« CAF: आपकी फ़ाइल सं. ALL-77204 बैंक विवरण की कमी के कारण निलंबित कर दी गई है। भुगतान रुकने से बचने के लिए 25/09 से पहले अपना RIB अपडेट करें: http://caf-allocataire-maj.fr/rib »
शाम के 6 बजकर 40 मिनट हुए हैं, आप खरीदारी करके लौटे हैं, और दो नोटिफ़िकेशन के बीच यह संदेश स्क्रीन पर उभर आता है। इस महीने आपने CAF से कुछ माँगा ही नहीं था। लेकिन जुलाई में आपने बैंक बदला था। या आपकी बेटी घर छोड़कर चली गई। या आय की पिछली घोषणा के बाद आपका पारिवारिक भागफल (quotient familial) बदल गया। किसी भी लाभार्थी की फ़ाइल में हमेशा कोई छोटी-सी चीज़ होती है जो पूरी तरह अपडेट नहीं होती।
और सबसे बड़ी बात: अगर भुगतान रुक जाए तो यह महज़ एक प्रशासनिक झंझट नहीं है। यह 5 तारीख़ का किराया है, स्कूल की कैंटीन है, काम पर जाने का पेट्रोल है। ठीक इसी तनाव पर यह घोटाला टिका हुआ है।

CAF क्यों बन गया है पसंदीदा निशाना
राष्ट्रीय पारिवारिक भत्ता कोष (CNAF) और उसका स्थानीय कोषों का नेटवर्क फ़्रांस में लगभग 1 करोड़ 37 लाख लाभार्थियों को भुगतान करता है। पारिवारिक भत्ते, व्यक्तिगत आवास सहायता, गतिविधि बोनस, RSA, पारिवारिक सहायता भत्ता, विकलांग बच्चे की शिक्षा का भत्ता: स्वास्थ्य बीमा के बाद यह देश की सबसे बड़ी लाभार्थी सूची है।
एक ठग के लिए यह विशाल संख्या सब कुछ बदल देती है। जब वह किसी क्षेत्रीय बैंक का नाम चुराकर बेतरतीब ढंग से 1 लाख SMS भेजता है, तो शायद 3% असली ग्राहकों तक पहुँचता है। जब वह CAF का नाम चुराता है, तो आबादी के एक बहुत बड़े हिस्से तक पहुँचता है — और ख़ास तौर पर उस हिस्से तक जिसे आँकड़ों के हिसाब से उस पैसे की तत्काल ज़रूरत है।
इसमें तीन ख़ास तत्व और जोड़ दीजिए:
- डराने वाली प्रशासनिक शब्दावली। « अधिकारों की याद दिलाना », « अनुचित भुगतान (indu) », « अधिक प्राप्त राशि », « पारिवारिक भागफल », « त्रैमासिक आय घोषणा », « नियमितीकरण »। किसे तुरंत पता होता है कि किस बात से पैसा वापस मिलता है और किससे भुगतान की माँग आती है?
- तय तारीख़ों पर होने वाले, प्रतीक्षित भुगतान। CAF का भुगतान कैलेंडर सार्वजनिक है: आमतौर पर भुगतान हर महीने की 5 तारीख़ को होता है। 28 या 2 तारीख़ को आया SMS आने वाले ट्रांसफ़र की चिंता में बिल्कुल फ़िट बैठता है।
- डिफ़ॉल्ट रूप से डिजिटल रिश्ता। ऑनलाइन लाभार्थी खाते और मोबाइल ऐप के आम हो जाने के बाद से CAF वाक़ई ई-मेल और नोटिफ़िकेशन के ज़रिए संपर्क करता है। नक़ली संदेश एक वैध प्रवाह में चुपके से घुस जाता है।
CNAF वैसे भी अपनी साइट caf.fr और अपने आधिकारिक खातों पर नियमित रूप से चेतावनियाँ प्रकाशित करता है: वह याद दिलाता है कि वह SMS या ई-मेल के ज़रिए कभी भी पूरे बैंक विवरण, कार्ड नंबर या पासवर्ड नहीं माँगता।
प्रचलन में मौजूद चार परिदृश्य
1. फ़ाइल का निलंबन
सबसे आम। एक भरोसेमंद लगने वाला फ़ाइल नंबर, तीन-चार दिन की अंतिम तारीख़, और एक लिंक जो caf.fr की सजावट की हूबहू नक़ल करने वाले पेज पर ले जाता है। आपसे आपका लाभार्थी नंबर, जन्मतिथि, और फिर « पुष्टि करने के लिए » RIB माँगा जाता है — असल में उसे चुराने के लिए, या किसी असली हाइजैक किए गए सेशन में ठग के RIB से बदलने के लिए।
2. अधिक प्राप्त राशि की वापसी
एक आक्रामक रूप: कथित तौर पर CAF ने आपको 428,30 € ज़्यादा भेज दिए हैं, और आपको ऑनलाइन नियमितीकरण करना होगा वरना « क़ानूनी वसूली » होगी। रक़म हमेशा सटीक होती है, कभी गोल नहीं। भुगतान एक नक़ली पेमेंट पेज पर बैंक कार्ड से कराया जाता है, और अक्सर उसके बाद « वसूली विभाग » से एक कॉल आती है ताकि आपसे कोई और बड़ा लेन-देन स्वीकृत कराया जा सके।
3. विशेष बोनस
इसका सकारात्मक आईना: कथित तौर पर आप 180 € की « एकजुटता अनुपूरक » या « विशेष स्कूल-आरंभ सहायता » के हक़दार हैं, जिसे समय-सीमा से पहले क्लेम करना है। इसे पाने के लिए… अपना बैंक कार्ड दर्ज करना होगा, कथित तौर पर « धारक की पहचान सत्यापित करने » के लिए। यह संस्करण स्कूल खुलने के मौसम और दिसंबर में ख़ूब फलता-फूलता है।
4. वापस कॉल करने वाला नक़ली सलाहकार
सबसे ख़तरनाक। SMS तो बस शक़ का बीज बोता है; उसके बाद एक इंसान फ़ोन करता है, ऐसे नंबर से जो आपके स्थानीय कोष का नंबर दिखाता है (कॉलर आईडी की जालसाज़ी, तकनीकी रूप से बेहद आसान)। उसे आपका नाम और शहर पहले से पता होता है — कभी-कभी किसी पुराने डेटा लीक से। वह आपसे कहता है कि SMS पर आया कोड पढ़कर बताइए, « बातचीत को प्रमाणित करने के लिए »। असल में वह कोड किसी भुगतान को, विवरण बदलने को, या आपके ऑनलाइन बैंक में किसी नए डिवाइस को जोड़ने को मंज़ूरी देता है।
Banque de France अपनी Observatoire de la sécurité des moyens de paiement की वार्षिक रिपोर्ट में इन हेरफेर के ज़रिए की जाने वाली ठगियों की लगातार बढ़ोतरी को रेखांकित करता है: अब तकनीक सुरक्षा नहीं तोड़ती, बल्कि पीड़ित ख़ुद, नेकनीयती से, दरवाज़ा खोल देता है।
वे संकेत जो कभी धोखा नहीं देते
कुछ भरोसेमंद संकेत होते हैं, और कुछ झूठे भी। शुरुआत एक ग़लतफ़हमी दूर करने से करें: वर्तनी अब कोई कसौटी नहीं रही। आज के टेक्स्ट जेनरेटर बेदाग़ SMS तैयार कर देते हैं। कुछ नक़ली संदेश असली संदेशों से बेहतर लिखे होते हैं।
जो बातें अब भी पक्की हैं, वे ये हैं:
| तत्व | CAF का वैध SMS | धोखाधड़ी वाला SMS |
|---|---|---|
| लिंक | caf.fr या ऐप पर ले जाता है; अक्सर कोई लिंक होता ही नहीं | caf-allocataire.xyz, caf-regularisation.com, caf.fr.secure-maj.net |
| माँग | आपको अपने व्यक्तिगत खाते में देखने के लिए कहता है | RIB, बैंक कार्ड, पासवर्ड, पहचान-पत्र माँगता है |
| जल्दबाज़ी | लंबी प्रशासनिक समय-सीमाएँ, रिमाइंडर पत्र | 24 से 72 घंटे, निलंबन की धमकी |
| भुगतान | CAF कभी भी SMS लिंक पर कार्ड से भुगतान नहीं लेता | तुरंत कार्ड पेमेंट पेज |
| प्रेषक | छोटा नाम (« CAF ») या आधिकारिक नंबर | 06/07 से शुरू मोबाइल नंबर, विदेशी उपसर्ग, या चुराया हुआ नाम |
सबसे अहम बिंदु है सब-डोमेन का। caf.fr.verification-dossier.com CAF का नहीं है: असली डोमेन हमेशा वही होता है जो पहले / से पहले आने वाले आख़िरी बिंदु से ठीक पहले आता है। यहाँ वह है verification-dossier.com। पूरे smishing में यही सबसे कारगर जाल है, क्योंकि फ़ोन की स्क्रीन पता काट देती है और ठीक वही भरोसा दिलाने वाला हिस्सा दिखाती है।
एक व्यावहारिक बात: टूटी हुई स्क्रीन पर या बहुत छोटे फ़ॉन्ट वाली 5 इंच की डिस्प्ले पर पूरा URL पढ़ पाना किसी करतब से कम नहीं। बहुत-से पीड़ित बताते हैं कि उन्होंने « caf.fr देखा » लेकिन उसके आगे का हिस्सा नहीं देखा। टूटा शीशा बदलवाना या सुरक्षा के लिए टेम्पर्ड ग्लास लगवाना साइबर-सुरक्षा का उपाय नहीं है, लेकिन लिंक छूने से पहले उसे जाँचने के लिए पढ़ने लायक़ स्क्रीन होना बुनियादी शर्तों में शामिल है।
CAF असल में क्या करता है — और क्या कभी नहीं करता
नक़ली को पहचानने के लिए असली को जानना ज़रूरी है। CAF नेटवर्क के आधिकारिक कामकाज से निकले कुछ संकेत-बिंदु:
- अधिकारों की सूचनाएँ और महत्वपूर्ण निर्णय caf.fr पर « Mon compte » वाले हिस्से में आते हैं और, ज़्यादा औपचारिक मामलों में, डाक से पत्र के रूप में।
- किसी indu (अधिक प्राप्त राशि) की सूचना डाक से दी जाती है, जिसमें अपील के रास्ते और समय-सीमाएँ लिखी होती हैं, और उसकी वसूली आगे के भत्तों में कटौती करके या कोष को भेजे गए भुगतान-पत्र के ज़रिए होती है। SMS में आए लिंक पर बैंक कार्ड से कभी नहीं।
- RIB बदलना प्रमाणित व्यक्तिगत खाते से, या FranceConnect के ज़रिए होता है। CAF आपको फ़ोन करके RIB लिखवाने को नहीं कहता।
- CAF कभी आपका पासवर्ड नहीं माँगता, और न ही आपके बैंक द्वारा भेजा गया वन-टाइम कोड।
- किसी सलाहकार की ओर से आउटगोइंग कॉल होती तो हैं, लेकिन कोई सलाहकार एक सेकंड में कोई वित्तीय लेन-देन करने पर कभी ज़ोर नहीं डालता।
शक़ होने पर एकमात्र सही तरीक़ा है संदेश को नज़रअंदाज़ करना और ऐसे रास्ते से लौटना जो आपके नियंत्रण में हो: अपने फ़ोन के आधिकारिक स्टोर से इंस्टॉल किया CAF ऐप, हाथ से टाइप किया गया पता caf.fr, या 3230 — सार्वजनिक सेवा का राष्ट्रीय नंबर, जिस पर कोई अतिरिक्त शुल्क नहीं लगता।

असल में फँसता कौन है
हम आसानी से मान लेते हैं कि पीड़ित बुज़ुर्ग होंगे और डिजिटल चीज़ों में कमज़ोर। सार्वजनिक प्लेटफ़ॉर्म के आँकड़े कुछ और ही कहानी कहते हैं। सामाजिक संस्थाओं के नाम पर आए फ़र्ज़ी SMS के शिकार अक्सर कामकाजी, युवा माता-पिता, अस्थायी नौकरी या साझा अभिभावकत्व की स्थिति में होते हैं — यानी ठीक वही लोग जिनकी फ़ाइल बार-बार बदलती रहती है और जिनके मासिक बजट में कोई गुंजाइश नहीं होती।
गवाहियों में तीन बढ़ाने वाले कारण बार-बार लौटते हैं:
- एक साथ कई काम। SMS बस में पढ़ा जाता है, दो बच्चों के बीच, दुकान के काउंटर पर। उपलब्ध ध्यान बस कुछ सेकंड का होता है।
- पहले से महसूस की जाने वाली शर्म। बहुतों को डर रहता है कि उन्होंने « घोषणा में कोई ग़लती कर दी » होगी। यह अस्पष्ट अपराधबोध जल्दी और चुपचाप मामला निपटाने की ओर धकेलता है, बिना किसी से बात किए।
- डिजिटल काउंटर की आदत। जब पूरा रिश्ता एक स्क्रीन से होकर गुज़रता है, तो एक और स्क्रीन कोई ख़तरे की घंटी नहीं बजाती।
एक बेहद आसान और बेहद कारगर पलट-प्रतिक्रिया मौजूद है: किसी अप्रत्याशित संदेश के बाद के पाँच मिनट में कोई भी वित्तीय फ़ैसला न लेने का नियम बना लीजिए। पाँच मिनट इतने काफ़ी होते हैं कि डर बैठ जाए और विसंगति सामने आ जाए।
विशेषज्ञ बने बिना अपने फ़ोन की सुरक्षा
कोई भी टूल सतर्कता की जगह नहीं ले सकता, लेकिन कुछ सेटिंग्स ख़तरे की सतह को काफ़ी घटा देती हैं।
अनजान प्रेषकों की फ़िल्टरिंग चालू करें। iPhone पर: Réglages → Applications → Messages → « अनजान प्रेषकों को फ़िल्टर करें »। Android पर Google का Messages ऐप सेटिंग्स में एंटी-स्पैम सुरक्षा चालू करने का विकल्प देता है। तब संदिग्ध संदेश एक अलग टैब में चले जाते हैं, जिससे चौंकाने का असर टूट जाता है।
नोटिफ़िकेशन से कभी कोई लिंक न खोलें। आदत डालिए कि SMS बंद करें, आधिकारिक ऐप खोलें और वहीं जानकारी ढूँढ़ें। अगर संदेश सच्चा है, तो जानकारी वहाँ मिलेगी ही।
भुगतान की मंज़ूरी को लॉक करें। ज़्यादातर बैंक ऑनलाइन भुगतान की सीमा तय करने और ऐप में बायोमेट्रिक मंज़ूरी अनिवार्य करने की सुविधा देते हैं। जब बाक़ी सब टूट चुका हो, यही आख़िरी दीवार है।
जो ज़रूरी है उसका बैकअप रखें। एक स्मार्टफ़ोन के लिए USB ड्राइव या एक छोटी एक्सटर्नल हार्ड ड्राइव से आप लाभार्थी फ़ाइल के दस्तावेज़ (प्रमाणपत्र, साक्ष्य, RIB) ऑफ़लाइन रख सकते हैं, बिना किसी ऐसे खाते पर निर्भर हुए जो हैक हो सकता है।
डिजिटल में कम सहज अपनों के लिए पहले से तैयारी करें। किसी बुज़ुर्ग माता-पिता या डिजिटल चीज़ों के कम आदी व्यक्ति के लिए, इंटरनेट ब्राउज़र रहित बड़े बटनों वाला मोबाइल फ़ोन जाल वाले लिंक पर क्लिक करने का ख़तरा सीधे ख़त्म कर देता है। कई परिवार यही चुनाव करते हैं और बहुत संतुष्ट रहते हैं।
और जो भुगतने के बजाय समझना चाहते हैं, उनके लिए फ़्रेंच में आम पाठकों के लिए साइबर-सुरक्षा की व्यावहारिक गाइड — ऐसी कई किताबें मौजूद हैं, जिनमें कुछ पूर्व जाँचकर्ताओं की लिखी हुई भी हैं — इंस्टॉल करके भुला दिए गए एक और सुरक्षा ऐप से कहीं ज़्यादा असर करती है।
अगर आपने क्लिक कर दिया है: क्रम से करने वाले काम
सबसे महँगी पड़ने वाली प्रतिक्रिया है इंतज़ार करना। यहाँ वह क्रम है जिसे निभाना चाहिए।
- रुक जाइए। पेज बंद कर दीजिए, और कुछ भी दर्ज मत कीजिए, « फ़्रॉड विभाग » से आने वाली किसी कॉल का जवाब मत दीजिए।
- तुरंत अपने बैंक को फ़ोन कीजिए, अपने कार्ड के पीछे लिखे नंबर पर। कार्ड ब्लॉक करने और खाते की निगरानी की माँग कीजिए। अगर कोई ट्रांसफ़र हो चुका है, तो स्पष्ट रूप से धन-वापसी (rappel de fonds) की प्रक्रिया शुरू करने को कहिए।
- SMS की शिकायत 33700 पर कीजिए, जो वॉइस और SMS स्पैम की शिकायत का राष्ट्रीय तंत्र है: संदेश को 33700 पर फ़ॉरवर्ड कीजिए, फिर पूछे जाने पर प्रेषक का नंबर भेजिए। यह मुफ़्त है और चल रहे अभियानों को ब्लॉक करने में मदद करता है।
- शिकायत दर्ज कराइए। बैंकिंग धोखाधड़ी के लिए Perceval प्लेटफ़ॉर्म (service-public.fr के ज़रिए) आपके कार्ड के धोखाधड़ीपूर्ण इस्तेमाल की रिपोर्ट करने देता है। व्यापक ऑनलाइन ठगी के लिए THESEE प्रणाली ऑनलाइन शिकायत दर्ज करने की सुविधा देती है।
- CAF को सूचित कीजिए अपने व्यक्तिगत खाते से या 3230 पर, ताकि जाँचा जा सके कि आपकी फ़ाइल में RIB का कोई बदलाव दर्ज तो नहीं हुआ।
- धोखाधड़ी वाली साइट की रिपोर्ट कीजिए Phishing Initiative और Cybermalveillance.gouv.fr पर, जो पीड़ितों की मुफ़्त मदद करता है और सही प्रक्रियाओं की ओर मार्गदर्शन देता है।
- अपने पासवर्ड बदलिए अगर आपने कोई ऐसा लॉगिन दर्ज किया है जिसे आप कहीं और भी इस्तेमाल करते हैं। एक पासवर्ड मैनेजर, चाहे मुफ़्त वाला ही हो, दस साइटों पर एक ही पासवर्ड इस्तेमाल करने के जाल से बचाता है।
याद रखने लायक़: फ़्रांसीसी क़ानून में, Code monétaire et financier का अनुच्छेद L133-18 बैंक को बाध्य करता है कि वह अनधिकृत भुगतान लेन-देन की राशि लौटाए, सिवाय उन मामलों के जहाँ ग्राहक की घोर लापरवाही हो। Cour de cassation ने कई बार माना है कि किसी परिष्कृत धोखाधड़ी वाले संदेश के बाद जानकारी साझा कर देना अपने आप घोर लापरवाही साबित नहीं करता। « ग़लती मेरी ही थी » सोचकर धन-वापसी की माँग करना मत छोड़िए।
पैसे की बात करना ही अपने आप में एक बचाव है
CAF वाले इस घोटाले की ताक़त उसकी तकनीक नहीं है — वह तो बहुत मामूली है। उसकी ताक़त वह चुप्पी है जो वह पैदा करता है। कोई ख़ुशी-ख़ुशी यह नहीं बताता कि उसे अपना APL खोने का डर है, या यह कि उसे लगा कि वह किसी सामाजिक संस्था का 428 € का क़र्ज़दार है।
यहाँ सबसे अच्छा एंटीवायरस है ऊँची आवाज़ में कही गई एक बात: « मुझे CAF से एक अजीब SMS आया है, तुम्हें भी आया क्या? » किसी घर में, किसी परिवार में, किसी मोहल्ला संगठन में — अक्सर यही सवाल घोटाले को वहीं रोक देता है।
और अगर आप जल्दी से कई अपनों को बताना चाहते हैं कि ऐसा कोई अभियान चल रहा है, तो एक सादा संदेश काफ़ी है — कम से कम उसमें तो कोई जाल वाला लिंक नहीं होगा।



