« मैं अभी इस्तांबुल में उतरा ही था। मेरा फोन लगातार चार बार वाइब्रेट हुआ: नेटवर्क में स्वागत, यूरोपीय संघ से बाहर की दरें, और फिर एक संदेश जिसमें लिखा था कि मेरा ट्रैवल ऑप्शन एक्टिवेट नहीं है और दो घंटे के भीतर उसे ऑनलाइन वैलिडेट करना होगा। मैंने सीमा पुलिस की कतार में खड़े-खड़े ही लिंक पर क्लिक कर दिया। शाम को ही मुझे समझ आया कि क्या हुआ। »
छुट्टियों से लौटने वाले लोगों से यह कहानी किसी न किसी रूप में हर बार सुनने को मिलती है। यह भोलेपन का मामला नहीं है: यह संदर्भ का मामला है। विदेश में फोन बातूनी हो जाता है। वह अपने आप ऐसे संदेश भेजने लगता है जो घर पर कभी नहीं आते — ऑपरेटर की टूटी-फूटी भाषा में लिखे, अनजाने शॉर्ट नंबरों से आए, और विदेशी मुद्रा में रकम बताने वाले। इस वैध शोर के बीच एक फर्जी SMS लगभग अदृश्य रह जाता है।
यह गाइड बताती है कि सीमा पार करते समय आपका ऑपरेटर असल में आपको क्या भेजता है, क्या वह कभी नहीं भेजेगा, और रवाना होने से पहले अपनी लाइन तैयार करने का सही क्रम क्या है — तब भी जब आप कोई लोकल सिम कार्ड या टूरिस्ट eSIM खरीदते हैं।

सीमा पार करना जोखिम की खिड़की क्यों है
आपका फोन अपने आप बोलने लगता है
जैसे ही आपका मोबाइल किसी विदेशी नेटवर्क से जुड़ता है, कई प्रक्रियाएँ एक के बाद एक शुरू हो जाती हैं। यह पूरी तरह सामान्य है, और यही तो दिक्कत है: कुछ ही मिनटों में आपको ऐसे संदेशों की झड़ी मिलती है जो आपने माँगे ही नहीं थे।
- नेटवर्क में स्वागत का SMS, जो विज़िट किए जा रहे ऑपरेटर या आपके अपने ऑपरेटर द्वारा भेजा जाता है और लागू दरों की याद दिलाता है।
- डेटा खर्च सीमा की चेतावनियाँ, जो यूरोपीय संघ में अनिवार्य हैं और अक्सर संघ के बाहर भी अपनाई जाती हैं: खर्च सीमा के 80 % पर एक चेतावनी और फिर 100 % पर दूसरी।
- स्थानीय ऑपरेटर के संदेश जो टूरिस्ट पैकेज का प्रस्ताव देते हैं, कभी अंग्रेज़ी में, कभी उस देश की भाषा में।
- और संभवतः आपके बैंक की सूचनाएँ जो किसी नए देश से लॉगिन होने की जानकारी देती हैं।
दस मिनट में चार से छह संदेश, सभी असामान्य, सभी वैध। इस ढेर में फिसला हुआ सातवाँ फर्जी संदेश कहीं से भी बेमेल नहीं लगता। उसे वह लाभ मिलता है जिसे सोशल इंजीनियरिंग के जानकार "अनुकूल संदर्भ" कहते हैं: पीड़ित पहले से ही अपनी लाइन से जुड़ी प्रशासनिक जानकारी की अपेक्षा कर रहा होता है।
आपकी मानसिक स्थिति आपके पक्ष में नहीं होती
स्मिशिंग तब कारगर होता है जब जाँच-पड़ताल महँगी पड़ती है। हवाई अड्डे पर उतरते ही यह बहुत महँगी पड़ती है:
- आपके पास अपने ऑपरेटर की आधिकारिक साइट पर जाँच करने के लिए अभी तक स्थिर डेटा कनेक्शन नहीं होता;
- आप जल्दी में होते हैं, थके हुए, कभी-कभी जेट लैग में;
- आपको सचमुच डर होता है प्लान से बाहर के बिल का, जो आज भी बहुत यात्रियों का दुःस्वप्न है;
- विदेश से कस्टमर केयर को कॉल करना पेचीदा और खर्चीला लगता है।
ठग को बहुत भरोसेमंद संदेश की जरूरत नहीं होती। उसे बस गलत वक्त पर एक संभावित-सा लगने वाला संदेश चाहिए।
आपका ऑपरेटर असल में आपको क्या भेजता है — और क्या वह कभी नहीं भेजता
असली संदेश
फ्रांसीसी ऑपरेटर (Orange, SFR, Bouygues Telecom, Free Mobile और वर्चुअल ऑपरेटर) रोमिंग पर यूरोपीय नियमन तथा Arcep के सूचना-संबंधी दायित्वों से तय ढाँचे का पालन करते हैं। व्यवहार में, एक वैध संदेश:
- आपको किसी दर, पार की गई सीमा या शामिल विकल्प के बारे में सूचित करता है;
- SMS के जरिए कभी भी बैंक कार्ड नंबर नहीं माँगता;
- संदेश में ही कभी भी आपके ग्राहक खाते के लॉगिन विवरण नहीं माँगता;
- लाइन कटने की धमकी देकर दो घंटे की कोई मोहलत नहीं थोपता;
- और अगर उसमें लिंक हो, तो वह ऑपरेटर के आधिकारिक डोमेन पर ले जाता है — किसी URL शॉर्टनर पर नहीं।
| आपको क्या मिलता है | वैध? | जाँचने लायक संकेत |
|---|---|---|
| « तुर्की में आपका स्वागत है। कॉल: X €/मिनट, डेटा: Y €/MB » | हाँ, बहुत आम | कोई लिंक नहीं, कोई कार्रवाई नहीं माँगी गई |
| « आपने अपनी डेटा खर्च सीमा का 80 % पूरा कर लिया है » | हाँ, EU में अनिवार्य | कोई भुगतान नहीं माँगा गया |
| « अपना ट्रैवल ऑप्शन एक्टिवेट करें: लिंक, 2 घंटे के भीतर » | नहीं | तात्कालिकता + लिंक + कार्रवाई |
| « अपनी लाइन चालू रखने के लिए 1,99 € का भुगतान करें » | नहीं | छोटी रकम = कार्ड डेटा जुटाना |
| « आपका बिल बकाया है, विदेश में लाइन निलंबित » | नहीं | धमकी + लिंक |
छोटी रकम एक पक्की पहचान है। 1,99 € या 2,50 € माँगने वाला ठग उस रकम के पीछे नहीं होता: वह आपके कार्ड के सोलह अंक, उसकी एक्सपायरी तारीख और CVV चाहता है, साथ में 3-D Secure की पुष्टि, जो वह बाद में आपको फोन करके हासिल कर लेगा। असली कटौती बाद में आती है, कई किस्तों में, अक्सर किसी विदेशी व्यापारी के नाम से।
वाजिब संदेह: भेजने वाले के नंबर
विदेश में भेजने वालों की पहचान करना मुश्किल हो जाता है। आपको पाँच अंकों के शॉर्ट नंबर से, किसी अनजाने अंतरराष्ट्रीय नंबर से, या किसी अक्षर-अंक वाले प्रेषक नाम से संदेश मिल सकता है। यह विविधता सामान्य है: विज़िट किया जा रहा ऑपरेटर आपके ऑपरेटर जैसी परंपराएँ नहीं अपनाता।
व्यावहारिक नतीजा: विदेश में भेजने वाले का नंबर आपको कुछ नहीं बताता। न इस तरफ, न उस तरफ। « Orange » नाम दिखाने वाला प्रेषक फर्जी हो सकता है — यही सेंडर स्पूफिंग का सिद्धांत है, जिसे सरकारी प्लेटफॉर्म Cybermalveillance.gouv.fr ने विस्तार से दर्ज किया है। और कोई अजीब-सा नंबर पूरी तरह वैध हो सकता है।
मायने सिर्फ इस बात का रखता है कि संदेश आपसे क्या करने को कह रहा है।
eSIM और टूरिस्ट सिम कार्ड का खास मामला
ये पहचान के संकेत क्यों गड़बड़ा देते हैं
ट्रैवल eSIM अब आम हो चुके हैं। ये सुविधाजनक हैं, अक्सर सस्ते हैं, और प्लान से बाहर की खपत से बचाते हैं। लेकिन ये एक उलझन पैदा करते हैं: एक ही डिवाइस पर आपके पास दो सक्रिय नंबर हो जाते हैं, जिनमें से एक विदेशी नंबर आपको जुबानी याद भी नहीं होता।
नतीजा:
- आपको पता नहीं चलता कि SMS किस लाइन पर आया है;
- आपके बैंकिंग कोड फ्रांसीसी लाइन पर ही आते रहते हैं, जिसका डेटा बंद हो सकता है;
- स्थानीय ऑपरेटर के संदेश, जिस भाषा में आपकी पकड़ नहीं है, छाँटना नामुमकिन हो जाता है;
- eSIM प्रदाता खुद भी SMS और ई-मेल से सूचनाएँ भेजता है, जिससे संदेश का एक ऐसा ढाँचा बन जाता है जिसकी ठग नकल करते हैं।
उलझन कैसे कम करें
कुछ आदतें ही पढ़ने-समझने की स्पष्टता वापस ले आती हैं:
- फोन की सेटिंग्स में अपनी लाइनों को नाम दें: « फ्रांस — बैंक » और « यात्रा — डेटा »। ज्यादातर सिस्टम इसके बाद हर बातचीत के ऊपर लाइन का नाम दिखाते हैं।
- फ्रांसीसी लाइन को सिर्फ रिसीव मोड में रखें: रोमिंग में डेटा बंद, लेकिन कॉल और SMS चालू, जिससे वैलिडेशन कोड मिलते रहें।
- अपना लोकल नंबर फोन से बाहर कहीं लिख लें। बैग में रखी एक साधारण हार्ड कवर वाली ट्रैवल डायरी आपको हर बार सेटिंग्स में यह नंबर तलाशने से बचा देती है।
- लोकल नंबर को कभी भी किसी अहम खाते के रिकवरी नंबर के रूप में इस्तेमाल न करें: आपकी वापसी के कुछ हफ्तों बाद ही वह दूसरे को दे दिया जाएगा।

यात्रा के दौरान सबसे आम स्मिशिंग परिदृश्य
1. रोमिंग ऑप्शन के फर्जी एक्टिवेशन का झाँसा
सबसे आम। विमान उतरने के एक घंटे के भीतर आया संदेश, ऑपरेटर का नाम इस्तेमाल करते हुए बताता है कि ट्रैवल ऑप्शन एक्टिवेट नहीं हुआ है। लिंक एक भुगतान पेज पर ले जाता है जो ग्राहक खाते के इंटरफेस की नकल होता है।
पकड़ने का तरीका: कोई ऑपरेटर आपसे किसी ऑप्शन का भुगतान आपके पहुँचने के बाद, जल्दबाजी में, SMS के लिंक से कभी नहीं कराता।
2. अतिरिक्त खपत के बिल की फर्जी सूचना
« आपकी प्लान से बाहर की खपत 148 € तक पहुँच गई है। निलंबन से बचने के लिए तुरंत भुगतान करें। » रकम इस तरह तय की जाती है कि डर पैदा हो पर बेतुकी न लगे। भुगतान पेज कार्ड माँगता है, फिर SMS से आया कोड — जो पीड़ित खुद ही आगे बढ़ा देता है।
3. ठहरने की फर्जी बुकिंग
आपने रहने की जगह बुक की है। एक SMS बताता है कि भुगतान नहीं हो पाया और 24 घंटे के भीतर « फिर से पुष्टि » करनी होगी, वरना बुकिंग रद्द हो जाएगी। इस परिदृश्य के लिए डेटा लीक या बड़े पैमाने की टारगेटिंग जरूरी है, लेकिन यह बहुत कारगर होता है क्योंकि यह एक सच्ची चिंता को छूता है। नियम: SMS के लिंक से दोबारा भुगतान कभी नहीं किया जाता, बल्कि प्लेटफॉर्म के ऐप या साइट पर वापस जाया जाता है।
4. फोन चोरी के बाद की फर्जी सहायता
यात्री अपने डिवाइस की चोरी की सूचना देता है, काम चलाने के लिए एक फोन खरीदता है, नया सिम डालता है। तभी उसे एक संदेश मिलता है जो खुद को उसके ऑपरेटर की सहायता सेवा या डिवाइस लोकेशन सेवा बताकर « खोज शुरू करने के लिए » खाते के लॉगिन विवरण माँगता है। यह सबसे कारगर रूपों में से एक है, जिसे कई यूरोपीय पुलिस सेवाओं ने दर्ज किया है: पीड़ित ठीक इसी तरह के संपर्क की प्रतीक्षा कर रहा होता है।
5. वीजा या एंट्री टैक्स के फर्जी शुल्क
कुछ देश इलेक्ट्रॉनिक ट्रैवल ऑथराइजेशन अनिवार्य करते हैं। SMS अभियान इन व्यवस्थाओं का हवाला देकर पहुँचने के बाद अतिरिक्त शुल्क माँगते हैं। सीमा पार करने के बाद कोई भी देश SMS से एंट्री टैक्स नहीं माँगता।
रवाना होने से पहले अपनी लाइन तैयार करना: काम की चेकलिस्ट
एक हफ्ता पहले
- अपने गंतव्य के लिए अपने प्लान में क्या शामिल है, यह जाँचें और लिख लें। ऑफलाइन सहेजा गया अपने ऑपरेटर के टैरिफ पेज का एक स्क्रीनशॉट बाद की हर जाँच के बराबर है।
- ग्राहक खाते में खर्च की ऊपरी सीमा चालू करें। इससे बिल का डर — इन ठगियों का मुख्य हथियार — मुद्दा ही नहीं रह जाता।
- विदेश से संपर्क किए जा सकने वाला कस्टमर केयर नंबर सेव करें। यह आपके सिम कार्ड के पीछे या आधिकारिक साइट पर मिलता है।
- अपने संवेदनशील खातों को SMS से स्वतंत्र प्रमाणीकरण पर ले जाएँ: कोई ऑथेंटिकेटर ऐप, या उससे बेहतर, एक फिजिकल FIDO2 सिक्योरिटी की, जो नेटवर्क के बिना काम करती है और स्मिशिंग से अछूती रहती है।
एक दिन पहले
- फोन का पूरा बैकअप लें। डिवाइस गुम होने पर आपको हड़बड़ी में कुछ सोचना नहीं पड़ेगा।
- जाँच लें कि डिवाइस लोकेशन चालू है और आपको उससे जुड़े खाते का पासवर्ड याद है — सिर्फ अनलॉक कोड नहीं।
- एक स्वतंत्र पावर सोर्स चार्ज करके रखें। खाली बैटरी वाला फोन मतलब संदेश जाँचना, कार्ड ब्लॉक करना या कोड पाना — सब नामुमकिन। एक 10,000 mAh का पावर बैंक सामान्य इस्तेमाल के दो दिन निकाल देता है।
वहाँ पहुँचने पर
- हवाई अड्डे या होटल के सार्वजनिक Wi-Fi पर बिना सुरक्षा किसी भी वित्तीय संदेश पर कार्रवाई न करें। बैंक देखना जरूरी हो तो मोबाइल डेटा से देखें।
- अपने संवेदनशील संदेश नजरों से बचाकर पढ़ें: भरी हुई ट्रेन या हॉल में एक स्मार्टफोन प्राइवेसी फिल्टर आपके कोड बगल से पढ़े जाने से रोकता है।
- दोहरे रास्ते की आदत बनाए रखें: कोई संदेश किसी समस्या की सूचना दे रहा है? जाँच आधिकारिक ऐप से या आधिकारिक नंबर पर खुद कॉल करके की जाती है, कभी भी संदेश में दिए लिंक या नंबर से नहीं।
विदेश से क्लिक कर चुके हैं तो क्या करें
दूरी प्रतिक्रिया को मुश्किल बनाती है, लेकिन प्राथमिकताओं का क्रम नहीं बदलती।
- कुछ मिनटों के लिए डेटा और Wi-Fi बंद कर दें, ताकि नई सूचनाओं के बिना सोच सकें।
- अपने बैंक के ऐप से बैंक कार्ड ब्लॉक करें। अस्थायी ब्लॉक तुरंत लागू होता है और पलटा जा सकता है; उसके लिए कोई कॉल जरूरी नहीं।
- संबंधित खाते का पासवर्ड बदलें, हो सके तो किसी दूसरे डिवाइस से।
- उसके बाद आने वाला कोई भी कोड मंजूर न करें। ठग अक्सर अगले ही कुछ मिनटों में खुद को एंटी-फ्रॉड विभाग बताकर कॉल करता है।
- फ्रांसीसी नेटवर्क पर वापस आते ही संदेश की सूचना 33700 पर दें: यह व्यवस्था विदेशी लाइन से काम नहीं करती। आप Cybermalveillance.gouv.fr प्लेटफॉर्म पर भी शिकायत दर्ज कर सकते हैं, जो कहीं से भी सुलभ है।
- कोई रकम कट गई हो तो लौटने पर शिकायत दर्ज कराएँ। भुगतान सेवाओं पर यूरोपीय निर्देश, जिसे फ्रांसीसी कानून में शामिल किया गया है, अनधिकृत लेन-देन की वापसी का प्रावधान करता है; इससे इनकार करने के लिए संस्थान को गंभीर लापरवाही साबित करनी होगी।

वापसी पर: पीछे की सफाई
यात्रा खत्म होने पर दो-तीन काम आपको कुछ हफ्तों बाद आने वाली दूसरी लहर से बचा देते हैं।
- डिवाइस से टूरिस्ट eSIM हटा दें। जब तक वह इंस्टॉल रहेगी, उस नंबर पर संदेश आते रह सकते हैं जो अब आपका नहीं है।
- अपनी सदस्यताएँ जाँचें: कुछ यात्रा-ठगियाँ किसी महँगी सब्सक्रिप्शन पर खत्म होती हैं, जो अगले बिल में ही सामने आती है। « ऑपरेटर बिल पर खरीदारी » वाली लाइन दोबारा पढ़ें।
- यात्रा के दौरान बंद की गई सुरक्षा सेटिंग्स फिर चालू करें।
- तीन महीनों के अपने बैंक स्टेटमेंट जाँचें। यात्रा में कार्ड चोरी से हुई फर्जी कटौतियाँ अक्सर देर से दिखती हैं।
- अगर आपने सार्वजनिक चार्जिंग पॉइंट इस्तेमाल किए हैं, तो जान लें कि ANSSI अनजानी USB सॉकेट से बचने की सलाह देता है: एक USB डेटा ब्लॉकर अडैप्टर सिर्फ करंट गुजरने देता है और इस जोखिम को सैद्धांतिक बना देता है।
याद रखने लायक बातें
यात्रा नई ठगियाँ पैदा नहीं करती: वह आपके सामान्य संकेतकों को बेकार कर देती है। आप भेजने वालों को नहीं पहचान पाते, आप प्रशासनिक संदेशों की अपेक्षा कर रहे होते हैं, आपको बिल का डर होता है, और जाँच करना महँगा पड़ जाता है।
बचाव तीन सरल विचारों में समाया है। पहला, जाने से पहले अपने खर्च की सीमा तय करना, जिससे ठग का मुख्य तर्क ही छिन जाए। दूसरा, SMS से मिले लिंक से कभी भुगतान न करना और न ही लॉगिन करना, भेजने वाला चाहे कितना भी भरोसेमंद लगे। और तीसरा, प्रमाणीकरण के मामले में अपने अहम खातों को SMS से बाहर निकालना, क्योंकि विदेश में फ्रांसीसी लाइन ही सबसे कमजोर कड़ी होती है।
एक आखिरी पैमाना, जो तकनीक में कम सहज यात्रियों को बताने लायक है: विदेश में आपको लिखने वाला कोई ऑपरेटर, बैंक या सरकारी विभाग आप पर कभी दो घंटे की मोहलत नहीं थोपेगा। जल्दबाजी, रोमिंग में हो या घर पर, ठगी की सबसे भरोसेमंद पहचान है।



