«नमस्ते, डिलीवरी सेवा: आपका पार्सल 7G42B रिले पॉइंट पर प्रतीक्षारत है। अपनी पहचान की पुष्टि के लिए कृपया इसी नंबर पर प्राप्त 6 अंकों का पिकअप कोड SMS के जवाब में हमें भेजें।»
यह संदेश आपसे आपका बैंक कार्ड नहीं मांगता। यह आपको बैंक के किसी फर्जी पेज पर नहीं भेजता, 1.99 € सीमा शुल्क की मांग नहीं करता, और पार्सल भेजने वाले को वापस लौटा देने की धमकी नहीं देता। यह आपसे एक बहुत छोटी, लगभग दफ्तरी किस्म की चीज मांगता है: छह अंक। वही छह अंक जो आपको अभी-अभी मिले हैं, जो पासवर्ड जैसे नहीं लगते, और जिनका असल काम क्या है, यह आपको ठीक-ठीक पता भी नहीं।
और ठीक इसी वजह से यह चाल कामयाब होती है। रिले पॉइंट का पिकअप कोड रोजमर्रा के उन गिने-चुने रहस्यों में से है जिन्हें कोई रहस्य ही नहीं मानता। हम दुकानदार को स्क्रीन पर दिखा देते हैं, भीड़ भरी दुकान में ऊंची आवाज में पढ़ देते हैं, और पति या पत्नी को फॉरवर्ड कर देते हैं ताकि वे लौटते हुए पैकेट उठा लें। ठगों ने बस इतना समझ लिया है कि कोड का यह छोटा टुकड़ा दरअसल पूरे पार्सल की कीमत रखता है।

पिकअप कोड असल में किस चीज की रखवाली करता है
जब से रिले पॉइंट के नेटवर्क तेजी से फैले हैं — पड़ोस की दुकानें, ऑटोमैटिक लॉकर, स्टेशनों और शॉपिंग गैलरियों में रखे कैबिनेट — कूरियर कंपनियों को एक सीधा सवाल हल करना पड़ा: हर बार पहचान पत्र मांगे बिना यह कैसे पक्का किया जाए कि सही पैकेट सही व्यक्ति को ही मिले?
इसका जवाब था वन-टाइम कोड, जो प्राप्तकर्ता को SMS या ई-मेल से भेजा जाता है। कई नेटवर्क में यह कोड पहचान की जांच की जगह ले लेता है: इसे दिखा देना ही पार्सल सौंपे जाने के लिए काफी है। कुछ कंपनियां साथ में पहचान पत्र भी मांगती हैं, लेकिन यह व्यवहार एक दुकानदार से दूसरे दुकानदार में बहुत बदलता है — और यही अनिश्चितता सेंध खोल देती है।
दूसरे शब्दों में, पिकअप कोड कोई लॉजिस्टिक्स की छोटी-मोटी बात नहीं है। यह एक चाबी है। जिसके पास यह है, वह कई मामलों में ऐसा पैकेट लेकर जा सकता है जो उसका नहीं है — बिना हिंसा, बिना ताला तोड़े, बिना दुकानदार से लंबी झूठी कहानी गढ़े।
पिकअप कोड बैंक कार्ड के पिन जैसा ही बरताव करता है: इसकी कीमत तभी तक है जब तक इसे जानने वाले अकेले आप हैं।
चार परिदृश्य जो सबसे ज्यादा सामने आते हैं
1. कूरियर कंपनी की फर्जी कस्टमर सर्विस
यह सबसे सीधा रूप है। आप किसी पार्सल का इंतजार कर रहे हैं, और आपको एक SMS आता है जो खुद को कूरियर कंपनी बताता है और सत्यापन का कोई बहाना गढ़ता है: «अधूरा पता», «अटका हुआ पार्सल», «दोहरी एंट्री», «एंटी-फ्रॉड जांच»। आपसे कहा जाता है कि पिकअप «अनलॉक» करने के लिए कोड भेज दें।
ज्यादा सुलझे हुए रूपों में SMS के बाद एक कॉल भी आती है। शांत आवाज, पेशेवर शब्दावली («राउंड», «हब», «अधिकृत डिलीवरी पॉइंट»), एक नाम, एक केस नंबर। इनमें से कुछ भी गढ़ने में कोई खर्च नहीं आता।
2. क्लासिफाइड प्लेटफॉर्म पर जल्दी में पड़ा खरीदार
आप कोई सामान बेच रहे हैं। खरीदार कहता है कि उसने भुगतान कर दिया है, आपसे पार्सल भेजने को कहता है — और फिर, रसीद जमा हो जाने के बाद, मांगता है «ट्रैकिंग कोड और पिकअप कोड, ताकि उसका कजिन उसकी जगह पैकेट ले सके»। भुगतान असल में कभी हुआ ही नहीं था, या बाद में उसे चुनौती दे दी जाएगी। आप सामान भी खोते हैं और पैसा भी।
उलटा रूप भी मौजूद है: आप खरीदार हैं, और «विक्रेता» आपसे मिला हुआ कोड मांगता है ताकि «साबित हो जाए कि डिलीवरी हो गई है» और उसका भुगतान जारी हो सके। कोड देने के बाद पार्सल कोई तीसरा व्यक्ति उठा लेता है, और विक्रेता कसम खाता है कि उसने सब कुछ भेज दिया था।
3. वह पार्सल जो आपने कभी ऑर्डर नहीं किया
यह वाला ज्यादा शातिर है। एक SMS आपको बताता है कि कोड के साथ एक पार्सल इंतजार कर रहा है। आपको कुछ याद नहीं आता, लेकिन बाकी काम जिज्ञासा कर देती है। हकीकत में, किसी ठग ने चोरी किए गए डेटा से किए गए फर्जी ऑर्डर में संपर्क नंबर के तौर पर आपका नंबर डाल दिया था। उसे आपका कोड चाहिए, ताकि सामान उठाने का काम उसकी अपनी पहचान से न जुड़े। कोड देते ही आप उस ठगी की दिखने वाली कड़ी बन जाते हैं, जो आपकी ठगी ही नहीं है।
4. वह कोड जो पिकअप कोड ही नहीं है
आखिर में, एक भ्रम है जिसे ठग बड़े जतन से पालते हैं। 6 अंकों का कोड वाले SMS इतने आम हो गए हैं — किसी अकाउंट में लॉगिन, भुगतान की पुष्टि, टू-फैक्टर ऑथेंटिकेशन — कि बहुत से लोग न भेजने वाले का नाम पढ़ते हैं, न संदेश का मजमून। जो ठग किसी डिलीवरी, मेसेजिंग या पेमेंट प्लेटफॉर्म पर आपके अकाउंट में घुसने की कोशिश कर रहा है, वह «डिलीवरी सेवा» बनकर आपको फोन करेगा और «अभी-अभी मिला कोड» मांगेगा। वह पिकअप कोड नहीं है: वह आपके अकाउंट की चाबी है।
यह ठगी रडार से बची क्यों रह जाती है
आम स्मिशिंग अभियानों में एक कमजोरी होती है: उनमें एक लिंक होता है। लिंक को देखा जा सकता है, जांचा जा सकता है, और आखिरकार उसकी रिपोर्ट होकर वह ब्लॉक हो जाता है। ब्राउजर चेतावनी दिखाते हैं, ऑपरेटर फिल्टर लगाते हैं, खतरनाक डोमेन की सूचियां अपडेट होती रहती हैं।
यहां अक्सर कोई लिंक ही नहीं होता। बस सामान्य भाषा में रखी गई एक मांग। कोई तकनीकी फिल्टर यह तय नहीं कर सकता कि «6 अंकों का कोड» मांगने वाला SMS फर्जी है, क्योंकि दर्जनों वैध सेवाएं ठीक इसी किस्म के संदेश भेजती हैं। एकमात्र बचाव इंसानी है।
इसमें तीन कारक और जोड़ लें, जो हमारे खिलाफ काम करते हैं:
- नुकसान छोटा लगता है। 60 € का पार्सल, खाली किया गया बैंक खाता नहीं होता। बहुत से पीड़ित कभी शिकायत ही दर्ज नहीं कराते, जिससे यह परिघटना आंकड़ों में अदृश्य हो जाती है।
- जिम्मेदारी धुंधली है। कूरियर कंपनी मानती है कि उसने वैध कोड के बदले डिलीवरी कर दी। प्लेटफॉर्म विक्रेता की तरफ इशारा करता है। विक्रेता ने सामान भेज तो दिया था। इस घाटे का हिसाब कोई अपने खाते में नहीं लेता।
- हम अक्सर चलते-फिरते होते हैं। ये SMS तब आते हैं जब हम पैदल चल रहे होते हैं, गाड़ी चला रहे होते हैं, या काम पर होते हैं। हम जल्दी में, बेपरवाही से और दोबारा पढ़े बिना जवाब दे देते हैं। ऐसे मौकों पर फोन को पहुंच में और चार्ज रखना सुविधा की बात है, लेकिन एक कॉम्पैक्ट पावर बैंक का एक उलटा असर भी है: आप हर समय उपलब्ध रहते हैं, यानी हमेशा हड़बड़ी में जवाब देने की स्थिति में। उपलब्धता का मतलब सतर्कता नहीं है।

वे संकेत जिन पर आपका अंगूठा रुक जाना चाहिए
इस किस्म के SMS में लगभग हमेशा इनमें से कम-से-कम एक निशानी होती है:
| संकेत | असल में क्या हो रहा है |
|---|---|
| आपसे कोड वापस भेजने को कहा जाता है | किसी भी कूरियर कंपनी को वह कोड नहीं चाहिए जो उसने खुद बनाया है |
| संदेश किसी मोबाइल नंबर (06/07) से आता है | कूरियर कंपनियां शॉर्ट कोड या अल्फ़ान्यूमेरिक सेंडर आईडी इस्तेमाल करती हैं |
| आपकी जगह कोई तीसरा व्यक्ति पार्सल लेने वाला है | पिकअप का अधिकार, जहां होता है, ग्राहक खाते से दिया जाता है, SMS से नहीं |
| पार्सल आपके लिए अनजाना है | आपका नंबर किसी फर्जी ऑर्डर के मुखौटे के तौर पर इस्तेमाल हुआ हो सकता है |
| SMS के जरिए पहचान सत्यापन का हवाला दिया जाता है | पहचान दुकान पर, पहचान पत्र के साथ जांची जाती है, संदेश के जवाब से नहीं |
| एक छोटी समय-सीमा दी जाती है (24 घंटे, 2 घंटे, «बंद होने से पहले») | जल्दबाजी ही ठग का एकमात्र असली औजार है |
मूल आदत हमेशा एक ही है और एक वाक्य में सिमट जाती है: मिला हुआ कोड कभी, किसी को, किसी भी बहाने से नहीं दिया जाता। न कूरियर कंपनी को, न खरीदार को, न फोन करने वाले दुकानदार को, न किसी «तकनीशियन» को। कोड काउंटर पर, पार्सल लेते वक्त दिखाया जाता है — और बस इतना ही।
SMS आ जाए तो क्या करें
- जवाब न दें। न «नहीं», न «स्टॉप», न कोई गाली। कोई भी जवाब इस बात की पुष्टि कर देता है कि नंबर चालू है और किसी प्रतिक्रिया देने वाले व्यक्ति का है।
- अपनी चुनी हुई राह से जांचें। कूरियर कंपनी का ऐप खोलें या उसकी वेबसाइट का पता खुद टाइप करें, और अपने ऑर्डर कन्फर्मेशन ई-मेल में दिए नंबर से ट्रैकिंग देखें। कभी किसी प्राप्त लिंक से नहीं।
- निजी बिक्री में प्लेटफॉर्म के भीतर ही रहें। अंदरूनी मेसेजिंग में रिकॉर्ड बना रहता है। जो खरीदार प्लेटफॉर्म से बाहर निकलकर SMS या किसी मेसेजिंग ऐप पर बात जारी रखना चाहता है, वह बहुत बार अपनी नीयत पहले ही जाहिर कर देता है।
- संदेश की रिपोर्ट करें। फ्रांसीसी ऑपरेटरों द्वारा शुरू की गई 33700 व्यवस्था से फर्जी SMS मुफ्त में फॉरवर्ड किया जा सकता है: आप संदेश 33700 पर भेजते हैं, और फिर दूसरे SMS में भेजने वाले का नंबर। Cybermalveillance.gouv.fr पोर्टल और PHAROS प्लेटफॉर्म (internet-signalement.gouv.fr) भी ऐसी शिकायतें लेते हैं।
- अगर आपने कोड दे दिया है, तो पिकअप रोकने की कोशिश के लिए तुरंत कूरियर कंपनी से संपर्क करें, और विवाद दर्ज कराने के लिए विक्रेता या प्लेटफॉर्म से। शिकायत दर्ज करवाएं: रकम छोटी हो तो भी, इसी से जांचकर्ता बिखरे हुए मामलों को जोड़ पाते हैं। Arcep बार-बार याद दिलाता है कि बड़े पैमाने पर इस्तेमाल हो रहे नंबरों की ब्लॉकिंग सामूहिक शिकायतों से ही शुरू होती है।
पहला SMS आने से पहले ही हमले की जमीन घटाएं
यह ठगी एक बहुत सरल जानकारी पर टिकी है: आपका मोबाइल नंबर, और उससे जुड़ी कोई चालू डिलीवरी। यह जोड़ी जितनी कम घूमेगी, आपका जोखिम उतना कम होगा।
- अपना मुख्य नंबर कम फैलाएं। कभी-कभार की खरीदारी और निजी बिक्री के लिए एक अलग दूसरी लाइन एक कम आंका गया विकल्प है: किसी पुराने डिवाइस में या डुअल-सिम फोन के दूसरे स्लॉट में डाला गया बिना अनुबंध वाला प्रीपेड सिम कार्ड आपके व्यापारिक संवाद को अलग खाने में रख देता है। अगर इस नंबर पर स्मिशिंग की बाढ़ आने लगे, तो आपको पता होगा कि लीक कहां से हुई — और आप पूरे परिवार को खबर किए बिना उसे बदल सकते हैं।
- अपने कोड स्क्रीन पर खुले न छोड़ें। प्रीव्यू नोटिफिकेशन कोड को लॉक स्क्रीन पर दिखा देते हैं, यानी सार्वजनिक परिवहन में कोई भी उसे पढ़ सकता है। सेटिंग्स में SMS के कंटेंट प्रीव्यू को बंद करने में तीस सेकंड लगते हैं, और जो लोग सार्वजनिक जगहों पर बहुत फोन देखते हैं, उनके लिए स्मार्टफोन स्क्रीन के लिए प्राइवेसी फिल्टर बगल से झांककर पढ़ने की गुंजाइश खत्म कर देता है।
- अपने दस्तावेज कहीं भी न रखें। कन्फर्मेशन ई-मेल, डिस्पैच स्लिप और ऑर्डर रेफरेंस ही वे चीजें हैं जो विवाद की स्थिति में आपकी नीयत साबित करेंगी। किसी एन्क्रिप्टेड USB ड्राइव पर या किसी अलग फोल्डर में रखा लोकल बैकअप — ऐसे ई-मेल अकाउंट से दूर जो खुद हैक हो सकता है — आपके सारे सबूत एक ही झटके में खोने से बचाता है।
- ये आदतें अपने आसपास बांटें। स्क्रीन के साथ सबसे कम सहज लोग सबसे ज्यादा जोखिम में हैं, क्योंकि वे कोड को एक औपचारिकता समझते हैं। लैंडलाइन फोन के पास रखी बुजुर्गों के लिए साइबर सुरक्षा की व्यावहारिक गाइड, या फ्रिज पर चिपका एक वाक्य — «SMS से मिला कोड कभी किसी को नहीं बोलते» — अक्सर किसी भी तकनीकी फिल्टर से ज्यादा काम करता है।
यह ठगी व्यवस्था के बारे में क्या कहती है
पिकअप कोड की यह चोरी कोई कंप्यूटर की खामी नहीं है। यह एक व्यापारिक समझौते का नतीजा है: रोज लाखों पिकअप को आसान बनाने के लिए डिलीवरी नेटवर्क ने एक भारी जांच — पहचान पत्र — की जगह एक हल्की और हस्तांतरणीय जांच रख दी। सुविधा का फायदा असली है। लेकिन उसकी कीमत प्राप्तकर्ता पर डाल दी गई, जो अब ऐसे रहस्य का पहरेदार बन गया है जिसकी कीमत उसे कभी समझाई ही नहीं गई।
यही तंत्र बैंक के वन-टाइम कोड, टू-फैक्टर ऑथेंटिकेशन कोड और लॉगिन वेरिफिकेशन पर भी लागू होता है। हर जगह सुरक्षा अब एक ही नियम पर टिकी है, जिसे ठगों को बस एक संदेश भर के समय के लिए भुलवाना होता है: जो आपके फोन पर आया है, वह आपके फोन पर ही रहता है।
जिस कूरियर कंपनी को आपकी पहचान जांचनी होगी, वह काउंटर पर जांचेगी। जिस प्लेटफॉर्म को डिलीवरी की पुष्टि करनी होगी, वह आपके ग्राहक खाते में करेगा। किसी वैध खरीदार को आपके छह अंकों की कभी जरूरत नहीं पड़ती। जिस पल कोई उन्हें मांगे, वह आपकी मदद नहीं करना चाहता: वह आपकी जगह लेना चाहता है।



