« मुझे समझ नहीं आता, मैं तो किसी को अपना नंबर देता ही नहीं। »
जब भी कोई शिकायत करता है कि उसे हफ़्ते में तीन धोखाधड़ी वाले SMS मिलते हैं, तो यही वाक्य हमेशा सुनने को मिलता है। और यह बात ईमानदारी से कही जाती है: उस व्यक्ति को सचमुच याद नहीं कि उसने अपना नंबर दिया था। सिवाय इसके कि उसने दिया ही था — किसी दुकान के काउंटर पर लॉयल्टी कार्ड के लिए, बीमा के कोटेशन फ़ॉर्म में, साइकिल बेचने वाले विज्ञापन में, ऑनलाइन ऑर्डर करते समय डिलीवरी की सूचना पाने के लिए, या किसी ऐसे खाते के रजिस्ट्रेशन में जिसमें SMS से सत्यापन ज़रूरी था।
फ़्रांसीसी मोबाइल नंबर अब सिर्फ़ संपर्क का ज़रिया नहीं रहा। यह एक सार्वभौमिक पहचानकर्ता बन चुका है: अनूठा, वर्षों तक स्थिर, कम ही बदला जाने वाला, और ऑपरेटर के पास आपकी नागरिक पहचान से जुड़ा हुआ। जो आप तक पहुँचना चाहता है — चाहे वह सेल्समैन हो या ठग — उसके लिए किसी और निजी डेटा का इतना मूल्य नहीं।
अच्छी ख़बर यह है कि आपको मिलने वाले धोखाधड़ी वाले SMS की संख्या कोई मौसम जैसी अटल नियति नहीं है। यह सीधे तौर पर आपके नंबर के एक्सपोज़र पर निर्भर करती है। और इस एक्सपोज़र को घटाया जा सकता है।

निशाना बनाए गए नंबर असल में कहाँ से आते हैं
आम धारणा के विपरीत, ठग अपने सारे नंबर गुप्त बाज़ारों से नहीं ख़रीदते। स्रोत कहीं ज़्यादा साधारण हैं, और ठीक इसी वजह से इस परिघटना पर रोक लगाना मुश्किल है।
स्वचालित जनरेशन
यह सबसे आसान तरीका है और इसके लिए किसी डेटा लीक की ज़रूरत तक नहीं। फ़्रांसीसी मोबाइल नंबरों की रेंज सार्वजनिक है: ARCEP ऑपरेटरों को 06 और 07 से शुरू होने वाले ब्लॉक आवंटित करता है, और ये ब्लॉक दस्तावेज़ीकृत हैं। यानी एक सॉफ़्टवेयर लाखों वैध संयोजन बना सकता है और उन पर थोक में संदेशों की बौछार कर सकता है।
इसी तरह के अभियानों से वे बिल्कुल सामान्य किस्म के SMS पैदा होते हैं: « आपका पार्सल प्रतीक्षा में है », « खाता ब्लॉक है, इसे नियमित करें »। कोई वैयक्तिकरण नहीं, कोई नाम नहीं। संदेश इस दाँव पर टिका होता है कि सौ में से एक व्यक्ति ठीक उसी दिन किसी पार्सल का इंतज़ार कर रहा होगा।
ग्राहक डेटाबेस के लीक
2023-2026 के वर्ष फ़्रांस में बड़े पैमाने पर हुए डेटा समझौतों की श्रृंखला के लिए चिह्नित रहे, जिनमें ऑपरेटर, स्वास्थ्य बीमा कंपनियाँ, रिटेल चेन और स्वास्थ्य डेटा प्रबंधन संस्थाएँ प्रभावित हुईं। CNIL ने इस विषय पर कई नोटिस और दंड प्रकाशित किए हैं, और प्रभावित लोगों को प्राप्त संदेशों के प्रति विशेष सतर्कता बरतने की सलाह दी है।
ये लीक ही वे चिंताजनक SMS पैदा करते हैं: वे जिनमें आपका नाम होता है, कभी आपका शहर, कभी आपकी म्यूचुअल हेल्थ कंपनी का नाम। सामग्री विश्वसनीय लगने लगती है क्योंकि वह असली डेटा पर आधारित होती है।
वैध संग्रह, लेकिन आगे बेचा गया
यह सबसे व्यापक और सबसे कम आँका गया स्रोत है। हर बार जब आप « हमारे साझेदारों » को अपना डेटा भेजने की अनुमति देने वाला बॉक्स टिक करते हैं — या उसे अनटिक करना भूल जाते हैं — तो आपका नंबर एक पूरी तरह वैध व्यावसायिक शृंखला में प्रवेश कर जाता है। उसे किराए पर दिया जाता है, समृद्ध किया जाता है, दूसरे डेटाबेस से मिलाया जाता है।
GDPR इस प्रथा को नियंत्रित करता है, पर बस नियंत्रित ही करता है: वह इसे प्रतिबंधित नहीं करता। और वैध रूप से बना डेटाबेस बाद में लीक हो सकता है, तय दायरे के बाहर बेचा जा सकता है, या किसी लापरवाह पक्ष के हाथ लग सकता है। « हार्डवेयर स्टोर के लॉयल्टी कार्ड » से « नकली बैंक सलाहकार के SMS » तक का रास्ता जितना लगता है, उससे कहीं छोटा है।
क्लासिफ़ाइड विज्ञापनों की स्क्रैपिंग
क्लासिफ़ाइड विज्ञापन वाली वेबसाइटें एक ख़ज़ाना हैं। बहुत से विक्रेता अंदरूनी मैसेजिंग से बचने के लिए अपना नंबर सीधे विज्ञापन के टेक्स्ट में लिख देते हैं। बॉट लगातार इन नंबरों को खींचते रहते हैं, और वह भी एक बोनस के साथ: उन्हें पता होता है कि वह व्यक्ति कुछ बेच रहा है, किस क़ीमत पर, और किस शहर में। नकली ख़रीदार वाली ठगी का ईंधन ठीक यही है।
आप कहाँ खड़े हैं, यह जानने का आसान परीक्षण
कार्रवाई से पहले मापना उपयोगी होता है। दो हफ़्तों तक, प्राप्त हर अवांछित SMS को तीन कॉलमों में दर्ज करें:
| प्रकार | संकेत | यह क्या बताता है |
|---|---|---|
| सामान्य, आपके नाम के बिना | « आपका पार्सल », « आपका खाता » | स्वचालित जनरेशन — अपरिहार्य |
| आपके नाम या उपनाम के साथ | « नमस्ते मरी, आपकी फ़ाइल… » | आपका नंबर किसी नामांकित डेटाबेस में है |
| सटीक संदर्भ के साथ | आपके बैंक, म्यूचुअल हेल्थ कंपनी या हाल की ख़रीद का नाम | लक्षित लीक या योग्य डेटा की बिक्री |
अगर आपके ज़्यादातर SMS सामान्य किस्म के हैं, तो आपका एक्सपोज़र सामान्य है और फ़िल्टरिंग के उपाय काफ़ी होंगे। अगर आपको नियमित रूप से नाम वाले और संदर्भयुक्त संदेश मिलते हैं, तो आपका नंबर योग्य डेटाबेसों में घूम रहा है — और तब करने का काम अलग है: वह प्रसार से जुड़ा है, केवल फ़िल्टर से नहीं।
एक्सपोज़र घटाना: जो सचमुच काम करता है
हर चीज़ के लिए एक ही नंबर इस्तेमाल करना बंद करें
यह सबसे शक्तिशाली और सबसे आसान उपाय है। ढाँचागत ग़लती यह है कि बैंक, परिवार, डिलीवरी, विज्ञापनों और ऑनलाइन रजिस्ट्रेशन — सबके लिए एक ही नंबर इस्तेमाल किया जाए। सब कुछ आपस में मिला हुआ है, इसलिए सब कुछ सबसे कमज़ोर कड़ी के स्तर पर उजागर है।
समाधान नंबर बदलना नहीं है — यह बेअसर है, झंझट भरा है, और नया नंबर अठारह महीनों में उजागर हो जाएगा। समाधान है विभाजन करना।
« सार्वजनिक » इस्तेमालों (विज्ञापन, व्यावसायिक फ़ॉर्म, ग़ैर-ज़रूरी सेवाओं के रजिस्ट्रेशन) के लिए समर्पित एक दूसरा नंबर मुख्य नंबर का प्रदूषण बहुत घटा देता है। कई विकल्प मौजूद हैं:
- एक बिना अनुबंध वाला प्रीपेड SIM कार्ड, जिसे कभी-कभार रिचार्ज किया जाए, अक्सर कुछ ही यूरो में;
- एक सेकेंडरी eSIM, अगर आपका फ़ोन इसे सपोर्ट करता है, जिससे भौतिक रूप से कार्ड बदलने की ज़रूरत नहीं पड़ती;
- एक डुअल-SIM स्मार्टफ़ोन, जिससे दूसरा उपकरण रखे बिना दोनों लाइनें सक्रिय रखी जा सकती हैं।
जो लोग उपकरण नहीं बदलना चाहते, उनके लिए पुराने मॉडलों पर डुअल SIM अडैप्टर एक ठीक-ठाक जुगाड़ बना रहता है, भले ही इसका प्रबंधन असली डुअल SIM जितना सहज न हो।

जब ज़रूरी न हो, तब अपना नंबर न दें
CNIL द्वारा याद दिलाया गया एक सरल क़ानूनी सिद्धांत: डेटा नियंत्रक केवल वही डेटा एकत्र कर सकता है जो घोषित उद्देश्य के लिए आवश्यक हो। लॉयल्टी कार्ड, न्यूज़लेटर या ब्रोशर डाउनलोड के लिए मोबाइल नंबर लगभग कभी आवश्यक नहीं होता।
व्यवहार में, किसी दुकान में « मैं इसे न देना पसंद करूँगा/करूँगी » कहना अधिकांश मामलों में काफ़ी होता है। कार्ड फिर भी बन जाता है। नंबर इसलिए माँगा गया था क्योंकि फ़ॉर्म उसे माँगता था, इसलिए नहीं कि सेवा के लिए वह ज़रूरी था।
ऑनलाइन फ़ॉर्मों में यह फ़ील्ड अक्सर डिज़ाइन की आलसी आदत के चलते अनिवार्य चिह्नित होता है। जब सेवा सचमुच उपयोगी हो, तो वहाँ सेकेंडरी नंबर डालना बेतुका नहीं है।
मौजूदा विज्ञापनों की सफ़ाई करें
अगर आपने कभी अपना नंबर साफ़-साफ़ लिखकर विज्ञापन प्रकाशित किए हैं, तो वे संभवतः अब भी इंडेक्स में मौजूद हैं। किसी सर्च इंजन पर उद्धरण चिह्नों के बीच अपना ही नंबर खोजने पर कभी-कभी चौंकाने वाले परिणाम मिलते हैं: पुराने सामान के विज्ञापन, पेशेवर खाते, पुराने फ़ोरम, संगठनों की सूचियाँ, PDF में प्रकाशित बैठक की रिपोर्टें।
मिला हुआ हर परिणाम एक हटाने का अनुरोध है जिसे भेजा जाना चाहिए। GDPR आपको मिटाने का अधिकार देता है, जिसे साइट के डेटा नियंत्रक के पास इस्तेमाल किया जा सकता है, और इनकार की स्थिति में CNIL से संपर्क करने की संभावना भी रहती है।
विपणन के विरुद्ध आपत्ति के अधिकार का प्रयोग करें
GDPR व्यावसायिक विपणन के विरुद्ध आपत्ति का अधिकार देता है, जिसका प्रयोग बिना कोई कारण बताए किया जा सकता है। ठोस रूप में:
- टेलीफ़ोन पर होने वाली मार्केटिंग के लिए, Bloctel पर पंजीकरण मुफ़्त है और कॉलों के मामले में पेशेवरों के लिए बाध्यकारी है;
- वैध व्यावसायिक SMS के लिए, शॉर्ट नंबर पर भेजा गया शब्द STOP काम करता है और एक SMS की क़ीमत से ज़्यादा शुल्क नहीं लेता;
- धोखाधड़ी वाले SMS के लिए, STOP उल्टा नुक़सानदेह है: यह पुष्टि कर देता है कि नंबर सक्रिय है और संदेश पढ़े जाते हैं।
यह फ़र्क़ बेहद अहम है, और यहीं बहुत से लोग ग़लती करते हैं। किसी जाने-माने ब्रांड का « STOP 36xxx » उल्लेख वाला SMS एक विनियमित व्यावसायिक संचार है: STOP का जवाब देने से वह रुक जाता है। ठगी वाले SMS में क़ानूनी STOP का उल्लेख नहीं होता — या उसकी नक़ल की जाती है। ऐसे में जवाब नहीं दिया जाता, बल्कि संदेश 33700 पर फ़ॉरवर्ड किया जाता है।
जो फिर भी आ जाए, उसे फ़िल्टर करना
एक्सपोज़र घटाने में महीनों लगते हैं। तब तक फ़िल्टरिंग रोज़मर्रा के नुक़सान को सीमित रखती है।
फ़ोन में मौजूद फ़िल्टर
Android और iOS दोनों अज्ञात प्रेषकों की स्वचालित छँटाई और अवांछित संदेशों की फ़िल्टरिंग देते हैं, जिन्हें अब स्थानीय विश्लेषण मॉडलों से और मज़बूत किया गया है जो स्मिशिंग की विशिष्ट भाषा पहचान लेते हैं। ये सुविधाएँ उपयोगी हैं, पर सभी उपकरणों पर डिफ़ॉल्ट रूप से शायद ही सक्रिय होती हैं — Messages ऐप्लिकेशन की सेटिंग्स में जाकर जाँच लेना सार्थक है।
इनकी सीमा जानी-पहचानी है: ये उन संदेशों को ठीक से फ़िल्टर नहीं कर पातीं जो किसी वैध प्रेषक नाम की नक़ल करते हैं और मौजूदा बातचीत की शृंखला में आकर घुस जाते हैं।
मैन्युअल ब्लॉकिंग, सीमित मात्रा में
हर प्रेषक नंबर को ब्लॉक करना एक स्वाभाविक प्रतिक्रिया है, पर इसका फ़ायदा कम है: स्मिशिंग अभियान हर बार भेजते समय नंबर बदल लेते हैं। ब्लॉक करने का मुख्य लाभ मनोवैज्ञानिक है — संदेश दोबारा न दिखना — और असली लाभ सिर्फ़ एक स्थिति में है: किसी स्थिर प्रेषक द्वारा उत्पीड़न।
33700 पर रिपोर्ट करना
33700 पर संदेश फ़ॉरवर्ड करने से व्यक्तिगत रूप से आपकी सुरक्षा नहीं होती, पर यह ऑपरेटरों की उस व्यवस्था को जानकारी देता है जो दुरुपयोग करने वाले प्रेषकों को काट देती है। यह मुफ़्त है, आपके पैकेज से नहीं कटता, और यही इकलौता क़दम है जिसका सामूहिक असर मापा जा सकता है।
संवेदनशील इस्तेमालों की सुरक्षा: असली चुनौती
धोखाधड़ी वाले SMS घटाना आरामदायक है। पर असली लक्ष्य कहीं और है: यह सुनिश्चित करना कि एक समझौता किया गया नंबर आपके खातों को ख़तरे में न डाले।
क्योंकि आज मोबाइल नंबर सिर्फ़ संदेश पाने का ज़रिया नहीं है। यह अक्सर किसी खाते की रिकवरी कुंजी होता है: « पासवर्ड भूल गए? SMS से कोड पाएँ »। इसका मतलब यह है कि जो भी आपके नंबर को नियंत्रित करता है, वह आपके खातों को भी नियंत्रित करता है।
जहाँ संभव हो, प्रमाणीकरण से SMS हटाएँ
SMS प्रमाणीकरण का सबसे व्यापक और सबसे कमज़ोर कारक बना हुआ है। ANSSI वर्षों से इसके बजाय अधिक मज़बूत समाधानों की सलाह देता आ रहा है। महत्वपूर्ण खातों के लिए — मुख्य ईमेल, क्लाउड, सोशल नेटवर्क, भुगतान प्लेटफ़ॉर्म — बेहतर है कि ऑफ़लाइन कोड बनाने वाले किसी ऑथेंटिकेशन ऐप्लिकेशन पर स्विच किया जाए।
वाक़ई अति-महत्वपूर्ण खातों के लिए, USB फ़ॉर्मेट वाली भौतिक सुरक्षा कुंजी सबसे ऊँचा स्तर बनी हुई है: भले ही कोई हमलावर आपका पासवर्ड और SMS कोड हासिल कर ले, उस वस्तु के बिना वह कुछ नहीं कर सकता।

ख़ुद SIM कार्ड को लॉक करें
लाइन हाइजैकिंग — आपके कोड पकड़ने के लिए आपके नाम पर नया SIM हासिल करना — दुर्लभ है पर विनाशकारी है। दो आसान उपाय:
- SIM कार्ड पर सक्रिय PIN कोड बनाए रखें, जो 0000 या 1234 से अलग हो; कई लोग सुविधा के लिए इसे निष्क्रिय कर देते हैं;
- अपने ऑपरेटर से पूछें कि क्या SIM की डुप्लिकेट कॉपी के हर अनुरोध के लिए पासवर्ड या दोहरी पुष्टि अनिवार्य की जा सकती है। अधिकांश यह सुविधा देते हैं, पर कम ही इसे प्रमुखता से बताते हैं।
अपने पासवर्ड SMS के अलावा कहीं और रखें
एक आम आदत यह है कि लोग संवेदनशील जानकारी ख़ुद को SMS से भेज लेते हैं: तिजोरी का कोड, यूज़र आईडी, अनुबंध संख्या। तब संदेशों की शृंखला एक खुली चाबी-गुच्छी बन जाती है, जिसे कोई भी कुछ सेकंड के लिए फ़ोन हाथ में लेकर पढ़ सकता है।
एक एन्क्रिप्टेड पासवर्ड मैनेजर डिजिटल दुनिया के लिए इस समस्या का हल कर देता है। जिन कोड को कहीं भी ऑनलाइन नहीं रखना, उनके लिए घर पर रखी काग़ज़ की पासवर्ड नोटबुक — हर अंतर्ज्ञान के विपरीत — एक गंभीर विकल्प बनी हुई है: वह इंटरनेट पर उजागर नहीं होती और ट्रेन में खोए फ़ोन के साथ ग़ायब नहीं होती।
बच्चों और बुज़ुर्गों का मामला
दो वर्गों को विशेष ध्यान चाहिए, और वह भी परस्पर विपरीत कारणों से।
किशोर अपना नंबर बड़े पैमाने पर बाँटते हैं: गेम्स में रजिस्ट्रेशन, प्लेटफ़ॉर्मों पर आदान-प्रदान, प्रतियोगिताएँ। उनका एक्सपोज़र ढाँचागत रूप से ऊँचा होता है। यहीं विभाजन पूरी तरह सार्थक हो जाता है: परिवार और स्कूल के लिए मुख्य लाइन, बाक़ी सब के लिए सेकेंडरी नंबर।
बुज़ुर्ग अपना नंबर कम बाँटते हैं, पर वे पुराने और भरपूर जानकारी वाले डेटाबेसों में दर्ज होते हैं: म्यूचुअल हेल्थ कंपनियाँ, पेंशन फ़ंड, संस्थाएँ, ऑपरेटर। इसलिए उन्हें मिलने वाले धोखाधड़ी वाले SMS ज़्यादा संदर्भयुक्त, यानी ज़्यादा विश्वसनीय होते हैं। सही तरीक़ा यह नहीं कि उन्हें ढेर सारी सेटिंग्स से लाद दिया जाए, बल्कि एक ही, आसानी से याद रहने वाला नियम बिठाया जाए: SMS से मिले किसी भी लिंक पर कभी क्लिक नहीं करना; संबंधित संस्था को काग़ज़ी दस्तावेज़ पर लिखे नंबर पर ही वापस कॉल करना।
जिन्हें छोटी स्क्रीन से दिक़्क़त होती है, उनके लिए कंट्रास्ट वाली स्क्रीन के साथ बड़े बटनों वाला फ़ोन संचालन की ग़लतियाँ घटाता है, जो अनजाने में होने वाले क्लिक का एक बेहद कम आँका गया कारण हैं।
याद रखने लायक़ बातें
आपको मिलने वाले धोखाधड़ी वाले SMS की संख्या संयोग नहीं है: यह आपके नंबर के एक्सपोज़र का पैमाना है।
कार्रवाई के तीन स्तर, प्रभावशीलता के क्रम में:
- विभाजन करें — संवेदनशील इस्तेमालों के लिए एक नंबर, बाक़ी सब के लिए दूसरा। यह सबसे फ़ायदेमंद उपाय है।
- प्रसार सीमित करें — ज़रूरत न होने पर नंबर न दें, ऑनलाइन बिखरी जानकारी साफ़ करें, आपत्ति के अपने अधिकार का प्रयोग करें।
- अलग करें — यह सुनिश्चित करें कि नंबर आपके महत्वपूर्ण खातों की रिकवरी कुंजी न रहे।
फ़िल्टरिंग और ब्लॉकिंग बाद में आते हैं। वे लक्षण का इलाज करते हैं, कारण का नहीं। और अगर कारण को एक वाक्य में कहना हो, तो वह यह है: हमने एक अनूठे, स्थायी और सत्यापित पहचानकर्ता को वह डेटा बन जाने दिया जिसे हम सबसे आसानी से बाँटते हैं।
किसी संस्था द्वारा आपके डेटा के वैध इस्तेमाल की जाँच के लिए, CNIL अपनी वेबसाइट पर पहुँच और आपत्ति के अधिकार संबंधी पत्रों के नमूने उपलब्ध कराता है। सिद्ध ठगी की सूचना देने के लिए, Cybermalveillance.gouv.fr प्लेटफ़ॉर्म उपयुक्त प्रक्रियाओं की ओर मार्गदर्शन करता है, और अपने स्क्रीनशॉट के साथ पुलिस थाने या जेंडरमरी में शिकायत दर्ज कराना भी संभव है।



