« मुझे समझ नहीं आता। मैं सावधानी बरतता हूँ, कभी किसी लिंक पर क्लिक नहीं करता, फिर भी हफ़्ते में चार ठगी वाले SMS आते हैं। »
यह बात बार-बार सुनने को मिलती है। और यह पूरी तरह तार्किक है: सावधानी आपको फ्रॉड वाले SMS के नतीजों से बचाती है, उसके आने से नहीं। जब तक आपका नंबर डेटाबेसों में घूमता रहेगा, उस पर बौछार होती रहेगी। समस्या संदेशों के प्रति आपके व्यवहार की नहीं है, समस्या खुद उस पहचानकर्ता के उजागर होने की है।
पिछले करीब पंद्रह वर्षों में मोबाइल नंबर ने चुपचाप डाक पते और ई-मेल की जगह मुख्य पहचान-कुंजी के रूप में ले ली है। यह बैंक का वैलिडेशन कोड पाने, पार्सल ट्रैक करने, अकाउंट बनाने, लॉयल्टी पॉइंट जोड़ने, विज्ञापन डालने, टेबल बुक करने — सब में काम आता है। एक ही नंबर, जो बहुत अलग-अलग भरोसे वाले सैकड़ों पक्षों के साथ साझा किया गया है। यह एक ही जगह टूटने वाली कड़ी है — और ठग यह जानते हैं।
यहाँ बताया गया तरीका कोई नाटकीय खोज नहीं है: इसका सार यही है कि एक ही नंबर इस्तेमाल करना बंद कर दें। एक नंबर उन इंसानों और ज़रूरी सेवाओं के लिए जो मायने रखते हैं, और दूसरा बाकी सब के लिए। यह कोई गीक वाली तरकीब नहीं, यह विभाजन (cloisonnement) है — ठीक वही सिद्धांत जो हम पासवर्ड के लिए पहले से लागू करते हैं।

एक ही नंबर आख़िरकार लीक क्यों हो ही जाता है
लीक आपकी वजह से नहीं होते
कोई मोबाइल नंबर ठगों की सूची में इसलिए नहीं पहुँचता कि आपने कोई मूर्खता की। वह वहाँ धीरे-धीरे जमा होकर पहुँचता है:
- डेटा उल्लंघन। CNIL ने पिछले वर्षों में ऑपरेटरों, टिकटिंग प्लेटफॉर्मों, स्वास्थ्य बीमा संस्थाओं और रिटेल चेन से जुड़ी बड़े पैमाने की अधिसूचनाएँ दर्ज की हैं। टेलीफोन नंबर लगभग हमेशा उजागर हुए क्षेत्रों में शामिल होता है, क्योंकि उसे पासवर्ड से « कम संवेदनशील » माना जाता है — जबकि वही स्थायी है और बिना लागत के बदला नहीं जा सकता।
- फ़ाइलों की बिक्री। व्यावसायिक टेलीमार्केटिंग, जो सहमति होने पर पूरी तरह वैध है, एक धूसर अर्थव्यवस्था को पोषण देती है जहाँ डेटाबेस बेचे जाते हैं, आपस में मिलाए जाते हैं और समृद्ध किए जाते हैं। एक बार कोई नंबर इस चक्र में घुस जाए, तो शायद ही बाहर निकलता है।
- डेटा का मिलान। किसी विज्ञापन पर, किसी प्रतियोगिता फॉर्म पर, किसी बुकिंग साइट पर छोड़ा गया आपका नंबर एक जोड़-बिंदु बन जाता है, जिससे कई अलग-अलग डेटा सेट आपस में जोड़े जा सकते हैं। यही वजह है कि कुछ SMS को आपका नाम, आपका शहर या आपका ऑर्डर « पता » होता है।
नतीजा: एक शिकार की प्रोफ़ाइल
जब कोई नंबर संदर्भगत जानकारियों से जुड़ जाता है, तो ठग अब कोई सामान्य संदेश नहीं भेजता। वह एक विश्वसनीय लगने वाला संदेश भेजता है। और विश्वसनीयता ही, बहुत बड़े अंतर से, स्मिशिंग की सफलता का सबसे बड़ा कारण है। Banque de France अपने Observatoire de la sécurité des moyens de paiement के कामकाज में « हेरफेर द्वारा » कही जाने वाली धोखाधड़ियों की बढ़ोतरी को रेखांकित करता है, जिनमें पीड़ित खुद, किसी भरोसेमंद लगने वाली कहानी से आश्वस्त होकर, कार्रवाई करता है।
विभाजन करने का मतलब है इस मिलान को तोड़ देना। अगर आपका « सार्वजनिक » नंबर कभी आपके बैंक से नहीं जोड़ा गया, तो उससे जुड़ा कोई लीक अब विश्वसनीय बैंकिंग संदेश गढ़ने लायक नहीं रह जाता।
दूसरा नंबर पाने के तीन तरीके
1. दूसरी फिज़िकल SIM या eSIM
यह सबसे मज़बूत समाधान है। 2021 के बाद बिके लगभग सभी स्मार्टफोन डुअल SIM संभालते हैं, और अक्सर फिज़िकल SIM + eSIM का संयोजन भी। eSIM एक QR कोड से कुछ ही मिनटों में चालू हो जाती है, दुकान जाए बिना।
महीने के 2 या 3 € वाले सहायक प्लान पर्याप्त से भी ज़्यादा हैं: आपको बस SMS पाने और कभी-कभार कॉल करने की ज़रूरत है। कुछ ऑपरेटर तो 2 € से कम के ब्लॉक्ड प्लान भी देते हैं, जो इस भूमिका के लिए बिल्कुल सही रहते हैं।
अगर फ़ोन पुराना है और eSIM नहीं संभालता, तो दूसरा उपकरण रखने का विकल्प अब भी कारगर है: एक शुरुआती रेंज का डुअल SIM मोबाइल फ़ोन, जिसे दराज़ में रखा जाए और हफ़्ते में एक बार चालू किया जाए, गौण रजिस्ट्रेशनों के लिए « लेटरबॉक्स » का काम बख़ूबी करता है।
2. ऐप वाला वर्चुअल नंबर
कई सेवाएँ सॉफ़्टवेयर से आवंटित नंबर देती हैं, जिन्हें किसी ऐप से इस्तेमाल किया जा सकता है। यह सुविधाजनक है, पर दो सीमाओं का ध्यान रखें: कुछ बैंकिंग और सरकारी सेवाएँ वैलिडेशन कोड भेजने के लिए ऐसे नंबरों को अस्वीकार करती हैं जो किसी पारंपरिक मोबाइल ऑपरेटर से जुड़े न हों, और नंबर का टिकाऊपन उस सेवा के जीवित रहने पर निर्भर करता है। जो वर्चुअल नंबर समाप्त हो जाए, उसका मतलब है एक ऐसा अकाउंट जो शायद कभी वापस न मिले।
3. लैंडलाइन या किसी पुराने प्लान का नंबर
गरीब आदमी का उपाय, पर असरदार: कई फॉर्म लैंडलाइन नंबर स्वीकार कर लेते हैं। अगर आपके पास अपने बॉक्स के ज़रिए एक लैंडलाइन है, तो वह गैर-महत्वपूर्ण रजिस्ट्रेशनों का एक हिस्सा सोख सकती है। नुकसान: उस पर SMS नहीं आते, जिससे हर तरह का टू-फैक्टर ऑथेंटिकेशन रुक जाता है।
अपने इस्तेमाल को कैसे बाँटें: दो कॉलम का नियम
सिद्धांत सरल है: निजी नंबर कभी भी किसी ऑनलाइन फॉर्म में नहीं भरा जाना चाहिए, सिवाय नीचे गिनाए अपवादों के।
| इस्तेमाल | निजी नंबर | सार्वजनिक नंबर |
|---|---|---|
| परिवार, दोस्त, सहकर्मी | ✅ | ❌ |
| बैंक, बीमा, कर विभाग, Ameli | ✅ | ❌ |
| डॉक्टर, फार्मेसी, लैब | ✅ | ❌ |
| स्कूल, क्रेश, नियोक्ता | ✅ | ❌ |
| डिलीवरी, ई-कॉमर्स | ❌ | ✅ |
| लॉयल्टी कार्ड, प्रतियोगिताएँ | ❌ | ✅ |
| क्लासिफाइड विज्ञापन, Vinted, Leboncoin | ❌ | ✅ |
| बुकिंग (रेस्तरां, हेयरड्रेसर, किराया) | ❌ | ✅ |
| कम जानी-पहचानी साइटों पर रजिस्ट्रेशन | ❌ | ✅ |
| नंबर माँगने वाला सार्वजनिक Wi-Fi | ❌ | ✅ |
यह तालिका कोई स्थायी बंधन नहीं है। पहले दो हफ़्तों में थोड़ी मेहनत लगती है, जब तक आदत नहीं बनती, उसके बाद यह अपने आप होने लगता है।
टू-फैक्टर ऑथेंटिकेशन का ख़ास मामला
यही वह बिंदु है जहाँ कड़ाई ज़रूरी है। भुगतान या लॉगिन को वैध ठहराने के लिए SMS से आने वाले कोड निजी नंबर पर ही आने चाहिए, कभी सार्वजनिक नंबर पर नहीं। वजह: सार्वजनिक नंबर ही वह है जो लीक हुए डेटाबेसों में मौजूद रहता है, इसलिए लाइन हड़पने की कोशिश (पोर्टेबिलिटी फ्रॉड या SIM स्वैप) का निशाना वही बनेगा।
और जब बात छिड़ ही गई है, तो इस मौके का फ़ायदा उठाकर जहाँ संभव हो SMS से बाहर निकलिए। ANSSI लंबे समय से SMS कोड के बजाय ऑथेंटिकेशन ऐप्स की सिफ़ारिश करता है, क्योंकि SMS एंड-टू-एंड एन्क्रिप्टेड नहीं होता। सबसे संवेदनशील अकाउंट्स के लिए एक फिज़िकल FIDO2 सिक्योरिटी की उससे भी ऊपर का स्तर है: यह फ़िशिंग को संरचनात्मक रूप से बेअसर कर देती है, क्योंकि कोई कोड किसी तीसरे पक्ष को सौंपा ही नहीं जा सकता।
विभाजन असल में क्या हल करता है — और क्या नहीं
यह क्या हल करता है
- मात्रा। अनुभव एक ही ओर इशारा करते हैं: छह से बारह महीनों के बाद निजी नंबर पर बहुत थोड़ा-सा स्पैम बचता है, अक्सर लगभग शून्य के करीब, जबकि सार्वजनिक नंबर पर सब कुछ इकट्ठा हो जाता है।
- हमलों की विश्वसनीयता। « आपका पार्सल रुका हुआ है » वाला SMS अगर उस नंबर पर आए जिसे आप जानते हैं कि वह सिर्फ़ डिलीवरी और संदिग्ध रजिस्ट्रेशनों के लिए है, तो वह तुरंत अपनी मनाने की ताक़त खो देता है। आपको यह सोचना ही नहीं पड़ता कि यह सच है या नहीं: संदर्भ खुद जवाब दे देता है।
- लीक की पहचान। कुछ इस्तेमालों को कुछ नंबरों तक सीमित रखकर आप जान जाते हैं कि लीक कहाँ से आई। यह डिस्पोज़ेबल ई-मेल पते का सिद्धांत ही है, मोबाइल पर लागू किया हुआ।
यह क्या हल नहीं करता
सीमाओं पर ईमानदार रहते हैं।
प्रेषक की स्पूफ़िंग अब भी संभव है: कोई ठग आपके बैंक का नाम प्रदर्शित कर सकता है, चाहे निशाना कोई भी नंबर हो। विभाजन इस बात की संभावना घटाता है कि आपको वह संदेश मिलेगा, हमलावर की तकनीकी क्षमता नहीं।
SMS Blasters, यानी वे सूटकेस जो मोबाइल टावर की नकल करते हैं और कुछ सौ मीटर के दायरे के सभी मोबाइलों पर बौछार करते हैं, आपके नंबर की परवाह ही नहीं करते: वे ऑपरेटर नेटवर्क का इस्तेमाल नहीं करते और उन्हें आपकी लाइन जानने की ज़रूरत नहीं होती। कोई भी विभाजन इस रास्ते से नहीं बचाता।
अंत में, विभाजन आपको आपके अपनों से नहीं बचाता। अगर किसी दोस्त का फ़ोन हैक हो जाए और उसकी संपर्क सूची खींच ली जाए, तो आपका निजी नंबर उसके फ़ोन से बाहर निकल जाता है।
सब कुछ उलट-पलट किए बिना बदलाव लागू करना
चरण 1: कार्रवाई से पहले सूची बनाएँ
कुछ भी चालू करने से पहले उन सेवाओं की सूची बनाइए जहाँ आपका मौजूदा नंबर दर्ज है। अपना SMS इनबॉक्स खोलिए और पिछले छह महीने देखिए: आपको वैध प्रेषक दिखाई देंगे (बैंक, स्वास्थ्य बीमा, डॉक्टर, ऑपरेटर, डिलीवरी सेवाएँ)। यही आपकी शुरुआती सूची है।
इस चरण के लिए एक कागज़ की नोटबुक बिल्कुल सही रहती है, और इसका एक असली फ़ायदा है: वह कभी किसी डेटा लीक में नहीं जाएगी। जो लोग अपनी डिजिटल सुरक्षा को व्यवस्थित करते हैं, उनमें से कई अकाउंट रिकवरी की जानकारियों के लिए इसी तरह का ऑफ़लाइन रजिस्टर रखते हैं।
चरण 2: तय करें कौन-सा नंबर « सार्वजनिक » बनेगा
दो विचारधाराएँ।
विकल्प A — पुराना नंबर सार्वजनिक नंबर बन जाता है। आप निजी इस्तेमाल के लिए एक नई लाइन लेते हैं। फ़ायदा: कुछ भी अपडेट करने की ज़रूरत नहीं, सभी मौजूदा सेवाएँ चलती रहती हैं। नुकसान: आपका बिल्कुल नया निजी नंबर आपको अपनों को बताना पड़ेगा, और ज़रूरी सेवाओं को उस पर स्थानांतरित करने का ध्यान रखना होगा।
विकल्प B — पुराना नंबर निजी बना रहता है। आप सार्वजनिक इस्तेमाल के लिए नई लाइन लेते हैं। फ़ायदा: आपके अपनों के लिए कुछ नहीं बदलता। नुकसान: पहले से दर्ज सभी गैर-महत्वपूर्ण सेवाओं को एक-एक कर अपडेट करना होगा — या फिर बस समय पर छोड़ दीजिए और सार्वजनिक नंबर सिर्फ़ नए रजिस्ट्रेशनों के लिए रखिए।
व्यवहार में विकल्प B ज़्यादा सहज है, और मैं उन्हीं को यही सुझाता हूँ जिन्हें बड़ा झंझट नहीं चाहिए। निजी नंबर धीरे-धीरे अपने आप « साफ़ » होता जाता है।
चरण 3: दो लाइनों को बिना गड़बड़ किए संभालना
Android और iOS दोनों पर आप हर लाइन को नाम दे सकते हैं (« निजी », « सार्वजनिक »), उसे एक बबल रंग दे सकते हैं, और भेजने के लिए एक डिफ़ॉल्ट लाइन तय कर सकते हैं। पाँच मिनट निकालकर यह कर लीजिए: यही आपको कूड़ेदान वाले नंबर से कोई प्रोफ़ेशनल संदेश भेजने से बचाता है।
हर लाइन के लिए अलग रिंगटोन भी बहुत काम की चीज़ है। सार्वजनिक नंबर को आपको टोकने की ज़रूरत नहीं: उसे स्थायी रूप से साइलेंट कर दीजिए और दिन में एक बार देख लीजिए। जिन फ़ोनों में प्रति SIM साउंड प्रोफ़ाइल ठीक से काम नहीं करती, वहाँ फ़िल्टर की हुई नोटिफ़िकेशन वाली स्मार्टवॉच से सिर्फ़ निजी लाइन को आने देना संभव हो जाता है।
चरण 4: सार्वजनिक नंबर को ज़्यादा बातूनी न बनने दें
सार्वजनिक नंबर भी आख़िरकार आपका ही नंबर है। उसे डायरेक्टरी में अपने पूरे नाम से जोड़ने से बचिए, उसे निजी प्रोफ़ाइल फ़ोटो वाले इंस्टेंट मैसेजिंग आईडी के रूप में इस्तेमाल मत कीजिए, और उस संदर्भ में इंस्टॉल किए गए ऐप्स के लिए संपर्क सूची के सिंक्रोनाइज़ेशन से इनकार कीजिए।
वह आदत जो हर हाल में बनी रहनी चाहिए: शिकायत दर्ज कराना
विभाजन शिकायत दर्ज कराने की जगह नहीं लेता। मिला हर फ्रॉड वाला SMS — चाहे किसी भी लाइन पर हो — 33700 पर फॉरवर्ड किया जाना चाहिए, जो वॉयस और SMS स्पैम की शिकायत के लिए आधिकारिक सेवा है और जिसे Association française du multimédia mobile ऑपरेटरों के साथ मिलकर चलाती है। यह मुफ़्त है, इसमें दस सेकंड लगते हैं, और यही प्रेषक नंबरों को ब्लॉक करने का आधार बनता है।
आर्थिक नुकसान होने पर, शिकायत दर्ज कराना तथा Perceval प्लेटफ़ॉर्म (बैंक कार्ड के धोखाधड़ीपूर्ण इस्तेमाल के लिए) और Cybermalveillance.gouv.fr (सहायता के लिए) ही आधिकारिक प्रवेश-द्वार हैं।
स्पैम से भरा हुआ सार्वजनिक नंबर व्यवस्था की नाकामी नहीं है: यह इस बात का सबूत है कि व्यवस्था काम कर रही है। स्पैम वहाँ चला गया है जहाँ वह अब कोई नुकसान नहीं करता।
क्या दो फ़ोन तक जाना चाहिए?
ज़्यादातर लोगों के लिए नहीं: डुअल SIM काफ़ी है। फिर भी दो स्थितियाँ दूसरे उपकरण को जायज़ ठहराती हैं।
पेशेवर मामला। अगर आप स्वतंत्र पेशेवर या दुकानदार हैं, तो आपके व्यावसायिक साधनों पर दिखने वाला नंबर परिभाषा से ही सार्वजनिक, उजागर और खींचा हुआ होता है। उसे निजी फ़ोन से भौतिक रूप से अलग रखना समझदारी है, ख़ासकर शाम और सप्ताहांत में कटऑफ़ के लिए। ऐसे में एक कॉम्पैक्ट पावर बैंक अनिवार्य सहायक बन जाता है, क्योंकि दो उपकरणों का मतलब दो बैटरियाँ संभालना है।
यात्राओं का मामला। किसी यात्रा के लिए, सिर्फ़ सार्वजनिक नंबर वाला एक सेकंडरी फ़ोन चोरी या गुम होने की स्थिति में नुकसान का दायरा सीमित रखता है, क्योंकि उस पर न बैंक आता है न वैलिडेशन कोड। इसके साथ बैग में डाला गया एक ब्लूटूथ ट्रैकर उपयोगी पूरक है, जिससे कम से कम यह तो पता चलता है कि उपकरण कहीं भूल गए या कोई उठा ले गया।
याद रखने लायक बातें
आप डेटा लीक नहीं रोक सकते: वे आप पर निर्भर नहीं हैं। लेकिन आप यह तय कर सकते हैं कि वे अपने साथ क्या ले जाएँ। एक ही नंबर वह चाबी है जो आपकी डिजिटल ज़िंदगी के सभी दरवाज़े खोल देती है; दो नंबर यानी दो अलग-अलग गुच्छे, जिनमें से एक खो जाए तो कोई बड़ा फ़र्क नहीं पड़ता।
इसे लागू करने में एक घंटे का सोच-विचार, महीने के कुछ यूरो और दो हफ़्तों की आदत लगती है। बदले में « क्या यह SMS सच्चा है? » वाला सवाल बहुत कम बार उठता है — और लक्ष्य ठीक यही है। सबसे अच्छा ठगी वाला SMS वही है जो ऐसी लाइन पर आए जिसके बारे में आप खोलने से पहले ही जानते हों कि उस पर कभी कुछ ज़रूरी नहीं आता।



