«कोषाध्यक्ष का नंबर बदल गया है»: वे ठगी वाले SMS जो संस्थाओं और खेल क्लबों को निशाना बनाते हैं

ब्लॉग पर वापस जाएँ
7 अक्टूबर 202612 मिनट का पठन

« हाय, मैं Patrick हूँ। मेरा फ़ोन टूट गया है, बेटी के मोबाइल से लिख रहा हूँ। क्या तुम आज ही जर्सी वाले सप्लायर को पैसे भेज सकते हो? बिल तुम्हारे ईमेल में अटैचमेंट के रूप में है, शाम 5 बजे से पहले भुगतान हो जाना चाहिए वरना टूर्नामेंट का ऑर्डर हाथ से निकल जाएगा। धन्यवाद, बाद में समझाऊँगा। »

Patrick वाकई क्लब के अध्यक्ष हैं। कोषाध्यक्ष, जो ग्यारह साल से स्वयंसेवक सेवानिवृत्त व्यक्ति हैं, उन्होंने वही लहज़ा पहचाना, वही अपनापन, और सत्र की शुरुआत वाली वही जानी-पहचानी जल्दबाज़ी। उन्होंने संस्था के खाते से 2,340 € भेज दिए। शाम को फ़ोन पर मिले असली Patrick ने वह संदेश कभी लिखा ही नहीं था।

आम लोगों को और कुछ समय से स्वतंत्र पेशेवरों को निशाना बनाने वाली स्मिशिंग की बहुत चर्चा होती है। एक तीसरा लक्ष्य लगभग अदृश्य बना हुआ है: संस्थागत ढाँचा। फ़्रांस में लगभग 15 लाख सक्रिय संस्थाएँ हैं, जिनमें से अधिकांश बिना किसी वेतनभोगी कर्मचारी के चलती हैं — उन स्वयंसेवकों के भरोसे जो अपने निजी फ़ोन से एक असली बैंक खाता संभालते हैं। कोई आईटी विभाग नहीं, कोई लिखित प्रक्रिया नहीं, और मोबाइल नंबर हर जगह छपे हुए — टूर्नामेंट के पोस्टरों पर, लॉटो के पर्चों पर, नगरपालिका की वेबसाइट पर।

मैसेजिंग आइकन वाली होम स्क्रीन दिखाते स्मार्टफ़ोन को पकड़े हुआ हाथ

एक संस्था आदर्श निशाना क्यों होती है

पदाधिकारियों के नंबर स्वभावतः सार्वजनिक होते हैं

एक संस्था का अस्तित्व इसलिए है कि लोग उससे संपर्क कर सकें। अध्यक्ष, सचिव या पंजीकरण प्रभारी का नंबर बिना किसी हैकिंग के यहाँ मिल जाता है:

  • क्लबों के सत्रारंभ वाले पोस्टर और मेले के पर्चों पर;
  • नगर की संस्था निर्देशिका में, जो अक्सर जैसी-की-तैसी नगरपालिका की वेबसाइट पर चढ़ा दी जाती है;
  • क्लब के Facebook पेज पर, पिन किए गए पोस्ट और टिप्पणियों में;
  • PDF में ऑनलाइन डाले गए आम सभा के कार्यवृत्त में, कभी-कभी पूरी कार्यकारिणी की सूची के साथ;
  • WhatsApp पर भेजे गए निमंत्रणों में, जो एक समूह से दूसरे समूह तक घूमते-घूमते सदस्यों के दायरे से बाहर निकल जाते हैं;
  • पंजीकरण के संपर्क विवरण के लिए Journal officiel des associations (JOAFE) में।

इसलिए ठग को किसी डेटा लीक की ज़रूरत नहीं है। उसे एक दोपहर और एक सर्च इंजन चाहिए। उसे पता होता है कि अध्यक्ष कौन है, कोषाध्यक्ष कौन है, और अक्सर यह भी कि अगली आम सभा कब है।

पैसा मौजूद है, और वह झटकों में आता-जाता है

कंगाल क्लब की पारंपरिक छवि के उलट, मध्यम आकार का एक खेल क्लब साल में कई दसियों हज़ार यूरो जुटाता है: सदस्यता शुल्क, अनुदान, कैंटीन, लॉटो, स्थानीय प्रायोजक, दुकान। ये प्रवाह नियमित नहीं होते — ये सितंबर में आते हैं, फिर हर आयोजन पर। सत्र की शुरुआत में 2,000 € का एक असामान्य ट्रांसफ़र किसी को नहीं चौंकाता।

शासन-व्यवस्था भरोसे पर टिकी है, प्रक्रिया पर नहीं

किसी कंपनी में भुगतान एक स्वीकृति-शृंखला से गुज़रता है। किसी संस्था में वह अक्सर एक संदेश से गुज़रता है: « तुम पैसे भेज दो, मेरी मंज़ूरी है »। स्वयंसेवा पारस्परिक संबंधों पर चलती है। सोशल इंजीनियरिंग ठीक इसी का फ़ायदा उठाती है: ठग किसी कंप्यूटर सिस्टम पर हमला नहीं करता, वह भरोसे का एक रिश्ता उधार ले लेता है।

चार परिदृश्य जो सबसे ज़्यादा सामने आते हैं

1. फ़र्ज़ी अध्यक्ष («अध्यक्ष धोखाधड़ी» का SMS संस्करण)

यही लेख की शुरुआत वाले संदेश का परिदृश्य है। किसी अजनबी नंबर से SMS, अध्यक्ष या कार्यकारिणी के किसी सदस्य के नाम से, और इसमें तीन निशानियाँ लगभग हमेशा होती हैं:

  • नंबर बदलने का एक कारण («फ़ोन टूट गया», «सिम कार्ड खो गया», «मैं विदेश में हूँ»);
  • तारीख़ के साथ जल्दबाज़ी (शाम 5 बजे से पहले, बाज़ार बंद होने से पहले, ऑर्डर बंद होने से पहले);
  • एक विश्वसनीय और जाँचने योग्य बहाना: जर्सी, हॉल का किराया, बस का अग्रिम भुगतान, किसी प्रतियोगिता की प्रवेश फ़ीस।

मांग कभी «मुझे पैसे भेजो» नहीं होती। वह हमेशा «इस सप्लायर को भुगतान कर दो» होती है, जिससे ज़िम्मेदारी खिसक जाती है और भरोसा बनता है।

2. फ़र्ज़ी आपूर्तिकर्ता और बैंक विवरण में बदलाव

एक ठंडा लेकिन बेहद कारगर रूप: कैटरर, प्रिंटर, मिनीबस किराए पर देने वाले या ट्रांसपोर्टर के नाम से आया SMS या ईमेल, जिसमें बैंक विवरण बदलने की सूचना होती है। भाषा पेशेवर होती है, कभी-कभी सही लेटरहेड वाला एक फ़र्ज़ी दस्तावेज़ भी साथ होता है। संस्था एक असली बिल चुका देती है… पर ग़लत खाते में।

Banque de France अपनी Observatoire de la sécurité des moyens de paiement की रिपोर्टों में कई वर्षों से हेरफेर द्वारा ठगी — यानी वे मामले जिनमें पीड़ित स्वयं भुगतान करता है — के बढ़ने को रेखांकित करती रही है। संस्थाएँ पूरी तरह इसी श्रेणी में आती हैं, और इसमें पैसा वापस मिलना सबसे मुश्किल होता है।

3. फ़र्ज़ी सदस्य और डेटा की उगाही

एक और पहलू: SMS कार्यकारिणी को नहीं, बल्कि परिवारों को भेजा जाता है, क्लब के नाम पर। « लाइसेंस नियमित कराने हेतु: आपकी फ़ाइल में 18 € कम हैं, रविवार से पहले भुगतान करें ताकि आपके बच्चे का बीमा बना रहे। » लिंक किसी जाने-पहचाने प्लेटफ़ॉर्म की नक़ल करने वाले भुगतान पृष्ठ पर ले जाता है। राशि छोटी है, भावनात्मक दबाव बड़ा (बच्चे का बीमा), और क्लब को इसका पता हफ़्तों बाद चलता है।

इस परिदृश्य के काम करने के लिए ठग को अभिभावकों के नंबरों की सूची चाहिए। यह सूची हमारी कल्पना से ज़्यादा घूमती है: खुले WhatsApp समूह, पूरी कार्यकारिणी को अटैचमेंट में भेजी गई Excel फ़ाइलें, सार्वजनिक रूप से पढ़ने योग्य साझा स्प्रेडशीट, या पुराना सचिव जो सूची अपने निजी फ़ोन में रखे बैठा है।

4. फ़र्ज़ी अनुदान और फ़र्ज़ी संस्थान

आख़िरी क्लासिक, जो बढ़ रहा है: ऐसा SMS जो अनुदान की फ़ाइल मंज़ूर होने की सूचना देता है, किसी «राष्ट्रीय खेल एजेंसी», किसी «संस्थागत जीवन विकास निधि» या किसी कॉर्पोरेट फ़ाउंडेशन के नाम पर। पहचान: पहले दस्तावेज़ माँगे जाते हैं (नियमावली, बैंक विवरण, अध्यक्ष का पहचान पत्र), फिर «फ़ाइल शुल्क»। फ़्रांस की कोई भी सरकारी योजना अनुदान देने के लिए शुल्क नहीं माँगती, और कोई भी इसकी घोषणा किसी निजी नंबर पर SMS से नहीं करती।

लगभग हर मामले में काम करने वाला छँटाई का नियम: कोई SMS कभी वित्तीय निर्णय नहीं माँगता। वह सूचित कर सकता है, याद दिला सकता है, पुष्टि कर सकता है। जैसे ही वह कार्रवाई माँगे, उसका दर्जा बदल जाता है: वह जाँचने योग्य सुराग है, निर्देश नहीं।

स्वयंसेवक वेतनभोगी कर्मचारी से ज़्यादा असुरक्षित क्यों होता है

तीन कारक एक साथ जुड़ते हैं, और इनमें से कोई भी बुद्धि का सवाल नहीं है।

कारकठोस परिणाम
फ़ोन निजी होता हैकोई कॉर्पोरेट फ़िल्टर नहीं, कोई MDM नहीं, क्लब के संदेश परिवार के दो संदेशों के बीच आ जाते हैं
समय की कमीक्लब के काम शाम को, थकान में, दो कामों के बीच निपटाए जाते हैं — ठीक वही स्थिति जिसमें जल्दबाज़ी सबसे अच्छा असर करती है
भूमिका बदलती रहती हैसितंबर में चुना गया नया कोषाध्यक्ष अध्यक्ष की असली आदतें अभी नहीं जानता
गलती निजी महसूस होती हैदूसरों का पैसा गँवा देने का डर चुप रहने को उकसाता है, और इसलिए सूचना देने में देर होती है

यह आख़िरी बिंदु सबसे महँगा पड़ता है। जिन मामलों का हम दस्तावेज़ीकरण कर सके, उनमें धोखाधड़ी वाले भुगतान और बैंक को सूचना देने के बीच औसत अंतराल अक्सर 48 घंटे से ज़्यादा रहा — ठीक इसलिए कि स्वयंसेवक पहले समझने की कोशिश करता है, फिर कार्यकारिणी को बताने में हिचकता है।

सात उपाय जो एक कार्यकारिणी बैठक में तय हो सकते हैं

लक्ष्य किसी पेटांक क्लब को दफ़्तर बना देना नहीं है। लक्ष्य है सही जगहों पर थोड़ा घर्षण पैदा करना।

1. जाने-पहचाने नंबर पर वापस कॉल करने का नियम

SMS, WhatsApp या ईमेल से मिली भुगतान, बैंक विवरण बदलने या तत्काल ट्रांसफ़र की हर मांग की जाँच फ़ोनबुक में दर्ज नंबर पर आउटगोइंग कॉल करके की जाए — कभी उस नंबर पर नहीं जिससे संदेश आया है, और कभी किसी इनकमिंग कॉल के भरोसे नहीं। आम सभा की कार्यवृत्त में लिखने के लिए यह एक वाक्य ही अध्यक्ष धोखाधड़ी को निष्प्रभावी कर देता है।

2. एक सीमा से ऊपर दोहरे हस्ताक्षर

एक सीमा तय करें (उदाहरण के लिए 500 €), जिससे ऊपर कार्यकारिणी के दो सदस्यों की मंज़ूरी ज़रूरी हो। अधिकांश बैंक संस्थागत खातों पर दोहरी स्वीकृति की सुविधा देते हैं; न हो तो अध्यक्ष की पुष्टि वाला ईमेल इस सहमति का दस्तावेज़ बन सकता है। ठग, आख़िरकार, एक साथ दो व्यक्ति नहीं हो सकता।

3. एक लेखा-बही जो केवल फ़ोन में न रहे

हमने जिन क्लबों को सबसे सुव्यवस्थित पाया, वे हमेशा एक काग़ज़ी प्रति रखते हैं: क्लब के कमरे में रखा एक साधारण कॉलम वाला लेखा रजिस्टर, जिसमें हर आय और हर खर्च उसी दिन हाथ से लिखा जाता है। यह पुरानी यादों का मोह नहीं है: किसी विवाद की स्थिति में यह फ़ोन और ऑनलाइन खाते से स्वतंत्र एक प्रमाण होता है, और यह किसी असामान्य भुगतान को तुरंत उजागर कर देता है।

4. सदस्य सूची को संवेदनशील फ़ाइल की तरह सुरक्षित रखें

200 अभिभावकों के नंबरों की सूची GDPR के अर्थ में व्यक्तिगत डेटा की फ़ाइल है, और संस्था इसका डेटा नियंत्रक है। व्यवहार में:

  • एक ही नामित व्यक्ति इसे रखे, और हर कार्यकारिणी परिवर्तन पर उत्तराधिकारी को सौंपे;
  • «जानकारी के लिए» पूरी कार्यकारिणी को अटैचमेंट में न भेजा जाए;
  • सामूहिक संदेशों के लिए उस ब्रॉडकास्ट सुविधा का उपयोग करें जो प्राप्तकर्ताओं को छिपाती है, न कि ऐसे समूह का जिसमें सभी को सबके नंबर दिखें;
  • बैकअप के लिए एन्क्रिप्टेड माध्यम — एक हार्डवेयर एन्क्रिप्शन वाली सुरक्षित USB ड्राइव कुछ दसियों यूरो में मिलती है और यह सुनिश्चित करती है कि सदस्यों की फ़ाइल किसी पुराने सचिव के निजी क्लाउड में न पड़ी रहे।

CNIL सदस्य फ़ाइलों के प्रबंधन पर संस्थाओं के लिए समर्पित व्यावहारिक मार्गदर्शिकाएँ प्रकाशित करती है: संदेह की स्थिति में वही अद्यतन संदर्भ हैं।

5. निजी नंबरों से अलग एक क्लब नंबर

दीर्घकाल में यही उपाय सबसे ज़्यादा फ़र्क़ डालता है। एक समर्पित लाइन — किसी साधारण मोबाइल फ़ोन में प्रीपेड सिम कार्ड, या डुअल-सिम डिवाइस में दूसरा नंबर — क्लब का सार्वजनिक संपर्क बिंदु बन जाती है। यह अगली कार्यकारिणी को सौंपी जाती है, यह स्पैम सोख लेती है, और निजी लाइन पर «क्लब का संदेश» और «क्लब के नाम पर आया संदेश» में एक नज़र में फ़र्क़ करने देती है। किसी कोषाध्यक्ष के लिए यह इस बात की गारंटी भी है कि उसका निजी नंबर किसी पोस्टर पर नहीं छपेगा।

6. फ़ोन के एंटी-स्पैम फ़िल्टर चालू करें, फिर रिपोर्ट करें

Android पर Messages ऐप में धोखाधड़ी वाले संदेशों से सुरक्षा को 2026 में फ़्रांस में मज़बूत किया गया है और यह कुछ नुक़सानदेह लिंक पकड़ लेती है। iPhone पर अज्ञात प्रेषकों की फ़िल्टरिंग फ़ोनबुक से बाहर के संदेशों को एक अलग टैब में रखती है। ये उपाय नियम नंबर 1 की जगह नहीं लेते, पर वे मात्रा कम कर देते हैं।

हर धोखाधड़ी वाले SMS की सूचना इसके बाद 33700 पर दी जाती है (SMS स्पैम की रिपोर्टिंग की आधिकारिक, निःशुल्क सेवा) — पहले संदेश फ़ॉरवर्ड करें, फिर भेजने वाले का नंबर। जिन कोशिशों से वास्तविक नुक़सान हुआ हो, उनकी घोषणा Cybermalveillance.gouv.fr प्लेटफ़ॉर्म पर की जाती है और आपराधिक पहलू के लिए शिकायत दर्ज कराई जाती है। Perceval व्यवस्था क्रेडिट कार्ड के धोखाधड़ीपूर्ण उपयोग से जुड़ी है, सहमति से किए गए ट्रांसफ़र से नहीं।

7. हर कार्यकारिणी परिवर्तन पर दस मिनट का प्रशिक्षण

किसी सेमिनार की ज़रूरत नहीं। ऊपर बताए चार परिदृश्य बैठक में ऊँची आवाज़ में पढ़ देना अधिकांश स्वयंसेवकों को सुरक्षित कर देता है। जो संस्थाएँ जनता से जुड़ती हैं या नाबालिगों की देखरेख करती हैं, वे क्लब के कमरे में एक साइबर सुरक्षा पर व्यावहारिक मार्गदर्शिका रख सकती हैं, ताकि नए सचिव को घबराहट की किसी शाम इंटरनेट पर खोजना न पड़े।

अगर पैसा पहले ही चला गया है

पहले कुछ घंटे बाक़ी सब चीज़ों से ज़्यादा मायने रखते हैं।

  1. तुरंत बैंक को फ़ोन करें और ट्रांसफ़र वापस बुलाने (recall) की कोशिश करने को कहें। एक मानक SEPA ट्रांसफ़र कभी-कभी रोका जा सकता है, अगर वह अभी निष्पादित न हुआ हो या पैसा प्राप्तकर्ता के खाते में मौजूद हो। तत्काल ट्रांसफ़र अपरिवर्तनीय होता है, पर सूचना देना फिर भी उपयोगी रहता है।
  2. अध्यक्ष और कार्यकारिणी को बिना देर किए बताएँ, चाहे निर्णय अकेले लिया गया हो। नुक़सान संस्था का है, स्वयंसेवक का नहीं।
  3. शिकायत दर्ज कराएँ, SMS के स्क्रीनशॉट, भेजने वाले का नंबर, भुगतान आदेश और बैंक विवरण के साथ। मूल संदेश फ़ोन में सुरक्षित रखें: समय-मुद्रांकित एक पूरा स्क्रीनशॉट फ़ॉरवर्ड किए गए संदेश से बेहतर होता है।
  4. संस्था के बीमाकर्ता को सूचित करें: कुछ संस्थागत बहु-जोखिम बीमा अनुबंधों में «धोखाधड़ी» या «गबन» की गारंटी होती है, जिसके बारे में अक्सर लोगों को पता नहीं होता।
  5. सदस्यों को सूचित करें अगर उनका डेटा फैल सकता है, और व्यक्तिगत डेटा के उल्लंघन की स्थिति में 72 घंटों के भीतर CNIL को सूचना देने पर विचार करें।

याद रखने योग्य बातें

ठगों ने संस्थाओं को «खोजा» नहीं है: वे केवल नंबरों तक आसान पहुँच और वास्तविक पैसे की मौजूदगी के बीच सबसे बेहतर अनुपात पेश करती हैं। इसके सामने कोई भी तकनीक शासन के दो मूल सहज-नियमों की जगह नहीं ले सकती: किसी संदेश के आधार पर भुगतान का फ़ैसला नहीं लिया जाता, और हमेशा उस नंबर पर वापस कॉल किया जाता है जो पहले से जाना-पहचाना है।

जो संस्था इन दो वाक्यों को अपनी आंतरिक नियमावली में दर्ज करती है, जो अपने सार्वजनिक संपर्क के लिए एक अलग नंबर रखती है और जो अपनी सदस्य सूची को संवेदनशील फ़ाइल की तरह सुरक्षित रखती है, वह ठगों के लिए काफ़ी कम फ़ायदेमंद निशाना बन जाती है। और स्वयंसेवक को यह अधिकार फिर मिल जाता है कि वह कोई SMS पढ़े बिना यह सोचे कि कहीं इसकी कीमत उसके क्लब को 2,000 € न चुकानी पड़े।

#smishing#arnaque#fraude#Sécurité#Conseil Sécurité#SMS#données personnelles#2026

संबंधित लेख

«आपकी एनर्जी रेनोवेशन फ़ाइल मंज़ूर हो गई है»: 2026 में मकान मालिकों और हाउसिंग सोसाइटियों को निशाना बनाते SMS

«आपकी एनर्जी रेनोवेशन फ़ाइल मंज़ूर हो गई है»: 2026 में मकान मालिकों और हाउसिंग सोसाइटियों को निशाना बनाते SMS

MaPrimeRénov', अनिवार्य DPE, मरम्मत निधि: ठग आवास से जुड़े नियामक कैलेंडर का फ़ायदा उठाकर SMS के ज़रिए मकान मालिकों को फँसाते हैं। इन संदेशों को कैसे पहचानें और रेनोवेशन फ़ाइल की जाँच कैसे करें।

13 मिनट का पठन
जब फ़र्ज़ी SMS आपके बैंक की असली बातचीत में ही दिख जाए: भेजने वाले की पहचान की नकल (स्पूफ़िंग) को समझें

जब फ़र्ज़ी SMS आपके बैंक की असली बातचीत में ही दिख जाए: भेजने वाले की पहचान की नकल (स्पूफ़िंग) को समझें

फ़र्ज़ी SMS सीधे आपके बैंक, पेंशन संस्था या टेलिकॉम ऑपरेटर की आधिकारिक चैट में आ गिरते हैं। जानिए यह सेंडर स्पूफ़िंग कैसे काम करती है और इस पर क्या करना चाहिए।

12 मिनट का पठन
« रोज़ 380 € की नौकरी, सिर्फ़ 2 घंटे काम » : फ़र्ज़ी भर्ती के वे SMS जो पीड़ित को ही अपराध में भागीदार बना देते हैं

« रोज़ 380 € की नौकरी, सिर्फ़ 2 घंटे काम » : फ़र्ज़ी भर्ती के वे SMS जो पीड़ित को ही अपराध में भागीदार बना देते हैं

छोटे-से कमाऊ काम का वादा करने वाले फ़र्ज़ी भर्ती SMS 2026 में तेज़ी से बढ़े हैं। ये कैसे काम करते हैं, क्यों ये पीड़ितों को बैंकिंग "म्यूल" बना देते हैं, और इन पर क्या प्रतिक्रिया दें।

13 मिनट का पठन

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS