलों के माध्यम से संप्रेषित करते हैं, न कि कैलेंडर सूचनाओं के माध्यम से।
यदि मैंने एक कैलेंडर फ़िशिंग निमंत्रण स्वीकार कर लिया है, तो क्या इसका मतलब है कि मेरा खाता समझौता हो गया है?
सिर्फ एक कैलेंडर निमंत्रण स्वीकार करना आपके खाते को समझौता नहीं करता—असल खतरा तब होता है जब आप निमंत्रण में एम्बेड किए गए लिंक पर क्लिक करते हैं या पासवर्ड या व्यक्तिगत जानकारी जैसे संवेदनशील डेटा के साथ प्रतिक्रिया देते हैं। हालांकि, यदि आपने निमंत्रण के भीतर लिंक पर क्लिक किया है या क्रेडेंशियल्स मांगने वाला फॉर्म भरा है, तो आपका खाता संभवतः समझौता हो चुका है और आपको तुरंत अपना पासवर्ड बदलना चाहिए और अपनी आईटी टीम को सूचित करना चाहिए। अपने खाते की गतिविधि पर असामान्य लॉगिन या भेजे गए ईमेल के लिए निगरानी रखें, और यदि आपका कैलेंडर सिस्टम समर्थन करता है तो अनधिकृत पहुँच को रोकने के लिए दो-कारक प्रमाणीकरण सक्षम करने पर विचार करें।

रिपोर्ट कहाँ करें — भारत

आपके क्षेत्र में इस घोटाले की रिपोर्ट के लिए आधिकारिक चैनल।

राष्ट्रीय साइबर अपराध रिपोर्टिंग पोर्टल

साइबर अपराध

गृह मंत्रालय का साइबर अपराध हेल्पलाइन (1930) और रिपोर्टिंग पोर्टल।

CERT-In

रिपोर्टिंग

इलेक्ट्रॉनिक्स एवं सूचना प्रौद्योगिकी मंत्रालय के तहत साइबर सुरक्षा एजेंसी।

राष्ट्रीय उपभोक्ता हेल्पलाइन

उपभोक्ता संरक्षण

उपभोक्ता मामलों के विभाग द्वारा संचालित शिकायत हेल्पलाइन।

RBI Sachet (वित्तीय धोखाधड़ी)

वित्तीय नियामक

भारतीय रिजर्व बैंक का अनधिकृत संस्थाओं की रिपोर्ट के लिए पोर्टल।

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

क्या आपको लगता है कि आप इस घोटाले के संपर्क में आए?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), कैलेंडर इनवाइट फिशिंग: कैसे स्कैमर्स आपके शेड्यूल का फायदा उठाते हैं is described at https://scamlens.org/hi/encyclopedia/calendar-invite-phishing.