शुक्रवार की शाम के 5:40 बजे हैं। आप अपना सामान समेट रहे हैं। फोन वाइब्रेट करता है, एक अनजान नंबर, एक छोटा-सा संदेश:
« नमस्ते, मैं लॉरेंट बोल रहा हूँ। मैं एक मीटिंग में हूँ, कॉल नहीं उठा सकता। मुझे एक गोपनीय काम के लिए आपकी ज़रूरत है, आप उपलब्ध हैं? »
लॉरेंट — यही तो आपके महाप्रबंधक का नाम है। संदेश विनम्र है, बिना किसी गलती के, बिना किसी लिंक के, बिना किसी अटैचमेंट के। वह कुछ माँग नहीं रहा — अभी तक नहीं। वह बस यह पूछ रहा है कि क्या आप मौजूद हैं। और ठीक इसीलिए, क्योंकि वह कुछ माँग नहीं रहा, ज़्यादातर लोग « हाँ » लिख देते हैं।
कॉर्पोरेट स्मिशिंग को लंबे समय तक IT विभाग की समस्या माना जाता रहा, जिसे ऑफ़िस ईमेल पर फ़िल्टर लगाकर सुलझा दिया जाता था। 2026 में इसने अपना प्रवेश-द्वार बदल लिया है: अब यह कर्मचारियों के मोबाइल फोन से आती है — एक ऐसा मैदान जहाँ नियोक्ता कुछ भी फ़िल्टर नहीं करता, जहाँ सुरक्षा चेतावनियाँ मौजूद ही नहीं हैं, और जहाँ यह संदेश दंत-चिकित्सक और स्कूल के SMS के बीच आकर बैठ जाता है।

मोबाइल ही सबसे कमज़ोर कड़ी क्यों बन गया
कोई भी कंपनी, चाहे छोटी ही क्यों न हो, अपने ईमेल इनबॉक्स की काफ़ी अच्छी सुरक्षा करती है। एंटीस्पैम, « बाहरी प्रेषक » का बैनर, एक्ज़ीक्यूटेबल अटैचमेंट पर रोक, बहु-कारक प्रमाणीकरण: धोखाधड़ी वाले ईमेल के पढ़े जाने से पहले ही हटा दिए जाने या चिह्नित हो जाने की अच्छी संभावना रहती है।
लेकिन पेशेवर SMS एक नियंत्रित चैनल के रूप में सच में मौजूद ही नहीं है। अधिकांश फ़्रांसीसी संगठनों में, तत्काल आंतरिक संवाद निजी मोबाइल या बिना निगरानी वाले कंपनी-मोबाइल से होता है। नतीजा:
- कोई फ़िल्टरिंग नहीं, जैसी ईमेल में होती है।
- कोई बैनर नहीं जो बाहरी या असामान्य प्रेषक की चेतावनी दे।
- छोटी स्क्रीन, जिस पर हम जल्दी-जल्दी पढ़ते हैं, अक्सर खड़े-खड़े, अक्सर चलते-चलते।
- संक्षिप्तता की सामाजिक आदत: तीन पंक्तियों का SMS, बिना किसी औपचारिक अभिवादन के, किसी को अजीब नहीं लगता, जबकि वैसा ही ईमेल संदिग्ध लगेगा।
इसके ऊपर, पेशेवर जानकारी की भरमार भी है। ठग को अब कहीं घुसपैठ करने की ज़रूरत नहीं: सार्वजनिक संगठनात्मक ढाँचे, पेशेवर नेटवर्क, प्रेस विज्ञप्तियाँ, कानूनी सूचनाएँ और भर्ती की घोषणाएँ — इतना ही काफ़ी है यह पता लगाने के लिए कि कौन नेतृत्व करता है, कौन वेतन संभालता है, कौन भुगतान पर हस्ताक्षर करता है और कौन अभी-अभी टीम में शामिल हुआ है। वैसे, नया कर्मचारी आँकड़ों के लिहाज़ से पसंदीदा निशाना होता है: उसे अभी कंपनी की आदतें पता नहीं होतीं और वह मना करने की हिम्मत नहीं करेगा।
चार परिदृश्य जो सबसे ज़्यादा दोहराए जाते हैं
1. सीईओ धोखाधड़ी, SMS संस्करण
यही वह परिदृश्य है जिससे यह लेख शुरू हुआ। इसकी शुरुआत कभी पैसों की माँग से नहीं होती। यह एक मामूली-सी संपर्क-पहल से शुरू होता है — « क्या आप उपलब्ध हैं? », « मैंने नंबर बदल लिया है, इसे सेव कर लीजिए » — जिसका एकमात्र मकसद पहला जवाब हासिल करना है। यह जवाब पूरे रिश्ते को बदल देता है: जिस पल आपने लिख दिया « जी हाँ, बताइए », आप एक बातचीत में शामिल हो चुके हैं, और बातचीत आगे जवाब देने की एक अनकही ज़िम्मेदारी पैदा कर देती है।
आगे की माँग शायद ही कभी सीधे बैंक ट्रांसफ़र के रूप में आती है। वह अक्सर ज़्यादा महीन रास्ते चुनती है: « एक ग्राहक के लिए » डिजिटल गिफ़्ट कार्ड की खरीद, किसी दस्तावेज़ का स्कैन तुरंत भेजना, संपर्कों की सूची भेजना, या « कंपनी सचिवालय द्वारा पहले से तैयार » किसी भुगतान को मंज़ूरी देना।
फ़्रांसीसी राष्ट्रीय पुलिस और सरकारी मंच Cybermalveillance.gouv.fr कई वर्षों से इस « नकली भुगतान आदेश » वाली धोखाधड़ी-श्रेणी का दस्तावेज़ीकरण कर रहे हैं। इसका मोबाइल संस्करण सबसे तेज़ चैनल के अनुरूप उसका ही एक रूपांतरण भर है।
2. नकली IT सपोर्ट
यहाँ संदेश किसी टिकट या तकनीकी चेतावनी की नकल करता है:
« [IT विभाग] आपका Microsoft सत्र आज समाप्त हो रहा है। खाता निलंबित होने से बचाने के लिए दोबारा लॉगिन करें: … »
यह परिदृश्य पासवर्ड को, और सबसे बढ़कर, एक-बार इस्तेमाल होने वाले सत्यापन कोड को निशाना बनाता है। 2026 में इसका सबसे कारगर रूप SMS और कॉल को जोड़ता है: पहले आपको संदेश मिलता है, फिर एक बेहद शांत आवाज़ वाला व्यक्ति समझाता है कि वह « टिकट पर काम कर रहा है » और आपसे कहता है कि अभी-अभी मिला कोड उसे पढ़कर सुना दीजिए। यह वही कोड है जिसे ठग ने खुद आपके ऑफ़िस अकाउंट में लॉगिन करने की कोशिश करके ट्रिगर किया है।
3. बैंक खाते की जानकारी में बदलाव
घोटाले का लेखा-विभागीय संस्करण। एक संदेश खुद को किसी नियमित आपूर्तिकर्ता की ओर से बताता है और बैंक विवरण बदलने की सूचना देता है, कभी-कभी बिल्कुल सही चालान संदर्भ के साथ — जो असली आपूर्तिकर्ता के ईमेल में पहले हुई सेंधमारी से हासिल किया गया होता है। SMS एक धोखाधड़ी वाले ईमेल की याद दिलाने या पुष्टि करने का काम करता है: एक ही जानकारी दो अलग-अलग चैनलों से मिलने पर सुसंगतता का जो आभास बनता है, वह ख़तरनाक हद तक असरदार होता है।
4. नकली HR संदेश
« 15/09 से पहले अपने कर्मचारी रिकॉर्ड का अनिवार्य अद्यतन: प्रमाणपत्र, बैंक विवरण और पहचान पत्र यहाँ जमा करें। »
यह अभियान सीधे कर्मचारी को निशाना बनाता है, कंपनी को नहीं। मकसद है एक पूरी पहचान इकट्ठा करना: प्रमाण-पत्र, बैंक विवरण, सामाजिक सुरक्षा संख्या। इतना काफ़ी है उपभोक्ता ऋण लेने, किसी रिफ़ंड को मोड़ लेने, या पहचान-चोरी की एक ऐसी फ़ाइल तैयार करने के लिए जो महीनों बाद सामने आएगी।
2026 में इन संदेशों को पहचानना क्यों मुश्किल है
तीन बदलावों ने पहचान के पुराने संकेत ध्वस्त कर दिए हैं।
भाषा की गुणवत्ता। वर्तनी की गलतियाँ और अटपटे अनुवाद अब भरोसेमंद संकेत नहीं रहे। संदेश अब प्रवाहमय हैं, सही विराम-चिह्नों के साथ, और लक्षित उद्योग की शब्दावली के अनुरूप।
दिखने वाला नंबर। प्रेषक-पहचान की जालसाज़ी से नंबर की जगह कोई नाम दिखाया जा सकता है, कभी-कभी किसी मौजूदा संपर्क की चैट थ्रेड के भीतर ही। Arcep और Fédération française des télécoms ने नंबर प्रमाणीकरण तंत्र — « MAN » — लागू करने का समर्थन किया है, जो कॉल के मामले में इस समस्या को सीमित करता है, लेकिन अल्फ़ान्यूमेरिक प्रेषकों का पूरा तंत्र अब भी अधूरी तरह सुरक्षित है।
संदर्भ की जानकारी। ठग किसी असली प्रोजेक्ट का नाम, असली समय-सीमा, असली ग्राहक का नाम बताता है। यह जानकारी शायद ही कभी किसी हैकिंग से आती है: वह कंपनी के अपने ही प्रकाशनों से आती है।
सही सवाल अब « क्या यह संदेश विश्वसनीय है? » नहीं, बल्कि « क्या यह माँग इस चैनल से आना सामान्य है? » होना चाहिए। कोई प्रमुख अधिकारी SMS से वित्तीय लेन-देन कराने को कहे, यह असामान्य है — भले ही बाकी सब कुछ बिल्कुल सही लगे।
सबसे कारगर एकमात्र नियम: अपनी चुनी हुई राह से वापस संपर्क करें
सारी सलाहें एक वाक्य में समा जाती हैं: किसी माँग की पुष्टि कभी भी उसी माँग में दिए गए संपर्क विवरण से नहीं की जाती।
व्यवहार में:
- SMS का जवाब न दें, यहाँ तक कि « आप कौन हैं? » लिखकर भी नहीं। कोई भी जवाब यह पुष्टि कर देता है कि नंबर सक्रिय है और आप पढ़ रहे हैं।
- उस व्यक्ति को उसी नंबर पर वापस कॉल करें जो आपके पास पहले से आपकी संपर्क-सूची में है, या आंतरिक निर्देशिका के ज़रिए, या बगल वाले कमरे के दरवाज़े से झाँककर।
- अगर माँग पैसों से जुड़ी है, तो दोहरे नियंत्रण का नियम लागू करें: दो लोग, दो अलग चैनल, और तात्कालिकता के नाम पर कोई अपवाद नहीं।
- संदेश की सूचना 33700 पर दें — यह अवांछित SMS की शिकायत के लिए फ़्रांस की राष्ट्रीय सेवा है — और उसे अपने IT प्रभारी या प्रबंधन को अग्रेषित करें।
- तारीख सहित एक स्क्रीनशॉट सुरक्षित रखें: शिकायत दर्ज कराने की नौबत आने पर यह काम आएगा।
तात्कालिकता ही ठग का इकलौता वाकई अपरिहार्य औज़ार है। जो ठग अपने शिकार पर दबाव नहीं डाल सकता, उसकी पटकथा ही खत्म हो जाती है। इसीलिए किसी कंपनी में सबसे कारगर बचाव तकनीकी नहीं, सांस्कृतिक है: यह स्पष्ट रूप से तय कर देना कि किसी भी अत्यावश्यक माँग को एक घंटे से कम में निपटाने की ज़रूरत कभी नहीं होती, और जाँच करने के लिए किसी को कभी दोषी नहीं ठहराया जाएगा।

बिना ज़िंदगी उलझाए, दफ़्तर और निजी जीवन को अलग रखना
समस्या का एक हिस्सा उपयोगों के घालमेल से आता है। जब एक ही फोन पर बैंक के SMS, क्रेच के SMS और दफ़्तर के SMS आते हैं, तो सब एक जैसे लगने लगते हैं और किसी की जाँच नहीं होती।
कई आसान समाधान मौजूद हैं, बिना किसी भारी-भरकम कॉर्पोरेट नीति के:
- दूसरा नंबर। एक डुअल सिम फोन, या काम के लिए समर्पित एक अतिरिक्त eSIM, विभाजन बनाए रखने में मदद करता है। निजी लाइन पर आने वाला कोई भी पेशेवर संदेश तुरंत संदिग्ध हो जाता है — यह एक मुफ़्त और बेहद भरोसेमंद संकेत है।
- वर्क प्रोफ़ाइल। Android एक अलग वर्क स्पेस देता है; iOS अलग-अलग फ़ोकस मोड की सुविधा देता है। शाम को पेशेवर सूचनाएँ दिखनी बंद हो जाती हैं, जिससे कार्यालय-समय के बाहर भेजे गए संदेशों की हमले वाली खिड़की अपने आप सिकुड़ जाती है।
- अद्यतन संपर्क-सूची। एक पूरी और सुव्यवस्थित फ़ोनबुक, हो सके तो तस्वीर के साथ, किसी अनजान नंबर को चेतावनी के संकेत में बदल देती है। यह सबसे सस्ता और सबसे उपेक्षित उपाय है।
जो कर्मचारी संवेदनशील खातों को संभालते हैं — लेखा, वेतन, सिस्टम प्रशासन — उनके लिए SMS से मिलने वाले कोड की जगह एक FIDO2 भौतिक सुरक्षा कुंजी अपनाना जोखिम की प्रकृति ही बदल देता है: कोड फोन पर किसी ठग को बोलकर बताया जा सकता है, भौतिक कुंजी नहीं। आज यही एकमात्र सुरक्षा है जो « नकली IT सपोर्ट आपको कॉल करता है » वाले परिदृश्य के सामने टिकती है।
इसी सोच के साथ, एक पासवर्ड मैनेजर इस बात से बचाता है कि किसी हैक हुई निजी सेवा और किसी पेशेवर एक्सेस के बीच एक ही लॉगिन दोहराया जाए। और खुले दफ़्तरों, ट्रेन या को-वर्किंग स्पेस में इस्तेमाल होने वाले लैपटॉप पर, एक प्राइवेसी स्क्रीन फ़िल्टर इन्हीं जानकारियों को बगल से पढ़े जाने से रोकता है — सबसे संगठित ठग ऑफ़लाइन भी जानकारी जुटाते हैं।
फ़्रांसीसी कानूनी ढाँचा क्या कहता है
तीन बातें हर कर्मचारी को पता होनी चाहिए।
निजी मोबाइल की निगरानी नहीं की जा सकती। अगर आप काम के लिए अपना ही फोन इस्तेमाल करते हैं, तो नियोक्ता उस पर सख़्त नियमन और पूर्व सूचना के बिना कोई नियंत्रण-उपकरण नहीं लगा सकता। CNIL नियमित रूप से याद दिलाता है कि निजी उपकरणों पर सुरक्षा व्यवस्थाएँ लगाने के लिए पारदर्शिता, आनुपातिकता और कर्मचारी प्रतिनिधि निकायों से परामर्श ज़रूरी है। इसलिए स्मिशिंग का शिकार हुए कर्मचारी को अपने निजी फोन की जाँच का डर पालने की ज़रूरत नहीं।
सूचना देना कोई गलती नहीं है। क्लिक कर देने के बाद कई कर्मचारी शर्म या सज़ा के डर से चुप रह जाते हैं। यही सबसे बुरा परिदृश्य है: क्लिक और सूचना देने के बीच का समय ही तय करता है कि नुकसान कितना बड़ा होगा। जो कंपनी सूचना देने पर सज़ा देती है, वह बस इतना पक्का करती है कि आगे उसे कुछ बताया ही न जाए।
बैंक से पैसा वापस मिलना चैनल पर निर्भर करता है। फ़्रांसीसी मौद्रिक एवं वित्तीय संहिता अनधिकृत भुगतान लेन-देन की वापसी का प्रावधान करती है, लेकिन जिस लेन-देन को पीड़ित ने खुद अपने ऐप पर मंज़ूरी दी हो, वह एक अलग व्यवस्था के दायरे में आता है — गंभीर लापरवाही की, जिसका आकलन हर मामले में अलग-अलग होता है। Cour de cassation की न्यायिक व्याख्या ने कई बार माना है कि तरीके की परिष्कृतता — खासकर बैंक के कॉलिंग नंबर की जालसाज़ी — इस गंभीर लापरवाही को खारिज कर सकती है। दूसरे शब्दों में: नकल जितनी अच्छी होगी, वह पीड़ित के पक्ष में काम करेगी, बशर्ते उसे दस्तावेज़ों से साबित किया जा सके।
कंपनी में लगाने लायक एक सरल योजना
| स्थिति | तत्काल प्रतिक्रिया | बिल्कुल न करें |
|---|---|---|
| अनजान नंबर से किसी वरिष्ठ अधिकारी का SMS | आंतरिक निर्देशिका के नंबर पर वापस कॉल करें | « हाँ » या « क्या यह आप हैं? » लिखकर जवाब देना |
| SMS से मिले कोड की माँग | कॉल काट दें, कोई अपवाद नहीं | कोड बताना, चाहे किसी « तकनीशियन » को ही क्यों न हो |
| संदेश से बैंक विवरण बदलने की सूचना | किसी पुराने चालान पर लिखे नंबर पर आपूर्तिकर्ता को कॉल करें | सिर्फ़ संदेश के आधार पर मंज़ूरी देना |
| HR या IT पोर्टल का लिंक | पहले से सहेजे गए बुकमार्क से पोर्टल खोलें | SMS से क्लिक करना |
| संदेश पर क्लिक हो चुका है | एक घंटे के भीतर IT विभाग को बताएँ, पासवर्ड बदलें | यह देखने के लिए इंतज़ार करना कि कुछ होता है या नहीं |
जिन संगठनों में IT विभाग नहीं है, उनके लिए कागज़ी रूप में एक छोटे और मध्यम उद्यमों के लिए साइबर सुरक्षा की व्यावहारिक मार्गदर्शिका, ब्रेक रूम में रखी हुई, अक्सर किसी आधिकारिक सर्कुलर से ज़्यादा काम करती है: वह एक साझा शब्दावली देती है और सवाल पूछने को जायज़ ठहराती है।
असली जड़ कहाँ है
कॉर्पोरेट स्मिशिंग किसी तकनीकी करामात पर नहीं टिकी है। यह काम करने के उस तौर-तरीके पर टिकी है जहाँ तात्कालिकता को गुण माना जाता है, जहाँ निजी मोबाइल पेशेवर संवाद को अपने भीतर समेट लेता है, और जहाँ « मैं जाँच कर लेता हूँ » कहना आज भी सुस्ती समझा जाता है।
2026 के अभियान इस धुंधले इलाके का बेहद कारगर इस्तेमाल करते हैं, क्योंकि वे सिस्टम पर नहीं, आदतों पर हमला करते हैं। अच्छी खबर यह है कि आदतें किसी ढाँचे से कहीं तेज़ी से बदलती हैं: सामूहिक रूप से यह तय कर लेना कि कोई भी वित्तीय माँग SMS से नहीं निपटाई जाएगी, धोखाधड़ी के एक पूरे परिवार को बेअसर करने के लिए काफ़ी है।
और अगर किसी संदेश ने आपको पहले ही असमंजस में डाल दिया है, तो यह नियम याद रखिए: कोई असली अधिकारी, कोई असली आपूर्तिकर्ता, कोई असली IT विभाग हमेशा समझेगा कि आपने जाँच के लिए पाँच मिनट लिए। एक ठग कभी नहीं समझेगा।
उपयोगी संसाधन: धोखाधड़ी वाले SMS की शिकायत 33700 पर; निदान और सहायता के लिए मंच Cybermalveillance.gouv.fr; बैंक कार्ड के धोखाधड़ीपूर्ण इस्तेमाल के लिए Perceval व्यवस्था (service-public.fr); Info Escroqueries 0 805 805 817 पर (निःशुल्क कॉल)।



