« भुगतान न होने के कारण (1.90 € बकाया) आपका मोबाइल प्लान 14/09 को निलंबित कर दिया जाएगा। यहां भुगतान करें: espace-client-regularisation[.]info »
एक मामूली-सी रकम। दो दिन बाद की समय-सीमा। और सबसे बढ़कर: एक ऐसी सेवा जो निश्चित रूप से आपके पास है, क्योंकि आप यह संदेश उसी फोन पर पढ़ रहे हैं जिससे यह जुड़ा है।
यहीं इस ठगी की सांख्यिकीय बढ़त बाकी सब पर टिकी है। डिलीवरी का फर्जी SMS तभी काम करता है जब आप किसी पार्सल का इंतज़ार कर रहे हों। फर्जी चालान तभी असर करता है जब आप गाड़ी चलाते हों। स्वास्थ्य बीमा का फर्जी SMS मानकर चलता है कि आपके पास बीमा है। लेकिन टेलीकॉम ऑपरेटर का फर्जी SMS परिभाषा के अनुसार ही 100% प्राप्तकर्ताओं पर लागू होता है: संदेश पाने के लिए मोबाइल लाइन होनी चाहिए, यानी एक ऑपरेटर, यानी एक बिल। बिना किसी लक्ष्यीकरण के प्रासंगिकता की दर अधिकतम रहती है।

यह परिदृश्य गणितीय रूप से सबसे लाभदायक क्यों है
स्मिशिंग अभियानों को उनके प्रतिफल से आंका जाता है: भेजे गए संदेशों की तुलना में शिकार बने लोगों की संख्या। ठग, जो थोक में नंबरों के डेटाबेस खरीदते हैं, ठीक विज्ञापनदाताओं की तरह सोचते हैं।
और "ऑपरेटर" वाले परिदृश्य में चार फायदे एक साथ मिलते हैं:
- एक सार्वभौमिक लक्ष्य। किसी छंटाई की जरूरत ही नहीं। Orange, SFR, Bouygues Telecom और Free फ्रांसीसी बाजार का बड़ा हिस्सा कवर करते हैं: इन चारों में से किसी एक को यूं ही चुनकर ठग के पास पहले से चार या पांच में से एक मौका होता है कि निशाना सही बैठे — और बिना किसी ब्रांड का नाम लिए सिर्फ "आपका ऑपरेटर" लिख देने पर तो और भी ज्यादा।
- एक विश्वसनीय और चुभने वाली न लगने वाली रकम। 1.90 €, 2.40 €, 4.99 €: ऐसी रकमें जो हर किसी ने कभी न कभी अपने टेलीकॉम बिल पर देखी हैं (प्लान से बाहर का उपयोग, प्रीमियम कॉल, गलती से चालू हो गया कोई विकल्प)। ग्राहक सेवा को फोन करने लायक बहुत छोटी, लेकिन इतनी वास्तविक कि आदमी झंझट खत्म करना चाहे।
- एक तात्कालिक और ठोस सजा। लाइन का निलंबन कोई अमूर्त धमकी नहीं है। फोन के बिना बैंक के कोड नहीं मिलते, कॉल नहीं की जा सकती, आदमी कट जाता है। यह डर खोए हुए पार्सल के डर से कहीं बड़ा है।
- पहले से मौजूद एक आदत। ऑपरेटर सचमुच SMS भेजते हैं: खपत की जानकारी, डेटा खत्म होने की सूचना, बिल का रिमाइंडर, ऑर्डर की पुष्टि। फर्जी संदेश पहले से परिचित एक वैध प्रवाह में घुल-मिल जाता है।
Arcep अपनी अवांछित और धोखाधड़ी वाले संदेशों संबंधी सिफारिशों में याद दिलाता है कि फ्रांस में फिशिंग अभियानों में सबसे ज्यादा जिन पहचानों का दुरुपयोग होता है, उनमें टेलीकॉम क्षेत्र सार्वजनिक सेवाओं और बैंकों के साथ शामिल है। Cybermalveillance.gouv.fr स्मिशिंग को आम नागरिकों द्वारा सबसे अधिक रिपोर्ट किए जाने वाले खतरों में गिनता है, जिसमें रोजमर्रा की सेवाएं देने वाली कंपनियों की नकल करने वाले परिदृश्यों का हिस्सा लगातार बढ़ रहा है।
पांच रूप जो वास्तव में सामने आते हैं
1. बिल का "नियमितीकरण"
सबसे आम। छोटी रकम, कम समय-सीमा, और ऑपरेटर के लोगो व ग्राफिक पहचान की नकल करने वाले एक फर्जी भुगतान पेज का लिंक। तात्कालिक उद्देश्य होता है बैंक कार्ड — नंबर, वैधता तिथि, CVV — और फिर 3-D Secure सत्यापन, जिसे तुरंत बाद फोन करने वाला एक नकली सलाहकार अपने हक में मोड़ लेता है।
2. वफादारी का उपहार
« प्रिय ग्राहक, 18 वर्षों की वफादारी के लिए: अपना रीफर्बिश्ड स्मार्टफोन मुफ्त पाएं, शिपिंग शुल्क 2 € »। यहां सुर पूरी तरह बदल जाता है: डर नहीं, इनाम। यह वही तरकीब है जो फर्जी रिफंड वाली ठगियों में इस्तेमाल होती है। शिपिंग शुल्क का काम है बैंक कार्ड हथियाना, और सबसे बढ़कर बारीक अक्षरों में 49 € प्रति माह की एक आवर्ती सदस्यता पर आपकी सहमति ले लेना।
3. फर्जी तकनीकी सहायता
« आपके SIM कार्ड में एक गड़बड़ी पाई गई है। सेवा बाधित होने से बचाने के लिए अपनी पहचान की पुष्टि करें। » यहां पैसा नहीं मांगा जाता। यहां मांगी जाती है आपकी ग्राहक आईडी, आपके सब्सक्राइबर अकाउंट का पासवर्ड, कभी-कभी आपका SIM कार्ड नंबर या आपका पहचान पत्र। यही सबसे खतरनाक परिदृश्य है, और लोगों द्वारा सबसे कम समझा गया।
4. ऑपरेटर द्वारा अधिक वसूली का फर्जी रिफंड
« बिलिंग में हुई एक त्रुटि के चलते आपको 38.60 € का क्रेडिट देय है। » यह कर विभाग के फर्जी रिफंड का व्यावसायिक संस्करण है: पहले "ट्रांसफर के लिए" आपका बैंक विवरण (RIB) मांगा जाता है, फिर "खाताधारक की पुष्टि के लिए" बैंकिंग लॉगिन।
5. ऑफर में फर्जी बदलाव
« 1 अक्टूबर से आपका ऑफर बदल रहा है: +3 € प्रति माह। अस्वीकार करने के लिए यहां क्लिक करें। » तकनीकी रूप से, ऑपरेटरों को एक माह पहले सूचना देकर अपनी संविदा शर्तें बदलने का अधिकार है, और ग्राहक बिना शुल्क कनेक्शन बंद करा सकता है: डाक एवं इलेक्ट्रॉनिक संचार संहिता (Code des postes et des communications électroniques) से निकला यह वास्तविक नियम फर्जी संदेश को खतरनाक हद तक विश्वसनीय बना देता है।
असली लूट: आपका सब्सक्राइबर अकाउंट, आपका क्रेडिट कार्ड नहीं
यही वह बिंदु है जिसे ज्यादातर जागरूकता लेख चूक जाते हैं। 1.90 € चुराने में कोई तुक नहीं है। बैंक कार्ड का नंबर चुराना काम का है, लेकिन कार्ड कुछ ही दिनों में ब्लॉक हो जाएगा।
लेकिन आपके ऑपरेटर के ग्राहक अकाउंट तक पहुंच कहीं ज्यादा कीमती है। इस अकाउंट से एक ठग ये सब कर सकता है:
- एक रिप्लेसमेंट SIM कार्ड मंगवाकर उसे अपने नियंत्रण वाले पते पर डिलीवर करवा सकता है — यही SIM स्वैप का प्रवेश द्वार है, जिसके बाद वह आपके बैंकिंग वेरिफिकेशन कोड खुद पाने लगता है;
- आपका RIO कोड निकाल सकता है, जो आपका नंबर किसी दूसरे ऑपरेटर के पास पोर्ट कराने के लिए जरूरी है: इस कोड और आपके पहचान संबंधी डेटा के साथ वह आपकी लाइन ट्रांसफर करवाकर आपसे छीन सकता है;
- आपके विस्तृत बिल देख सकता है, जिनमें आपका पता, कभी-कभी आंशिक रूप से छिपा आपका बैंक विवरण, और आपका ऑर्डर इतिहास होता है;
- नए विकल्प चालू कर सकता है, आपके नाम पर किस्तों में फोन मंगा सकता है, और संपर्क ईमेल पता बदलकर आपको सभी अलर्ट से काट सकता है।
दूसरे शब्दों में, जो फॉर्म आपसे "सिर्फ" आपकी लॉगिन जानकारी मांगता है, वह उस फॉर्म से कहीं ज्यादा जहरीला है जो आपका कार्ड मांगता है। पहला आपकी डिजिटल पहचान छीन लेता है, दूसरा सिर्फ एक रकम, जो बैंक से वापस मिल सकती है।
सीधा नियम: कोई भी ऑपरेटर आपसे SMS के जरिए कभी भी आपका पासवर्ड, आपका RIO कोड, आपका PUK कोड या आपके पहचान पत्र की फोटो नहीं मांगेगा। ये चीजें संदेशों के जरिए नहीं भेजी जातीं।
छह संकेत जो फर्जी SMS की पोल खोल देते हैं
| संकेत | वैध संदेश | धोखाधड़ी वाला संदेश |
|---|---|---|
| प्रेषक | जवाब न दिया जा सकने वाला छोटा नाम (जैसे « Orange ») या 5 अंकों का शॉर्ट नंबर | 06/07 से शुरू होने वाला सामान्य मोबाइल नंबर, या विदेशी नंबर |
| लिंक | ऑपरेटर का आधिकारिक डोमेन, बिना किसी अजीब सब-डोमेन के | मिलता-जुलता डोमेन: orange-facture-client[.]info, sfr-regul[.]xyz |
| निजीकरण | अक्सर आपका नाम, लाइन के अंतिम 4 अंक | « प्रिय ग्राहक », कोई सत्यापन योग्य जानकारी नहीं |
| रकम | आपके असली बिल से मेल खाती है | गोल-मटोल या बेहद छोटी रकम, कभी मिलान नहीं होती |
| समय-सीमा | कई सप्ताह, चरणबद्ध रिमाइंडर | 24 से 72 घंटे, धमकी भरा लहजा |
| मांगा गया भुगतान माध्यम | पहले से चालू ऑटो-डेबिट | « अपवाद स्वरूप » दर्ज किया जाने वाला बैंक कार्ड |
सबसे भरोसेमंद संकेत लिंक ही रहता है। फ्रांसीसी ऑपरेटर अपने मुख्य डोमेन इस्तेमाल करते हैं; ब्रांड-का-नाम-कुछ-और.tld जैसा दिखने वाला हर पता तुरंत संदेह का हकदार है। मोबाइल पर URL डिस्प्ले में कट जाता है: उसे खोले बिना पूरा देखने के लिए लिंक को देर तक दबाकर रखें, या उसे हाथ से किसी बड़ी स्क्रीन पर लिखकर देखें। कई पाठक तो संदेश को किसी कंप्यूटर या झुकाव वाले स्टैंड वाले टैबलेट पर देखकर ही धोखे को पकड़ लेते हैं, जहां पता पूरा-का-पूरा दिखता है।
क्लिक कर चुके हैं तो क्या करें, क्रम से
खुद को कोसने में समय न गंवाएं: बीती हुई समझदारी से ज्यादा मायने अब रफ्तार रखती है।
- अगर आपने अपना बैंक कार्ड दर्ज किया है: तुरंत अपने बैंक के ब्लॉकिंग नंबर पर (या कार्ड के पीछे लिखे नंबर पर) कॉल करें और कार्ड ब्लॉक करवाएं। अगर पैसा कट चुका है, तो मौद्रिक एवं वित्तीय संहिता (Code monétaire et financier) के अनुसार बैंक को अनधिकृत लेनदेन वापस करने होंगे, बशर्ते आपकी ओर से घोर लापरवाही न हुई हो — इसीलिए जल्दी सूचना देना अहम है।
- अगर आपने अपनी ऑपरेटर लॉगिन जानकारी दर्ज की है: आधिकारिक ऐप से अपने सब्सक्राइबर अकाउंट का पासवर्ड बदलें, उपलब्ध हो तो टू-फैक्टर ऑथेंटिकेशन चालू करें, और जांचें कि कोई SIM ऑर्डर या पता बदलाव दर्ज तो नहीं हुआ।
- अगर वही पासवर्ड आप कहीं और भी इस्तेमाल करते थे (जो बहुत आम है), तो उसे हर जगह बदलें। यही सही मौका है पासवर्ड मैनेजर अपनाने का, या उसके अभाव में नजरों से दूर रखी गई कागज की एक पासवर्ड डायरी का — अधूरा समाधान जरूर, पर पंद्रह साइटों पर एक ही पासवर्ड रखने से कहीं बेहतर।
- संदेश की सूचना 33700 पर दें, जो ऑपरेटरों द्वारा संचालित और Arcep द्वारा नियंत्रित, अवांछित SMS और कॉल की रिपोर्टिंग का आधिकारिक मंच है: SMS को 33700 पर फॉरवर्ड करें, फिर पूछे जाने पर प्रेषक का नंबर भेजें। यह मुफ्त है और इससे भेजने वाले नंबरों को ब्लॉक करने में मदद मिलती है।
- साइट के पते की रिपोर्ट करें Phishing Initiative प्लेटफॉर्म पर या cybermalveillance.gouv.fr के जरिए, जो मुफ्त सहायता की दिशा में भी मार्गदर्शन करता है।
- शिकायत दर्ज कराएं अगर आर्थिक नुकसान हुआ है — पुलिस थाने में, जेंडरमरी में, या गृह मंत्रालय की ऑनलाइन शिकायत सेवा के माध्यम से। स्क्रीनशॉट, स्टेटमेंट और समय-मुहरें संभालकर रखें।
हमले की जमीन को स्थायी रूप से घटाएं
आप किसी ठग को लिखने से नहीं रोक सकते। लेकिन आप यह जरूर घटा सकते हैं कि आपकी प्रतिक्रिया का वह क्या इस्तेमाल कर सकता है।
भौतिक पहुंच को ताला लगाएं। SIM कार्ड खुद एक PIN कोड से सुरक्षित रहता है: उसे फैक्ट्री वाली डिफॉल्ट वैल्यू पर मत छोड़िए। अगर आप अक्सर डिवाइस बदलते हैं या यात्रा करते हैं, तो एक छोटा-सा SIM कार्ड रखने का बॉक्स उस मूल कार्ड को खोने से बचाता है जिस पर PUK कोड लिखा होता है — वही दस्तावेज जिसकी तस्वीरें घूमती देखना ठगों को सबसे प्रिय है।
बैंकिंग चैनल को रोजमर्रा के चैनल से अलग रखें। कई ठगियां इसलिए कामयाब होती हैं क्योंकि एक ही फोन पर विज्ञापन, अनजान SMS और बैंकिंग वेरिफिकेशन कोड — सब आते हैं। कुछ परिवार जानबूझकर एक बड़े बटनों वाला साधारण मोबाइल फोन रखते हैं, जिसमें एक दूसरी लाइन सिर्फ संवेदनशील संस्थाओं के लिए आरक्षित होती है: यह उन लोगों में आम चलन है जो पहले शिकार हो चुके हैं, और उन बुजुर्गों में भी जिनके परिजन उनका साथ देते हैं।
अपडेट और एक फिल्टर लगाएं। Android और iOS, दोनों अब अनजान प्रेषकों का एक हिस्सा छान देते हैं और कुछ खतरनाक लिंक की चेतावनी देते हैं। ये सुरक्षाएं तभी काम करती हैं जब सिस्टम अपडेटेड हो — और इसके लिए कभी-कभी थकी हुई बैटरी बदलनी पड़ती है, बजाय इसके कि बैटरी बचाने के डर से अपडेट टालते रहें।
हार्डवेयर की भी हिफाजत करें। टूटी स्क्रीन का साइबर सुरक्षा से सीधा लेना-देना नहीं, लेकिन वह किसी URL को पढ़ना लगभग असंभव बना देती है; एक टेम्पर्ड ग्लास प्रोटेक्टर और एक ठीक-ठाक कवर, पढ़ने में हुई एक गलती से सस्ते पड़ते हैं।
इत्मीनान से सीखें। Cybermalveillance.gouv.fr की गाइड शानदार और मुफ्त हैं, पर डिजिटल दुनिया में कम सहज लोगों के लिए फोन के पास रखी डिजिटल ठगियों पर एक कागजी गाइड अक्सर परिवार द्वारा भेजे गए लिंक से बेहतर काम करती है: शक होने के पल में उसे यूं ही पलटा जा सकता है, बिना किसी स्क्रीन के।
वह एक आदत जो ठगी को बेअसर कर देती है
यह पूरा तंत्र एक ही नियम पर टिका है, याद रखने में आसान और बिना किसी तकनीकी जानकारी के लागू करने लायक:
संदेश में दिए गए रास्ते का कभी इस्तेमाल न करें।
अगर बिल सच्चा है, तो वह आपके सब्सक्राइबर अकाउंट में होगा, उसी आधिकारिक ऐप में जिसे आप खुद खोलते हैं। अगर निलंबन असली है, तो वह भी वहीं दिखेगा। अगर वफादारी वाला उपहार सचमुच है, तो वह पांच मिनट की जांच के बाद भी बना रहेगा। कोई भी फ्रांसीसी ऑपरेटर 1.90 € के लिए, बिना कई लिखित रिमाइंडर भेजे, 48 घंटे में लाइन नहीं काटता।
SMS बंद करें। ऐप खोलें। बिल देखें। 100% धोखाधड़ी वाले मामलों में चुकाने को कुछ नहीं होगा — और तीस सेकंड में आप वह ठगी हरा चुके होंगे जिसकी कीमत इस महीने हजारों लोग चुकाएंगे।
एक आखिरी सलाह, जो हर परिवार के काम की है: इस पर बात कीजिए। ये संदेश इसलिए कामयाब होते हैं क्योंकि हम उन्हें अकेले, जल्दबाजी में, दो कामों के बीच निपटा देते हैं। किसी और के सामने ऊंची आवाज में दोबारा पढ़ा गया SMS अपनी मनवाने की ताकत तुरंत खो देता है। यह शायद दुनिया का सबसे सस्ता सुरक्षा उपाय है।



