« सूचना: आपका सब्सक्रिप्शन समाप्त हो गया है। आपकी पहुँच 24 घंटे में निलंबित कर दी जाएगी। कृपया अपनी भुगतान विधि अपडेट करें: https://compte-renouvellement-maj.net/billing »
यह संदेश आपसे न किसी जुर्माने की बात करता है, न किसी पार्सल की, न किसी विरासत की। यह आपको पुलिस की धमकी नहीं देता और न ही 326 € की अतिरिक्त वसूली लौटाने का वादा करता है। यह आपको कुछ बिल्कुल सामान्य-सी बात बताता है: एक ऐसा भुगतान जो कट नहीं पाया। और अब ईमानदारी से बताइए: आज आप कितने सब्सक्रिप्शन का भुगतान करते हैं? वीडियो स्ट्रीमिंग, संगीत, ऑनलाइन स्टोरेज, एंटीवायरस, गेम्स, अख़बार, जिम, और वह फ़ोटो एडिटिंग ऐप जिसका मुफ़्त ट्रायल आप भूल ही गए थे। तीन? आठ? बारह?
यह घोटाला ठीक इसी अनिश्चितता का फ़ायदा उठाता है। ठगों को यह जानने की ज़रूरत ही नहीं कि आपने किस सेवा की सदस्यता ली है। वे जानते हैं कि आपको भी यह पूरी तरह पता नहीं है।

आदर्श ज़मीन: 7,99 € की किस्तों में बँटी हुई ज़िंदगी
बीते क़रीब दस वर्षों में हम ख़रीद के मॉडल से सब्सक्रिप्शन के मॉडल पर पहुँच गए हैं। यह बदलाव गहरा है: रक़में छोटी हैं, बार-बार कटती हैं, और सबसे बढ़कर अदृश्य हैं। बैंक स्टेटमेंट के बीच 11,99 € की एक कटौती दिमाग़ में कोई घंटी नहीं बजाती। बहुत से परिवार अब याददाश्त से यह नहीं बता सकते:
- कौन-से प्लेटफ़ॉर्म अब भी सक्रिय हैं;
- हर सेवा पर कौन-सा बैंक कार्ड दर्ज है (अक्सर एक एक्सपायर हो चुका कार्ड, जिसे बाद में बदला जा चुका है);
- कौन-सा ई-मेल खाता लॉगिन आईडी का काम करता है;
- नवीनीकरण की कौन-सी तारीख़ लागू होती है।
इसमें एक बहुत ठोस तथ्य और जोड़िए: असली सब्सक्रिप्शन सेवाएँ भुगतान विफल होने के संदेश सचमुच भेजती हैं। जब कार्ड की वैधता ख़त्म होने को होती है, जब कोई सीमा पार हो जाती है, जब बैंक लेनदेन अस्वीकार कर देता है, तब प्लेटफ़ॉर्म सूचित करता है। इसलिए स्मिशिंग कोई असंभव स्थिति नहीं गढ़ता: यह उस घटना की नक़ल करता है जिससे आप पहले ही गुज़र चुके हैं।
यही एक अच्छे चारे की परिभाषा है: एक ऐसा संदेश जो जानकारी के उसी ख़ाली गड्ढे में गिरता है, ठीक उस वक़्त जब आप याददाश्त से उसकी पुष्टि नहीं कर सकते।
संदेश की चीर-फाड़
इसके रूप लहरों की तरह बदलते रहते हैं, लेकिन ढाँचा हमेशा वही रहता है।
| तत्व | ठग क्या करता है | असली सेवा क्या करती है |
|---|---|---|
| प्रेषक | 06/07 से शुरू होने वाला मोबाइल नंबर, कोई अनजान शॉर्ट नंबर, या जोड़-तोड़ कर बनाया गया प्रदर्शित नाम | स्थिर अल्फ़ान्यूमेरिक प्रेषक, और सबसे बढ़कर ऐप्लिकेशन में एक सूचना |
| तात्कालिकता | « 24 घंटे में », « तत्काल निलंबन », « अंतिम चेतावनी » | कई दिनों, यहाँ तक कि हफ़्तों में फैली हुई कई याद-दहानियाँ |
| लिंक | अजीब डोमेन: netflix-paiement-maj.info, compte-billing-fr.net, छोटा किया गया लिंक | आधिकारिक डोमेन का लिंक, या कोई लिंक ही नहीं |
| राशि | अक्सर बेहद मामूली: 1 €, 1,99 €, « कार्ड सत्यापन » | आपके प्लान की सटीक राशि |
| वर्तनी | ग़ायब एक्सेंट (थोक में भेजे गए संदेशों की ख़ासियत), अटपटे वाक्य | साफ़-सुथरा संदेश, आपके नाम और आपके प्लान के साथ व्यक्तिगत रूप से तैयार |
सबसे ज़्यादा भेद खोलने वाली बात है नगण्य राशि। 59,99 € माँगना शक जगा देता है। « अपने कार्ड को दोबारा सत्यापित करने के लिए » 1 € माँगना नज़र से बच जाता है: आपको लगता है कि आप एक मामूली रक़म की अनुमति दे रहे हैं, जबकि असल में आपने अपना पूरा कार्ड नंबर, उसकी वैधता तिथि, उसका CVV और कभी-कभी वह 3-D Secure कोड भी सौंप दिया है जो आप आगे फ़ोन पर बोलकर बता देंगे।
क्लिक के बाद असल में क्या होता है
जो पेज खुलता है, वह ज़्यादातर मामलों में आधिकारिक भुगतान स्क्रीन की लगभग हूबहू नक़ल होती है: लोगो, टाइपोग्राफ़ी, रंग, कॉपी किए गए क़ानूनी नोटिस। कुछ फ़िशिंग किट तो आपके चुने हुए प्लान की असली क़ीमत तक दिखा देती हैं।
इसके बाद तीन परिदृश्य सामने आते हैं, कभी-कभी एक के बाद एक।
1. बैंक कार्ड की जानकारी चुराना। आपका विवरण एक एडमिन पैनल में पहुँच जाता है, जहाँ उसे बेच दिया जाता है या एक घंटे के भीतर इस्तेमाल कर लिया जाता है। ठग अक्सर बड़ी रक़म पर जाने से पहले एक छोटी परीक्षण ख़रीद आज़माता है।
2. सत्यापन कोड का रिले। अगर आपका बैंक मज़बूत प्रमाणीकरण माँगता है, तो नक़ली पेज पर « SMS से मिला कोड दर्ज करें » वाला एक ख़ाना दिख जाता है। इस तरह आप ठग द्वारा शुरू किए गए लेनदेन को लाइव मंज़ूरी दे देते हैं। Cybermalveillance.gouv.fr और Banque de France इस बिंदु पर ज़ोर देते हैं: प्रमाणीकरण कोड केवल उसी पेज पर डाला जाता है जिसे आपने ख़ुद खोला हो, उसी लेनदेन के लिए जिसे आपने ख़ुद शुरू किया हो।
3. ख़ुद खाते की चोरी। कभी-कभी ठग की दिलचस्पी कार्ड में नहीं, आपके लॉगिन विवरण में होती है। चुराया गया एक स्ट्रीमिंग खाता कुछ यूरो में बिक जाता है, और एक ऑनलाइन स्टोरेज खाता आपकी तस्वीरों, आपके पहचान-पत्र के स्कैन, आपके बिलों तक पहुँच दे देता है — आगे चलकर पहचान की चोरी के लिए आदर्श कच्चा माल।
नक़ली रूप धरे सब्सक्रिप्शन के चार परिवार
वीडियो और म्यूज़िक स्ट्रीमिंग
यह घोटाले का शो-विंडो है, क्योंकि इसकी पहुँच बहुत बड़ी है: संदेश को 1,00,000 नंबरों पर भेजना काफ़ी है, क्योंकि उनमें से आधे सचमुच ग्राहक होंगे। यह संदेश घरेलू झुंझलाहट पर खेलता है: एक शाम, बीच में अटकी हुई कोई सीरीज़, और यह ख़याल कि आपकी पहुँच काट दी जाएगी।
ऑनलाइन स्टोरेज और इकोसिस्टम खाते
ज़्यादा ख़तरनाक, कम नाटकीय। « आपका स्टोरेज स्पेस भर चुका है, आपके बैकअप रुक गए हैं »: यहाँ दाँव पर है तस्वीरें खो देने का डर। इसका तोड़ दरअसल कोई लिंक नहीं, बल्कि एक आदत है: एक बैकअप के लिए एक्सटर्नल हार्ड ड्राइव पर रखा गया लोकल बैकअप क्लाउड पर आपकी निर्भरता को ज़बरदस्त तरीक़े से घटा देता है, और इसलिए ऐसी धमकी भरे संदेश पर आपकी घबराहट को भी।
एंटीवायरस और भुगतान वाली « सुरक्षाएँ »
एक शातिर रूपांतर: SMS कभी सब्सक्रिप्शन के समाप्त होने की, तो कभी 89 € वाले सब्सक्रिप्शन के स्वतः नवीनीकरण की सूचना देता है, साथ में « रद्द करने के लिए » एक नंबर भी। फ़ोन के दूसरे छोर पर एक नक़ली सलाहकार आपसे रिमोट एक्सेस सॉफ़्टवेयर इंस्टॉल करवा देता है। यहीं यह नक़ली तकनीकी सहायता वाले घोटाले से जा मिलता है।
सब्सक्रिप्शन का भेस धरे प्रशासनिक और टेलीकॉम सेवाएँ
« आपका मल्टी-डिवाइस विकल्प नवीनीकृत नहीं हुआ », « आपका डेटा प्लान समाप्त होने वाला है »। यह संदेश ऑपरेटर की शब्दावली और सब्सक्रिप्शन की शब्दावली को मिला देता है, जिससे इसे किसी खाँचे में रखना मुश्किल हो जाता है और इसीलिए यह ज़्यादा भरोसेमंद लगता है।
तीस सेकंड में जाँच
एक ही नियम है, और वह 100 % मामलों में काफ़ी है: किसी सब्सक्रिप्शन की जाँच कभी भी उसी संदेश से न करें जो आपको चेतावनी दे रहा है।
- SMS बंद कर दें। क्लिक न करें, « बस देखने के लिए » भी नहीं: कुछ पेज पहले ही तकनीकी जानकारी इकट्ठा कर लेते हैं और आपकी महज़ विज़िट इस बात की पुष्टि कर देती है कि नंबर सक्रिय है।
- आधिकारिक ऐप खोलें या सेवा का पता ख़ुद अपने ब्राउज़र में टाइप करें। भुगतान की कोई असली समस्या वहाँ हमेशा दिखती है, आम तौर पर होम स्क्रीन पर ही।
- अपना बैंक देखें। अस्वीकृत भुगतान बैंकिंग ऐप में अपना निशान छोड़ता है। अगर वहाँ कुछ नहीं दिखता, तो निपटाने के लिए कुछ है ही नहीं।
- नवीनीकरण की तारीख़ देखें खाते की सेटिंग्स में। अगर वह तीन महीने बाद की है, तो मामला ख़त्म।
- रिपोर्ट करें, फिर हटा दें। संदेश को 33 700 पर अग्रेषित करें (फ़्रांसीसी ऑपरेटरों द्वारा संचालित अवांछित SMS की रिपोर्टिंग की आधिकारिक व्यवस्था) और लिंक को Phishing Initiative पर जमा करें। ये रिपोर्टें सचमुच काम आती हैं: इन्हीं से ब्लॉक-लिस्ट तैयार होती हैं।
कोई भी गंभीर सब्सक्रिप्शन प्लेटफ़ॉर्म आपसे कभी SMS के ज़रिए आपका पूरा बैंक विवरण नहीं माँगेगा, न आपका पासवर्ड, और न ही कोई सत्यापन कोड जिसे उसके अपने भुगतान पृष्ठ के बाहर कहीं और दर्ज करना पड़े।
अपने सब्सक्रिप्शन पर दोबारा नियंत्रण पाना: सबसे अच्छी सुरक्षा
सब्सक्रिप्शन वाला स्मिशिंग उसी दिन दम तोड़ देता है जिस दिन आपको ठीक-ठीक पता होता है कि आप किस चीज़ का भुगतान कर रहे हैं। यह एक घंटे का काम है, और यह किसी भी एंटीवायरस से बेहतर है।
- एक सूची बनाइए। पिछले बारह महीनों का अपना बैंक स्टेटमेंट खोलिए और हर आवर्ती कटौती नोट कीजिए। बहुत से लोग इसी मौक़े पर दो-तीन भूली हुई सेवाएँ खोज निकालते हैं। कंप्यूटर के पास रखी एक साधारण स्पाइरल नोटबुक यह सूची रखने के लिए काफ़ी है: नवीनीकरण की तारीख़ें, इस्तेमाल किया गया मेल, रक़म।
- लॉगिन विवरण एक जगह रखें। पासवर्ड मैनेजर दस अलग-अलग सेवाओं पर एक ही पासवर्ड दोहराने से बचाता है। जो लोग काग़ज़ पसंद करते हैं, उनके लिए नज़रों से दूर रखी गई एक सुरक्षित पासवर्ड डायरी डेस्कटॉप पर पड़ी « codes.txt » फ़ाइल से कहीं ज़्यादा सुरक्षित है।
- दो-स्तरीय प्रमाणीकरण चालू करें जहाँ भी यह उपलब्ध हो, आदर्श रूप से SMS के बजाय किसी ऑथेंटिकेशन ऐप के ज़रिए — SMS को रोका जा सकता है, ख़ासकर SMS Blaster जैसे हमलों या लाइन हाइजैक के ज़रिए।
- आवर्ती भुगतानों को अलग रखें। ज़्यादातर बैंकों द्वारा पेश किया जाने वाला सीमा-युक्त वर्चुअल कार्ड किसी डेटा लीक के नुक़सान को अपने आप सीमित कर देता है।
- ख़तरे का दायरा घटाइए। अगर आपका फ़ोन ही हर चीज़ तक आपकी इकलौती पहुँच है, तो उसे भौतिक रूप से भी सुरक्षित रखिए: टूटी हुई स्क्रीन, मरम्मत के लिए दिया गया उपकरण या पूरी तरह मिटाए बिना बेचा गया फ़ोन — ये सब खुले दरवाज़े हैं। एक टेम्पर्ड ग्लास प्रोटेक्शन और एक अपडेटेड बैकअप किसी जुगाड़ू प्लान-बी से कहीं बेहतर हैं।
और अगर आप पहले ही क्लिक कर चुके हैं?
घबराइए मत, बस तरीक़े से काम लीजिए, और जल्दी।
अगले कुछ मिनटों में:
- अपने बैंक को फ़ोन कीजिए या ऐप से कार्ड ब्लॉक कीजिए। « देखते हैं कुछ कटता है या नहीं » वाली सोच सबसे महँगी साबित होती है।
- संबंधित सेवा का पासवर्ड बदलिए, और उन सभी सेवाओं का भी जिन पर वही पासवर्ड लगा है।
- खाते की सेटिंग्स में जुड़े हुए उपकरण जाँचिए, और अनजान सेशन लॉग आउट कर दीजिए।
अगले कुछ दिनों में:
- अपने स्टेटमेंट पर नज़र रखिए। धोखाधड़ी वाली कटौती की स्थिति में, Code monétaire et financier (अनुच्छेद L133-18 और उसके आगे) अनधिकृत लेनदेन की वापसी का प्रावधान करता है, बशर्ते आप बिना देर किए सूचित करें। Banque de France नियमित रूप से याद दिलाता है कि बैंक को रक़म लौटानी होगी, सिवाय इसके कि गंभीर लापरवाही साबित हो — और एक बारीक़ी से गढ़े गए फ़िशिंग का शिकार होना अपने-आप में गंभीर लापरवाही नहीं है।
- शिकायत दर्ज कराइए, या कम से कम ऑनलाइन शिकायत दर्ज करने के आधिकारिक प्लेटफ़ॉर्म पर घटना की सूचना दीजिए। बैंक अक्सर फ़ाइल नंबर माँगता है।
- अगर आपके पहचान दस्तावेज़ घूम चुके हैं, तो अपने नाम पर खुलने वाले किसी भी क़र्ज़ पर नज़र रखिए और Info Escroqueries (0 805 805 817, निःशुल्क सेवा) से संपर्क कीजिए।
वह निशानी जो कभी धोखा नहीं देती
इस SMS के सभी रूपों में एक बात समान है, और यही सबसे अच्छा डिटेक्टर है: वे आपको रास्ता बताते हैं। एक लिंक, एक नंबर जिस पर कॉल करना है, एक बटन। असली सेवाएँ तो बस आपसे लॉग इन करने को कहती हैं — बस इतना ही। उन्हें इससे कोई मतलब नहीं कि आप किस रास्ते से आते हैं, क्योंकि वे जानते हैं कि उनका ऐप आपके पास है।
दूसरे शब्दों में: जैसे ही कोई संदेश उस समस्या को सुलझाने का रास्ता बड़ी शराफ़त से आपको थमा दे जिसकी ख़बर उसने अभी-अभी आपको दी है, समझ लीजिए कि रास्ता ही समस्या है।
यह भी ध्यान रखिए कि यह घोटाला विकसित हो रहा है। स्वतः तैयार किए गए संदेशों में अब वर्तनी की कोई ग़लती नहीं होती, क्लोन किए गए पेज बेदाग़ होते हैं, और कुछ लहरों में तो आपका पहला नाम तक शामिल होता है — किसी व्यावसायिक डेटा लीक से उठाया हुआ। « वर्तनी की ग़लती » वाली कसौटी अब काफ़ी नहीं है। वक़्त की कसौटी पर खरा उतरने वाला इकलौता मानदंड ढाँचागत है: वित्तीय जानकारी की पुष्टि हमेशा स्रोत पर होती है, कभी सूचना-संदेश में नहीं।
कोई सब्सक्रिप्शन कभी चौबीस घंटे में समाप्त नहीं हुआ। कोई सब्सक्रिप्शन कभी किसी SMS से नहीं बचा। और कोई सब्सक्रिप्शन कभी ऐसे डोमेन पर नवीनीकृत नहीं होता जिसे आपने पहले कभी देखा ही न हो।



