« हाय, मैं Patrick हूँ। मेरा फ़ोन टूट गया है, बेटी के मोबाइल से लिख रहा हूँ। क्या तुम आज ही जर्सी वाले सप्लायर को पैसे भेज सकते हो? बिल तुम्हारे ईमेल में अटैचमेंट के रूप में है, शाम 5 बजे से पहले भुगतान हो जाना चाहिए वरना टूर्नामेंट का ऑर्डर हाथ से निकल जाएगा। धन्यवाद, बाद में समझाऊँगा। »
Patrick वाकई क्लब के अध्यक्ष हैं। कोषाध्यक्ष, जो ग्यारह साल से स्वयंसेवक सेवानिवृत्त व्यक्ति हैं, उन्होंने वही लहज़ा पहचाना, वही अपनापन, और सत्र की शुरुआत वाली वही जानी-पहचानी जल्दबाज़ी। उन्होंने संस्था के खाते से 2,340 € भेज दिए। शाम को फ़ोन पर मिले असली Patrick ने वह संदेश कभी लिखा ही नहीं था।
आम लोगों को और कुछ समय से स्वतंत्र पेशेवरों को निशाना बनाने वाली स्मिशिंग की बहुत चर्चा होती है। एक तीसरा लक्ष्य लगभग अदृश्य बना हुआ है: संस्थागत ढाँचा। फ़्रांस में लगभग 15 लाख सक्रिय संस्थाएँ हैं, जिनमें से अधिकांश बिना किसी वेतनभोगी कर्मचारी के चलती हैं — उन स्वयंसेवकों के भरोसे जो अपने निजी फ़ोन से एक असली बैंक खाता संभालते हैं। कोई आईटी विभाग नहीं, कोई लिखित प्रक्रिया नहीं, और मोबाइल नंबर हर जगह छपे हुए — टूर्नामेंट के पोस्टरों पर, लॉटो के पर्चों पर, नगरपालिका की वेबसाइट पर।

एक संस्था आदर्श निशाना क्यों होती है
पदाधिकारियों के नंबर स्वभावतः सार्वजनिक होते हैं
एक संस्था का अस्तित्व इसलिए है कि लोग उससे संपर्क कर सकें। अध्यक्ष, सचिव या पंजीकरण प्रभारी का नंबर बिना किसी हैकिंग के यहाँ मिल जाता है:
- क्लबों के सत्रारंभ वाले पोस्टर और मेले के पर्चों पर;
- नगर की संस्था निर्देशिका में, जो अक्सर जैसी-की-तैसी नगरपालिका की वेबसाइट पर चढ़ा दी जाती है;
- क्लब के Facebook पेज पर, पिन किए गए पोस्ट और टिप्पणियों में;
- PDF में ऑनलाइन डाले गए आम सभा के कार्यवृत्त में, कभी-कभी पूरी कार्यकारिणी की सूची के साथ;
- WhatsApp पर भेजे गए निमंत्रणों में, जो एक समूह से दूसरे समूह तक घूमते-घूमते सदस्यों के दायरे से बाहर निकल जाते हैं;
- पंजीकरण के संपर्क विवरण के लिए Journal officiel des associations (JOAFE) में।
इसलिए ठग को किसी डेटा लीक की ज़रूरत नहीं है। उसे एक दोपहर और एक सर्च इंजन चाहिए। उसे पता होता है कि अध्यक्ष कौन है, कोषाध्यक्ष कौन है, और अक्सर यह भी कि अगली आम सभा कब है।
पैसा मौजूद है, और वह झटकों में आता-जाता है
कंगाल क्लब की पारंपरिक छवि के उलट, मध्यम आकार का एक खेल क्लब साल में कई दसियों हज़ार यूरो जुटाता है: सदस्यता शुल्क, अनुदान, कैंटीन, लॉटो, स्थानीय प्रायोजक, दुकान। ये प्रवाह नियमित नहीं होते — ये सितंबर में आते हैं, फिर हर आयोजन पर। सत्र की शुरुआत में 2,000 € का एक असामान्य ट्रांसफ़र किसी को नहीं चौंकाता।
शासन-व्यवस्था भरोसे पर टिकी है, प्रक्रिया पर नहीं
किसी कंपनी में भुगतान एक स्वीकृति-शृंखला से गुज़रता है। किसी संस्था में वह अक्सर एक संदेश से गुज़रता है: « तुम पैसे भेज दो, मेरी मंज़ूरी है »। स्वयंसेवा पारस्परिक संबंधों पर चलती है। सोशल इंजीनियरिंग ठीक इसी का फ़ायदा उठाती है: ठग किसी कंप्यूटर सिस्टम पर हमला नहीं करता, वह भरोसे का एक रिश्ता उधार ले लेता है।
चार परिदृश्य जो सबसे ज़्यादा सामने आते हैं
1. फ़र्ज़ी अध्यक्ष («अध्यक्ष धोखाधड़ी» का SMS संस्करण)
यही लेख की शुरुआत वाले संदेश का परिदृश्य है। किसी अजनबी नंबर से SMS, अध्यक्ष या कार्यकारिणी के किसी सदस्य के नाम से, और इसमें तीन निशानियाँ लगभग हमेशा होती हैं:
- नंबर बदलने का एक कारण («फ़ोन टूट गया», «सिम कार्ड खो गया», «मैं विदेश में हूँ»);
- तारीख़ के साथ जल्दबाज़ी (शाम 5 बजे से पहले, बाज़ार बंद होने से पहले, ऑर्डर बंद होने से पहले);
- एक विश्वसनीय और जाँचने योग्य बहाना: जर्सी, हॉल का किराया, बस का अग्रिम भुगतान, किसी प्रतियोगिता की प्रवेश फ़ीस।
मांग कभी «मुझे पैसे भेजो» नहीं होती। वह हमेशा «इस सप्लायर को भुगतान कर दो» होती है, जिससे ज़िम्मेदारी खिसक जाती है और भरोसा बनता है।
2. फ़र्ज़ी आपूर्तिकर्ता और बैंक विवरण में बदलाव
एक ठंडा लेकिन बेहद कारगर रूप: कैटरर, प्रिंटर, मिनीबस किराए पर देने वाले या ट्रांसपोर्टर के नाम से आया SMS या ईमेल, जिसमें बैंक विवरण बदलने की सूचना होती है। भाषा पेशेवर होती है, कभी-कभी सही लेटरहेड वाला एक फ़र्ज़ी दस्तावेज़ भी साथ होता है। संस्था एक असली बिल चुका देती है… पर ग़लत खाते में।
Banque de France अपनी Observatoire de la sécurité des moyens de paiement की रिपोर्टों में कई वर्षों से हेरफेर द्वारा ठगी — यानी वे मामले जिनमें पीड़ित स्वयं भुगतान करता है — के बढ़ने को रेखांकित करती रही है। संस्थाएँ पूरी तरह इसी श्रेणी में आती हैं, और इसमें पैसा वापस मिलना सबसे मुश्किल होता है।
3. फ़र्ज़ी सदस्य और डेटा की उगाही
एक और पहलू: SMS कार्यकारिणी को नहीं, बल्कि परिवारों को भेजा जाता है, क्लब के नाम पर। « लाइसेंस नियमित कराने हेतु: आपकी फ़ाइल में 18 € कम हैं, रविवार से पहले भुगतान करें ताकि आपके बच्चे का बीमा बना रहे। » लिंक किसी जाने-पहचाने प्लेटफ़ॉर्म की नक़ल करने वाले भुगतान पृष्ठ पर ले जाता है। राशि छोटी है, भावनात्मक दबाव बड़ा (बच्चे का बीमा), और क्लब को इसका पता हफ़्तों बाद चलता है।
इस परिदृश्य के काम करने के लिए ठग को अभिभावकों के नंबरों की सूची चाहिए। यह सूची हमारी कल्पना से ज़्यादा घूमती है: खुले WhatsApp समूह, पूरी कार्यकारिणी को अटैचमेंट में भेजी गई Excel फ़ाइलें, सार्वजनिक रूप से पढ़ने योग्य साझा स्प्रेडशीट, या पुराना सचिव जो सूची अपने निजी फ़ोन में रखे बैठा है।
4. फ़र्ज़ी अनुदान और फ़र्ज़ी संस्थान
आख़िरी क्लासिक, जो बढ़ रहा है: ऐसा SMS जो अनुदान की फ़ाइल मंज़ूर होने की सूचना देता है, किसी «राष्ट्रीय खेल एजेंसी», किसी «संस्थागत जीवन विकास निधि» या किसी कॉर्पोरेट फ़ाउंडेशन के नाम पर। पहचान: पहले दस्तावेज़ माँगे जाते हैं (नियमावली, बैंक विवरण, अध्यक्ष का पहचान पत्र), फिर «फ़ाइल शुल्क»। फ़्रांस की कोई भी सरकारी योजना अनुदान देने के लिए शुल्क नहीं माँगती, और कोई भी इसकी घोषणा किसी निजी नंबर पर SMS से नहीं करती।
लगभग हर मामले में काम करने वाला छँटाई का नियम: कोई SMS कभी वित्तीय निर्णय नहीं माँगता। वह सूचित कर सकता है, याद दिला सकता है, पुष्टि कर सकता है। जैसे ही वह कार्रवाई माँगे, उसका दर्जा बदल जाता है: वह जाँचने योग्य सुराग है, निर्देश नहीं।
स्वयंसेवक वेतनभोगी कर्मचारी से ज़्यादा असुरक्षित क्यों होता है
तीन कारक एक साथ जुड़ते हैं, और इनमें से कोई भी बुद्धि का सवाल नहीं है।
| कारक | ठोस परिणाम |
|---|---|
| फ़ोन निजी होता है | कोई कॉर्पोरेट फ़िल्टर नहीं, कोई MDM नहीं, क्लब के संदेश परिवार के दो संदेशों के बीच आ जाते हैं |
| समय की कमी | क्लब के काम शाम को, थकान में, दो कामों के बीच निपटाए जाते हैं — ठीक वही स्थिति जिसमें जल्दबाज़ी सबसे अच्छा असर करती है |
| भूमिका बदलती रहती है | सितंबर में चुना गया नया कोषाध्यक्ष अध्यक्ष की असली आदतें अभी नहीं जानता |
| गलती निजी महसूस होती है | दूसरों का पैसा गँवा देने का डर चुप रहने को उकसाता है, और इसलिए सूचना देने में देर होती है |
यह आख़िरी बिंदु सबसे महँगा पड़ता है। जिन मामलों का हम दस्तावेज़ीकरण कर सके, उनमें धोखाधड़ी वाले भुगतान और बैंक को सूचना देने के बीच औसत अंतराल अक्सर 48 घंटे से ज़्यादा रहा — ठीक इसलिए कि स्वयंसेवक पहले समझने की कोशिश करता है, फिर कार्यकारिणी को बताने में हिचकता है।
सात उपाय जो एक कार्यकारिणी बैठक में तय हो सकते हैं
लक्ष्य किसी पेटांक क्लब को दफ़्तर बना देना नहीं है। लक्ष्य है सही जगहों पर थोड़ा घर्षण पैदा करना।
1. जाने-पहचाने नंबर पर वापस कॉल करने का नियम
SMS, WhatsApp या ईमेल से मिली भुगतान, बैंक विवरण बदलने या तत्काल ट्रांसफ़र की हर मांग की जाँच फ़ोनबुक में दर्ज नंबर पर आउटगोइंग कॉल करके की जाए — कभी उस नंबर पर नहीं जिससे संदेश आया है, और कभी किसी इनकमिंग कॉल के भरोसे नहीं। आम सभा की कार्यवृत्त में लिखने के लिए यह एक वाक्य ही अध्यक्ष धोखाधड़ी को निष्प्रभावी कर देता है।
2. एक सीमा से ऊपर दोहरे हस्ताक्षर
एक सीमा तय करें (उदाहरण के लिए 500 €), जिससे ऊपर कार्यकारिणी के दो सदस्यों की मंज़ूरी ज़रूरी हो। अधिकांश बैंक संस्थागत खातों पर दोहरी स्वीकृति की सुविधा देते हैं; न हो तो अध्यक्ष की पुष्टि वाला ईमेल इस सहमति का दस्तावेज़ बन सकता है। ठग, आख़िरकार, एक साथ दो व्यक्ति नहीं हो सकता।
3. एक लेखा-बही जो केवल फ़ोन में न रहे
हमने जिन क्लबों को सबसे सुव्यवस्थित पाया, वे हमेशा एक काग़ज़ी प्रति रखते हैं: क्लब के कमरे में रखा एक साधारण कॉलम वाला लेखा रजिस्टर, जिसमें हर आय और हर खर्च उसी दिन हाथ से लिखा जाता है। यह पुरानी यादों का मोह नहीं है: किसी विवाद की स्थिति में यह फ़ोन और ऑनलाइन खाते से स्वतंत्र एक प्रमाण होता है, और यह किसी असामान्य भुगतान को तुरंत उजागर कर देता है।
4. सदस्य सूची को संवेदनशील फ़ाइल की तरह सुरक्षित रखें
200 अभिभावकों के नंबरों की सूची GDPR के अर्थ में व्यक्तिगत डेटा की फ़ाइल है, और संस्था इसका डेटा नियंत्रक है। व्यवहार में:
- एक ही नामित व्यक्ति इसे रखे, और हर कार्यकारिणी परिवर्तन पर उत्तराधिकारी को सौंपे;
- «जानकारी के लिए» पूरी कार्यकारिणी को अटैचमेंट में न भेजा जाए;
- सामूहिक संदेशों के लिए उस ब्रॉडकास्ट सुविधा का उपयोग करें जो प्राप्तकर्ताओं को छिपाती है, न कि ऐसे समूह का जिसमें सभी को सबके नंबर दिखें;
- बैकअप के लिए एन्क्रिप्टेड माध्यम — एक हार्डवेयर एन्क्रिप्शन वाली सुरक्षित USB ड्राइव कुछ दसियों यूरो में मिलती है और यह सुनिश्चित करती है कि सदस्यों की फ़ाइल किसी पुराने सचिव के निजी क्लाउड में न पड़ी रहे।
CNIL सदस्य फ़ाइलों के प्रबंधन पर संस्थाओं के लिए समर्पित व्यावहारिक मार्गदर्शिकाएँ प्रकाशित करती है: संदेह की स्थिति में वही अद्यतन संदर्भ हैं।
5. निजी नंबरों से अलग एक क्लब नंबर
दीर्घकाल में यही उपाय सबसे ज़्यादा फ़र्क़ डालता है। एक समर्पित लाइन — किसी साधारण मोबाइल फ़ोन में प्रीपेड सिम कार्ड, या डुअल-सिम डिवाइस में दूसरा नंबर — क्लब का सार्वजनिक संपर्क बिंदु बन जाती है। यह अगली कार्यकारिणी को सौंपी जाती है, यह स्पैम सोख लेती है, और निजी लाइन पर «क्लब का संदेश» और «क्लब के नाम पर आया संदेश» में एक नज़र में फ़र्क़ करने देती है। किसी कोषाध्यक्ष के लिए यह इस बात की गारंटी भी है कि उसका निजी नंबर किसी पोस्टर पर नहीं छपेगा।
6. फ़ोन के एंटी-स्पैम फ़िल्टर चालू करें, फिर रिपोर्ट करें
Android पर Messages ऐप में धोखाधड़ी वाले संदेशों से सुरक्षा को 2026 में फ़्रांस में मज़बूत किया गया है और यह कुछ नुक़सानदेह लिंक पकड़ लेती है। iPhone पर अज्ञात प्रेषकों की फ़िल्टरिंग फ़ोनबुक से बाहर के संदेशों को एक अलग टैब में रखती है। ये उपाय नियम नंबर 1 की जगह नहीं लेते, पर वे मात्रा कम कर देते हैं।
हर धोखाधड़ी वाले SMS की सूचना इसके बाद 33700 पर दी जाती है (SMS स्पैम की रिपोर्टिंग की आधिकारिक, निःशुल्क सेवा) — पहले संदेश फ़ॉरवर्ड करें, फिर भेजने वाले का नंबर। जिन कोशिशों से वास्तविक नुक़सान हुआ हो, उनकी घोषणा Cybermalveillance.gouv.fr प्लेटफ़ॉर्म पर की जाती है और आपराधिक पहलू के लिए शिकायत दर्ज कराई जाती है। Perceval व्यवस्था क्रेडिट कार्ड के धोखाधड़ीपूर्ण उपयोग से जुड़ी है, सहमति से किए गए ट्रांसफ़र से नहीं।
7. हर कार्यकारिणी परिवर्तन पर दस मिनट का प्रशिक्षण
किसी सेमिनार की ज़रूरत नहीं। ऊपर बताए चार परिदृश्य बैठक में ऊँची आवाज़ में पढ़ देना अधिकांश स्वयंसेवकों को सुरक्षित कर देता है। जो संस्थाएँ जनता से जुड़ती हैं या नाबालिगों की देखरेख करती हैं, वे क्लब के कमरे में एक साइबर सुरक्षा पर व्यावहारिक मार्गदर्शिका रख सकती हैं, ताकि नए सचिव को घबराहट की किसी शाम इंटरनेट पर खोजना न पड़े।
अगर पैसा पहले ही चला गया है
पहले कुछ घंटे बाक़ी सब चीज़ों से ज़्यादा मायने रखते हैं।
- तुरंत बैंक को फ़ोन करें और ट्रांसफ़र वापस बुलाने (recall) की कोशिश करने को कहें। एक मानक SEPA ट्रांसफ़र कभी-कभी रोका जा सकता है, अगर वह अभी निष्पादित न हुआ हो या पैसा प्राप्तकर्ता के खाते में मौजूद हो। तत्काल ट्रांसफ़र अपरिवर्तनीय होता है, पर सूचना देना फिर भी उपयोगी रहता है।
- अध्यक्ष और कार्यकारिणी को बिना देर किए बताएँ, चाहे निर्णय अकेले लिया गया हो। नुक़सान संस्था का है, स्वयंसेवक का नहीं।
- शिकायत दर्ज कराएँ, SMS के स्क्रीनशॉट, भेजने वाले का नंबर, भुगतान आदेश और बैंक विवरण के साथ। मूल संदेश फ़ोन में सुरक्षित रखें: समय-मुद्रांकित एक पूरा स्क्रीनशॉट फ़ॉरवर्ड किए गए संदेश से बेहतर होता है।
- संस्था के बीमाकर्ता को सूचित करें: कुछ संस्थागत बहु-जोखिम बीमा अनुबंधों में «धोखाधड़ी» या «गबन» की गारंटी होती है, जिसके बारे में अक्सर लोगों को पता नहीं होता।
- सदस्यों को सूचित करें अगर उनका डेटा फैल सकता है, और व्यक्तिगत डेटा के उल्लंघन की स्थिति में 72 घंटों के भीतर CNIL को सूचना देने पर विचार करें।
याद रखने योग्य बातें
ठगों ने संस्थाओं को «खोजा» नहीं है: वे केवल नंबरों तक आसान पहुँच और वास्तविक पैसे की मौजूदगी के बीच सबसे बेहतर अनुपात पेश करती हैं। इसके सामने कोई भी तकनीक शासन के दो मूल सहज-नियमों की जगह नहीं ले सकती: किसी संदेश के आधार पर भुगतान का फ़ैसला नहीं लिया जाता, और हमेशा उस नंबर पर वापस कॉल किया जाता है जो पहले से जाना-पहचाना है।
जो संस्था इन दो वाक्यों को अपनी आंतरिक नियमावली में दर्ज करती है, जो अपने सार्वजनिक संपर्क के लिए एक अलग नंबर रखती है और जो अपनी सदस्य सूची को संवेदनशील फ़ाइल की तरह सुरक्षित रखती है, वह ठगों के लिए काफ़ी कम फ़ायदेमंद निशाना बन जाती है। और स्वयंसेवक को यह अधिकार फिर मिल जाता है कि वह कोई SMS पढ़े बिना यह सोचे कि कहीं इसकी कीमत उसके क्लब को 2,000 € न चुकानी पड़े।



