« नमस्ते, मैं श्री Lemoine बोल रहा हूँ, आपका नंबर मुझे आपकी Google प्रोफ़ाइल पर मिला। मेरे पास एक अर्जेंट काम है, पूरा बाथरूम बनवाना है, मैं 20 तारीख तक विदेश में हूँ। अगर आप मुझे कोटेशन भेज दें तो मैं तुरंत एडवांस भेज सकता हूँ। »
जिस प्लंबर ने हमें यह बातचीत भेजी, उसने चौदह मिनट में जवाब दे दिया था। वह महीने के आख़िर का शुक्रवार था, ऑर्डर बुक खाली चल रही थी, संदेश विनम्र, विस्तृत और शुद्ध फ़्रेंच में लिखा हुआ था। तीन दिन बाद उसने अपना बैंक विवरण (RIB), « अंतरराष्ट्रीय ट्रांसफ़र की अनुपालन प्रक्रिया के लिए » अपने पहचान पत्र की एक प्रति भेज दी थी, और « अंतरराष्ट्रीय भुगतान को प्रमाणित करने के लिए » SMS पर मिले छह अंकों के कोड की पुष्टि भी कर दी थी। ट्रांसफ़र कभी नहीं आया। लेकिन उसका ऑनलाइन ईमेल अकाउंट दूसरे हाथों में चला गया।
धोखाधड़ी वाले SMS पर लिखे लेख लगभग हमेशा आम उपभोक्ता की बात करते हैं: फ़र्ज़ी पार्सल, फ़र्ज़ी टैक्स नोटिस, फ़र्ज़ी डॉक्टर। हम एक ऐसे वर्ग को भूल जाते हैं जो कहीं ज़्यादा उजागर और कहीं कम सुरक्षित है: स्वतंत्र पेशेवर, कारीगर, दुकानदार और लिबरल प्रोफ़ेशन के लोग, जिनका मोबाइल नंबर पेशेवर ज़रूरत के चलते सार्वजनिक होता है। वे रोकथाम की पहली सलाह — « अपना नंबर सार्वजनिक न करें » — पर अमल ही नहीं कर सकते, क्योंकि अपना नंबर फैलाना ही उनका धंधा है।

एक व्यावसायिक लाइन पर कहीं ज़्यादा धोखाधड़ी वाले SMS क्यों आते हैं
दो क्लिक में इकट्ठा किया जा सकने वाला नंबर
एक स्वतंत्र पेशेवर का मोबाइल नंबर बिना किसी मेहनत और पूरी तरह कानूनी तरीके से कम से कम आठ अलग-अलग जगहों पर मिल जाता है:
- Google बिज़नेस प्रोफ़ाइल और रिव्यू डायरेक्टरियाँ (Pages Jaunes, ग्राहक-पेशेवर जोड़ने वाले प्लेटफ़ॉर्म);
- उद्यम की पहचान संबंधी जानकारी के लिए Insee का SIRENE रजिस्टर, और वे साइटें जो उसकी नकल करती हैं;
- साल भर में दर्जनों ग्राहकों को भेजे गए कोटेशन और इनवॉइस, जो अक्सर ईमेल से तीसरे पक्षों को फ़ॉरवर्ड हो जाते हैं;
- अपने नाम से प्रकाशित भर्ती या सेकंड-हैंड उपकरण के विज्ञापन;
- वाहन पर लगी ब्रांडिंग, जिसकी सड़क पर तस्वीर खींच ली जाती है;
- साइट पर लगे बोर्ड, दुकानों में छोड़े गए विज़िटिंग कार्ड;
- ऑनलाइन कोटेशन प्लेटफ़ॉर्म, जो संपर्क विवरण बेचते या पार्टनरों के साथ साझा करते हैं;
- मैनेजमेंट, बिलिंग या अपॉइंटमेंट सॉफ़्टवेयर से हुए डेटा लीक।
इनमें से कोई भी स्रोत हैकिंग नहीं है। लेकिन जब ये सब जुड़ जाते हैं, तो व्यावसायिक नंबर एक सार्वजनिक डेटा बन जाता है — दस या पंद्रह साल तक स्थिर, और एक पहचाने गए पेशे से जुड़ा हुआ। यह आख़िरी जानकारी ही सब कुछ बदल देती है: ठग आपको यूँ ही नहीं लिख रहा, उसे पता है कि आप छत बनाने वाले हैं, स्वतंत्र नर्स हैं या गैराज चलाते हैं।
पेशे के आधार पर निशाना बनाना फ़र्ज़ी संदेश को भरोसेमंद बना देता है
« आपका पार्सल प्रतीक्षा में है » वाला SMS शक पैदा करता है क्योंकि वह किसी ठोस चीज़ से मेल नहीं खाता। लेकिन « आपका URSSAF अनुपालन प्रमाणपत्र समाप्त होने वाला है, आपका ग्राहक आपको भुगतान नहीं कर पाएगा » वाला SMS उस प्रशासनिक हकीकत पर आ गिरता है जिसे कारीगर जानता है, जिससे डरता है और जिस पर उसका पूरा नियंत्रण नहीं होता। सोशल इंजीनियरिंग तब काम करती है जब संदेश किसी बकाया पड़े काम जैसा लगे।
इस्तेमाल किए जाने वाले भावनात्मक बटन लगभग हमेशा वही होते हैं:
| दबाव का बिंदु | आम शब्दावली | यह क्यों काम करता है |
|---|---|---|
| नकदी प्रवाह | « 2 480 € का ट्रांसफ़र अस्वीकृत, अपना RIB अपडेट करें » | बकाया भुगतान स्वतंत्र पेशेवर की बुनियादी चिंता है |
| अनुपालन | « अनुपालन प्रमाणपत्र समाप्त », « Kbis अपडेट करें » | कोई ठेका या मुख्य ग्राहक खो देने का डर |
| अवसर | « अर्जेंट काम, तुरंत एडवांस » | खाली ऑर्डर बुक सतर्कता घटा देती है |
| काम का औज़ार | « आपका बिलिंग अकाउंट निलंबित कर दिया जाएगा » | किसी सॉफ़्टवेयर या प्लेटफ़ॉर्म पर पूरी निर्भरता |
| आवागमन | « व्यावसायिक वाहन पर बकाया जुर्माना » | फ़्लीट, पार्किंग, कम-उत्सर्जन क्षेत्र |
2026 में घूम रहे पाँच परिदृश्य
1. जल्दी में और दरियादिल फ़र्ज़ी ग्राहक
यह सबसे पुराना और सबसे कारगर तरीका है। संभावित ग्राहक SMS से आता है, कॉल से नहीं — वह « विदेश में है », « सफ़र पर है », « सुन नहीं सकता », « मीटिंग में है »। वह कोटेशन मांगता है, बिना मोलभाव के मान जाता है, बड़ा एडवांस देने की पेशकश करता है। फिर पेच आता है: « मनी ऑर्डर » से भुगतान, किसी « ट्रांसपोर्टर » को लौटानी पड़ने वाली अतिरिक्त रकम, किसी अनजान पेमेंट प्लेटफ़ॉर्म पर पुष्टि।
सबसे भरोसेमंद संकेत भाषा नहीं है, जो अब ऑटोमैटिक लेखन टूल्स की वजह से बेदाग़ हो चुकी है। संकेत है फ़ोन पर बात करने से लगातार इनकार, और साथ में भुगतान के रास्ते में कोई गड़बड़ी। जो ग्राहक आपसे बात नहीं करना चाहता लेकिन जल्दी-जल्दी पैसे भेजना चाहता है, वह एक चेतावनी है, मौका नहीं।
2. फ़र्ज़ी सामाजिक या कर संस्था
URSSAF, Direction générale des Finances publiques या पूरक पेंशन संस्थाओं के नाम पर भेजे जाने वाले फ़र्ज़ी SMS की लहरें कई सालों से दर्ज की जा रही हैं; DGFiP और URSSAF अपनी वेबसाइटों पर नियमित रूप से याद दिलाते हैं कि वे कभी भी SMS या लिंक के ज़रिए बैंक विवरण नहीं मांगते। स्वतंत्र पेशेवर के लिए सबसे ख़तरनाक रूप है अंशदान की वापसी वाला: एक विश्वसनीय लगने वाली अधिक-भुगतान की बात, एक भरोसेमंद रकम, और एक फ़ॉर्म जो IBAN और पहचान पत्र मांगता है।
एक आदत जो हमेशा के लिए अपना लेनी चाहिए: कोई भी संस्था अपने ही संदेश के ज़रिए सत्यापित नहीं होती। SMS से बाहर निकलें, सहेजे गए बुकमार्क से ऐप या ऑनलाइन अकाउंट खोलें, और देखें कि वह अनुरोध वहाँ मौजूद है या नहीं।
3. फ़र्ज़ी सप्लायर घोटाला, SMS संस्करण
परंपरागत रूप से यह ईमेल से भेजा जाता था, लेकिन अब SMS की ओर आ रहा है क्योंकि मोबाइल दो कामों के बीच देखा जाता है, बिना कंप्यूटर के, अक्सर गंदे हाथों और तीन मिनट के ध्यान के साथ। संदेश किसी मटेरियल सप्लायर, सब-कॉन्ट्रैक्टर या मशीन किराए पर देने वाले के बैंक विवरण में बदलाव की सूचना देता है। उसमें किसी असली ऑर्डर नंबर का ज़िक्र भी हो सकता है, जो किसी डेटा लीक या हैक हुए मेलबॉक्स से हासिल किया गया हो।
इसका बचाव संगठनात्मक है, तकनीकी नहीं: IBAN में हर बदलाव की पुष्टि उस नंबर पर कॉल करके करें जो पहले से आपके पास था, कभी उस नंबर पर नहीं जो संदेश में दिया गया है। बहुत से स्वतंत्र पेशेवर अपने भरोसेमंद सप्लायर संपर्क वैन में रखी एक व्यावसायिक लॉगबुक में लिख कर रखते हैं, ठीक इसीलिए कि उन्हें ऐसे फ़ोन पर निर्भर न रहना पड़े जो झूठ बोल सकता है।
4. ईमेल या बिलिंग अकाउंट पर कब्ज़ा
यहाँ SMS मंज़िल नहीं, औज़ार है। ठग आपके व्यावसायिक मेलबॉक्स, आपके बिलिंग सॉफ़्टवेयर या आपकी बिज़नेस प्रोफ़ाइल का एक्सेस रीसेट करने की कोशिश करता है। असली सिस्टम आपको एक सच्चा वन-टाइम कोड भेजता है — और एक फ़र्ज़ी « तकनीकी सहायता » उसी मिनट में SMS या कॉल से वह कोड आपसे मांग लेती है।
हमलावर जो हाथ लगाता है, उसकी कीमत एक काम के पैसों से कहीं ज़्यादा है: ग्राहक इतिहास, कोटेशन, बैंक विवरण, और आपके नाम से आपके ग्राहकों को लिखने की क्षमता। एक प्रोफ़ेशनल लाइन पर, किसी समर्पित ऐप से दो-स्तरीय प्रमाणीकरण, या फिर FIDO2 फ़िज़िकल सिक्योरिटी की, SMS कोड से कहीं बेहतर विकल्प है — क्योंकि SMS कोड पकड़ा जा सकता है और सबसे बड़ी बात, झाँसे से निकलवाया जा सकता है।
5. उलटा फ़र्ज़ी भर्ती घोटाला
हाल का एक रूप: जो कारीगर किसी प्रशिक्षु या अस्थायी कर्मचारी की खोज में है, उसे SMS पर आवेदन मिलते हैं, जिनमें « ऑनलाइन CV » या « रोज़गार सहायता अनुदान फ़ाइल » का लिंक होता है। लिंक एक डेटा इकट्ठा करने वाला फ़ॉर्म खोल देता है, और कभी-कभी Android पर आधिकारिक स्टोर के बाहर से कोई ऐप इंस्टॉल कर देता है। जो भर्ती बातचीत से शुरू होने के बजाय कोई फ़ाइल खोलने से शुरू होती है, उसे सोमवार सुबह तक इंतज़ार करने देना चाहिए।
दोनों प्रवाह अलग करें: वह उपाय जो सबसे ज़्यादा फ़र्क डालता है
सार्वजनिक नंबर का आपका निजी नंबर होना ज़रूरी नहीं
अच्छी आदत एक वाक्य में समाई है: सार्वजनिक रूप से दिखाया जाने वाला नंबर वह नहीं होना चाहिए जिस पर आपके बैंक कोड आते हैं। व्यावहारिक रूप से, तीन व्यवस्थाएँ कारगर हैं:
- एक डुअल-SIM सपोर्ट करने वाले फ़ोन पर दो लाइनें: एक « शोकेस » लाइन, जो हर जगह दी जाती है, और एक « तिजोरी » लाइन, जो सिर्फ़ बैंक और अकाउंटेंट को पता हो, और किसी को नहीं। ज़्यादातर नए स्मार्टफ़ोन फ़िज़िकल SIM के साथ एक eSIM भी स्वीकार कर लेते हैं।
- दो फ़ोन: ज़्यादा उजागर पेशों (ब्रेकडाउन सेवा, डिलीवरी, स्वास्थ्य) का समाधान, जिसमें एक सादा दूसरा फ़ोन ऑफ़िस या घर पर छोड़ा जाता है।
- एक वर्चुअल स्विचबोर्ड नंबर जो मोबाइल पर कॉल फ़ॉरवर्ड करता है: शोकेस नंबर एक भौगोलिक लैंडलाइन नंबर बन जाता है, जो ग्राहकों के लिए ज़्यादा भरोसेमंद है और मोबाइल नंबर इकट्ठा करने वालों की पहुँच से कम उजागर।
यह अलगाव धोखाधड़ी वाले SMS बंद नहीं करता। यह उन्हें उस लाइन पर समेट देता है जहाँ वे लगभग कुछ नहीं कर सकते: जो ठग आपके शोकेस नंबर पर लिखता है, वह बैंक का वैलिडेशन कोड नहीं पकड़ सकता, क्योंकि वह कोड कहीं और आता है।
फ़ोन की वे सेटिंग्स जो सचमुच काम आती हैं
असल असर के क्रम में:
- अनजान भेजने वालों की फ़िल्टरिंग चालू रखें (iOS: Réglages → Apps → Messages → अनजान भेजने वालों को फ़िल्टर करें; Android/Messages: स्पैम-रोधी सुरक्षा)। बिन मांगे आए संदेश एक अलग टैब में चले जाते हैं, जहाँ देखे जा सकते हैं पर मुख्य सूची से बाहर रहते हैं।
- आधिकारिक स्टोर के बाहर से ऐप इंस्टॉल करना ब्लॉक करें, और जाँच लें कि Play Protect या उसका समानांतर फ़ीचर सक्रिय है। मोबाइल बैंकिंग ट्रोजन की लगभग पूरी फ़ौज इसी रास्ते से आती है।
- लॉक स्क्रीन पर संदेशों का प्रीव्यू छिपा रखें: काउंटर या डैशबोर्ड पर रखा फ़ोन आपके कोड नहीं दिखाना चाहिए।
- ईमेल, बिलिंग सॉफ़्टवेयर और बैंक पर ऑथेंटिकेटर ऐप से दो-स्तरीय प्रमाणीकरण, SMS से नहीं।
- सिस्टम अपडेट एक हफ़्ते के अंदर स्वीकार करें, और उसे « फ़ोन काम का औज़ार है » कहकर छह महीने तक टालें नहीं।
ध्यान देने योग्य: Google ने 2026 के दौरान फ़्रांस में Messages ऐप में घोटालों की स्वचालित पहचान मज़बूत की है, जिसमें कुछ बातचीत के पैटर्न पर संदर्भ-आधारित चेतावनियाँ दी जाती हैं। यह एक उपयोगी अतिरिक्त सुरक्षा जाल है, लेकिन सतर्कता घटाने का बहाना किसी भी हाल में नहीं — स्वचालित पहचान फ़र्ज़ी ग्राहक वाले परिदृश्य के सामने अंधी रहती है, क्योंकि उसमें न कोई लिंक होता है न कोई संदिग्ध शब्द।
बैकअप लें, क्योंकि एक प्रोफ़ेशनल लाइन सबूत भी खोती है
जो स्वतंत्र पेशेवर अपना फ़ोन खोता है, वह अनुबंध से जुड़ी बातचीत खो देता है: SMS से कोटेशन की मंज़ूरी, काम में किए गए बदलाव, समय-सीमा पर सहमति। फ़ोन का एक स्वचालित एन्क्रिप्टेड बैकअप, और सालाना संग्रह के लिए साथ में एक एक्सटर्नल हार्ड ड्राइव, जितना सुरक्षा का मामला है उतना ही प्रबंधन का भी। किसी विवाद में भी और ठगी की स्थिति में भी, यही चीज़ पूरी और समय-मुद्रांकित बातचीत निकालने देती है।
जब संदेश आ ही गया हो — या खुल ही गया हो, तब क्या करें
तीन सवालों वाली जाँच की आदत
क्या यह संदेश मुझसे कोई तुरंत कार्रवाई मांग रहा है? क्या यह मुझे किसी लिंक या भुगतान के नए रास्ते की ओर ले जा रहा है? क्या मैं वही जानकारी अपने चुने हुए रास्ते से जाँच सकता हूँ?
अगर पहले दो जवाब हाँ हैं और तीसरा नहीं, तो संदेश को डिफ़ॉल्ट रूप से धोखाधड़ी मान कर निपटाएँ।
वे शिकायत-माध्यम जो वाकई मौजूद हैं
- SMS को 33700 पर फ़ॉरवर्ड करें, जो फ़्रांस में SMS स्पैम और धोखाधड़ी की रिपोर्ट करने की आधिकारिक सेवा है (मुफ़्त, इसके बाद भेजने वाले का नंबर बताना होता है)।
- Cybermalveillance.gouv.fr प्लेटफ़ॉर्म पर शिकायत दर्ज करें, जो घटना के प्रकार के अनुसार मार्गदर्शन करता है और छोटे उद्यमों के लिए एक समर्पित प्रक्रिया देता है।
- किसी धोखाधड़ी वाली साइट की रिपोर्ट करें Phishing Initiative के ज़रिए, या अवैध सामग्री के लिए Pharos व्यवस्था के ज़रिए।
- कोई कोड या लॉगिन साझा हो जाने पर तुरंत अपने बैंक को सूचित करें: Banque de France कई रिपोर्टों में मैनिपुलेशन द्वारा ठगी में तेज़ बढ़ोतरी को रेखांकित करता है, जिसमें पीड़ित खुद ही लेनदेन को मंज़ूरी देता है। घोषणा जितनी जल्दी होगी, पैसे वापस मंगवाने की संभावना उतनी ही बेहतर होगी।
- शिकायत दर्ज कराएँ, तब भी जब कोई नुकसान न हुआ हो: यह दर्ज शिकायत जाँच में मदद करती है और अक्सर पेशेवर बीमा से जुड़ी कार्यवाही की शर्त होती है।
अपने ग्राहकों को चेताना, एक कम आँका गया कदम
अगर आपका ईमेल अकाउंट या आपकी प्रोफ़ेशनल प्रोफ़ाइल हैक हो गई है, तो आपके ग्राहकों को आपके नाम से संदेश मिलेंगे। उसी दिन भेजा गया एक चेतावनी SMS या ईमेल — « हमारे बैंक विवरण नहीं बदले हैं, इसके उलट कहने वाला कोई भी संदेश धोखाधड़ी है » — शृंखलाबद्ध नुकसान सीमित करता है और आपकी प्रतिष्ठा बचाता है, जो आपकी सबसे बड़ी पूँजी है।
रोकथाम को अपने कामकाज का एक हिस्सा बनाइए
दो आदतें कम खर्चीली हैं और लगभग हर मुसीबत से बचा देती हैं:
- अपने कोटेशन और इनवॉइस पर, दस्तावेज़ के नीचे एक पंक्ति में « हमारे बैंक विवरण कभी संदेश के ज़रिए नहीं बदलते » वाली सूचना। किसी सप्लायर की नकल करने वाले ठग एक चेताए हुए ग्राहक के सामने अपनी ताकत बहुत खो देते हैं।
- साइबर धोखाधड़ी पर अपने अकाउंटेंट या बीमा एजेंट के साथ साल में एक बार दस मिनट की बातचीत। बहुत से व्यावसायिक मल्टी-रिस्क बीमा अनुबंधों में अब एक गारंटी शामिल है, जो अक्सर बुनियादी उपायों पर निर्भर होती है — दो-स्तरीय प्रमाणीकरण, बैकअप, ट्रांसफ़र की मंज़ूरी की प्रक्रिया। चर्चा को दिशा देने के लिए छोटे उद्यमों की साइबर सुरक्षा पर एक व्यावहारिक गाइड काफ़ी है, और कुछ व्यावसायिक संगठन ऐसी गाइड मुफ़्त बाँटते हैं।
मूल बात सरल है: एक स्वतंत्र पेशेवर के लिए SMS की सुरक्षा डिजिटल सहूलियत का विषय नहीं, नकदी प्रवाह का सवाल है। एक सार्वजनिक नंबर व्यावसायिक पूँजी है; वह जोखिम उस दिन बनता है जब वही नंबर आपके खातों की चाबी भी बन जाए। इन दोनों इस्तेमालों को अलग करना, 2026 में भी, वह सबसे फ़ायदेमंद कदम है जो एक दोपहर में उठाया जा सकता है।



