जब फ़र्ज़ी SMS आपके बैंक की असली बातचीत में ही दिख जाए: भेजने वाले की पहचान की नकल (स्पूफ़िंग) को समझें

ब्लॉग पर वापस जाएँ
4 अक्टूबर 202612 मिनट का पठन

« वह SMS सीधे मेरे बैंक की बातचीत में आ गया। ठीक उस संदेश के नीचे जिसने पिछले हफ़्ते मेरे ट्रांसफ़र की पुष्टि की थी। वही भेजने वाले का नाम, वही चैट, सब कुछ वही। मैंने सोचा: अगर यह वहीं रखा है, तो उन्हीं की तरफ़ से आया है। मैंने लिंक पर क्लिक किया, "सस्पेंशन हटाने" के लिए अपनी लॉगिन जानकारी डाल दी। चालीस मिनट बाद मेरे खाते से तीन ट्रांसफ़र निकल रहे थे। »

यही बारीकी — फ़र्ज़ी संदेश का असली बातचीत के बीच आकर बैठ जाना — इस तरह की ठगी को इतना ख़तरनाक बनाती है। सबसे आम सलाह, « भेजने वाले को जाँचें », बेकार हो जाती है: स्क्रीन पर दिख रहा भेजने वाला आपके बैंक का ही है। और चूँकि हमारे फ़ोन SMS को भेजने वाले के नाम के हिसाब से अपने-आप एक जगह जोड़ देते हैं, धोखाधड़ी वाले संदेश को उससे पहले आए सभी असली संदेशों की विश्वसनीयता विरासत में मिल जाती है।

इस तकनीक का एक नाम है: भेजने वाले की पहचान की नकल, या स्पूफ़िंग। फ़्रांस में इसका बड़े पैमाने पर दस्तावेज़ीकरण उन लहरों के दौरान हुआ जब Agirc-Arrco, Assurance Maladie या बड़े बैंकिंग नेटवर्कों के नाम से फ़र्ज़ी SMS भेजे गए। यह न संबंधित संस्था की हैकिंग है, न आपके फ़ोन से डेटा लीक होना: यह इस बात की एक ढाँचागत कमज़ोरी है कि व्यावसायिक SMS भेजने वाले का नाम नेटवर्कों पर कैसे ढोया जाता है।

कार चलाते हुए हाथ में स्मार्टफ़ोन, जिसकी स्क्रीन पर SMS बातचीत दिख रही है

भेजने वाले का नाम कोई सबूत क्यों नहीं है

« OADC »: एक टेक्स्ट फ़ील्ड, कोई सत्यापित पहचान नहीं

जब कोई कंपनी आपको व्यावसायिक SMS भेजती है, तो वह उसे किसी फ़ोन से नहीं भेजती। वह एक बल्क-सेंडिंग प्लेटफ़ॉर्म का इस्तेमाल करती है, जो संदेश को एक कस्टम सेंडर फ़ील्ड के साथ नेटवर्क में डाल देती है। टेलिकॉम की भाषा में इसे OADC (Originating Address) या अल्फ़ान्यूमेरिक Sender ID कहा जाता है।

यह फ़ील्ड टेक्स्ट स्वीकार करती है: « MaBanque », « AMELI », « CHRONOPOST »। परंपरागत रूप से कोई तकनीकी नियंत्रण यह अनिवार्य नहीं करता था कि यह टेक्स्ट उस असली संस्था से मेल खाए जो भेजने का पैसा दे रही है। कोई लापरवाह एग्रीगेटर, चौथे स्तर का कोई चेन रीसेलर, यूरोप के बाहर होस्ट किया गया कोई प्लेटफ़ॉर्म: हर कड़ी पर इस फ़ील्ड में कोई भी नाम लिख देने की गुंजाइश मौजूद थी।

उपयोगकर्ता के लिए नतीजा उम्मीद के उलट है:

आप जो जाँच रहे हैं ऐसा मानते हैंअसल में आप जो जाँचते हैं
भेजने वाले की पहचानबस एक घोषित किया गया अक्षर-समूह
एक सुरक्षित आधिकारिक चैनलभेजने वाले द्वारा मनमर्ज़ी भरी गई एक फ़ील्ड
यह तथ्य कि बैंक आपसे बात कर रहा हैयह तथ्य कि किसी ने बैंक का नाम लिख दिया है

बाक़ी काम अपने-आप होने वाली ग्रुपिंग कर देती है

Android और iOS, दोनों संदेशों को भेजने वाले के हिसाब से छाँटते हैं। अगर दो संदेशों पर वही Sender ID है, तो वे एक ही बातचीत में दिखेंगे — फ़ोन के पास असली स्रोत पहचानने का कोई तरीक़ा नहीं है। ठीक से नकल किया गया एक फ़र्ज़ी SMS इसलिए असली संदेशों के साथ ही सहेजा हुआ मिलता है, और ऊपर पूरा इतिहास मौजूद होता है।

यह सुविधा के डिज़ाइन की चूक है, सुरक्षा की नहीं। और ठग ठीक इसी मनोवैज्ञानिक लीवर का फ़ायदा उठाता है: उसे आपको समझाने की ज़रूरत नहीं, संदर्भ उसका काम कर देता है।

2025 से फ़्रांस ने क्या व्यवस्था की है

नंबर प्रमाणीकरण तंत्र

24 जुलाई 2020 का तथाकथित Naegelen क़ानून, जिसका मक़सद टेलीमार्केटिंग पर लगाम लगाना और धोखाधड़ी वाले कॉल से लड़ना था, Arcep द्वारा संचालित एक प्रमाणीकरण तंत्र को जन्म दे गया: ऑपरेटरों को अब उन कॉल और संदेशों को काटना होगा जिनके भेजने वाले नंबर को प्रमाणित नहीं किया जा सकता, ख़ासकर जब वे विदेश से आ रहे हों और फ़्रांसीसी नंबर दिखा रहे हों। यह तंत्र (MAN) कॉल के लिए अक्टूबर 2024 से चरणबद्ध रूप से लागू हुआ, और फिर SMS से जुड़े इस्तेमालों तक बढ़ाया गया।

असर असली है: विदेश से किसी नक़ली फ़्रांसीसी नंबर के साथ चलाए जाने वाले धोखाधड़ी अभियानों का एक बड़ा हिस्सा आज आपकी स्क्रीन तक पहुँचने से पहले ही छन जाता है।

फिर भी फ़र्ज़ी SMS आना क्यों जारी है

तीन वजहें बताती हैं कि समस्या हल क्यों नहीं हुई।

  • अल्फ़ान्यूमेरिक नामों को प्रमाणित करना किसी नंबर से ज़्यादा मुश्किल है। एक Sender ID किसी टेलीफ़ोन लाइन से जुड़ा नहीं होता; उसकी वैधता विज्ञापनदाता, एग्रीगेटर और ऑपरेटर के बीच हुए अनुबंधिक घोषणाओं पर टिकी होती है। सुरक्षित Sender ID रजिस्ट्रियाँ आगे बढ़ रही हैं, लेकिन कवरेज पूरा नहीं है।
  • ठग चैनल बदलकर रास्ता निकाल लेते हैं। « MaBanque » की नकल करने के बजाय वे किसी आम मोबाइल नंबर (06, 07) से एक संदेश भेजते हैं जो कहता है कि वह बैंक की तरफ़ से है। तब वह SMS सही चैट में नहीं जाता — पर फ़िल्टरों से निकल जाता है।
  • पाइरेट एंटेना मौजूद हैं। IMSI-catcher या « SMS blaster » जैसे उपकरण स्थानीय स्तर पर संदेश डालने देते हैं, ऑपरेटर के नेटवर्क से गुज़रे बिना, यानी किसी भी प्रमाणीकरण जाँच के बिना। कई यूरोपीय देशों ने गाड़ी या बैकपैक में ढोए जा रहे इस तरह के उपकरण पकड़े जाने की जानकारी दी है।

गुँथे बालों वाली एक लड़की सोफ़े पर बैठी है, दोनों हाथों में पकड़े नीले स्मार्टफ़ोन को देख रही है

एकमात्र जाँच जो स्पूफ़िंग के सामने टिकती है

अगर भेजने वाले का नाम भरोसेमंद नहीं है, तो बचता क्या है? एक सीधा नियम, और बस एक ही: किसी जानकारी की पुष्टि उसी संदेश में कभी न करें जो वह जानकारी दे रहा है।

अलग चैनल का नियम

कोई SMS आपको किसी संदिग्ध डेबिट, खाते के सस्पेंशन या लंबित रिफ़ंड की ख़बर देता है? संदेश बंद कर दें। ख़ुद खोलें:

  1. संस्था का आधिकारिक ऐप, जो स्टोर से इंस्टॉल किया गया हो;
  2. या आधिकारिक वेबसाइट, पता हाथ से टाइप करके;
  3. या वह फ़ोन नंबर जो आपके बैंक कार्ड के पीछे लिखा है या पहले मिली किसी काग़ज़ी चिट्ठी पर है।

अगर अलर्ट असली है, तो वह आपके ग्राहक खाते में दिखेगा। कोई भी गंभीर फ़्रांसीसी संस्था किसी अहम मामले में आपसे संपर्क करने के लिए SMS लिंक पर निर्भर नहीं रहती: आपका बैंक, Assurance Maladie (Ameli) और DGFiP — सभी याद दिलाते हैं कि वे संदेश के ज़रिए कभी लॉगिन जानकारी, पूरी बैंक डिटेल या वेरिफ़िकेशन कोड नहीं मांगते।

वे संकेत जो आज भी काम के हैं

नकल किए जाने के बावजूद, धोखाधड़ी वाला SMS अपने निशान छोड़ जाता है।

  • लिंक। क्लिक किए बिना उसे देखें (iOS/Android पर देर तक दबाए रखने से पूरा URL दिखता है)। जो डोमेन मिलता-जुलता हो पर बिलकुल सही न हो — फ़ालतू डैश, अनपेक्षित सफ़िक्स, ब्रांड की नकल करता सबडोमेन — वह तुरंत अविश्वसनीय है।
  • समय-सीमा का दबाव। « 24 घंटे के अंदर », « आज शाम से पहले », « आपका केस बंद कर दिया जाएगा »: बनावटी जल्दबाज़ी हेरफ़ेर की पहचान है।
  • असामान्य काम की मांग। « वेरिफ़िकेशन के लिए » कुछ पैसों का भुगतान, कहीं और मिले कोड को डालना, किसी « सहायता » ऐप को इंस्टॉल करना: ठगी के तीन पक्के निशान।
  • आम-सी भाषा। « प्रिय ग्राहक », आपके नाम का न होना, या इसके उलट नाम सही पर ऐसा कोई ब्यौरा नहीं जो सिर्फ़ संस्था को पता हो।

याद रखने लायक एक सूत्र: जो संदेश आपको जितनी जल्दी कुछ करने के लिए धकेले, वह उतना ही कम इस लायक है कि उस पर जल्दी भरोसा किया जाए।

हमले की ज़मीन घटाना, व्यवहार में

हम किसी ठग को आपके बैंक का नाम लिखने से नहीं रोक सकते। लेकिन हम आपके पास पहुँचने वाले संदेशों की संख्या और एक ग़लती के दायरे को सीमित कर सकते हैं।

फ़ोन की तरफ़

  • बिल्ट-इन फ़िल्टरिंग चालू करें। Android पर, Google Messages की संदेश-आधारित ठगी से बचाव की सुविधा फ़्रांस में 2026 में मज़बूत की गई: यह टेक्स्ट पैटर्न के स्थानीय विश्लेषण पर टिकी है और संदिग्ध संदेशों को चिह्नित करती है, उनका कंटेंट कहीं भेजे बिना। iOS पर, « अनजान भेजने वालों को फ़िल्टर करें » एड्रेस बुक से बाहर के संदेशों को एक अलग टैब में रख देता है।
  • सिस्टम अपडेट करें। एंटी-स्मिशिंग सुरक्षाएँ अपडेट के ज़रिए आती हैं। किसी पुराने वर्ज़न पर अटका फ़ोन उनका फ़ायदा नहीं उठा पाता।
  • सिम कार्ड लॉक करें। एक चालू सिम PIN कोड यह रोकता है कि चोरी हुआ फ़ोन आपके वेरिफ़िकेशन SMS का रिसीवर बन जाए। संवेदनशील लाइनों के लिए, एक बैकअप microSD कार्ड या बैग से बाहर रखा गया पासवर्ड लिखने वाला एक साधारण काग़ज़ी नोटबुक आपके एक्सेस का रिकॉर्ड रखने देता है, बिना सब कुछ डिवाइस पर स्टोर किए।

खातों की तरफ़

  • जहाँ संस्था इसकी इजाज़त दे, SMS के बजाय ऐप से प्रमाणीकरण चुनें। अपने सबसे अहम खातों — मुख्य ईमेल, पासवर्ड मैनेजर — के लिए एक फ़िज़िकल FIDO2 सिक्योरिटी की किसी भी कोड-चोरी को बेअसर कर देती है, क्योंकि चुराने लायक कोई कोड ही नहीं बचता।
  • अपने पासवर्ड एक जगह रखें। एक जाना-पहचाना पासवर्ड मैनेजर ऐसे डोमेन पर आपकी लॉगिन जानकारी भरने से मना कर देता है जो मेल नहीं खाता: यह वह दीवार है जो तब भी काम करती है जब आपकी सतर्कता डगमगा जाए, और फ़िशिंग के ख़िलाफ़ गिने-चुने अपने-आप चलने वाले सुरक्षा-कवचों में से एक है।
  • ट्रांसफ़र और ऑनलाइन भुगतान पर कम लिमिट रखें, जिन्हें ज़रूरत पड़ने पर ऐप से बदला जा सके। 500 € की लिमिट किसी आपदा को एक छोटी घटना में बदल देती है।

परिवार की तरफ़

पेंशन संस्था या Assurance Maladie की नकल करने वाले अभियानों का सबसे ज़्यादा निशाना अक्सर बुज़ुर्ग बनते हैं। किसी अपने के साथ बैठकर सेटिंग्स एक बार देख लेना लंबे भाषण से बेहतर है। बड़े बटनों वाला फ़ोन रखने वाले सीनियरों के लिए, जिनमें से कई के पास कोई फ़िल्टरिंग ही नहीं होती, अलग चैनल का नियम — फ़ोन रखकर ख़ुद वापस कॉल करना — एक काग़ज़ पर लिखकर फ़ोन के पास चिपकाया जाना चाहिए, बैंक के असली नंबर के साथ। फ़्रेंच में ठगी से बचाव की कुछ व्यावहारिक गाइड यह समझाने का काम बहुत अच्छे से करती हैं और दो लोग मिलकर आसानी से पढ़ सकते हैं।

लकड़ी की मेज़ पर रखा स्मार्टफ़ोन, लॉक स्क्रीन पर बैंक अलर्ट का SMS नोटिफ़िकेशन दिख रहा है

नकली भेजने वाले का SMS मिलने पर क्या करें

तुरंत करने वाली बातें

  1. क्लिक न करें, जवाब न दें। कोई भी जवाब, चाहे « STOP » ही हो, किसी धोखाधड़ी अभियान में यह पुष्टि कर देता है कि उस लाइन को कोई इंसान पढ़ रहा है (इसे नियमों के तहत चलने वाली व्यावसायिक मार्केटिंग के वैध STOP से न मिलाएँ)।
  2. संदेश को 33700 पर फ़ॉरवर्ड करें, यह अनचाहे SMS की शिकायत का राष्ट्रीय तंत्र है, जिसे Signal Spam संस्था और ऑपरेटर मिलकर चलाते हैं। जवाब में आने वाला एक SMS आपसे भेजने वाले का नंबर पूछेगा: उसे भेज दें।
  3. फ़िशिंग साइट की शिकायत करें Phishing Initiative प्लेटफ़ॉर्म पर या cybermalveillance.gouv.fr के ज़रिए, जो उपयुक्त सहायता की तरफ़ भी रास्ता दिखाती है।
  4. जिस संस्था के नाम की नकल हुई है, उसे बताएँ। ज़्यादातर बैंकों और प्रशासनों के पास नकल की कोशिशों के लिए एक अलग पता होता है। यही शिकायत फ़र्ज़ी Sender ID को हटवाने का रास्ता बनाती है।

अगर आपने क्लिक कर दिया, या कुछ भर दिया

क्रम मायने रखता है।

  • फ़ौरन अपने बैंक को फ़ोन करें, उस नंबर पर जो कार्ड के पीछे लिखा है, और कार्ड ब्लॉक कराएँ। ब्लॉकिंग सेवा 24 घंटे उपलब्ध रहती है।
  • संबंधित पासवर्ड बदलें, हो सके तो किसी दूसरे डिवाइस से, और जाँचें कि आपके खाते में कोई नया फ़ोन नंबर या रिकवरी पता जोड़ा नहीं गया है।
  • शिकायत दर्ज कराएँ पुलिस थाने या जेंडरमरी में: लेन-देन को चुनौती देने के लिए यह ज़रूरी दस्तावेज़ है।
  • डेबिट को लिखित रूप में चुनौती दें। मौद्रिक और वित्तीय संहिता (अनुच्छेद L.133-18 और आगे) अनधिकृत लेन-देन की वापसी का प्रावधान करती है, सिवाय उस स्थिति में जब आपकी ओर से गंभीर लापरवाही हुई हो — यह धारणा हर मामले के हिसाब से आँकी जाती है, और Cour de cassation की हाल की न्यायिक व्याख्या उन स्थितियों के प्रति संवेदनशील रही है जहाँ ठग ने बैंक जैसी भरोसेमंद शक्ल अपना ली थी। भेजने वाले के नाम की नकल एक ऐसा तथ्य है जिसे अपनी शिकायत में ज़रूर उठाएँ।
  • सबूत सहेजें। SMS के स्क्रीनशॉट, समय-तारीख, भेजने वाले का नंबर, स्टेटमेंट। एक साफ़-सुथरी फ़ाइल ज़ुबानी कहानी से ज़्यादा वज़न रखती है।

याद रखने लायक बातें

सेंडर स्पूफ़िंग समस्या की जगह बदल देती है: अब बात किसी अजीब नंबर से आए ख़राब लिखे संदेश को पहचानने की नहीं है, बल्कि यह मानने से इनकार करने की है कि कोई संदेश, चाहे कितना ही सलीके से पेश किया गया हो, ख़ुद ही अपनी वैधता का सबूत बन सकता है।

  • किसी व्यावसायिक SMS भेजने वाले का दिखने वाला नाम घोषित किया हुआ होता है, प्रमाणित नहीं।
  • आपके फ़ोन पर बातचीत का एक जगह जुड़ जाना प्रमाणीकरण का कोई मूल्य नहीं रखता।
  • फ़्रांसीसी नंबर प्रमाणीकरण तंत्र बहुत कुछ छानता है, पर सभी चैनलों को कवर नहीं करता।
  • भरोसेमंद बचाव सिर्फ़ एक है: अलग चैनल — संदेश बंद करना, ख़ुद ऐप खोलना या कार्ड के पीछे लिखे नंबर पर कॉल करना।
  • कम लिमिट, ऐप या फ़िज़िकल की से प्रमाणीकरण, और एक पासवर्ड मैनेजर उस वक़्त नुक़सान सीमित रखते हैं जब ध्यान चूक जाए — और यह सबके साथ होता है।

एक अच्छी आदत एक वाक्य में समा जाती है: कोई संदेश आपके बैंक जैसा दिख सकता है, आपके ऐप जैसा नहीं दिख सकता। किसी अलर्ट की पुष्टि वहीं होती है, और कहीं नहीं।

#smishing#fraude#arnaque#Sécurité#SMS#Opérateurs#2026#Conseil Sécurité#données personnelles

संबंधित लेख

« रोज़ 380 € की नौकरी, सिर्फ़ 2 घंटे काम » : फ़र्ज़ी भर्ती के वे SMS जो पीड़ित को ही अपराध में भागीदार बना देते हैं

« रोज़ 380 € की नौकरी, सिर्फ़ 2 घंटे काम » : फ़र्ज़ी भर्ती के वे SMS जो पीड़ित को ही अपराध में भागीदार बना देते हैं

छोटे-से कमाऊ काम का वादा करने वाले फ़र्ज़ी भर्ती SMS 2026 में तेज़ी से बढ़े हैं। ये कैसे काम करते हैं, क्यों ये पीड़ितों को बैंकिंग "म्यूल" बना देते हैं, और इन पर क्या प्रतिक्रिया दें।

13 मिनट का पठन
«आपका मीटर नियमों के अनुरूप बनाना ज़रूरी है»: हर शरद ऋतु में बढ़ने वाले ऊर्जा ठगी के SMS

«आपका मीटर नियमों के अनुरूप बनाना ज़रूरी है»: हर शरद ऋतु में बढ़ने वाले ऊर्जा ठगी के SMS

हर शरद ऋतु में EDF, Engie या Enedis के नाम से आने वाले फर्ज़ी SMS लौट आते हैं: बिल का समायोजन, ऊर्जा चेक, Linky मीटर को नियमों के अनुरूप बनाना। जानिए ये अभियान कैसे चलते हैं और इनका जवाब कैसे दें।

12 मिनट का पठन
«384 € का अतिरिक्त भुगतान आपका इंतज़ार कर रहा है»: टैक्स नोटिस के हर मौसम में लौटने वाले फ़र्ज़ी कर SMS

«384 € का अतिरिक्त भुगतान आपका इंतज़ार कर रहा है»: टैक्स नोटिस के हर मौसम में लौटने वाले फ़र्ज़ी कर SMS

हर गर्मी और हर पतझड़ में, कर विभाग के नाम से आने वाले फ़र्ज़ी SMS रिफ़ंड का वादा करते हैं या कुर्की की धमकी देते हैं। जानिए DGFiP असल में SMS से क्या भेजता है, पाँच संकेत जो फ़र्ज़ी संदेश को पकड़ लेते हैं, और अगर आपने लिंक पर क्लिक कर दिया हो तो क्या करें।

11 मिनट का पठन

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS