«मुझे एक एसएमएस आया: आपका सत्यापन कोड 842 319 है, इसे किसी को न बताएं। मैंने कुछ मांगा ही नहीं था। तीस सेकंड बाद एक कॉल आई: "नमस्ते, मैं आपके बैंक के सुरक्षा विभाग से बोल रहा हूं, हमने लिल से लॉगिन की एक कोशिश रोक दी है, लेन-देन रद्द करने के लिए क्या आप मुझे वह कोड बता सकते हैं जो आपको अभी मिला है?" मैंने कोड पढ़कर बता दिया। फिर दूसरा एसएमएस आया, मैंने दूसरा कोड भी बता दिया। उसी शाम विदेश के एक खाते में मेरा ट्रांसफर चला गया। 4,200 €।»
यह क्रम — एक अनचाहा कोड, और उसके एक मिनट के भीतर एक कॉल — आज फ्रांस में ठगी की सबसे कारगर तरकीबों में से एक है। इसके पीछे कोई तकनीकी हैकिंग नहीं है: न कोई इंटरसेप्शन, न जासूसी सॉफ्टवेयर, न नेटवर्क की कोई कमजोरी। ठग कोड चुराता नहीं, वह उसे बोलवा लेता है। और वह उसे बोलवा पाता है क्योंकि पीड़ित पूरी नेकनीयती से यह मानता है कि वह अपना खाता बचा रहा है।
Banque de France ने भुगतान माध्यमों से जुड़ी धोखाधड़ी पर अपने अध्ययनों में इस श्रेणी को छल द्वारा ठगी (escroquerie par manipulation) नाम दिया है: पीड़ित स्वयं वह काम करता है जो उसे उसकी रकम से वंचित कर देता है। हाल के महीनों में तेज बढ़ोतरी वाली यही श्रेणी बताई गई है, जबकि चोरी हुए कार्ड से होने वाली «पारंपरिक» धोखाधड़ी घट रही है।

छह अंकों के कोड में असल में क्या छिपा होता है
यह सत्यापन कोड नहीं, हस्ताक्षर है
शब्दावली ही हमें गुमराह करती है। हम «सत्यापन कोड», «पुष्टि कोड», «सुरक्षा कोड» जैसे शब्द इस्तेमाल करते हैं — ये सब ऐसे लगते हैं जैसे कोई औपचारिक खाना भरना हो। हकीकत में यह कोड ही असली लेन-देन है।
जब आपका बैंक आपको किसी ट्रांसफर की पुष्टि के लिए कोड भेजता है, तो वह कोड ट्रांसफर के साथ नहीं चलता: वह उसे अंजाम देता है। जब WhatsApp इंस्टॉल करते समय आपको कोड भेजता है, तो वह कोड आपके अकाउंट को, आपके ग्रुप्स और आपकी पहचान के साथ, उस फोन पर ट्रांसफर कर देता है जहां वह डाला जाता है। जब आपका ऑपरेटर सिम बदलने के लिए कोड भेजता है, तो वह कोड आपकी लाइन ही सरका देता है।
एक बार इस्तेमाल होने वाले कोड की कानूनी और व्यावहारिक कीमत किसी अनुबंध के नीचे किए हस्ताक्षर के बराबर है। उसे ऊंची आवाज में पढ़ना यानी बिना देखे दस्तखत कर देना।
कोड के तीन बड़े परिवार, नुकसान के तीन स्तर
| कोड का प्रकार | वह किसकी अनुमति देता है | बता देने पर नतीजा |
|---|---|---|
| बैंकिंग कोड (3-D Secure, ट्रांसफर की पुष्टि) | एक निश्चित भुगतान या ट्रांसफर | तुरंत रकम कटना, अक्सर अपरिवर्तनीय |
| मैसेजिंग कोड (WhatsApp, Signal, Telegram) | अकाउंट का दूसरे डिवाइस पर स्थानांतरण | आपके सभी संपर्कों के सामने आपकी पहचान का दुरुपयोग |
| ऑपरेटर / पोर्टेबिलिटी / eSIM कोड | आपके नंबर का हस्तांतरण | लाइन गंवाना, और फिर सिलसिलेवार आपके सभी खातों का रीसेट |
तीसरा मामला सबसे गंभीर और सबसे कम जाना-पहचाना है। अगर आपका नंबर चला गया, तो ठग को आगे आने वाले सभी कोड मिलेंगे: बैंक, टैक्स, ईमेल, सोशल मीडिया। तकनीकी भाषा में इसे SIM swap कहते हैं। फ्रांस में ऑपरेटरों ने प्रक्रियाएं कड़ी कर दी हैं, लेकिन इंसानी कड़ी — यानी फोन पर आप — प्रवेश द्वार बनी हुई है।
कॉल एक मिनट के भीतर क्यों आती है
कोड की उम्र पांच मिनट होती है
पूरा राज इसी टाइमिंग में है। एकबारगी कोड आमतौर पर भेजे जाने के 2 से 10 मिनट के भीतर समाप्त हो जाता है। इसलिए ठग के पास कोई विकल्प नहीं: उसे आपसे तुरंत संपर्क करना ही है, कोड के खत्म होने से पहले और आपके सोचने का वक्त मिलने से पहले।
यही तकनीकी मजबूरी वह तत्परता का आभास पैदा करती है जो ठगी को भरोसेमंद बना देती है। आपको एक अजीब एसएमएस आता है, और कुछ ही सेकंड में कोई आपको उसी के बारे में बात करने के लिए फोन करता है। दिमाग इससे एक स्वाभाविक नतीजा निकालता है: «ये सचमुच मेरे खाते पर रीयल टाइम में नजर रख रहे हैं, तो यह मेरा बैंक ही है»।
बात उलटी है। कॉल इसलिए तेज आती है क्योंकि ठग को जल्दी है, इसलिए नहीं कि वह चौकस है।
घटनाओं का क्रम आपकी समझ से उलटा होता है
आपकी मानसिक तस्वीर में पहले कॉल आती है और बाद में कोड: कोई सलाहकार आपसे संपर्क करता है, फिर आपको कोड भेजता है। ठगी में क्रम बिल्कुल उलटा होता है:
- ठग के पास पहले से आपका नंबर और कुछ जानकारी होती है (नाम, बैंक, कभी-कभी कार्ड के आखिरी चार अंक)।
- वह आपका नंबर आपके असली बैंक के असली लॉगिन पेज पर डालता है, या एक असली ट्रांसफर अनुरोध शुरू करता है।
- बैंक का असली सिस्टम आपको एक असली एसएमएस भेजता है।
- वह आपको फोन करता है ताकि कोड वैध रहते-रहते उसे हासिल कर ले।
इसीलिए एसएमएस असली होता है, इसीलिए उस पर प्रेषक का सही नाम दिखता है, और इसीलिए उसमें «यह कोड किसी को न बताएं» वाक्य भी मौजूद होता है। संदेश में छेड़छाड़ नहीं की गई। उसे भिजवाया गया है।
दिखने वाला नंबर कुछ साबित नहीं करता
दो तकनीकें कॉल को देखने में बेदाग बना देती हैं।
कॉलर नंबर की जालसाजी (spoofing) से आपकी स्क्रीन पर ग्राहक सेवा का वही आधिकारिक नंबर दिख सकता है जो आपके बैंक कार्ड के पीछे छपा है। 2023 से फ्रांसीसी कानून ऑपरेटरों पर नंबरों के प्रमाणीकरण की व्यवस्था अनिवार्य करता है ताकि इस तरकीब पर रोक लगे, और विदेश से आने वाली ऐसी कॉलों पर, जो फ्रांसीसी नंबर दिखाती हैं, वाकई रोक लगी हुई है। लेकिन यह छननी पूरी तरह पक्की नहीं है।
एसएमएस थ्रेड का अपहरण नकली संदेश को असली संदेशों वाली उसी बातचीत में दिखा देता है, क्योंकि ठग वही अल्फ़ान्यूमेरिक प्रेषक नाम दोबारा इस्तेमाल करता है। पहले आए वैध संदेश तब फर्जी संदेश की जमानत बन जाते हैं। पूरक पेंशन फंडों को निशाना बनाने वाले हाल के अभियान ठीक इसी सिद्धांत पर चले हैं।
व्यावहारिक निष्कर्ष: न दिखने वाला नंबर, न आपके मैसेज इतिहास में एसएमएस की जगह — इनमें से कुछ भी पहचान का सबूत नहीं है।
वह एक वाक्य जो सारा मामला सुलझा देता है
एक ही नियम है, बिना किसी अपवाद, जो इस हमले को पूरी तरह बेअसर कर देता है:
कोई बैंक सलाहकार, कोई सरकारी कर्मचारी, कोई ऑपरेटर तकनीशियन, कोई सुरक्षा विभाग आपसे कभी भी एसएमएस से मिला कोड पढ़ने, बताने, टाइप करने या भेजने को नहीं कहेगा। कभी नहीं। किसी भी परिस्थिति में नहीं। «फर्जी लेन-देन रद्द करने के लिए» भी नहीं।
इस नियम की एक बड़ी खूबी है: इसके लिए किसी तकनीकी जानकारी की जरूरत नहीं। आपको यह तय नहीं करना है कि कॉल वैध है या नहीं, नंबर असली है या नहीं, स्थिति भरोसेमंद लगती है या नहीं। मांग ही संकेत है। अगर आपसे कोड मांगा जा रहा है, तो यह ठगी है — बात खत्म।
यही वाक्य किसी बुजुर्ग परिजन, किशोर या कर्मचारी तक पहुंचाना चाहिए: एक ही हिदायत, याद रखने लायक, जिस पर कोई मोलभाव नहीं। रोकथाम से जुड़े संगठन सलाह देते हैं कि इसे साफ-साफ लिखकर रखा जाए। फ्रिज पर चिपकने वाला चुंबकीय नोटपैड, जिस पर यह वाक्य और असली ग्राहक सेवा का नंबर हाथ से लिखा हो, अक्सर लंबी-चौड़ी व्याख्या से ज्यादा काम करता है।

वे रूप जिनका अंदाजा ही नहीं लगता
«यह साबित करने के लिए कि विक्रेता आप ही हैं»
क्लासिफाइड विज्ञापन प्लेटफॉर्मों पर एक फर्जी खरीदार कहता है कि वह आपको एक कोड भेजेगा ताकि «पुष्टि हो जाए कि विज्ञापन आपका ही है» या «लेन-देन सुरक्षित हो जाए»। असल में वह कोड आपके नाम पर WhatsApp अकाउंट या पेमेंट वॉलेट बनाने का कोड होता है। कोई भी गंभीर प्लेटफॉर्म ऐसे काम नहीं करता: सत्यापन हमेशा ऐप के भीतर होता है, कभी बोलकर बताने से नहीं।
«आपका पार्सल, पिकअप कोड की पुष्टि करें»
रिले पॉइंट पर पार्सल पिकअप कोड वाकई होते हैं। ठग इसी पर सवार हो जाते हैं: एक एसएमएस डिलीवरी में दिक्कत की सूचना देता है, और एक कॉल «पिकअप कोड» मांगती है, जो दरअसल बैंकिंग कोड होता है। शब्दों की यह उलझन ही सारा काम कर देती है।
सिंथेटिक आवाज में पढ़वाया गया कोड
कुछ अभियानों में अब इंसानी ऑपरेटर इस्तेमाल ही नहीं होता: एक स्वचालित वॉइस सर्वर, सपाट आवाज और होल्ड म्यूजिक के साथ, आपसे कोड फोन के कीपैड पर टाइप करने को कहता है। सामने कोई इंसान न होना विरोधाभासी रूप से आश्वस्त करता है: लगता ही नहीं कि आप किसी ठग से बात कर रहे हैं। DTMF टोन दूसरी तरफ तुरंत डिकोड हो जाती हैं।
दोहरा कोड
दो चरणों वाले ट्रांसफर के लिए दो कोड चाहिए होते हैं। ठग एक मांगता है, फिर कहता है कि «पहला नहीं चला» और दूसरा मांगता है। पहला कोड लाभार्थी जोड़ने में इस्तेमाल हुआ, दूसरा ट्रांसफर करने में। अगर आपसे दोबारा कोड मांगा जाता है, तो आप कोई गलती सुधार नहीं रहे: आप दूसरे लेन-देन को मंजूरी दे रहे हैं।
वे सेटिंग्स जो हमले की जमीन घटा देती हैं
लॉक स्क्रीन पर कोड दिखना बंद करें
अगर संदेशों का प्रिव्यू लॉक स्क्रीन पर दिखता है, तो कुछ सेकंड के लिए आपका फोन हाथ में लेने वाला कोई भी व्यक्ति — बस या मेट्रो में, वेटिंग रूम में, झपटमारी के बाद — उसे अनलॉक किए बिना आपके कोड पढ़ सकता है।
- Android : सेटिंग्स → सूचनाएं → लॉक स्क्रीन पर सूचनाएं → संवेदनशील सामग्री छिपाएं।
- iPhone : सेटिंग्स → सूचनाएं → प्रिव्यू दिखाएं → «अनलॉक होने पर»।
इसी तर्क से, स्मार्टफोन के लिए प्राइवेसी स्क्रीन फिल्म सार्वजनिक जगहों पर बगल से स्क्रीन पढ़े जाने को रोकती है — खासकर उनके लिए उपयोगी जो ट्रेन में अपना बैंक खाता देखते हैं।
एसएमएस की जगह ऑथेंटिकेशन ऐप चुनें
जहां कोई सेवा यह विकल्प देती है, एसएमएस से कोड पाने की जगह ऑथेंटिकेशन ऐप (जो कोड स्थानीय रूप से बनाता है) या, उससे भी बेहतर, एक भौतिक सुरक्षा कुंजी अपनाएं। तब कोड को डिवाइस पर किसी भौतिक क्रिया के बिना फोन पर बताया ही नहीं जा सकता। वाकई अहम खातों के लिए — मुख्य ईमेल, बैंक खाता, आइडेंटिटी प्रोवाइडर — एक FIDO2 सुरक्षा कुंजी कुछ भी बोलकर बताने की संभावना को पूरी तरह खत्म कर देती है।
पोर्टेबिलिटी और सिम कार्ड को लॉक करें
दो कम चर्चित, पर बहुत कारगर सेटिंग्स:
- सिम कार्ड का पिन कोड चालू करें (और उसे बदलें: 0000 या 1234 जैसे डिफॉल्ट कोड आज भी चलन में हैं)। पिन के बिना, चोरी हुए फोन से निकाला गया सिम किसी भी डिवाइस में आपके कोड पा लेगा।
- अपने ऑपरेटर से, अपने ग्राहक खाते में, कड़े सत्यापन के बिना पोर्टेबिलिटी या eSIM अनुरोधों पर रोक लगाने को कहें। शर्तें ऑपरेटर के हिसाब से अलग-अलग होती हैं; यह सवाल ग्राहक सेवा से पूछने लायक है।
असली नंबर फोन से बाहर रखें
सबसे उपयोगी आदत सबसे सरल भी है: फोन काटें और खुद वापस कॉल करें। आने वाली कॉल के नंबर पर नहीं (वह जाली हो सकता है), बल्कि बैंक कार्ड के पीछे, कागजी स्टेटमेंट पर या आधिकारिक ऐप में दिए नंबर पर।
किसी बुजुर्ग माता-पिता के लिए, कागज की टेलीफोन डायरी जिसमें असली नंबर — बैंक, स्वास्थ्य बीमा, डॉक्टर, पेंशन फंड — एक बार लिख दिए गए हों, आपात स्थिति में खोजने की जरूरत ही खत्म कर देती है। घबराए बिना «मैं आपको वापस कॉल करता हूं» कह पाना भी इसी से मुमकिन होता है।

आपने कोड बता दिया: पहले तीस मिनट
क्रम भी मायने रखता है, और समय भी।
- फोन काट दें, बात बीच में ही हो तो भी। बहस न करें, सफाई न दें।
- अपने बैंक के ब्लॉकिंग नंबर पर कॉल करें (वही जो कार्ड के पीछे है) या आधिकारिक ऐप से कार्ड ब्लॉक करें। कार्डों के लिए अंतर-बैंक ब्लॉकिंग सर्वर 24 घंटे 0 892 705 705 पर उपलब्ध है।
- ट्रांसफर अगर पूरा नहीं हुआ है तो उसे रोकने की मांग करें: कुछ इंस्टेंट ट्रांसफर वापस नहीं लिए जा सकते, लेकिन सामान्य ट्रांसफर कभी-कभी रोका जा सकता है।
- किसी दूसरे डिवाइस से संबंधित खाते का पासवर्ड बदलें, और सभी चालू सेशन लॉगआउट कर दें।
- अपने बैंक खाते में दर्ज लाभार्थियों की जांच करें, साथ ही ईमेल फॉरवर्डिंग और रिकवरी नंबर भी: ठग जाने से पहले अक्सर एक पिछला दरवाजा छोड़ जाता है।
- एसएमएस की शिकायत करें — उसे 33700 पर फॉरवर्ड करके (फ्रांसीसी ऑपरेटरों की मुफ्त सेवा) — और ऑनलाइन या थाने में शिकायत दर्ज कराएं। साइबर सुरक्षा पहलू के लिए Cybermalveillance.gouv.fr सही लोगों तक पहुंचाता है, और Info Escroqueries 0 805 805 817 पर जवाब देता है।
कानूनी पहलू पर, Cour de cassation के हाल के फैसलों ने बैंकों पर शिकंजा कसा है: केवल इतना कि पीड़ित ने कोड बता दिया, अपने आप उस घोर लापरवाही को साबित करने के लिए पर्याप्त नहीं है जिसके आधार पर मुआवजा देने से इंकार किया जा सके — खासकर जब धोखाधड़ी में बैंक के नंबर की भरोसेमंद जालसाजी शामिल हो। इसलिए सब कुछ दर्ज करना जरूरी है: एसएमएस के स्क्रीनशॉट, कॉल का सटीक समय, दिखा हुआ नंबर, बातचीत की विषयवस्तु। फोन के पास रखी एक नोटबुक, जिसमें संदिग्ध कॉल खत्म होते ही तारीख, समय और नंबर लिख लिया जाए, तीन हफ्ते बाद याद से जोड़ी गई कहानी से कहीं ज्यादा वजन रखती है।
2026 में क्या बदल रहा है
दो बदलाव उपयोगकर्ताओं के पक्ष में हैं।
मोबाइल ऑपरेटिंग सिस्टम अब फर्जी संदेशों की स्थानीय पहचान शामिल कर रहे हैं: डिवाइस पर ही सामग्री का विश्लेषण, अजनबी प्रेषकों को क्वारंटीन में डालना, संदिग्ध लिंक पर साफ चेतावनी। Google ने ये सुविधाएं फ्रांस तक बढ़ा दी हैं, और तीसरे पक्ष के डेवलपर मैसेज फिल्टरिंग API के जरिए iPhone पर एंटी-स्मिशिंग फिल्टर दे रहे हैं। ये उपकरण शोर घटाते हैं, लेकिन यहां बताए गए हमले के खिलाफ कुछ नहीं कर सकते: एसएमएस असली है, झूठ कॉल बोल रही है।
इसके साथ-साथ, नंबर की जालसाजी के खिलाफ लड़ाई भी आगे बढ़ी है, क्योंकि ऑपरेटरों पर नंबर प्रमाणीकरण की व्यवस्था अनिवार्य कर दी गई है। यहां भी छननी अधूरी है — खासकर विदेश से आने वाली मोबाइल कॉलों के मामले में।
इसलिए आखिरी ताला इंसानी ही है, और वह बहुत सरल है। एसएमएस से मिला कोड न बोलकर बताया जाता है, न फोन के कीपैड पर टाइप किया जाता है, न WhatsApp पर भेजा जाता है, न किसी लिंक से खुले फॉर्म में कॉपी किया जाता है। उसे सिर्फ उस ऐप या साइट में डाला जाता है जिसे आपने खुद खोला है, उस लेन-देन के लिए जिसे आपने अभी शुरू किया है। अगर आपने कुछ शुरू ही नहीं किया, तो उस कोड की जगह आपके कूड़ेदान के सिवा कहीं नहीं है।
और अगर आपको बिना मांगे कोड मिलता है, तो यह कोई तकनीकी गड़बड़ी नहीं है: इसका मतलब है कि ठीक इसी क्षण कोई आपके किसी खाते में घुसने की कोशिश कर रहा है। सही प्रतिक्रिया कॉल का इंतजार करना नहीं है। सही प्रतिक्रिया है, जाकर उस सेवा का पासवर्ड बदल देना।



