ब्लॉग

स्मिशिंग क्या है? उदाहरण और एसएमएस घोटालों से बचाव के तरीके

DeBounce
लेख
23 मिनट पढ़ा

चाबी छीन लेना

  • स्मिशिंग "एसएमएस" और "फिशिंग" का संयोजन है। इसमें विश्वसनीय संगठनों का रूप धारण करके टेक्स्ट संदेशों के माध्यम से प्राप्तकर्ताओं पर लिंक खोलने, जानकारी साझा करने या पैसे भेजने का दबाव डाला जाता है।
  • स्मिशिंग के छह सबसे आम प्रकार हैं: डिलीवरी घोटाले, बैंकिंग अलर्ट, सरकारी अधिकारी बनकर धोखाधड़ी करना, खाता सत्यापन घोटाले, पुरस्कार घोटाले और बॉस/सहकर्मी बनकर धोखाधड़ी करना।
  • किसी अप्रत्याशित टेक्स्ट मैसेज का सबसे सुरक्षित जवाब यह है कि उसके लिंक और संपर्क विवरण से बचें, और फिर संगठन की आधिकारिक वेबसाइट, ऐप या फोन नंबर के माध्यम से दावे की पुष्टि करें।
  • व्यवसायों को एसएमएस जागरूकता के साथ-साथ ईमेल सुरक्षा को भी शामिल करना चाहिए। SPF, DKIM, तथा DMARC डोमेन स्पूफिंग को रोकने में मदद करते हुए, DeBounce ईमेल सत्यापन सूची की गुणवत्ता और प्रेषक की प्रतिष्ठा को बनाए रखने में सहायक होता है।

अमेरिका में धोखाधड़ी का एक प्रमुख स्रोत स्मिशिंग बन गया है क्योंकि स्कैमर मोबाइल फोन को निशाना बनाते हैं, जहां सुरक्षा नियंत्रण अक्सर कमजोर होते हैं और संदेशों पर तुरंत ध्यान दिया जाता है। एफटीसी की नवीनतम रिपोर्ट टेक्स्ट मैसेज से जुड़े घोटालों की बात करें तो, उपभोक्ताओं ने बताया कि 2024 में टेक्स्ट मैसेज से शुरू हुए घोटालों में उन्हें 470 मिलियन डॉलर का नुकसान हुआ, जो 2020 में दर्ज की गई राशि से पांच गुना अधिक है। ईमेल के पीछे दशकों से स्पैम-फ़िल्टरिंग का बुनियादी ढांचा मौजूद है, जबकि एसएमएस अभी भी कई उपयोगकर्ताओं को सीधा और भरोसेमंद लगता है, जिससे यह हमलावरों के लिए एक आकर्षक माध्यम बन जाता है।

स्मिशिंग क्या है?

स्मिशिंग एक प्रकार का फ़िशिंग हमला है जो एसएमएस संदेशों के माध्यम से किया जाता है। इसमें हमलावर किसी विश्वसनीय स्रोत का रूप धारण करके प्राप्तकर्ता को लिंक पर क्लिक करने, व्यक्तिगत जानकारी साझा करने या पैसे हस्तांतरित करने के लिए बरगलाता है। यह शब्द "एसएमएस" (शॉर्ट मैसेज सर्विस) और "फ़िशिंग" (नकली संदेशों का उपयोग करके जानकारी या पैसे चुराने वाले धोखे भरे हमलों का नाम) का संयोजन है।

अन्य सभी फ़िशिंग हमलों की तरह, स्मिशिंग भी सोशल इंजीनियरिंग का एक रूप है। यह हमला किसी सॉफ़्टवेयर की खामी का फायदा नहीं उठाता, बल्कि मानवीय विश्वास, तात्कालिकता और किसी महत्वपूर्ण चीज़ के होने पर तुरंत प्रतिक्रिया देने की प्रवृत्ति का लाभ उठाता है। संदेश एक ऐसा परिदृश्य बनाता है जो वास्तविक और समयबद्ध प्रतीत होता है, फिर हमलावर द्वारा नियंत्रित एक लिंक या अनुरोध प्रस्तुत करता है।

स्मिशिंग कैसे काम करता है

हमलावर चाहे किसी भी ब्रांड या संस्था का रूप धारण करे, यह तंत्र एक सुसंगत पैटर्न का पालन करता है:

  1. हमलावर बैंक, कूरियर, सरकारी एजेंसी या प्राप्तकर्ता के किसी परिचित व्यक्ति का रूप धारण करके संदेश भेजता है।
  2. यह संदेश तात्कालिकता की भावना पैदा करता है: धोखाधड़ी की चेतावनी, डिलीवरी छूट जाना, लाइसेंस निलंबित होना, टोल का भुगतान न होना, सुरक्षा संबंधी चेतावनी।
  3. प्राप्तकर्ता किसी लिंक पर क्लिक करता है या व्यक्तिगत जानकारी के साथ जवाब देता है।
  4. यह लिंक एक फर्जी वेबसाइट पर ले जाता है जो लॉगिन क्रेडेंशियल, पेमेंट कार्ड डिटेल्स हासिल कर लेती है या डिवाइस पर मैलवेयर इंस्टॉल कर देती है।
  5. हमलावर चुराए गए डेटा का इस्तेमाल वित्तीय धोखाधड़ी, खाता हैक करने या पहचान की चोरी के लिए करता है।

2025 और 2026 में स्मिशिंग इतनी अच्छी तरह से क्यों काम करती है?

स्मिशिंग इसलिए सफल है क्योंकि ईमेल की तुलना में टेक्स्ट मैसेज ज़्यादा तात्कालिक और व्यक्तिगत लगते हैं। ज़्यादातर लोग एसएमएस मैसेज मिलने के कुछ ही मिनटों में पढ़ लेते हैं, जबकि मोबाइल मैसेजिंग में ईमेल की तुलना में फ़िल्टरिंग और चेतावनी तंत्र कम होते हैं, और ईमेल को स्पैम का पता लगाने और प्रेषक प्रमाणीकरण की दशकों पुरानी तकनीकों का लाभ मिलता है।

हमलावर ऐसे छोटे लिंक का भी इस्तेमाल करते हैं जो गंतव्य को छिपा देते हैं, जिससे प्राप्तकर्ताओं के लिए टैप करने से पहले यह तय करना मुश्किल हो जाता है कि वेबसाइट वैध है या नहीं। लिंक खुलने के बाद, पीड़ितों के किसी विश्वसनीय नकली लॉगिन पेज, भुगतान पोर्टल या डिलीवरी वेबसाइट से जुड़ने की संभावना कहीं अधिक होती है।

स्मिशिंग हमलों के सामान्य प्रकार

स्मिशिंग संदेश कई रूपों में हो सकते हैं, लेकिन निम्नलिखित सबसे आम रूपों में से हैं:

स्मिशिंग क्या है?
  • डिलीवरी और पैकेज से जुड़े घोटाले: ये संदेश यूएसपीएस, यूपीएस, फेडेक्स, डीएचएल, अमेज़ॅन या किसी अन्य डिलीवरी सेवा का रूप धारण करते हैं। इनमें दावा किया जाता है कि पैकेज डिलीवर नहीं हो सका और एक नकली रीशेड्यूलिंग या शुल्क-भुगतान पृष्ठ का लिंक दिया जाता है जो कार्ड विवरण और अन्य व्यक्तिगत जानकारी एकत्र करता है। पैकेज डिलीवरी संबंधी नकली समस्याएं सबसे अधिक रिपोर्ट किए गए टेक्स्ट स्कैम थे। वर्ष 2024 के लिए एफटीसी डेटा.
  • बैंकिंग और वित्तीय अलर्ट: इन संदेशों में दावा किया जाता है कि किसी बैंक खाते, क्रेडिट कार्ड या PayPal, Venmo या Cash App जैसी भुगतान सेवा पर संदिग्ध गतिविधि का पता चला है। लिंक एक कॉपी किए गए लॉगिन पेज पर ले जाता है, जिसमें प्राप्तकर्ता द्वारा दर्ज की गई जानकारी रिकॉर्ड होती है।
  • सरकार और टोल टैक्स में धोखाधड़ी: धोखाधड़ी करने वाले लोग आईआरएस, राज्य के डीएमवी या ई-ज़ेडपास जैसी एजेंसियों या सेवाओं के रूप में खुद को पेश करते हैं। संदेश में कर वापसी का वादा किया जा सकता है, लाइसेंस निलंबन की धमकी दी जा सकती है या बकाया टोल के लिए भुगतान की मांग की जा सकती है। लिंक किया गया पेज भुगतान संबंधी जानकारी, पहचान विवरण या खाता क्रेडेंशियल एकत्र करने के लिए बनाया गया है।
  • खाता सत्यापन और ओटीपी से जुड़े घोटाले: इन संदेशों में Apple, Google, क्रिप्टोकरेंसी या बैंक खाते से जुड़े किसी अज्ञात लॉगिन प्रयास की जानकारी दी जाती है। प्राप्तकर्ता को किसी नकली पासवर्ड रीसेट पेज पर भेजा जा सकता है या उससे एक बार इस्तेमाल होने वाला पासवर्ड मांगा जा सकता है। यदि हमलावर को यह कोड मिल जाता है, तो वह असली लॉगिन प्रयास को अंजाम दे सकता है, इसीलिए सीआईएसए एसएमएस कोड को मल्टीफैक्टर ऑथेंटिकेशन के कमजोर रूपों में से एक माना जाता है।
  • पुरस्कार और उपहारों से जुड़े घोटाले: इन संदेशों में दावा किया जाता है कि प्राप्तकर्ता ने फोन, गिफ्ट कार्ड, प्रतियोगिता या कोई अन्य पुरस्कार जीता है। इसे प्राप्त करने के लिए, व्यक्ति से थोड़ी सी शिपिंग फीस देने या व्यक्तिगत जानकारी प्रदान करने के लिए कहा जाता है। पुरस्कार का कोई अस्तित्व नहीं होता है, और सारी जानकारी धोखेबाज के हाथ लग जाती है।
  • बॉस और सहकर्मी का रूप धारण करना: धोखाधड़ी करने वाला व्यक्ति किसी अपरिचित नंबर का इस्तेमाल करता है और खुद को वरिष्ठ अधिकारी, प्रबंधक या सहकर्मी बताता है। वह एक काल्पनिक व्यावसायिक आपात स्थिति का बहाना बनाकर गिफ्ट कार्ड, धन हस्तांतरण, पहचान पत्र या कंपनी की संवेदनशील फाइलें मांगता है। नए कर्मचारी और भुगतान प्रक्रिया संभालने वाले कर्मचारी इसके शिकार हो सकते हैं क्योंकि वे आंतरिक संपर्कों और अनुमोदन प्रक्रियाओं से कम परिचित होते हैं।

स्मिशिंग मैसेज को कैसे पहचानें

अधिकांश स्मिशिंग संदेशों में चेतावनी के संकेत होते हैं। किसी भी अप्रत्याशित संदेश का जवाब देने या लिंक खोलने से पहले उसे ध्यानपूर्वक पढ़ें।

स्मिशिंग की परिभाषा
  • अज्ञात प्रेषक: यह संदेश किसी ऐसे नंबर से आया है जिसे आप नहीं पहचानते, या किसी लंबे संख्यात्मक कोड से आया है न कि किसी संक्षिप्त अल्फ़ान्यूमेरिक प्रेषक आईडी से जिसे आप ब्रांड से जोड़ते हैं।
  • अत्यावश्यकता या खतरे: यह संदेश आपको तुरंत कार्रवाई करने के लिए दबाव डालता है ताकि किसी तरह के शुल्क, खाता बंद होने, डिलीवरी में विफलता, जुर्माना या अन्य परिणाम से बचा जा सके। धोखेबाज इस जल्दबाजी का फायदा उठाकर प्राप्तकर्ताओं को दावे की पहले जांच करने से रोकते हैं।
  • संदिग्ध लिंक: डोमेन नाम गलत लिखा गया है, संगठन की आधिकारिक वेबसाइट से मेल नहीं खाता है, या संक्षिप्त नाम के पीछे छिपा हुआ है। URLसिर्फ इसलिए कि संदेश का बाकी हिस्सा पेशेवर दिखता है, यह न मान लें कि लिंक सुरक्षित है।
  • व्यक्तिगत या वित्तीय जानकारी के लिए अनुरोध: पासवर्ड, वन-टाइम पासकोड, सोशल सिक्योरिटी नंबर, कार्ड विवरण, बैंक जानकारी, गिफ्ट कार्ड, क्रिप्टोकरेंसी या पैकेज जारी करने के लिए शुल्क मांगने वाले टेक्स्ट संदेशों से सावधान रहें। वैध संगठन आपसे टेक्स्ट संदेश के माध्यम से वन-टाइम पासकोड वापस भेजने के लिए नहीं कहेंगे।
  • सामान्य अभिवादन: संदेश में अस्पष्ट अभिवादन का प्रयोग हो सकता है, आपका नाम न हो, किसी ऐसे खाते का उल्लेख हो जो आपके पास न हो, या ऐसी जानकारी हो जो किसी वास्तविक ऑर्डर या लेनदेन से मेल न खाती हो। ये विसंगतियां संकेत देती हैं कि एक ही संदेश कई प्राप्तकर्ताओं को भेजा गया था।
  • व्याकरण संबंधी त्रुटियाँ और अटपटे वाक्यांश: वर्तनी की गलतियाँ, अप्राकृतिक वाक्यांश, असामान्य बड़े अक्षरों का प्रयोग, या असंगत ब्रांडिंग धोखाधड़ी का संकेत दे सकती हैं। हालाँकि, अब यह अपने आप में एक भरोसेमंद परीक्षण नहीं रह गया है, क्योंकि धोखाधड़ी वाले संदेशों को परिष्कृत और विश्वसनीय बनाया जा सकता है।

संदेह होने पर, संगठन से उसकी आधिकारिक वेबसाइट या किसी ऐसे फ़ोन नंबर के माध्यम से संपर्क करें जिस पर आप पहले से ही भरोसा करते हों। संदिग्ध संदेश में दिए गए संपर्क विवरण का कभी भी उपयोग न करें।

स्मिशिंग बनाम फ़िशिंग बनाम विशिंग: तीन चैनल

फ़िशिंग, स्मिशिंग और विशिंग, अलग-अलग संचार माध्यमों से किए जाने वाले सामाजिक इंजीनियरिंग हमलों से संबंधित हैं। हमलावर विश्वसनीय संगठनों का रूप धारण करने, तात्कालिकता की भावना पैदा करने और लोगों को जानकारी प्रकट करने या पैसे भेजने के लिए राजी करने के लिए इन तीनों का उपयोग करते हैं।

फिशिंग धूम्रपान विशिंग
चैनल ईमेल एसएमएस / टेक्स्ट वॉइस कॉल या वॉइसमेल
सामान्य प्रतिरूपण बैंक, नियोक्ता, ऑनलाइन सेवाएं, आईटी टीमें कूरियर, बैंक, सरकारी एजेंसियां, व्यक्तिगत संपर्क बैंक, सरकारी एजेंसियां, तकनीकी सहायता, नियोक्ता
प्राथमिक पूछें लिंक खोलें, फ़ाइल डाउनलोड करें या लॉगिन विवरण दर्ज करें लिंक खोलें, जानकारी के साथ उत्तर दें या किसी नंबर पर कॉल करें पासकोड साझा करना, पैसे ट्रांसफर करना, जानकारी का खुलासा करना या सॉफ़्टवेयर इंस्टॉल करना।
यह काम क्यों करता है मात्रा और परिचितता उच्च ओपन रेट, कमजोर मोबाइल फ़िल्टरिंग वास्तविक समय का दबाव, फोन काटना कठिन
प्राथमिक सुरक्षा स्पैम फ़िल्टरिंग, SPF, DKIM, DMARCऔर स्वतंत्र सत्यापन संदेशों को फ़िल्टर करना, संदिग्ध संदेशों को ब्लॉक करना और उनकी रिपोर्ट करना, और स्वतंत्र सत्यापन कॉल स्क्रीनिंग, पासकोड बताने से इनकार करना और आधिकारिक नंबर से वापस कॉल करना

फिशिंग कुल मात्रा के हिसाब से ईमेल सबसे मूल और अभी भी सबसे आम प्रकार है। ईमेल-आधारित हमले बैंकिंग, कार्य खातों या व्यक्तिगत प्लेटफार्मों के लॉगिन क्रेडेंशियल्स को निशाना बनाते हैं। प्राथमिक सुरक्षा उपायों में प्रेषक प्रमाणीकरण, स्पैम फ़िल्टरिंग और उपयोगकर्ता जागरूकता शामिल हैं। ईमेल स्पैम के आँकड़े यह दर्शाता है कि फ़िशिंग वैश्विक स्तर पर प्रमुख खतरा बना हुआ है।

धूम्रपान ईमेल फ़िशिंग की तुलना में एसएमएस फ़िशिंग में सफलता की संभावना अधिक होती है क्योंकि मोबाइल फ़िल्टरिंग कमज़ोर होती है और एसएमएस पर क्लिक की दर अधिक होती है। ये हमले फ़िशिंग ईमेल की तुलना में छोटे और सरल होते हैं: अधिकतर एसएमएस संदेशों में केवल एक लिंक होता है।

विशिंग विशिंग में वॉयस कॉल का इस्तेमाल किया जाता है, जिसे अक्सर क्रॉस-चैनल हमलों में स्मिशिंग के साथ जोड़ा जाता है। इसमें एक टेक्स्ट मैसेज प्राप्तकर्ता को एक नंबर पर कॉल करने के लिए कहता है, जहां एक हमलावर धोखाधड़ी को जारी रखता है। टेक्स्ट या ईमेल की तुलना में रियल-टाइम वॉयस प्रेशर को रोकना और उसका मूल्यांकन करना कठिन होता है, जिससे विशिंग उन लोगों के खिलाफ विशेष रूप से प्रभावी हो जाता है जो हमलावर द्वारा बनाए गए परिदृश्य को लेकर पहले से ही चिंतित होते हैं।

स्मिशिंग से खुद को कैसे बचाएं

कोई एक उपाय हर स्मिशिंग प्रयास को नहीं रोक सकता, लेकिन सुरक्षा के कई स्तरों को मिलाकर आप पीड़ित होने की संभावना को काफी कम कर देते हैं।

  • कभी क्लिक न करने का नियम: अज्ञात प्रेषकों से आए अप्रत्याशित संदेशों में दिए गए लिंक पर क्लिक न करें, चाहे संदेश कितना भी ज़रूरी क्यों न लगे। यदि संदेश में बताई गई स्थिति वास्तविक हो सकती है (जैसे कोई पैकेज जिसका आप इंतज़ार कर रहे हैं, या कोई बैंक जिसका आप उपयोग करते हैं), तो लिंक पर क्लिक करने के बजाय सीधे कंपनी की आधिकारिक वेबसाइट या ऐप पर जाकर इसकी पुष्टि करें।
  • आपके डिवाइस पर एसएमएस फ़िल्टरिंग: दोनों प्रमुख मोबाइल प्लेटफॉर्म में फ़िल्टरिंग टूल मौजूद हैं। iPhone पर, सेटिंग्स > मैसेज में जाएं और "अज्ञात प्रेषकों को फ़िल्टर करें" को सक्षम करें। Android पर, मैसेज खोलें, सेटिंग्स में जाएं और स्पैम सुरक्षा चालू करें। इससे हर स्मिशिंग प्रयास तो नहीं पकड़ा जा सकेगा, लेकिन कई स्पष्ट स्मिशिंग प्रयासों को आपकी मुख्य संदेश सूची तक पहुंचने से पहले ही फ़िल्टर कर दिया जाएगा।
  • 7726 को रिपोर्ट करें: अमेरिका में, संदिग्ध संदेशों को 7726 पर फॉरवर्ड करें, जो कीबोर्ड पर SPAM लिखा होता है। यह सभी प्रमुख अमेरिकी टेलीकॉम कंपनियों द्वारा स्मिशिंग नंबरों की पहचान करने और उन्हें ब्लॉक करने के लिए इस्तेमाल किया जाने वाला कैरियर रिपोर्टिंग कोड है। ब्रिटेन में भी यही कोड लागू होता है। रिपोर्ट करने में कुछ सेकंड लगते हैं और इससे टेलीकॉम कंपनियों को उसी भेजने वाले से अन्य लोगों को बचाने में मदद मिलती है।
  • मल्टीफैक्टर ऑथेंटिकेशन (एमएफए) का उपयोग करें: महत्वपूर्ण खातों, विशेष रूप से ईमेल, बैंकिंग और कार्य खातों पर मल्टी-फैक्टर ऑथेंटिकेशन (MFA) सक्षम करें। संभव हो तो, एसएमएस सत्यापन कोड के बजाय प्रमाणीकरण ऐप या हार्डवेयर सुरक्षा कुंजी का उपयोग करें, क्योंकि टेक्स्ट संदेशों को इंटरसेप्ट किया जा सकता है या सोशल इंजीनियरिंग हमलों का निशाना बनाया जा सकता है।
  • मोबाइल सुरक्षा सॉफ्टवेयर: विश्वसनीय मोबाइल सुरक्षा ऐप्स ज्ञात दुर्भावनापूर्ण हमलों का पता लगा लेते हैं। URLये ऐप्स पेज लोड होने से पहले ही धोखाधड़ी वाली साइटों को ब्लॉक कर सकते हैं। अगर कोई दुर्भावनापूर्ण लिंक क्लिक हो चुका है, तो ये मैलवेयर की भी जांच करते हैं। प्रतिष्ठित सुरक्षा कंपनियों के ऐप्स एक अतिरिक्त सुरक्षा परत प्रदान करते हैं, जिसे कैरियर फ़िल्टरिंग और डिवाइस सेटिंग्स कवर नहीं कर पातीं।
  • कृत्रिम बुद्धिमत्ता से उत्पन्न होने वाले घोटालों से सावधान रहें: अपराधी तेजी से कृत्रिम बुद्धिमत्ता (AI) का उपयोग करके ऐसे विश्वसनीय टेक्स्ट संदेश तैयार कर रहे हैं जिनमें वास्तविक भाषा, सटीक ब्रांडिंग और पिछले डेटा उल्लंघनों या सार्वजनिक जानकारी से प्राप्त विवरण शामिल होते हैं। खराब व्याकरण अब विश्वसनीय चेतावनी संकेत नहीं है, इसलिए इस बात पर ध्यान दें कि अनुरोध समझ में आता है या नहीं और अप्रत्याशित संदेशों की स्वतंत्र रूप से पुष्टि करें।

अगर आप स्मिशिंग स्कैम का शिकार हो गए हैं तो क्या करें

जैसे ही आपको पता चले कि क्या हुआ है, तुरंत कार्रवाई करें। इन चरणों का क्रमवार पालन करें:

स्मिशिंग का अर्थ
  • चरण 1: धोखेबाज से बातचीत बंद करें: संदेश का जवाब न दें, संदेश में दिए गए नंबरों पर कॉल न करें और लिंक पर दोबारा न जाएं। आगे संपर्क करने से हमलावर को अधिक जानकारी और कार्रवाई करने के लिए अधिक समय मिल जाता है।
  • चरण 2: प्रभावित खातों को सुरक्षित करें: यदि आपने किसी नकली लॉगिन पेज पर पासवर्ड दर्ज किया है, तो असली सेवा पर तुरंत वह पासवर्ड बदल दें। साथ ही, उन सभी खातों का पासवर्ड भी बदल दें जो उसी क्रेडेंशियल का उपयोग करते हैं, क्योंकि क्रेडेंशियल का पुन: उपयोग हमलावरों को एक ही सुरक्षा उल्लंघन से कई खातों तक पहुंच प्रदान कर सकता है।
  • चरण 3: प्रभावित संस्थान से सीधे संपर्क करें: अगर स्मिशिंग मैसेज में आपके बैंक, पेमेंट ऐप या आपके द्वारा इस्तेमाल की जाने वाली किसी सेवा का रूप धारण किया गया है, तो अपने कार्ड पर दिए गए नंबर या उनकी आधिकारिक वेबसाइट पर दिए गए नंबर का उपयोग करके उनसे संपर्क करें। घटना की जानकारी दें और उनसे अपने खाते को संदिग्ध गतिविधि के रूप में चिह्नित करने का अनुरोध करें।
  • चरण 4: यदि आपकी संवेदनशील पहचान संबंधी जानकारी उजागर हो गई है तो अपना क्रेडिट फ्रीज करें: यदि आपने अपना सामाजिक सुरक्षा नंबर, जन्मतिथि या पहचान की पुष्टि करने वाली अन्य जानकारी दर्ज की है, तो प्रमुख क्रेडिट ब्यूरो (इक्विफैक्स, एक्सपीरियन और ट्रांसयूनियन) से संपर्क करें और क्रेडिट फ्रीज़ का अनुरोध करें। इससे समस्या के समाधान के दौरान आपके नाम पर नए खाते खुलने से रोक लग जाएगी।
  • चरण 5: घटना की रिपोर्ट करें: इस घटना की रिपोर्ट ReportFraud.ftc.gov के माध्यम से FTC को दें और मूल संदेश को संयुक्त राज्य अमेरिका में 7726 पर भेजें। यदि धन की चोरी हुई है, तो संबंधित बैंक या भुगतान प्रदाता से भी संपर्क करें और स्थानीय कानून प्रवर्तन एजेंसियों को घटना की सूचना देने पर विचार करें।
  • चरण 6: कम से कम 90 दिनों तक खातों और क्रेडिट रिपोर्ट की निगरानी करें: हमलावर अक्सर चोरी किए गए क्रेडेंशियल्स को इस्तेमाल करने से पहले हफ्तों तक अपने पास रखते हैं। बैंक और क्रेडिट कार्ड स्टेटमेंट नियमित रूप से जांचें, अपरिचित खातों से संबंधित अलर्ट पर नज़र रखें और अनधिकृत गतिविधि का पता लगाने के लिए मुफ्त क्रेडिट रिपोर्ट निकालें।

अगर आपने किसी लिंक पर क्लिक किया है और आपको मैलवेयर का संदेह है, तो तुरंत मोबाइल सुरक्षा स्कैन चलाएं, घटना के बाद दिखाई देने वाले किसी भी अपरिचित ऐप को हटा दें, और अगर आपका डिवाइस असामान्य व्यवहार कर रहा है तो फ़ैक्टरी रीसेट करने पर विचार करें। इसमें बैटरी का अचानक खत्म होना, आपके द्वारा इंस्टॉल न किए गए नए ऐप्स का आना, या डेटा उपयोग में अचानक वृद्धि शामिल हो सकती है, ये सभी संकेत दे सकते हैं कि कुछ इंस्टॉल किया गया है।

एसएमएस स्कैमर्स से एक कदम आगे रहना

स्मिशिंग इसलिए कारगर होती है क्योंकि इसमें परिचित स्थितियों, भरोसेमंद नामों और संदेश की जाँच करने से पहले ही कार्रवाई करने के दबाव का इस्तेमाल किया जाता है। संदेश भले ही सरल हों, लेकिन वे फिर भी विश्वसनीय लग सकते हैं। किसी अप्रत्याशित अनुरोध को पहचानकर और उसकी पुष्टि करने के लिए थोड़ा रुककर, अधिकांश प्रयासों को आगे बढ़ने से रोका जा सकता है।

सबसे प्रभावी सावधानियां सीधी-सादी हैं: अप्रत्याशित संदेशों में दिए गए लिंक न खोलें, संदेश फ़िल्टरिंग को सक्षम करें, संदिग्ध संदेशों की रिपोर्ट 7726 पर करें और संगठन के आधिकारिक संपर्क के माध्यम से किसी भी दावे की पुष्टि करें।

एसएमएस सुरक्षा ग्राहकों और व्यावसायिक संचार की सुरक्षा का केवल एक हिस्सा है। संगठनों को ईमेल को भी सुरक्षित करना होगा। SPF, DKIM, तथा DMARC अपनी संपर्क सूची को साफ-सुथरा रखते हुए। DeBounce ईमेल सत्यापन यह भेजने से पहले ही अमान्य, अस्वीकृत और जोखिम भरे पतों की पहचान कर लेता है, जिससे बाउंस रेट कम होता है और भेजने वाले की प्रतिष्ठा सुरक्षित रहती है। अपने अगले अभियान से पहले अपनी सूची की गुणवत्ता जांचने के लिए 100 निःशुल्क सत्यापन से शुरुआत करें।

अक्सर पूछे जाने वाले प्रश्न

इस विषय से संबंधित सामान्य प्रश्नों के उत्तर।
01

क्या ईमेल फ़िशिंग, स्मिशिंग से ज़्यादा आम है?

जी हां। कुल संख्या के हिसाब से ईमेल फ़िशिंग अभी भी सबसे प्रमुख हमला करने का माध्यम है, क्योंकि प्रतिदिन अरबों फ़िशिंग ईमेल भेजे जाते हैं। स्मिशिंग हमलों में तेजी से बढ़ रही है, लेकिन अधिकांश फ़िशिंग प्रयास अभी भी ईमेल के माध्यम से ही शुरू होते हैं।

02

अमेरिका में स्मिशिंग की रिपोर्ट करने के लिए मुझे किस नंबर का उपयोग करना चाहिए?

संदिग्ध संदेशों को 7726 पर भेजें, जो सामान्य फ़ोन कीपैड पर SPAM लिखा होता है। अमेरिका की सभी प्रमुख टेलीकॉम कंपनियां स्मिशिंग की रिपोर्ट प्राप्त करने और भेजने वालों को ब्लॉक करने के लिए इस कोड का उपयोग करती हैं। यही कोड ब्रिटेन में भी काम करता है।

03

क्या लिंक पर क्लिक किए बिना भी स्मिशिंग टेक्स्ट मैसेज से मैलवेयर का खतरा हो सकता है?

लगभग सभी मामलों में, नहीं। स्मिशिंग टेक्स्ट प्राप्त करना सुरक्षित है। खतरा लिंक पर टैप करने, अटैचमेंट खोलने या लिंक से जुड़े किसी ऐप को इंस्टॉल करने से होता है। कुछ दुर्लभ, बेहद लक्षित "ज़ीरो-क्लिक" हमले होते हैं जो उपयोगकर्ता के हस्तक्षेप के बिना ही डिवाइस को हैक कर सकते हैं, लेकिन ये परिष्कृत हमले होते हैं जिनका उपयोग आमतौर पर विशिष्ट उच्च-मूल्य वाले लक्ष्यों के खिलाफ किया जाता है, न कि बड़े पैमाने पर स्मिशिंग अभियानों के खिलाफ।

04

स्कैमर्स को मेरा फोन नंबर कैसे मिल रहा है?

आपके द्वारा उपयोग की गई सेवाओं, डेटा ब्रोकरों से खरीदी गई सूचियों, सार्वजनिक रिकॉर्ड और सोशल मीडिया प्रोफाइल से डेटा लीक होने के कारण फ़ोन नंबर फैलते हैं। हमलावर स्वचालित नंबर जनरेशन टूल का भी उपयोग करते हैं जो किसी विशिष्ट सूची की आवश्यकता के बिना क्रमबद्ध या यादृच्छिक रूप से उत्पन्न नंबरों पर संदेश भेजते हैं।