« नमस्ते, आपका डिवाइस (केस RP-77421) प्राप्त हो गया है और उसका मूल्यांकन 189 EUR किया गया है। 48 घंटे में ट्रांसफ़र शुरू करने के लिए अपनी बैंक जानकारी की पुष्टि करें: https://reprise-mobile-validation.net/rp77421 »
यह संदेश आपको किसी बात की धमकी नहीं देता। कोई जुर्माना नहीं, कोई खाता बंद होने की बात नहीं, कस्टम में फँसा कोई पार्सल नहीं। उलटे, यह आपको एक अच्छी ख़बर सुनाता है। आपका पुराना फ़ोन, जिसे आपने दस दिन पहले एक डिब्बे में डालकर भेजा था, 189 € का है, और पैसा आ रहा है। बस एक प्रशासनिक औपचारिकता बची है: वह IBAN देना जिस पर राशि जमा की जाएगी।
और ठीक इसी वजह से यह SMS बाकी बहुतों से ज़्यादा कारगर होता है। सबसे फ़ायदेमंद घोटाले वे नहीं होते जो डर पैदा करते हैं। वे होते हैं जो ठीक उस क्षण आते हैं जब आप ऐसे ही किसी संदेश का इंतज़ार कर रहे होते हैं, और जिनका विषय-वस्तु हूबहू वैसा ही लगता है जैसा आप अपेक्षा कर रहे थे।

फ़ोन एक्सचेंज क्यों शिकार का मैदान बन गया है
कुछ ही वर्षों में अपना पुराना स्मार्टफ़ोन बेच देना एक आम आदत बन गई है। नया कनेक्शन या फ़ोन लेते समय ऑपरेटर की एक्सचेंज छूट, निर्माता का बायबैक प्रोग्राम, रीफर्बिश्ड डिवाइस में विशेषज्ञता रखने वाले प्लेटफ़ॉर्म, शॉपिंग मॉल में लगी ऑटोमैटिक मशीनें, बड़े स्टोर के गिफ़्ट वाउचर: रास्ते कई गुना बढ़ गए हैं, और हर एक अपने ही नियमों से चलता है।
ख़ुद से ईमानदारी से पूछिए। अगर आपने दो हफ़्ते पहले कोई डिवाइस भेजा है, तो क्या आप याद से बता सकते हैं:
- उस कंपनी का सटीक नाम जो उसे ख़रीद रही है (अक्सर कोई बिचौलिया, जिसका नाम आपने ऑर्डर प्रक्रिया से पहले कभी सुना भी नहीं था);
- आपके भेजे गए सामान को दिया गया केस नंबर;
- जाँच के बाद अंत में तय हुई राशि, जो ऑनलाइन अनुमान से लगभग हमेशा अलग होती है;
- भुगतान की घोषित समय-सीमा, और वह किस माध्यम से होगा: बैंक ट्रांसफ़र, गिफ़्ट वाउचर, बिल में छूट, PayPal;
- वह ई-मेल पता या नंबर जिससे प्लेटफ़ॉर्म संपर्क करता है?
ज़्यादातर मामलों में, नहीं। और ठीक इसी जानकारी के खाली स्थान को ठग भरने आता है। उसे यह जानने की ज़रूरत नहीं कि आपने अपना डिवाइस किस प्लेटफ़ॉर्म को भेजा है। वह अपना संदेश हज़ारों नंबरों पर भेजता है, यह जानते हुए कि प्राप्तकर्ताओं का एक छोटा हिस्सा उस पल ठीक उस प्रतीक्षा-खिड़की में होगा।
रीफर्बिश्ड बाज़ार की एक और ख़ासियत है: इसे नेक और सराहनीय माना जाता है। इसकी बात सर्कुलर इकॉनमी, पर्यावरण और समझदारी के संदर्भ में होती है। नतीजा: सतर्कता घट जाती है। कोई नहीं सोचता कि «सावधान, मोबाइल बायबैक संदिग्ध चीज़ है»।
संदेश की बनावट
तीन मुख्य रूप प्रचलन में हैं, और उनका अंतिम उद्देश्य एक जैसा नहीं होता।
1. «ट्रांसफ़र शुरू करने के लिए» IBAN की मांग
यह सबसे सीधा तरीका है। लिंक एक भरोसेमंद दिखने वाले फ़ॉर्म पर ले जाता है जो नाम, उपनाम, पता, फिर पूरा IBAN और कभी-कभी «एंटी-मनी-लॉन्ड्रिंग अनुपालन के लिए» पहचान पत्र भी मांगता है।
कई पीड़ित एक तार्किक लेकिन ग़लत सोच से ख़ुद को तसल्ली देते हैं: «IBAN तो सिर्फ़ पैसा पाने के लिए होता है»। असल में, आपके नाम, पते और पहचान पत्र की कॉपी के साथ जुड़ा IBAN पहचान-चोरी की एक बहुत पूरी किट बन जाता है। इससे फ़र्ज़ी SEPA डेबिट की कोशिश की जा सकती है, आपके नाम पर खाते या सब्सक्रिप्शन खोले जा सकते हैं, और सबसे बढ़कर, एक सोशल इंजीनियरिंग फ़ाइल तैयार हो जाती है जो आगे «आपके बैंक» की तरफ़ से आने वाले कॉल को बेहद विश्वसनीय बना देगी।
2. फ़र्ज़ी «अतिरिक्त शुल्क» या «अधिक भुगतान»
यह ज़्यादा चालाक रूप है: आपको बताया जाता है कि डिवाइस की स्क्रीन घोषित की गई हालत से ज़्यादा ख़राब निकली, कि आपको ग़लती से एक «अग्रिम राशि» पहले ही भेज दी गई थी, और अब 3,90 € का प्रोसेसिंग शुल्क चुकाकर हिसाब दुरुस्त करना है। छोटी राशि शक को ख़त्म कर देती है। मायने 3,90 € नहीं रखते: मायने रखता है भुगतान पेज पर बैंक कार्ड नंबर दर्ज करना, जिसके बाद अक्सर 3-D Secure सत्यापन की हड़पी गई मांग आती है।
3. फ़र्ज़ी «भेजे गए सामान की पहचान में समस्या»
यहाँ आपसे कहा जाता है कि पार्सल पहुँच गया है लेकिन डिवाइस लॉक है और जाँच पूरी करने के लिए «सुरक्षा हटानी» होगी या अपने Apple या Google अकाउंट की लॉगिन जानकारी देनी होगी। उद्देश्य: एक पूरा ऑनलाइन अकाउंट हथिया लेना। यह कहीं ज़्यादा नुकसानदेह रूप है, क्योंकि उस अकाउंट में अक्सर तस्वीरें, संपर्क, बैकअप और भुगतान साधन मौजूद होते हैं।
कोई भी गंभीर बायबैक प्लेटफ़ॉर्म आपसे SMS या ई-मेल के ज़रिए आपके Apple, Google या Samsung अकाउंट की लॉगिन जानकारी कभी नहीं मांगेगा। अनलॉक करना आपको, भेजने से पहले, अपनी ही सेटिंग्स से करना होता है।
वे संकेत जो धोखा नहीं देते
फ़र्ज़ी एक्सचेंज SMS में लगभग हमेशा एक ही तरह के निशान पाए जाते हैं।
| संकेत | असली प्लेटफ़ॉर्म क्या करता है | घोटाला क्या करता है |
|---|---|---|
| भेजने वाला | छोटा ब्रांड नाम या तर्कसंगत नंबर, संदेश आपके ग्राहक खाते में भी मिल जाता है | 06/07 से शुरू होने वाला मोबाइल नंबर, विदेशी नंबर, या मिलता-जुलता गढ़ा हुआ नाम |
| लिंक | ब्रांड का आधिकारिक डोमेन, कभी-कभी कोई लिंक ही नहीं | जोड़-तोड़ से बना डोमेन: reprise-mobile-validation.net, rachat-mon-tel-fr.com |
| बैंक जानकारी | ऑर्डर के समय ही दर्ज, आपके ग्राहक खाते में मौजूद | किसी बाहरी फ़ॉर्म के ज़रिए जल्दबाज़ी में मांगी जाती है |
| लहजा | सूचनात्मक, कोई उलटी गिनती नहीं | «48 घंटे में», «अंतिम सूचना», «जवाब न मिलने पर केस रद्द» |
| राशि | आपके अनुमान से मेल खाती है, जाँच रिपोर्ट में विस्तार से दी गई | गोल-मटोल, लुभावनी, अक्सर आपकी अपेक्षा से अधिक |
| भाषा-शुद्धता | सही वर्तनी, साफ़ फ़ॉर्मैटिंग | ग़ायब मात्राएँ/उच्चारण चिह्न, अजीब बड़े अक्षर, विराम चिह्नों से पहले खाली जगह |
उच्चारण चिह्नों की अनुपस्थिति एक बार-बार दिखने वाला संकेत है, लेकिन आँख बंद करके उस पर भरोसा न करें: स्मिशिंग किट पेशेवर होती जा रही हैं और बढ़ती संख्या में संदेश बेहद शुद्ध भाषा में लिखे जाते हैं। Cybermalveillance.gouv.fr अपनी SMS-फ़िशिंग से जुड़ी जानकारी-पुस्तिकाओं में इसे नियमित रूप से दोहराता है: एकमात्र वास्तव में भरोसेमंद मानदंड है, ऐसे माध्यम से पुष्टि करना जिसे आपने ख़ुद चुना हो।
वह आदत जो हमेशा के लिए अपनानी चाहिए
वह एक ही वाक्य में समाती है: किसी संदेश की पुष्टि कभी उसी संदेश से नहीं की जाती।
- क्लिक न करें। «देखते हैं कैसा दिखता है» के लिए भी नहीं।
- अपना ऑर्डर इतिहास खोलें। SMS का लिंक नहीं: अपना मूल कन्फ़र्मेशन ई-मेल, या वह ऐप जो आपने ख़ुद इंस्टॉल किया था।
- केस नंबर मिलाएँ। अगर वह बिलकुल मेल नहीं खाता, तो मामला वहीं ख़त्म।
- पार्सल की ट्रैकिंग जाँचें — कूरियर कंपनी की अपनी वेबसाइट पर। अगर डिवाइस अभी रास्ते में है, तो कोई मूल्यांकन हो ही नहीं सकता।
- ग्राहक सेवा को कॉल करें — उस नंबर पर जो आपके बिल पर है, कभी उस पर नहीं जो SMS में दिया गया है।
- संदेश की शिकायत 33700 पर करें (निःशुल्क, फ़्रेंच ऑपरेटरों की आधिकारिक सेवा): SMS को फ़ॉरवर्ड करें, फिर पूछे जाने पर भेजने वाले का नंबर भेजें। आप Pharos प्लेटफ़ॉर्म पर भी शिकायत दर्ज कर सकते हैं।
अगर आप किसी बुज़ुर्ग परिजन की इस तरह के काम में मदद कर रहे हैं, तो ये छह कदम प्रिंट करके वह पन्ना वहाँ रख दें जहाँ वे अपने काग़ज़ देखते हैं। लैंडलाइन के पास रखा एक अच्छा-पुराना काग़ज़ का नोटबुक आज भी सबसे कारगर औज़ार है — भेजने के वक़्त उसमें कंपनी का नाम, केस नंबर और घोषित राशि लिख लेना। हाथ से लिखी तीन पंक्तियाँ पूरे घोटाले को बेअसर करने के लिए काफ़ी हैं, क्योंकि वे जानकारी के उस खाली स्थान को भर देती हैं।

भेजने से पहले: डिवाइस तैयार करना ही सुरक्षा का पहला कदम है
इस तरह के घोटालों का बड़ा हिस्सा सिर्फ़ इसलिए सफल होता है क्योंकि एक्सचेंज की तैयारी ठीक से नहीं की गई थी। सही क्रम में किए गए कुछ काम फ़र्ज़ी SMS को निष्प्रभावी बना देते हैं।
बैकअप लें, फिर अकाउंट हटाएँ
- पूरा बैकअप लें। एक पोर्टेबल एक्सटर्नल हार्ड ड्राइव आपकी तस्वीरों और दस्तावेज़ों की क्लाउड से स्वतंत्र स्थानीय कॉपी रखने देता है — ठीक उस दिन बहुत काम आती है जब कोई अकाउंट हैक हो जाए।
- Apple, Google या Samsung अकाउंट डिस्कनेक्ट करें और डिवाइस की लोकेशन सेवा बंद करें। यह आपकी ज़िम्मेदारी है, ख़रीदार की नहीं। अभी भी आपके अकाउंट से जुड़ा फ़ोन वर्कशॉप के लिए बेकार होता है, और यही फ़र्ज़ी «अनलॉकिंग» संदेशों का आदर्श बहाना बनता है।
- eSIM बंद करें या फ़िज़िकल सिम कार्ड निकाल लें, साथ ही मेमोरी कार्ड भी।
- फ़ैक्ट्री रीसेट करें, फिर डिवाइस चालू करके जाँचें कि वह सचमुच पहली-बार-सेटअप स्क्रीन पर खुल रहा है।
वास्तविक हालत का दस्तावेज़ीकरण करें
फ़र्ज़ी «अतिरिक्त शुल्क» एक अस्पष्टता पर टिका होता है: आप साबित नहीं कर सकते कि डिवाइस किस हालत में भेजा गया था। पैक करने से पहले उसे हर कोण से, स्क्रीन चालू रखते हुए, फ़ोटो खींच लें। IMEI नोट कर लें, जो सेटिंग्स में या मूल डिब्बे पर दिखता है।
भेजने के लिए, सही नाप का एक बबल मेलिंग पाउच और ठीक से की गई पैकिंग रास्ते में टूट-फूट से बचाती है — जो वाक़ई कीमत घटाने का जायज़ कारण बन सकती है। कूरियर की डिस्पैच रसीद वास्तविक भुगतान मिलने तक सुरक्षित रखें।
जिस फ़ोन को आप रख रहे हैं, उसकी रक्षा करें
एक बात अक्सर नज़र से चूक जाती है: एक्सचेंज वैल्यू सबसे ज़्यादा स्क्रीन की हालत और बैटरी की सेहत पर निर्भर करती है। अभी-अभी ख़रीदे गए डिवाइस पर पहले ही दिन लगाया गया टेम्पर्ड ग्लास और एक मज़बूत शॉकप्रूफ़ कवर दो-तीन साल बाद मिलने वाले अनुमान को पूरी तरह बदल देते हैं। यह किफ़ायती भी है और, परोक्ष रूप से, सुरक्षा भी: कम ख़राबी, कम सर्विस सेंटर के चक्कर, और चिंता की कम खिड़कियाँ जिनमें कोई ठग घुस सके।
अगर आपने पहले ही जवाब दे दिया है
घबराएँ नहीं, पर तरीके से काम करें। क्रम मायने रखता है।
आपने IBAN दे दिया है। अपने बैंक को सूचित करें, खाते की निगरानी मांगें और ज़रूरत के अनुसार SEPA डेबिट के लिए अनुमति-सूची लगवाएँ। दो महीने तक हर हफ़्ते अपने स्टेटमेंट जाँचें: फ़र्ज़ी डेबिट अक्सर छोटी राशियों के रूप में आज़माए जाते हैं, किसी बड़े लेनदेन से पहले। बिना अनुमति किए गए SEPA डेबिट को अपने बैंक के पास 13 महीने के भीतर चुनौती दी जा सकती है (8 हफ़्ते तक बिना कोई विशेष कारण बताए): यह यूरोपीय नियमों द्वारा दिया गया अधिकार है, जिसे Banque de France भी दोहराता है।
आपने बैंक कार्ड की जानकारी दर्ज कर दी है। तुरंत कार्ड ब्लॉक कराएँ, फिर रिफ़ंड की मांग करें। भुगतान सेवाओं पर यूरोपीय निर्देश (DSP2) और फ़्रेंच मौद्रिक एवं वित्तीय संहिता का अनुच्छेद L.133-18 अनधिकृत लेनदेन की वापसी का सिद्धांत तय करते हैं।
आपने अकाउंट की लॉगिन जानकारी दे दी है। किसी दूसरे डिवाइस से पासवर्ड बदलें, सक्रिय सेशन रद्द करें, और एक मज़बूत दो-स्तरीय प्रमाणीकरण चालू करें। सिर्फ़ SMS से आने वाले कोड की जगह किसी ऑथेंटिकेशन ऐप या फ़िज़िकल सिक्योरिटी की को प्राथमिकता दें, क्योंकि SMS कोड SIM swap के प्रति असुरक्षित है।
हर हाल में। शिकायत दर्ज कराएँ, चाहे कोई पैसा कटा ही न हो: बैंक और बीमा कंपनी अक्सर यह शिकायत मांगते हैं। नंबर की सूचना 33700 पर दें और SMS का तारीख़ सहित स्क्रीनशॉट सुरक्षित रखें।

यह घोटाला बाकी घोटालों के बारे में क्या बताता है
फ़र्ज़ी एक्सचेंज SMS कोई अलग-थलग अजूबा नहीं है। यह उस तंत्र का उदाहरण है जो स्मिशिंग के हर परिवार में दिखता है: ठग कोई स्थिति नहीं बनाता, वह एक मौजूदा स्थिति में घुस आता है। प्रतीक्षित पार्सल, चल रही मरम्मत, ऑपरेटर बदलना, गाड़ी की बिक्री, किरायेदारी का अंत। जब भी किसी प्रक्रिया में कई पक्ष, अस्पष्ट समय-सीमाएँ और आने वाला कोई भुगतान शामिल हो, एक खिड़की खुल जाती है।
इसीलिए अपने आसपास बाँटने लायक एक सरल नियम है, उन लोगों के लिए भी जो तकनीक में सबसे कम सहज हैं: जो संदेश आपको पैसे की ख़बर देता है और उसी SMS में बैंक जानकारी मांगता है, उसे हर हाल में नज़रअंदाज़ कर देना चाहिए। जो राशि वाक़ई आपकी है, वह किसी भी हाल में आ जाएगी, बिना आपके किसी चीज़ पर क्लिक करने के। जो परिजन जोखिम का दायरा घटाना चाहते हैं, उनके लिए इंटरनेट ब्राउज़र के बिना बड़े बटनों वाला मोबाइल फ़ोन ठगी भरे लिंक पर क्लिक करने की संभावना को पूरी तरह ख़त्म कर देता है — एक व्यावहारिक विकल्प, जब इस्तेमाल सिर्फ़ कॉल और SMS तक सीमित हो।
रीफर्बिश्ड डिवाइस एक अच्छा विचार है। अपना पुराना उपकरण बेचना भी। बस तीन जानकारियाँ कहीं लिखकर रखनी हैं और किसी संदेश की पुष्टि कभी उसी संदेश से नहीं करनी है। दो आदतें, और घोटालों का यह पूरा परिवार ढह जाता है।



