हम SMS हमेशा उल्टे क्रम में पढ़ते हैं। पहले उसका टेक्स्ट — उसमें छिपा वादा या धमकी — और फिर, कभी-कभी बहुत देर से, ऊपर की वह पंक्ति जो बताती है कि लिख कौन रहा है। जबकि असल में काम की लगभग सारी जानकारी उसी पंक्ति में होती है।
क्योंकि फ़्रांस में एक संदेश कम से कम पाँच अलग-अलग तकनीकी पहचानों के साथ आ सकता है: 06 या 07 से शुरू होने वाला सामान्य मोबाइल नंबर, कोई भौगोलिक (लैंडलाइन) नंबर, चार या पाँच अंकों का शॉर्ट नंबर, अक्षरों में लिखा कोई नाम (« AMELI », « Colissimo », « BANQUE »), या फिर कोई अंतरराष्ट्रीय नंबर। इनमें से हर फ़ॉर्मैट अलग नियमों से चलता है, भेजने वाले के लिए अलग कीमत रखता है, और भरोसे की बहुत असमान गारंटी देता है।
इन्हें पहचान लेना सतर्कता की जगह नहीं लेता, पर तस्वीर पूरी तरह बदल देता है: इससे संदेश का मुख्य हिस्सा पढ़ने से पहले ही, तीन सेकंड में यह छाँटा जा सकता है कि क्या विश्वसनीय है और क्या नहीं।

SMS प्रेषक के पाँच चेहरे
1. सामान्य मोबाइल नंबर (06 / 07)
यह किसी आम व्यक्ति का फ़ॉर्मैट है। एक असली फ़्रांसीसी मोबाइल नंबर, जो ARCEP द्वारा किसी ऑपरेटर को और फिर किसी ग्राहक को आवंटित किया गया है। इस पर जवाब दिया जा सकता है, कॉल भी की जा सकती है।
किसी कंपनी या सरकारी संस्था के पास आम तौर पर कोई वजह नहीं होती कि वह आधिकारिक सूचना के लिए आपको 06 या 07 से लिखे। जब ऐसा होता है — « आपका पार्सल रुका हुआ है, यहाँ भुगतान करें », नीचे किसी 07 नंबर का हस्ताक्षर — तो भेजने वाला या तो कोई निजी व्यक्ति है, या फिर कहीं ज़्यादा संभावना है कि वह प्रीपेड सिम कार्डों या ऑटोमैटिक भेजने वाले उपकरण (जिन्हें « SIM box » कहा जाता है) से लैस कोई ठग है।
यह सरल आदत याद रखें: किसी व्यक्तिगत मोबाइल नंबर से भेजा गया संस्थागत संदेश अपने आप में एक असंगति है, चाहे उसका मजमून कुछ भी हो।
2. शॉर्ट नंबर (4 से 5 अंक)
फ़्रांस में शॉर्ट नंबर नंबरिंग प्लान के तहत ARCEP द्वारा आवंटित और नियंत्रित होते हैं। ये कुछ बड़े परिवारों में बँटे हैं, जिन्हें उनके उपसर्ग से पहचाना जा सकता है:
| फ़ॉर्मैट | उपयोग | वास्तविक उपयोग का उदाहरण |
|---|---|---|
| 3xxxx (5 अंक) | SMS सेवाएँ, जिनमें MAN (Multi-Access Number) शामिल | ट्रैकिंग सूचनाएँ, अलर्ट |
| 36xxx / 38xxx | SMS Multi-Access Number, जिनमें 38028 (Signal Spam / 33700) | स्पैम की रिपोर्ट |
| 7xxxx / 8xxxx | अतिरिक्त शुल्क वाले SMS, गेम, वोटिंग, दान | किसी संस्था को दान |
| 1xx | आपातकालीन और सामाजिक सेवाएँ (112, 114, 115, 119) | 114: बधिर और कम सुनने वालों के लिए SMS से आपात सेवा |
फ़्रांस में दो शॉर्ट नंबर याद रखने लायक हैं:
- 33700: अनचाहे SMS और कॉल की रिपोर्ट करने की सेवा, जिसे फ़्रांसीसी ऑपरेटर चलाते हैं। धोखाधड़ी वाला संदेश इसे फ़ॉरवर्ड किया जाता है, और फिर जब यह माँगे तो प्रेषक का नंबर भेजा जाता है।
- 114: SMS से पहुँचने योग्य आपातकालीन नंबर, जो बधिर, कम सुनने वाले या बोलने में असमर्थ लोगों के लिए है।
एक अहम बात: शॉर्ट नंबर एग्रीगेटरों से किराए पर लिए जाते हैं, हमेशा के लिए खरीदे नहीं जाते। इसलिए एक ही पाँच अंकों का नंबर बारी-बारी से कई विज्ञापनदाताओं के काम आ सकता है। « पहले भी देखा हुआ » शॉर्ट नंबर प्रामाणिकता का सबूत नहीं है — यह सिर्फ़ इतना बताता है कि प्रेषक किसी घोषित पेशेवर मार्ग से गुज़रा है।
3. अल्फ़ान्यूमेरिक प्रेषक (नंबर की जगह एक नाम)
यह सबसे भ्रामक फ़ॉर्मैट है, और इसे सबसे पहले समझना चाहिए। जब आपका फ़ोन बातचीत के ऊपर « AMELI », « SFR » या « LIVRAISON » दिखाता है, तो वह कोई सत्यापित पहचान नहीं दिखा रहा होता: वह प्रेषक द्वारा ख़ुद उपलब्ध कराई गई एक अक्षर-श्रृंखला दिखा रहा होता है, जो संदेश के एक तकनीकी फ़ील्ड में होती है — जिसे sender ID या OADC (Originating Address) कहते हैं।
तकनीकी रूप से यह फ़ील्ड सिर्फ़ घोषणात्मक है। SMS प्रोटोकॉल में कुछ भी इसे प्रमाणित नहीं करता। यही बात प्रेषक की spoofing को संभव बनाती है: किसी ब्रांड का नाम हड़प लेना ताकि संदेश ठीक सही जगह पर दिखे।
और यहीं फ़्रांसीसी smishing का सबसे कारगर जाल बिछता है: बातचीत का एक ही थ्रेड में जुड़ जाना। अगर कोई धोखाधड़ी वाला संदेश ठीक वही sender ID इस्तेमाल करता है जो पहले मिले किसी वैध संदेश में था, तो आपका मैसेजिंग ऐप उसे संस्था के असली संदेशों वाले उसी थ्रेड में जोड़ सकता है। तब फ़िशिंग SMS ठीक असली डॉक्टर अपॉइंटमेंट या डिलीवरी कोड वाले संदेश के नीचे दिखता है। बाक़ी काम संदर्भ ख़ुद कर देता है।
कोई बातचीत का थ्रेड किसी बात की पुष्टि नहीं करता। अगर धोखाधड़ी वाला संदेश वही प्रेषक-नाम दोहराता है, तो वह किसी मौजूदा वैध बातचीत में घुस सकता है।
फ़्रांस ने 2023-2024 से इससे लड़ने की एक व्यवस्था बनाई है: MAN रजिस्ट्री, और ऑपरेटरों पर यह बाध्यता कि वे रजिस्टर में घोषित न किए गए अल्फ़ान्यूमेरिक sender ID को फ़िल्टर करें। विचार यह है कि फ़्रांस में सिर्फ़ उन्हीं प्रेषक-नामों को स्वीकार किया जाए जो पहचानी गई कंपनियों द्वारा पंजीकृत हों। इस व्यवस्था ने शुद्ध spoofing की मात्रा घटाई है, पर उसे ख़त्म नहीं किया: अभियान अंतरराष्ट्रीय रूटों से गुज़रकर, या « INFO-COLIS », « SECURITE » जैसे भरोसेमंद लगने वाले सामान्य नाम पंजीकृत करके फ़िल्टर को चकमा दे देते हैं — क्योंकि ये संरक्षित ब्रांड नहीं हैं।
4. भौगोलिक नंबर (01 से 05, या 09)
01 या 09 से SMS मिलना अब दुर्लभ नहीं रहा: कई वर्षों से लैंडलाइन नंबर तकनीकी रूप से SMS भेज सकते हैं। कुछ मेडिकल क्लीनिक, गैराज या छोटे कारोबार अपने मैनेजमेंट सॉफ़्टवेयर के ज़रिए अपॉइंटमेंट रिमाइंडर के लिए इसका इस्तेमाल करते हैं।
09 पर ख़ास ध्यान देने की ज़रूरत है: ये « ग़ैर-भौगोलिक » नंबर IP टेलीफ़ोनी में बड़े पैमाने पर इस्तेमाल होते हैं, इसलिए थोक में हासिल करना और फेंक देना आसान है। बहुत सारी टेलीमार्केटिंग — और धोखाधड़ी का एक हिस्सा — इसी रास्ते आती है।
5. अंतरराष्ट्रीय नंबर
अगर आपके फ़्रांसीसी बैंक से आया बताया जा रहा SMS +44, +212, +48 या +1 से आया है, तो यह बड़ी असंगति है। Smishing अभियान अक्सर सस्ते अंतरराष्ट्रीय रूट इस्तेमाल करते हैं, क्योंकि वे राष्ट्रीय फ़िल्टरों से आंशिक रूप से बच निकलते हैं।
फिर भी एक बारीकी का ध्यान रखें: कुछ पूरी तरह वैध विदेशी सेवाएँ (कोई बुकिंग प्लेटफ़ॉर्म, या वेरिफ़िकेशन कोड भेजने वाली कोई अमेरिकी मैसेजिंग सेवा) अंतरराष्ट्रीय नंबर से ही लिखती हैं। कसौटी « अंतरराष्ट्रीय = धोखाधड़ी » नहीं है, बल्कि « संस्था विशुद्ध रूप से फ़्रांसीसी है, फिर भी संदेश अंतरराष्ट्रीय नंबर से = धोखाधड़ी » है।
आपका फ़ोन आपको क्या नहीं दिखाता
कोई भी आम ऑपरेटिंग सिस्टम SMS का पूरा हेडर नहीं दिखाता। आप न तो उस मैसेजिंग सेंटर (SMSC) की पहचान देख पाएँगे जिसने संदेश पहुँचाया, न वह रूट जिससे वह आया, और न नेटवर्क का असली टाइमस्टैम्प। ये सब मौजूद होते हैं — ऑपरेटर और, क़ानूनी कार्रवाई की स्थिति में, जाँचकर्ता इनका इस्तेमाल भी कर सकते हैं — पर ये स्क्रीन तक नहीं पहुँचते।
हाँ, आप ये कर सकते हैं:
- संदेश पर देर तक दबाकर उसका विवरण देखें: Android पर « विवरण » मेन्यू कभी-कभी कच्चा प्रेषक, नेटवर्क पर प्राप्ति का समय और प्रकार (SMS, MMS, RCS) दिखाता है।
- चैनल जाँचें: RCS संदेश पढ़े जाने की रसीद के साथ आता है और अक्सर सत्यापित ब्रांड लोगो के साथ (RCS Business Messaging)। अगर कोई संदेश किसी बड़े ब्रांड का होने का दावा करता है पर साधारण SMS में आया है, जबकि वही ब्रांड आपको आम तौर पर लोगो के साथ RCS में लिखता है, तो सावधान हो जाएँ।
- लंबाई देखें: 160 अक्षरों से बड़ा SMS जोड़कर बनाया जाता है। यह अपने आप में धोखाधड़ी का संकेत नहीं है, पर स्वचालित अभियानों की भाषा अक्सर नपी-तुली और दोहराव भरी होती है।

तीन सवालों की परीक्षा
कुछ भी क्लिक करने से पहले, ज़्यादातर मामलों में तीन सवाल काफ़ी हैं।
1. क्या प्रेषक का फ़ॉर्मैट बताई गई संस्था से मेल खाता है?
कोई फ़्रांसीसी सरकारी संस्था या बड़ी कंपनी शॉर्ट नंबर से, घोषित अल्फ़ान्यूमेरिक प्रेषक से, या सत्यापित RCS से लिखती है। किसी 07 से नहीं, किसी « अजीब » +33 7 से नहीं, किसी विदेशी नंबर से नहीं।
2. क्या संदेश भुगतान या पहचान से जुड़ी कोई तुरंत कार्रवाई माँग रहा है?
फ़्रांस में धोखाधड़ी के तीन सबसे कामयाब नुस्खे आज भी यही हैं: चुकाने के लिए कोई छोटी रकम (कस्टम शुल्क, पार्सल दोबारा भेजने का खर्च, जुर्माना), बैंक विवरण का « अपडेट », और कहीं और मिले कोड के साथ « खाते का सत्यापन »। जल्दबाज़ी ही असली सक्रिय तत्व है।
3. क्या लिंक किसी आधिकारिक डोमेन पर जाता है?
फ़्रांसीसी सार्वजनिक संस्थाएँ .gouv.fr वाले डोमेन या जाने-पहचाने ब्रांड डोमेन इस्तेमाल करती हैं। छोटा किया गया लिंक, जोड़-तोड़ से बना डोमेन (ameli-remboursement-fr.com), भ्रामक सबडोमेन (ameli.fr.securite-connexion.net): ये सब तुरंत अयोग्य ठहराने वाले संकेत हैं। ध्यान रहे कि 6 इंच की स्क्रीन पर लंबा URL पढ़ना तकलीफ़देह काम है; कई पाठकों को एडजस्टेबल फ़ोन स्टैंड से फ़ायदा होता है, ताकि संदिग्ध संदेश को हाथ फैलाकर नहीं बल्कि आँखों की ऊँचाई पर देखा जा सके — या फिर उसे किसी बड़ी स्क्रीन पर देखा जाए।
बिना क्लिक किए जाँच: समानांतर चैनल की विधि
Smishing के ख़िलाफ़ सबसे कारगर नियम एक ही वाक्य में समा जाता है: किसी संदेश की जाँच कभी उसी संदेश के ज़रिए नहीं की जाती।
व्यवहार में:
- बैंक से SMS आया? बैंकिंग ऐप खोलें, या कार्ड के पीछे लिखे नंबर पर कॉल करें।
- स्वास्थ्य बीमा (Assurance Maladie) से SMS? पता ख़ुद टाइप करके Ameli खाते में लॉग-इन करें, या आधिकारिक ऐप इस्तेमाल करें।
- कूरियर कंपनी का SMS? ट्रैकिंग नंबर लेकर सीधे कंपनी की वेबसाइट पर जाएँ, लिंक से नहीं।
- कर विभाग का SMS? impots.gouv.fr और अपने व्यक्तिगत खाते से होकर जाएँ।
इस अनुशासन में दस सेकंड ज़्यादा लगते हैं। और यह लगभग हर चीज़ को बेअसर कर देता है, बहुत सफ़ाई से तैयार किए गए अभियानों को भी।
जो परिवार इन आदतों को औपचारिक रूप देना चाहते हैं — ख़ासकर किशोरों या तकनीक से कम सहज लोगों के साथ — उनके लिए घर के कंप्यूटर के पास रखी शुरुआती लोगों के लिए साइबर सुरक्षा गाइड के कुछ पन्ने लंबे भाषण से ज़्यादा असर करते हैं: तरीक़ों को काले अक्षरों में लिखा देख लेना उन्हें ठोस बना देता है।
रिपोर्ट करना: इससे असल में क्या बदलता है
बहुत से पाठक मानते हैं कि शिकायत कहीं शून्य में खो जाती है। हक़ीक़त में फ़्रांस में दो रास्ते काम करते हैं:
- 33700 (अनचाहे SMS, कॉल और संदेश), ऑपरेटरों द्वारा चलाई गई व्यवस्था। संदेश को 33700 पर फ़ॉरवर्ड करें, फिर जवाब में प्रेषक का नंबर भेजें। जिन नंबरों की बड़े पैमाने पर शिकायत होती है, वे ब्लॉक कर दिए जाते हैं, और पहचाने गए भेजने वालों पर कार्रवाई हो सकती है।
- cybermalveillance.gouv.fr और THESEE प्लेटफ़ॉर्म, इंटरनेट पर ठगी के लिए ऑनलाइन शिकायत दर्ज कराने हेतु। ई-मेल के मोर्चे पर Signal Spam इस व्यवस्था को पूरा करता है।
इसके अलावा ARCEP और DGCCRF मार्केटिंग नियमों के उल्लंघन पर नज़र रखते हैं। और निजी डेटा के मामले में CNIL नियमित रूप से याद दिलाता है कि SMS द्वारा प्रचार के लिए स्पष्ट पूर्व सहमति ज़रूरी है: जिस अनचाहे व्यावसायिक संदेश के लिए आपने कभी सहमति नहीं दी, वह अपने आप में ही एक नियम-उल्लंघन है — भले ही वह धोखाधड़ी न हो।

जोखिम का दायरा घटाएँ
प्रेषक की पहचान करना एक रक्षात्मक कौशल है। पर आप पहले ही चरण में भी खेल सकते हैं, यानी संदिग्ध संदेशों की संख्या ही घटा सकते हैं।
फ़ोन की तरफ़ से फ़िल्टर करें। iOS अनजान प्रेषकों की फ़िल्टरिंग देता है (सेटिंग्स → ऐप्स → संदेश → « अनजान प्रेषकों को फ़िल्टर करें »), जो आपके संपर्कों में न मौजूद नंबरों के संदेश अलग टैब में रख देता है। Android पर Google Messages में एंटी-स्पैम सुरक्षा है, जो 2025-2026 में काफ़ी मज़बूत हुई है — इसमें ठगी के पैटर्न की पहचान और संदिग्ध संदेशों में लिंक छिपाने की सुविधा शामिल है।
अपने नंबर अलग-अलग रखें। व्यावसायिक रजिस्ट्रेशन, क्लासिफ़ाइड विज्ञापन और डिलीवरी के लिए एक दूसरा नंबर इस्तेमाल करें — प्लान की दूसरी लाइन, समर्पित eSIM, या किसी ऑनलाइन सेवा का नंबर। मुख्य नंबर सिर्फ़ अपनों, बैंक और सरकारी कामों के लिए रहे। इस भूमिका के लिए बिना अनुबंध वाला प्रीपेड सिम कार्ड पूरी तरह काफ़ी है और कुछ ही यूरो में मिल जाता है।
जो आपके खातों की रक्षा करता है, उसे सुरक्षित करें। SMS आज भी दो-चरणीय प्रमाणीकरण की सबसे कमज़ोर कड़ी है, क्योंकि यह एक ऐसे नंबर पर निर्भर है जिसे हड़पा जा सकता है। संवेदनशील खातों को किसी ऑथेंटिकेशन ऐप पर, या FIDO2 भौतिक सुरक्षा कुंजी पर ले जाना SMS से उसकी « मास्टर की » वाली भूमिका छीन लेता है। यही वह क़दम है जो एक कामयाब smishing को भी कहीं कम नुक़सानदेह बना देता है।
पढ़ने के उपकरण का ध्यान रखें। मामूली पर सच्ची बात: बहुत से ग़लती से हुए क्लिक खरोंच वाली स्क्रीन, गीली उंगली या मेट्रो में पढ़ने की वजह से होते हैं। एक टेम्पर्ड ग्लास स्क्रीन प्रोटेक्टर और थोड़ी-सी रोशनी ग़लत टैप घटाने के लिए काफ़ी है।
राजनीतिक और संस्थागत SMS का ख़ास मामला
2026 के वसंत में, नगरपालिका चुनावों के मौक़े पर यह फिर साफ़ हुआ कि पूरी तरह क़ानूनी SMS भी पूरी तरह चिढ़ पैदा करने वाला हो सकता है। अल्फ़ान्यूमेरिक प्रेषकों से भेजे गए चुनाव-प्रचार संदेशों पर कई प्रतिक्रियाएँ आईं, और बहुत से प्राप्तकर्ता सोचते रहे कि उनका नंबर आख़िर मिला कैसे।
यहाँ दो चीज़ें अलग करनी होंगी:
- धोखाधड़ी वाला SMS पैसे या लॉगिन जानकारी हासिल करना चाहता है। उसकी शिकायत 33700 पर की जाती है और उसे मिटा दिया जाता है।
- अनचाहा पर वैध या अर्ध-वैध SMS मार्केटिंग क़ानून के दायरे में आता है। यहाँ हथियार है GDPR: प्रेषक से डेटा का स्रोत पूछें, आपत्ति का अपना अधिकार इस्तेमाल करें, और इनकार की स्थिति में CNIL से संपर्क करें। व्यावसायिक SMS में « STOP » शब्द आज भी अनिवार्य है — पर धोखाधड़ी वाले अभियान के सामने इसका न कोई मूल्य है न कोई फ़ायदा, क्योंकि वहाँ जवाब देना सिर्फ़ यह पुष्टि करता है कि नंबर चालू है।
तीन सेकंड, पाँच फ़ॉर्मैट
अभ्यास के साथ प्रेषक को पढ़ना अपने आप होने लगता है। जाना-पहचाना शॉर्ट नंबर: संभव है। पहले से मौजूद थ्रेड में कोई ब्रांड नाम: संभव है, पर लिंक की जाँच फिर भी बाक़ी है। किसी सरकारी संस्था के नाम पर 07: फेंक दें। किसी फ़्रांसीसी बैंक के नाम पर +48: फेंक दें। छोटा किए गए लिंक के साथ 09: फेंक दें।
SMS को कभी यह साबित करने के लिए बनाया ही नहीं गया था कि बोल कौन रहा है। इसे 1992 में इसलिए बनाया गया था कि एक बचे-खुचे सिग्नलिंग चैनल में 160 अक्षर ढोए जा सकें। चौंतीस साल बाद यह डॉक्टर की अपॉइंटमेंट, बैंक कोड और सरकारी सूचनाएँ ढो रहा है — और इस बीच उसे प्रमाणीकरण का कोई ढंग का तंत्र कभी नहीं मिला। यह खाई भरना प्राप्तकर्ता के ज़िम्मे है, और इसकी शुरुआत बाक़ी सब से पहले पहली पंक्ति पढ़ने से होती है।



