« मैंने अपना पुराना फोन एक एक्सचेंज प्लेटफॉर्म पर बेच दिया था। तीन हफ्ते बाद मुझे एक SMS आया जिसमें मेरे बैंक का नाम, मेरा पहला नाम, और मार्च में किए गए एक ट्रांसफर की सटीक रकम लिखी थी। मुझे कभी पता नहीं चला कि उसमें कोई लिंक था या नहीं, पर उस मैसेज ने मेरी रूह कँपा दी। »
इस तरह की आपबीतियाँ उपभोक्ता संगठनों में अक्सर सुनने को मिलती हैं, और इन्हें बारीकी से सत्यापित करना मुश्किल होता है: यह लगभग कभी पता नहीं चलता कि कोई खास डेटा लीक कहाँ से हुआ। लेकिन ये एक असली अंधे धब्बे की ओर इशारा करती हैं। फोन बदलने को एक लॉजिस्टिक काम की तरह देखा जाता है — फोटो ट्रांसफर करना, ऐप्स दोबारा ढूँढना — जबकि यह सबसे पहले एक सुरक्षा से जुड़ा काम है। कुछ दिनों तक आपके SMS दो जगह मौजूद रहते हैं, आपका टू-फैक्टर ऑथेंटिकेशन बेतरतीब हो जाता है, और सालों के मैसेज से भरा एक डिवाइस बिना किसी निगरानी के पड़ा रहता है।
यह गाइड बताती है कि काम किस क्रम में करने हैं: असल में क्या बचाना चाहिए, क्या हरगिज़ ट्रांसफर नहीं करना चाहिए, और पुराने डिवाइस के साथ क्या करना चाहिए ताकि वह अगले बेहद सटीक जानकारी वाले ठगी भरे SMS का स्रोत न बन जाए।

ये चंद दिनों की खिड़की जोखिम भरी क्यों है
आपका नंबर कुछ समय के लिए अस्थिर हो जाता है
जब आप कोई नई लाइन, नई SIM या eSIM चालू करते हैं, तो लगभग हमेशा एक ऐसा अंतराल होता है जिसमें पुराना माध्यम आंशिक रूप से काम करता रहता है, या फिर कहीं भी मैसेज ठीक से नहीं पहुँचते। ठोस रूप में:
- अगर फिजिकल SIM पुराने डिवाइस में ही रह गई है, तो बैंक के वेरिफिकेशन SMS वहीं पहुँच सकते हैं;
- मैसेज नेटवर्क में रुक सकते हैं और कई घंटे बाद एक साथ आ सकते हैं, जिससे यह पहचानना नामुमकिन हो जाता है कि कोई कोड वैध है या किसी और ने उसे ट्रिगर किया है;
- आपके संपर्कों को पता है कि आप फोन बदल रहे हैं: यही « तुम्हारा नया नंबर लग नहीं रहा, यहाँ कन्फर्म करो » जैसे मैसेज के लिए आदर्श बहाना है।
यही उलझन स्मिशिंग का ईंधन है। कोई फर्जी SMS इसलिए कामयाब नहीं होता कि वह अच्छा लिखा गया है, बल्कि इसलिए कि वह ठीक उस वक्त आता है जब आप वैसे ही मैसेज का इंतज़ार कर रहे थे। फोन बदलना कृत्रिम रूप से यही पल बना देता है।
पुराना फोन जानकारी की खान बना रहता है
पाँच साल पुराने स्मार्टफोन में आम तौर पर होते हैं: कई हज़ार SMS, जिनमें वन-टाइम कोड, डिलीवरी पते वाले ऑर्डर कन्फर्मेशन, डॉक्टर के अपॉइंटमेंट के रिमाइंडर, और पॉलिसी नंबर वाले बीमा के मैसेज शामिल हैं। इनमें से अलग-अलग देखने पर कुछ भी गोपनीय नहीं है। लेकिन सब मिलाकर यह एक ऐसा डोसियर बन जाता है जिससे भरोसेमंद लगने वाला ठगी का मैसेज लिखा जा सकता है।
CNIL अपनी डिवाइस पुनर्विक्रय संबंधी व्यावहारिक जानकारी में नियमित रूप से याद दिलाती है कि फाइलों को हाथ से मिटा देना काफी नहीं है: सिर्फ एन्क्रिप्टेड डिवाइस पर पूरा फैक्ट्री रीसेट ही डेटा को वाकई पहुँच से बाहर करता है। ज्यादातर लोग यहीं बहुत जल्दी रुक जाते हैं।
चरण 1: ट्रांसफर से पहले छँटाई करें
मन करता है सब कुछ ले जाने का। यह गलती है: आप संवेदनशील डेटा की नकल बिना किसी फायदे के बना लेते हैं।
वे SMS जिन्हें रखना वाकई ज़रूरी है
ये उतने नहीं हैं जितना लगता है, लेकिन ये मायने रखते हैं:
| मैसेज का प्रकार | क्यों रखें |
|---|---|
| कारीगर, मकान मालिक या खरीदार से बातचीत | विवाद की स्थिति में सबूत का मूल्य |
| डॉक्टर या सरकारी अपॉइंटमेंट की पुष्टि | तारीखों का रिकॉर्ड |
| निजी मैसेज (परिजन, शोक संदेश, घोषणाएँ) | भावनात्मक मूल्य |
| पहले मिले और रिपोर्ट किए गए फर्जी SMS | शिकायत दर्ज कराने में उपयोगी |
इन मैसेजों के लिए सिर्फ सिंक करने से बेहतर है एक्सपोर्ट करना। Android पर टेक्स्ट या स्प्रेडशीट फॉर्मेट में एक्सपोर्ट करने वाले ऐप्स किसी बातचीत को आर्काइव करके फिर फोन से हटाने की सुविधा देते हैं। iPhone पर कंप्यूटर के ज़रिए किया गया लोकल एन्क्रिप्टेड बैकअप यही काम करता है। दोनों ही मामलों में बेहतर है कि आर्काइव किसी ऑफलाइन माध्यम पर रखा जाए: एक एन्क्रिप्टेड USB ड्राइव की कीमत एक टंकी पेट्रोल जितनी होती है और यह आपके सबूतों को क्लाउड अकाउंट हैक होने से बचा लेती है।
वे SMS जिन्हें कभी ट्रांसफर नहीं करना चाहिए
- सभी वन-टाइम कोड। वे एक्सपायर हो चुके हैं, किसी काम के नहीं हैं, और यह बता देते हैं कि आप कौन-सी सेवाएँ इस्तेमाल करते हैं। जो ठग किसी ऑनलाइन बैंक, क्रिप्टोकरेंसी प्लेटफॉर्म और टेलीकॉम ऑपरेटर के कोड देख लेता है, वह ठीक-ठीक जानता है कि कैसी कहानी गढ़नी है।
- वे SMS जिनमें पासवर्ड साफ-साफ लिखा हो। कुछ सेवाएँ आज भी ऐसा करती हैं। इन्हें मिटा दें, और संबंधित पासवर्ड बदल दें।
- पुराने डिलीवरी नोटिफिकेशन। इनमें आपका पता और कभी-कभी ऑर्डर की सामग्री तक होती है।
- कमर्शियल शॉर्ट नंबरों से हुई बातचीत। इनका कोई मूल्य नहीं, और ये आपके मैसेज सर्च को बेवजह भरा रखते हैं।
इस छँटाई में बीस मिनट लगते हैं और यह पुराने तथा नए, दोनों डिवाइस पर हमले लायक सतह को सीधे-सीधे घटा देती है।
चरण 2: SIM से पहले टू-फैक्टर ऑथेंटिकेशन शिफ्ट करें
यही क्रम की सबसे आम गलती है, और इसे ठीक करना सबसे तकलीफदेह भी।
कई अकाउंट अपना वेरिफिकेशन कोड SMS से भेजते हैं। जब तक लाइन आपके नियंत्रण वाले डिवाइस पर सक्रिय है, सब ठीक है। लेकिन अगर आपने अपनी पहुँच जाँचे बिना SIM बदल दी, तो आप फँस सकते हैं: कोड आ ही नहीं सकता, इसलिए लॉगिन करके वेरिफिकेशन का तरीका बदलना भी नामुमकिन।
जो क्रम कारगर है:
- उन अकाउंट्स की सूची बनाएँ जो SMS पर निर्भर हैं। बैंक, टेलीकॉम ऑपरेटर, ईमेल, सोशल नेटवर्क, रीसेल प्लेटफॉर्म, टैक्स पोर्टल। कागज़ पर बनी एक साधारण सूची काफी है — और ठीक यही वह मौका है जब घर में, फोन से बाहर रखी एक छोटी-सी पासवर्ड नोटबुक काम आती है।
- जिन्हें बदला जा सकता है, उन्हें ऑथेंटिकेटर ऐप पर शिफ्ट करें। SMS सबसे कमज़ोर कड़ी बना हुआ है: यह लाइन हाईजैक और इंटरसेप्शन दोनों के प्रति संवेदनशील है। ANSSI कई वर्षों से सलाह देती आ रही है कि स्थानीय रूप से कोड बनाने वाले ऐप्स को प्राथमिकता दी जाए, और सबसे संवेदनशील अकाउंट्स के लिए फिजिकल सिक्योरिटी की तक इस्तेमाल की जाए।
- हर सेवा के बैकअप कोड निकाल लें और उन्हें ऑफलाइन नोट कर लें।
- उसके बाद ही, नई SIM या eSIM चालू करें।
अगर आप कोई ऑथेंटिकेटर ऐप इस्तेमाल करते हैं, तो उसे अलग से माइग्रेट करना न भूलें: ज्यादातर ऐप्स सामान्य बैकअप रीस्टोर के साथ नहीं आते। इन टोकनों का खोना SMS खोने से कहीं ज्यादा तकलीफदेह होता है।
eSIM का खास मामला
ज्यादा से ज्यादा प्लान eSIM पर शिफ्ट हो रहे हैं, जिससे प्रक्रिया बदल जाती है: अब कोई कार्ड निकालकर लगाना नहीं है, बल्कि ऑपरेटर के कस्टमर पोर्टल से या सिस्टम में मौजूद माइग्रेशन फीचर से एक प्रोफाइल ट्रांसफर करना है। इसके दो व्यावहारिक नतीजे हैं:
- ट्रांसफर के वक्त आपको इंटरनेट कनेक्शन चाहिए, यानी Wi-Fi, यानी बीच सड़क पर नहीं;
- पुराना प्रोफाइल निष्क्रिय हो जाता है, लेकिन पुराना फोन आपके मैसेजों से भरा रहता है — जोखिम जगह बदलता है, खत्म नहीं होता।
यह भी ध्यान रखें कि « आपकी eSIM निष्क्रिय होने वाली है, अपनी पहचान की पुष्टि करें » जैसा SMS स्मिशिंग का क्लासिक तरीका है। कोई भी ऑपरेटर आपसे मैसेज में मिले लिंक के ज़रिए eSIM वेरिफाई करने को नहीं कहेगा।
चरण 3: पुराने फोन को वाकई खाली करें
क्या काफी नहीं है
एक-एक बातचीत मिटाना, SIM निकालना, फोटो हटाना: इनमें से कोई भी काम डिवाइस को साफ नहीं करता। डेटा वापस निकाला जा सकता है, और सबसे बड़ी बात यह कि कई चीज़ें हाथ से की गई छँटाई से बच निकलती हैं — ऐप्स का कैश, लोकल बैकअप, MMS के अटैचमेंट।
जो क्रम काम करता है
- अपना Google या Apple अकाउंट लॉग आउट करें। यही वह कदम है जो भुला दिया जाता है: किसी अकाउंट से जुड़ा डिवाइस खरीदार के लिए लॉक रहता है, और कुछ डेटा सिंक होता रहता है।
- संवेदनशील ऐप्स को एक-एक करके लॉग आउट करें (बैंक, मैसेजिंग, ऑपरेटर पोर्टल) — सिर्फ पूरे डेटा मिटाने पर भरोसा न करें।
- जाँचें कि एन्क्रिप्शन चालू है। सभी iPhone और हाल के Android में यह डिफ़ॉल्ट रूप से चालू होता है, बशर्ते स्क्रीन लॉक कोड सेट हो। कोड के बिना एन्क्रिप्शन कुछ भी सुरक्षित नहीं रखता।
- फैक्ट्री रीसेट चलाएँ।
- SIM कार्ड और मेमोरी कार्ड भौतिक रूप से निकाल लें। एक माइक्रोSD कार्ड लगभग कभी एन्क्रिप्टेड नहीं होता और उसमें MMS के अटैचमेंट हो सकते हैं। अगर आप उसे दोबारा इस्तेमाल नहीं करने वाले, तो उसे नष्ट कर दें।
- डिवाइस को रीस्टार्ट करें और पक्का करें कि उस पर शुरुआती सेटअप स्क्रीन दिख रही है।
अगर आप पुराना फोन « जरूरत पड़ी तो » सोचकर रख रहे हैं, तो एक एंटीस्टैटिक पाउच या छोटा इलेक्ट्रॉनिक डिवाइस स्टोरेज बॉक्स इसे दराज़ में SIM समेत पड़े रहने से बचाता है — इसी तरह लाइनें महीनों तक कोड पाती रहती हैं।
चरण 4: नए फोन पर पहले कुछ दिन
सिर्फ ऐप्स नहीं, सुरक्षा सेटिंग्स भी दोबारा सेट करें
बैकअप रीस्टोर करने से आपकी फिल्टरिंग सेटिंग्स हमेशा वापस नहीं आतीं। पहले ही दिन ये जाँच लें:
- Messages ऐप में अनजान भेजने वालों की फिल्टरिंग;
- बिल्ट-इन एंटी-स्कैम सुरक्षा, जिसे Google ने 2026 के दौरान फ्रांस में Android पर मजबूत किया है और जिसे Apple मैसेजों की स्वचालित छँटाई के रूप में देता है;
- आपके पहले से ब्लॉक किए गए नंबर: यह सूची हमेशा साथ नहीं जाती;
- सिस्टम अपडेट, जो स्टॉक में पड़े रहे नए डिवाइस पर अक्सर पिछड़े होते हैं।
भ्रम पैदा किए बिना अपने संपर्कों को सूचित करें
अगर आप नंबर भी बदल रहे हैं, तो इसकी सूचना ऐसे माध्यम से दें जिसे आपके अपने पहचानते हों — एक कॉल, या किसी मौजूदा बातचीत में भेजा गया मैसेज — न कि अनजान नंबर से भेजे गए SMS से। ठीक यही तरीका « मैंने नंबर बदल लिया है » वाली ठगी में इस्तेमाल होता है। अपने आप अपना परिचय देता कोई नया नंबर कभी भरोसेमंद नहीं होता, और यह अच्छी बात है।
संदेह हो तो दस सेकंड की एक वॉइस वेरिफिकेशन मामला सुलझा देती है। अगर आप बहुत फोन करते हैं, तो यह एक आरामदायक ब्लूटूथ ईयरपीस लेने का भी मौका है: अनजान नंबर से मैसेजों के आदान-प्रदान की तुलना में कॉल से की गई पुष्टि कहीं ज्यादा भरोसेमंद होती है।
एक महीने तक बैंक स्टेटमेंट पर नज़र रखें
डिवाइस बदलने के दौरान हुए डेटा लीक के नतीजे तुरंत सामने नहीं आते। चार से छह हफ्तों तक अपने स्टेटमेंट की एक-एक लाइन देखें, छोटी-छोटी बार-बार होने वाली रकमों समेत — फर्जी सब्सक्रिप्शन अक्सर 10 € से कम में छिपे रहते हैं। किसी अनधिकृत डेबिट की स्थिति में Banque de France और DGCCRF याद दिलाती हैं कि अपने बैंक को सूचना तुरंत देनी चाहिए, और जल्दी रोक लगवाना ही रिफंड की शर्त है।
दस पंक्तियों में सार
| क्या करें | कब | क्यों |
|---|---|---|
| काम के SMS छाँटें और एक्सपोर्ट करें | किसी भी ट्रांसफर से पहले | संवेदनशील डेटा की नकल से बचने के लिए |
| SMS से मिले कोड और पासवर्ड मिटाएँ | ट्रांसफर से पहले | हमले लायक सतह घटाने के लिए |
| SMS वाले टू-फैक्टर अकाउंट्स की सूची बनाएँ | ट्रांसफर से पहले | फँसने से बचने के लिए |
| ऑथेंटिकेटर ऐप माइग्रेट करें | SIM से पहले | टोकन बैकअप के साथ नहीं आते |
| बैकअप कोड ऑफलाइन नोट करें | SIM से पहले | सुरक्षा जाल |
| नई SIM या eSIM चालू करें | घर पर, Wi-Fi पर | eSIM ट्रांसफर के लिए कनेक्शन ज़रूरी है |
| पुराने डिवाइस से अकाउंट लॉग आउट करें | रीसेट से पहले | लॉक और बची हुई सिंकिंग से बचने के लिए |
| फैक्ट्री रीसेट + SIM और माइक्रोSD निकालना | बेचने या रखने से पहले | यही एकमात्र भरोसेमंद तरीका है |
| फिल्टरिंग, ब्लॉक सूची और अपडेट दोबारा जाँचें | नए फोन का पहला दिन | ये सेटिंग्स हमेशा साथ नहीं जातीं |
| बैंक स्टेटमेंट पर नज़र रखें | 4 से 6 हफ्ते | फर्जी सब्सक्रिप्शन पकड़ने के लिए |
याद रखने लायक बातें
फोन बदलना अपने आप में खतरनाक नहीं है। खतरनाक है इसे बेतरतीब तरीके से करना, मैसेजों से भरा डिवाइस यूँ ही छोड़ देना और टू-फैक्टर ऑथेंटिकेशन को आधा-अधूरा शिफ्ट करना। ठगों को कुछ हैक करने की ज़रूरत नहीं होती: वे उस दौर का फायदा उठाते हैं जब आप असामान्य नोटिफिकेशन की उम्मीद कर रहे होते हैं और जाँच-पड़ताल के मामले में ढीले पड़ चुके होते हैं।
अपनाने लायक आदत सीधी है: डेटा से पहले सुरक्षा शिफ्ट होती है। पहले एक्सेस, फिर अकाउंट, और सबसे आखिर में फोटो और SMS। और पुराना फोन घर से तभी बाहर निकले जब वह रीसेट हो चुका हो, SIM निकाल ली गई हो और स्वागत स्क्रीन दिख रही हो।
आखिर में, पूरे इस दौर के लिए एक आदत: डिवाइस बदलने के दौरान आया कोई भी ऐसा SMS जो आपसे पहचान, लाइन, नंबर या भुगतान की पुष्टि माँगे, अधिकतम सतर्कता का हकदार है — भले ही वह बिल्कुल सही वक्त पर आया लगे। दरअसल यही बात चौकन्ना कर देनी चाहिए। संदेह हो तो मैसेज को मुफ्त में 33700 पर फॉरवर्ड किया जा सकता है, और उसके बाद लिंक पर क्लिक किए बिना उसे मिटा देना चाहिए।



