IQ Option फ़िशिंग लॉगिन पेज और उन्हें पहचानना

·

IQ Option फ़िशिंग लॉगिन पेज और उन्हें पहचानना

लॉगिन पेज नकली क्यों बनते हैं

साइन-इन स्क्रीन अकाउंट तक का सबसे छोटा रास्ता है, इसलिए यही वह पेज है जिसकी नक़ल सबसे ज़्यादा फ़ायदेमंद है। नक़ली पेज की हर चीज़ इसीलिए बनाई जाती है कि ईमेल और पासवर्ड टाइप करना रोज़मर्रा जैसा लगे।

आपका हर अकाउंट एक ऐसी स्क्रीन के पीछे बैठा है जो कोई राज़ माँगती है। जिसे वह अकाउंट चाहिए उसे न एन्क्रिप्शन तोड़ना है, न पासवर्ड का अंदाज़ा लगाना है, न प्लेटफ़ॉर्म में कोई ख़ामी ढूँढ़नी है — उसे बस इतना चाहिए कि आप वह राज़ कहीं ऐसी जगह टाइप कर दें जहाँ वह उसे पढ़ सके। इसीलिए नक़ल का निशाना लॉगिन पेज होता है और लगभग कभी कुछ और नहीं, और इसीलिए यह सॉफ़्टवेयर की नहीं, इंसानी ध्यान की समस्या है।

यही यह भी समझाता है कि नक़लें इतनी भरोसेमंद क्यों लगती हैं। असली लॉगिन पेज सार्वजनिक है: कोई भी उसे खोल सकता है, पेज सहेज सकता है और लेआउट दोहरा सकता है। इसके लिए न कोई भीतरी जानकारी चाहिए, न प्लेटफ़ॉर्म तक पहुँच, और नतीजा देखने में हूबहू हो सकता है। इसलिए पेज को उसकी शक्ल से परखना ही वह इकलौता तरीक़ा है जो पक्के तौर पर काम नहीं करता — और यह असहज बात है, क्योंकि उसे देखना ही सबसे पहले हर कोई करता है।

क्रेडेंशियल की क़ीमत क्या है

ईमेल पता और पासवर्ड की जोड़ी उस एक अकाउंट से कहीं ज़्यादा क़ीमती है जिसे वह खोलती है। अगर वही जोड़ी कहीं और भी दोहराई गई है — किसी वेबमेल अकाउंट में, किसी मार्केटप्लेस में, किसी दूसरे ट्रेडिंग प्लेटफ़ॉर्म पर — तो एक ही जगह से कई अकाउंट हाथ लगते हैं। इनमें सबसे ज़्यादा नुक़सान रजिस्टर्ड ईमेल पते का होता है, क्योंकि बाक़ी सबके पासवर्ड रीसेट वहीं पहुँचते हैं। इसीलिए सुरक्षा की सलाह बार-बार मेलबॉक्स पर लौटती है: वही असली चाबी है, और उसे अपना अलग पासवर्ड तथा अपना दूसरा फ़ैक्टर चाहिए।

  • ट्रेडिंग अकाउंट ख़ुद, उसमें रखा कोई भी बैलेंस समेत।
  • रजिस्टर्ड मेलबॉक्स, अगर पासवर्ड वहाँ भी दोहराया गया था, जो फिर बाक़ी हर जगह के पासवर्ड रीसेट तक पहुँच देता है।
  • अकाउंट के भीतर दिखने वाला निजी ब्योरा, जो आगे की और भरोसेमंद कोशिश के काम आता है।
  • क्रेडेंशियल की जोड़ी ख़ुद एक बिकाऊ चीज़ के रूप में, जिसे बिना संबंध वाली सेवाओं पर अपने आप आज़माया जाता है।

नक़ल सही क्यों दिखती है

नक़लें बनाने में सस्ती हैं और लंबे समय तक चलती हैं, क्योंकि लॉगिन फ़ॉर्म कम ही बदलता है। जो चीज़ें किसी नक़ल को भरोसेमंद बनाती हैं वे ठीक वही हैं जिन्हें देखकर आने वाला आश्वस्त होता है: जाना-पहचाना लोगो, वही फ़ील्ड-क्रम, एड्रेस बार में ऐसे सर्टिफ़िकेट से आया ताला जिसे कोई भी अपने नियंत्रण वाले किसी भी डोमेन के लिए ले सकता है, और ऐसा माक़ूल डोमेन जो एक नज़र में सही पढ़ा जाए। ताले का मतलब कभी यह रहा ही नहीं कि "यह वही कंपनी है जो आप समझ रहे हैं" — उसका मतलब है कि बार में जो डोमेन है उससे कनेक्शन एन्क्रिप्टेड है। ग़लत मंज़िल तक की एन्क्रिप्शन भी ग़लत मंज़िल ही है।

कुछ नक़लें बर्ताव में भी भरोसेमंद होती हैं। कुछ डालिए और पेज लोडिंग की हालत दिखा सकता है, फिर कोई त्रुटि, फिर आपको असली साइट पर भेज देता है ताकि दूसरी कोशिश कामयाब हो और पहली कोई ज़रा-सी गड़बड़ लगे। यह क्रम जानबूझकर है: वह शक के उस पल को समझा देता है और इसका मतलब है कि आने वाला कभी कुछ रिपोर्ट नहीं करता।

निशाना कौन बनता है

यह मान्यता टिकी हुई है कि यह सिर्फ़ नए यूज़र की समस्या है। असल में कौन फँसता है, इसका ढर्रा कुछ और कहता है। अनुभवी अकाउंटधारी अक्सर साइन इन करते हैं, जिससे यह काम अपने आप होने लगता है, और अपने आप होने वाला काम बिना देखे किया जाता है। जो लोग समय के दबाव में हैं — दूसरे कामों के बीच खुली पोज़िशन देखते हुए, फ़ोन पर, ऐसी छोटी स्क्रीन पर जहाँ एड्रेस बार कटा दिखता है — उनके पास सबसे कम जानकारी और सबसे कम सब्र होता है। और जो अभी-अभी बाहर हुआ है वह भीतर लौटने का रास्ता सक्रिय रूप से खोज रहा होता है, और यही वह पल है जब मददगार दिखने वाला लिंक सबसे ज़्यादा भाता है।

सीख यह नहीं है कि और सावधान रहें — वह कोई योजना ही नहीं। सीख यह है कि सुरक्षित रास्ता ही आसान रास्ता बना दें, ताकि अपने आप होने वाला काम और सही काम एक ही चीज़ हों। नीचे सुरक्षा वाले हिस्से में जो कुछ है, वह इसी विचार पर बना है।

नक़लों का प्रचार कहाँ होता है

नक़ली पेज का काम तभी बनता है जब वह मिल जाए, इसलिए मेहनत पेज पर नहीं, उसे पहुँचाने पर लगती है। आम रास्ते हैं: असली सर्च नतीजों के ऊपर लगे विज्ञापन, ईमेल और चैट संदेशों के भीतर लिंक, ट्रेडिंग समूहों और टिप्पणी वाले हिस्सों में पोस्ट, और ज़रा-सी ग़लत टाइप हुई खोजों के नतीजे। इन सब रास्तों की बनावट एक ही है: मंज़िल आपके लिए कोई और चुनता है।

और यही सीधे उपाय की ओर इशारा करता है, और वही इकलौता उपाय है जो हमेशा काम करता है। किसी चीज़ पर क्लिक करके लॉगिन फ़ॉर्म तक कभी न पहुँचें। अपने बुकमार्क से पहुँचें, या वह पता टाइप करके जो आप जानते हैं। अगर आप वह बुकमार्क अभी बनाना चाहते हैं, तो प्लेटफ़ॉर्म आधिकारिक पते से खोलें और असली पेज देखते-देखते ही उसे सहेज लें — उसके बाद यह आदत कुछ ख़र्च नहीं कराती और जोखिम की पूरी श्रेणी हटा देती है। असली लॉगिन पेज कैसा दिखता है, इसकी साथ वाली विस्तृत जानकारी इसी साइट पर कहीं और है।

लॉगिन पेज को उसकी शक्ल से परखना ही वह इकलौती जाँच है जो काम कर ही नहीं सकती, क्योंकि शक्ल ही वह हिस्सा है जिसकी नक़ल हूबहू हो जाती है — उसे इससे परखें कि आप वहाँ पहुँचे कैसे और एड्रेस बार क्या कहता है।

नकली पेज की बनावट

नक़लें पेज के भीतर की नहीं, उसके आसपास की बारीक़ियों से पकड़ी जाती हैं: डोमेन, सर्टिफ़िकेट, सहेजे गए पासवर्ड का बर्ताव, और लिखाई की छोटी ग़लतियाँ जो किसी असली प्रोडक्ट टीम ने पकड़ ली होतीं।

अगर दिखने वाला डिज़ाइन भरोसे लायक़ नहीं, तो जाँचने को बचता क्या है? दरअसल काफ़ी कुछ, और वह सब पेज पढ़ने से तेज़ जाँचा जाता है। बाहर से भीतर की ओर चलें: पहले एड्रेस बार, फिर ब्राउज़र के अपने संकेत, फिर पेज की सामग्री, और उसके बाद ही शब्दावली। अकेली पहली जाँच ही ज़्यादातर मामले तय कर देती है।

हूबहू दिखने वाले डोमेन

डोमेन पेज का इकलौता हिस्सा है जिसकी नक़ल नहीं हो सकती, क्योंकि वह डिज़ाइन नहीं होता, रजिस्टर होता है। इसलिए उसी पर सबसे ज़ोर से हमला होता है, ऐसे रूपों के साथ जो जाँच नहीं, बस एक नज़र झेलने के लिए बने हैं। उसे जानबूझकर, बाएँ से दाएँ पढ़ें, और पहले अकेले स्लैश से ठीक पहले वाला हिस्सा पढ़ें — असली मंज़िल वही है, और स्लैश के बाद का सब कुछ उसी के नियंत्रण में है जिसके पास वह डोमेन है।

  • अतिरिक्त शब्द: ब्रांड नाम के आगे या पीछे कुछ जोड़ा हुआ — secure, login, account, official, किसी देश का नाम।
  • अक्षर की अदला-बदली: किसी अक्षर की जगह अंक, दोहरा किया गया अक्षर, आगे-पीछे हुई जोड़ी, या किसी दूसरी वर्णमाला का ऐसा अक्षर जो लगभग हूबहू दिखता है।
  • अलग सफ़िक्स: सही नाम, पर किसी ऐसे देश या नए तरह के अंत के साथ जो आपने पहले नहीं देखा।
  • ब्रांड किसी और चीज़ के सबडोमेन के रूप में — असली नाम किसी ऐसे डोमेन के बाईं ओर बैठा हो जिसे आप पहचानते नहीं, जो आम और असरदार चाल है।
  • छोटा किया हुआ या रीडायरेक्ट करने वाला लिंक जो मंज़िल तब तक छिपाए रखता है जब तक आप वहाँ पहुँच नहीं जाते।

चूँकि हर बार ध्यान से पढ़ना व्यावहारिक नहीं, इसलिए चीज़ें ऐसे जमाएँ कि पढ़ना कम ही पड़े। हर बार इस्तेमाल होने वाला एक बुकमार्क किसी भी मात्रा की चौकसी से ज़्यादा क़ीमती है।

सर्टिफ़िकेट और कनेक्शन के संकेत

ब्राउज़र गिने-चुने ईमानदार संकेत देते हैं, और उन्हें ठीक-ठीक जानना इसीलिए ज़रूरी है क्योंकि उन्हें अक्सर या तो ज़रूरत से ज़्यादा या ज़रूरत से कम पढ़ा जाता है।

संकेतवह असल में क्या बताता हैवह क्या नहीं बताता
ताला मौजूद हैजो डोमेन दिख रहा है उससे कनेक्शन एन्क्रिप्टेड हैउस डोमेन का मालिक कौन है, इस बारे में कुछ नहीं
सर्टिफ़िकेट की चेतावनीब्राउज़र पुष्टि नहीं कर पा रहा कि कनेक्शन पते से मेल खाता हैवजह घड़ी है, नेटवर्क है या नक़ल — यह नहीं
"सुरक्षित नहीं" का लेबलएन्क्रिप्शन है ही नहीं — यहाँ क्रेडेंशियल कभी न डालेंइससे आगे कुछ नहीं; अकेला यही अयोग्य ठहराने को काफ़ी है
पासवर्ड मैनेजर भरने की पेशकश नहीं करताडोमेन वहाँ से मेल नहीं खाता जहाँ उसने क्रेडेंशियल सहेजा थासाइट नई है या शत्रुतापूर्ण — दोनों ही हाल में, रुक जाएँ
ब्राउज़र धोखेबाज़ साइट की चेतावनी देता हैपेज की पहले ही रिपोर्ट हो चुकी हैकि बिना रिपोर्ट वाला पेज सुरक्षित है

चौथी पंक्ति वही है जिसे भीतर उतार लेना चाहिए। पासवर्ड मैनेजर सहेजे गए क्रेडेंशियल को डोमेन से बाँधता है, इसलिए ऐसे पेज पर उसकी चुप्पी जो जाना-पहचाना होना चाहिए, उस सॉफ़्टवेयर की ओर से बताया गया डोमेन-मेल न खाना है जो न थकता है न ध्यान भटकाता है। ब्राउज़र का ऑटोफिल यही सुरक्षा भरोसे से नहीं देता, और यह भी एक वजह है कि अलग मैनेजर सेट करने की मेहनत के लायक़ है।

पेज में ही छोटी ग़लतियाँ

पते और कनेक्शन की जाँच हो जाने के बाद कभी-कभी सामग्री ही नक़ल की चुग़ली कर देती है। ये दूसरे दर्जे के संकेत हैं — इनका न होना कुछ साबित नहीं करता — पर इनमें से कोई एक भी टैब बंद करने को काफ़ी है।

  • ऐसा साइन-इन फ़ॉर्म जो क्रेडेंशियल से आगे कुछ माँगे: कार्ड नंबर, दस्तावेज़ का स्कैन, वॉलेट फ़्रेज़, जन्म की पूरी तारीख़। लॉगिन सिर्फ़ आपको साइन इन कराने को कहता है, इससे ज़्यादा कुछ नहीं।
  • पेज के आसपास ऐसे लिंक जो कहीं जाते ही नहीं, या सब उसी फ़ॉर्म पर लौटा देते हैं।
  • शब्दावली जो ज़रा-सी बेढब हो — अजीब अनुवाद, ब्रांड नाम में असामान्य बड़े-छोटे अक्षर, छूटा हुआ आर्टिकल, ऐसी हड़बड़ी वाली भाषा जो असली प्रोडक्ट इस्तेमाल नहीं करता।
  • ऐसा लोगो जिसका अनुपात या रंग बारीक़ी से ग़लत हो, या ऐसा पेज जो उस डिज़ाइन का पुराना रूप दिखाए जिसे आप अपडेट होते देख चुके हैं।
  • ऐसा फ़ॉर्म जो अपने आप में एक पेज बनकर नहीं, बल्कि किसी दूसरी साइट के ऊपर पॉप-अप विंडो में आए।
  • किसी भी रूप में दबाव: उलटी गिनती, यह चेतावनी कि अकाउंट आज बंद हो रहा है, यह दावा कि सीमित पेशकश ख़त्म हो रही है। असली साइन-इन स्क्रीन आपको जल्दबाज़ी नहीं कराती।

इन सब पर एक ही नियम लगाएँ: शक ही काफ़ी है। पेज छोड़ने से पहले उसे नक़ली साबित करना ज़रूरी नहीं। असली पेज बंद करने में कुछ सेकंड लगते हैं और बुकमार्क से दोबारा खोलने में कुछ और।

पहले अकेले स्लैश से ठीक पहले वाला डोमेन पढ़ें — असली मंज़िल वही है, और पेज पर बाक़ी सब सजावट है जिसे कोई भी दोहरा सकता है।

यूज़र वहाँ कैसे पहुँचते हैं

नक़ली पेज तक लगभग कोई अपने आप टाइप करके नहीं पहुँचता। उन्हें पहुँचाया जाता है — किसी ईमेल, संदेश, विज्ञापन या सर्च नतीजे से — और पहचानना सीखने लायक़ हिस्सा वही पहुँचाना है।

इन रास्तों को पेजों से अलग करके देखना चाहिए, क्योंकि जिस पल आपकी रक्षा हो सकती है वह लॉगिन स्क्रीन से पहले आता है। जब तक फ़ॉर्म आपके सामने है, तब तक आपका विवेक ऐसे पेज से भिड़ रहा है जो उसी को चकमा देने के लिए बना है। पहुँचाने वाले चरण पर संकेत कहीं साफ़ होते हैं, और सही जवाब हमेशा एक ही है: लिंक पर मत जाइए, अपना बुकमार्क खोलिए।

ईमेल से आने वाली कोशिशें

प्लेटफ़ॉर्म की ओर से आने का दावा करते संदेश सबसे पुराना रास्ता हैं और आज भी सबसे आम। पहचानने लायक़ ढर्रा है गढ़ी हुई हड़बड़ी और साथ में एक सुविधाजनक बटन: आपका अकाउंट निलंबित होने वाला है, कोई असामान्य साइन-इन पकड़ा गया, आज ही वेरिफिकेशन ज़रूरी है, कोई निकासी पुष्टि के इंतज़ार में है। भावनाओं वाला यह डिज़ाइन जानबूझकर है — चिंता उस पल को छोटा कर देती है जिसमें आप वरना पता जाँच लेते।

  • अकाउंट से जुड़े हर ईमेल के हर लिंक को अविश्वसनीय मानें, असली ईमेल के भी। बदले में अपना बुकमार्क खोलने से कुछ नहीं जाता।
  • भेजने वाले का दिखने वाला नाम नहीं, उसका पूरा डोमेन जाँचें — नाम वाला हिस्सा खुला टेक्स्ट है और उसमें कुछ भी लिखा हो सकता है।
  • ऐसे किसी भी संदेश पर शक करें जो उस पते पर आया हो जिससे अकाउंट रजिस्टर ही नहीं हुआ था।
  • याद रखें कि असली सुरक्षा सूचना तब भी वहीं होगी जब आप सामान्य तरीक़े से साइन इन करेंगे — उस पर कार्रवाई के लिए लिंक की कभी ज़रूरत नहीं।

उलटा मामला भी मायने रखता है: जिस रीसेट ईमेल का आपको इंतज़ार था और वह नहीं आया, वह भीतर घुसने का कोई वैकल्पिक रास्ता खोजने की वजह नहीं है। उस हालत की सामान्य वजहें होती हैं, जो न आने वाले लॉगिन ईमेल में दी गई हैं।

मैसेजिंग ऐप और समूह

चैट प्लेटफ़ॉर्म ज़्यादा व्यस्त चैनल बन चुके हैं, क्योंकि किसी ट्रेडिंग समूह में पड़ा लिंक उधार की विश्वसनीयता साथ लाता है। एक बार वर्णन सुन लेने पर ये कोशिशें पहचानी जा सकती हैं:

  • सपोर्ट का रूप धरा कोई अकाउंट, जो किसी सार्वजनिक शिकायत पर मददगार निजी संदेश से जवाब देता है।
  • कोई "सिग्नल" या मेंटरिंग समूह, जिसका साइन-इन लिंक उसी के अपने क़ाबू वाले पेज से होकर जाता है।
  • ऐसा संपर्क जिसका अकाउंट किसी और ने हथिया लिया हो, और लिंक ऐसे नाम से आए जिस पर आप भरोसा करते हैं।
  • बाहर होने की बात पोस्ट करने वाले किसी व्यक्ति को अकाउंट रिकवरी की पेशकश — ऐसा समूह जहाँ बेचैन लोग पहले से छँटे हुए हैं।

इन सब पर दो नियम लागू होते हैं। सपोर्ट आपसे निजी बातचीत शुरू नहीं करता; आप अपने साइन-इन किए सेशन के भीतर से सपोर्ट के साथ बातचीत शुरू करते हैं। और किसी भी वैध व्यक्ति को न आपका पासवर्ड चाहिए, न आपका एक बार चलने वाला कोड, न आपकी स्क्रीन का दूर से नियंत्रण — इन तीन में से किसी की भी माँग बातचीत ख़त्म कर देती है।

सर्च नतीजे और विज्ञापन

सबसे बारीक़ रास्ता वही है जो सबसे ज़्यादा आपकी अपनी पहल जैसा लगता है। आप ब्रांड नाम खोजते हैं, नतीजों का पेज खुलता है, और सबसे ऊपर की प्रविष्टियाँ भुगतान वाली जगहें होती हैं जो असली लिस्टिंग के ऊपर बैठती हैं। वे नतीजों जैसी दिखती हैं क्योंकि वे इसी तरह बनाई गई हैं। आपकी खोज में ज़रा-सी ग़लत वर्तनी इसे और बढ़ा देती है, क्योंकि तब नतीजे उसी ग़लत वर्तनी के हिसाब से ढलते हैं और नक़ल करने वाले डोमेन ठीक उन्हीं पर बोली लगाते हैं।

  1. जिस लॉगिन पेज पर आप नियमित जाते हैं उसे खोजें ही नहीं। एक बार बुकमार्क करें और बुकमार्क खोलें।
  2. अगर खोजना ही पड़े, तो विज्ञापन के तौर पर चिह्नित हर चीज़ छोड़ दें और क्लिक से पहले नतीजे का डोमेन पढ़ें।
  3. पहुँचने के बाद एड्रेस बार दोबारा जाँचें — कोई रीडायरेक्ट क्लिक के बाद मंज़िल बदल सकता है।
  4. मोबाइल ऐप्लिकेशन के लिए, किसी संदेश के लिंक से नहीं, आधिकारिक स्टोर लिस्टिंग या आधिकारिक डाउनलोड पेज से इंस्टॉल करें; अगर आपको सही शुरुआती जगह चाहिए तो आधिकारिक ऐप आधिकारिक डाउनलोड पेज से लें।
  5. एक बार कामयाबी से साइन इन हो जाएँ, तो उसी सेशन से बुकमार्क सहेज लें ताकि सहेजा गया पता वही हो जिसकी आपने पुष्टि की है।

यही तर्क ऐप स्टोर पर भी लागू होता है, जहाँ कभी-कभी लगभग हूबहू लिस्टिंग दिख जाती हैं। सिर्फ़ आइकन और शीर्षक नहीं, लिस्टिंग पर प्रकाशक का नाम जाँचें।

फ़ोन और आवाज़ से आने वाली कोशिशें

जिस रास्ते पर कम ध्यान जाता है वह बोला हुआ रास्ता है, जहाँ कोई कॉल या वॉइस नोट मनाने का काम करता है और पेज सिर्फ़ बटोरने की जगह होता है। कॉल करने वाला ख़ुद को सपोर्ट बताता है, अकाउंट की ऐसी समस्या बताता है जो असली लगने भर को तकनीकी होती है, और लाइन पर बना रहता है जब तक आप उसका बताया पेज खोलें या ऐसा कोड पढ़कर सुनाएँ जिसे वह आपकी पहचान की पुष्टि बताता है। जीवंत बातचीत ही असल बात है: वह उस ठहराव को हटा देती है जिसमें आप वरना कुछ जाँचते, और आपके उठाए हर शक के लिए एक आश्वस्त करती आवाज़ देती है।

  • सपोर्ट आपको क्रेडेंशियल, एक बार चलने वाला कोड या आपकी स्क्रीन तक दूरस्थ पहुँच माँगने के लिए फ़ोन नहीं करता।
  • ऐसी हर कॉल काट दें जो आपसे कोई ख़ास पता खोलने को कहे और कॉल करने वाला इंतज़ार करता रहे।
  • अगर कॉल माक़ूल लगे, तो उसे ख़त्म करें और सपोर्ट तक ख़ुद अपने साइन-इन किए सेशन के भीतर से पहुँचें। असली मामला वापस कॉल करने पर भी बना रहता है।
  • रिमोट-डेस्कटॉप सॉफ़्टवेयर इंस्टॉल करने की माँग को बातचीत का अंत मानें, उसके साथ जो भी सफ़ाई आए।

नक़ल रोकने का सबसे सुरक्षित पल पेज लोड होने से पहले है — पहुँचाए गए हर लिंक को अविश्वसनीय मानें और अपना बुकमार्क ही इकलौता रास्ता बने रहने दें।

अपने क्रेडेंशियल की रक्षा

तीन आदतें ज़्यादातर काम कर देती हैं: लॉगिन तक सिर्फ़ अपने बुकमार्क से पहुँचें, अकाउंट पर दूसरा फ़ैक्टर बनाए रखें, और पासवर्ड कहीं और कभी न दोहराएँ।

यहाँ बचाव हमेशा चौकन्ना रहने का मामला नहीं है, जो किसी से नहीं होता। यह चीज़ों को ऐसे जमाने का मामला है कि आपका थका और ध्यान भटका हुआ रूप भी सुरक्षित रहे। नीचे की हर आदत किसी एक चाल को नहीं, जोखिम की एक पूरी श्रेणी को हटाती है, और मिलकर इनका मतलब यह है कि अकेला चोरी हुआ पासवर्ड आपसे अकाउंट नहीं छीनता।

हर बार एक ही रास्ता

एक बार तय कर लें कि आप प्लेटफ़ॉर्म तक कैसे पहुँचते हैं और उससे कभी न हटें। कंप्यूटर पर इसका मतलब है वह ब्राउज़र बुकमार्क जो आपने कामयाब साइन-इन के दौरान बनाया। फ़ोन पर इसका मतलब है इंस्टॉल किया ऐप्लिकेशन, या होम स्क्रीन पर बुकमार्क। रास्ता तय कर देने का एक और फ़ायदा है: जब भी आप किसी दूसरे तरीक़े से लॉगिन स्क्रीन तक पहुँचते पाएँ, वह हटना ही चेतावनी है।

  • बुकमार्क ऐसे सेशन से बनाएँ जिसे आप असली जानते हों, किसी के भेजे लिंक से नहीं।
  • प्लेटफ़ॉर्म के लिए ठीक एक ही बुकमार्क रखें; अलग-अलग जगहों से आई नक़लें पूरा मक़सद ही ख़त्म कर देती हैं।
  • मोबाइल पर जहाँ हो सके ऐप से साइन इन करें — इंस्टॉल किए तय ऐप्लिकेशन की नक़ल पेज से कठिन है।
  • अगर कोई साथी या दोस्त आपको "लॉगिन लिंक" भेजे, तो शुक्रिया कहें और इस्तेमाल फिर भी अपना बुकमार्क ही करें।

दूसरा फ़ैक्टर, ताकि अकेला पासवर्ड काफ़ी न हो

टू-फैक्टर ऑथेंटिकेशन वही है जो चोरी हुए पासवर्ड को नुक़सान के बजाय झंझट भर बना देता है। इसके चालू रहने पर अकेले क्रेडेंशियल अकाउंट नहीं खोलते, क्योंकि एक दूसरा, समय-सीमित तत्व ज़रूरी होता है जिसे बटोरने वाला स्थिर फ़ॉर्म हासिल नहीं कर सकता।

यह पूर्ण नहीं है — कोई ठानी हुई कोशिश कोड को इस्तेमाल करते-करते वास्तविक समय में माँग सकती है — इसलिए इसके साथ एक नियम जोड़ें: कोड वह चीज़ है जो आप ख़ुद, कुछ सेकंड पहले शुरू किए गए साइन-इन को पूरा करने के लिए बनाते हैं। अगर कोड तब आए जब आप साइन इन कर ही नहीं रहे थे, तो वह उसे कहीं डालने का इशारा नहीं है; उसका मतलब है कि आपका पासवर्ड किसी और के पास है, और सही जवाब है उसे तुरंत बदलना। सेटअप और रिकवरी कोड सँभालना टू-फैक्टर ऑथेंटिकेशन में दिया गया है।

  • अकाउंट की सुरक्षा सेटिंग में दूसरा फ़ैक्टर चालू करें और रिकवरी कोड ऑफ़लाइन रखें।
  • कोड कभी ज़ोर से न पढ़ें, न आगे भेजें, न ऐसे पेज पर डालें जो आपने ख़ुद न खोला हो।
  • डिवाइस वेरिफिकेशन के ईमेल शोर मानकर बंद करने के बजाय चालू रखें — अजनबी साइन-इन आपको इन्हीं से दिखता है।
  • रजिस्टर्ड मेलबॉक्स की रक्षा उसके अपने अलग पासवर्ड और अपने दूसरे फ़ैक्टर से करें।

अलग-अलग पासवर्ड और उन्हें रखने वाला मैनेजर

पासवर्ड दोहराना एक जोखिम में पड़ी साइट को कई में बदल देता है। चूँकि मुट्ठी भर से ज़्यादा अकाउंट के बाद अलग-अलग पासवर्ड याद रखना नामुमकिन है, इसलिए पासवर्ड मैनेजर इस्तेमाल करें और उसी से पासवर्ड बनवाएँ। सुरक्षा का जो फ़ायदा लोग सोचते हैं वह है मज़बूत, अलग पासवर्ड। यहाँ जो फ़ायदा ज़्यादा मायने रखता है वह चुपचाप मिलता है: मैनेजर क्रेडेंशियल सिर्फ़ उसी डोमेन पर पेश करता है जिसके लिए उसने सहेजा था, जिससे वह आपके खोले हर लॉगिन पेज पर अपने आप होने वाली, बिना पलक झपके डोमेन जाँच बन जाता है।

आदतवह किससे बचाती हैसेट करने की मेहनत
इकलौते रास्ते के रूप में एक बुकमार्कपहुँचाए गए लिंक वाली हर कोशिशएक मिनट, एक बार
अलग पासवर्ड रखने वाला पासवर्ड मैनेजरसाइटों के बीच दोहराव; चुपचाप डोमेन जाँचता हैएक शाम, एक बार
टू-फैक्टर ऑथेंटिकेशन चालूचोरी हुए पासवर्ड का अकेले काफ़ी होनाकुछ मिनट
मेलबॉक्स पर अलग पासवर्ड और दूसरा फ़ैक्टररीसेट ईमेल का बीच में पकड़ा जानाकुछ मिनट
डिवाइस पुष्टि वाले ईमेल चालू छोड़े रहनाअजनबी साइन-इन का नज़र से बच जानाकोई नहीं

दो छोटी बातें इसे पूरा करती हैं। ट्रेडिंग अकाउंट में सार्वजनिक Wi-Fi पर ऐसे डिवाइस से साइन इन न करें जिसे आप बैंकिंग के लिए इस्तेमाल न करते हों, और साझा कंप्यूटर के ब्राउज़र में पासवर्ड न सहेजें। तौर-तरीक़ों का बड़ा समूह लॉगिन सुरक्षा तरीक़े में इकट्ठा है, और ब्राउज़र वाला रूप वेब लॉगिन में।

पासवर्ड मैनेजर दोहरे तरीक़े से सुरक्षा का औज़ार है — वह अलग पासवर्ड रखता है, और अनजान डोमेन पर उसकी चुप्पी वह चेतावनी है जो कोई थका इंसान भरोसे से नहीं दे पाता।

अगर आपने विवरण डाल दिया

क्रम से और जल्दी काम करें: भरोसेमंद डिवाइस से पासवर्ड बदलें, बाक़ी सेशन ख़त्म करें, अकाउंट में ऐसे बदलाव देखें जो आपने नहीं किए, फिर मेलबॉक्स सुरक्षित करें।

बाद में यह समझ आना कि क्रेडेंशियल ग़लत पेज में चले गए, अप्रिय है, और सहज प्रतिक्रिया या तो जम जाने की होती है या सब कुछ एक साथ कर डालने की। दोनों से मदद नहीं मिलती। एक क्रम है, उसमें कुछ मिनट लगते हैं, और उसे क्रम से करना इसलिए मायने रखता है क्योंकि कुछ स्टेप उस चीज़ को बेकार कर देते हैं जो घुसपैठिए के पास है, जबकि कुछ बस आपको बताते हैं कि हुआ क्या।

पहले दस मिनट

  1. ऐसे डिवाइस पर जाएँ जिस पर आपको भरोसा हो और जो आपके ख़याल से साफ़ हो। जिस मशीन ने आपको उस पेज तक पहुँचाया, अगर उस पर ज़रा भी शक है तो उस पर काम जारी न रखें।
  2. अपने बुकमार्क से प्लेटफ़ॉर्म खोलें और पासवर्ड बदलकर अपने पासवर्ड मैनेजर से बनाया गया नया, अलग पासवर्ड रखें। पासवर्ड बदलने से सेशन भी ख़त्म होते हैं, इसीलिए यह पहले आता है।
  3. अगर टू-फैक्टर ऑथेंटिकेशन पहले से चालू न था तो चालू करें, और चालू था तो रिकवरी कोड दोबारा बनवाएँ।
  4. अकाउंट की सुरक्षा सेटिंग खोलें और ऐसे किसी भी सक्रिय सेशन या डिवाइस को ख़त्म करें जिसे आप पहचानते नहीं।
  5. रजिस्टर्ड मेलबॉक्स का पासवर्ड बदलें, ख़ासकर अगर वह वही या उससे मिलता-जुलता था, और उसके फ़ॉरवर्डिंग तथा फ़िल्टर नियमों में ऐसा कुछ देखें जो आपने न बनाया हो।
  6. हाल की अकाउंट गतिविधि देखें — बैलेंस, ट्रेड, फ़ंडिंग के अनुरोध, बदला हुआ निजी ब्योरा या बदला हुआ ईमेल पता।
  7. अपने साइन-इन किए सेशन के भीतर से आधिकारिक सपोर्ट से संपर्क करें और बताएँ कि क्या हुआ, इसमें यह भी कि आपने क्या डाला और मोटे तौर पर कब।

मेलबॉक्स वाला स्टेप इसलिए न छोड़ें कि ट्रेडिंग का पासवर्ड अलग था। दोहराए गए पासवर्ड वाला मेलबॉक्स ही बड़ा जोखिम है, क्योंकि बाक़ी हर चीज़ के रीसेट वहीं आते हैं।

बाद में क्या देखना है

आने वाले दिनों में नाटकीय नहीं, चुपचाप वाले संकेत देखें। ऐसी कोई भी चीज़ जो यह बदल दे कि आपसे संपर्क कैसे होगा या रीसेट कैसे पहुँचेगा, किसी अजीब दिखते चार्ट से ज़्यादा मायने रखती है।

  • बदला हुआ रजिस्टर्ड ईमेल पता या फ़ोन नंबर — अकेला सबसे गंभीर संकेत, क्योंकि वह आगे की रिकवरी को आपसे दूर मोड़ देता है।
  • मेलबॉक्स में नए फ़ॉरवर्डिंग नियम या फ़िल्टर, ख़ासकर वे जो प्लेटफ़ॉर्म के संदेश संग्रहीत या हटा देते हों।
  • निकासी या फ़ंडिंग की ऐसी कोशिशें जो आपने नहीं कीं, या जोड़े गए नए भुगतान विवरण।
  • ऐसी जगहों या डिवाइस से साइन-इन के बारे में सुरक्षा ईमेल जिन्हें आप पहचानते नहीं।
  • ऐसे पासवर्ड रीसेट संदेश जो आपने किसी भी सेवा पर नहीं माँगे, जो बताते हैं कि क्रेडेंशियल की जोड़ी कहीं और आज़माई जा रही है।

अगर कार्रवाई से पहले ही कुछ बदल दिए जाने के कारण आप भीतर लौट ही नहीं पा रहे, तो यह साइन-इन का नहीं, रिकवरी का मामला है, और उसके रास्ते अकाउंट तक पहुँच न होने में दिए गए हैं। अगर अकाउंट पर ही कोई रोक दिख रही है, तो ब्लॉक किया अकाउंट बताता है कि उसका मतलब क्या है और वह कैसे सुलझता है। जहाँ पासवर्ड बस वह नहीं रहा जो आपने रखा था, वहाँ पासवर्ड रीसेट प्रक्रिया से शुरू करें।

पेज की रिपोर्ट करना

रिपोर्ट करने में दो-चार मिनट लगते हैं और यह उन सबके लिए पेज की उम्र घटा देता है जो आपके बाद आएँगे।

  • प्लेटफ़ॉर्म के ज़रिए आधिकारिक सपोर्ट को बताएँ, इसमें पेज का पता और आप वहाँ कैसे पहुँचे, यह भी शामिल हो।
  • अपने ब्राउज़र का अपना "धोखेबाज़ साइट की रिपोर्ट करें" विकल्प इस्तेमाल करें, जो उन ब्लॉक-सूचियों तक पहुँचता है जिन्हें दूसरे ब्राउज़र पढ़ते हैं।
  • पहुँचाने वाले ईमेल को सिर्फ़ हटाने के बजाय फ़िशिंग के रूप में चिह्नित करें, ताकि प्रोवाइडर उससे सीखे।
  • संदेश या विज्ञापन की रिपोर्ट उस प्लेटफ़ॉर्म को करें जहाँ वह दिखा, और जिस समूह में वह पोस्ट हुआ था उसे चेताएँ।
  • आपने क्या और कब डाला, इसका नोट रखें — सपोर्ट पूछेगा, और माफ़ी वाले ब्योरे से सही ब्योरा ज़्यादा काम का होता है।

लहजे पर एक आख़िरी बात। अच्छी बनी नक़ल में फँसना लापरवाही नहीं है; ये पेज उन लोगों के बनाए होते हैं जो यही काम पूरे समय करते हैं, और वे भरोसेमंद लगते हैं। नतीजा इससे तय होता है कि आप उसके बाद कितनी जल्दी पासवर्ड बदलते हैं, और यह कि क्रेडेंशियल तथा अकाउंट के बीच दूसरा फ़ैक्टर पहले से खड़ा था या नहीं। ट्रेडिंग में नुक़सान का जोखिम है, और अकाउंट की सुरक्षा उस जोखिम का वह हिस्सा है जिसे आप सीधे क़ाबू कर सकते हैं।

पहले पासवर्ड बदलें और बाक़ी सब उसके बाद — यही इकलौती कार्रवाई है जो घुसपैठिए को बाहर भी करती है और उसके पास पहले से मौजूद किसी भी सेशन को ख़त्म भी करती है।

अक्सर पूछे जाने वाले सवाल

नक़ली IQ Option लॉगिन पेज को असली से कैसे पहचानूँ?

उसे देखकर नहीं — डिज़ाइन हूबहू नक़ल हो जाता है। एड्रेस बार में पहले अकेले स्लैश से ठीक पहले वाला डोमेन पढ़ें और जाँचें कि वह ठीक-ठीक आधिकारिक ही है, उसमें कुछ जोड़ा, बदला या पीछे लगाया नहीं गया। जिस पेज को पहचानना चाहिए वहाँ भरने से मना करता पासवर्ड मैनेजर आपको बता रहा है कि डोमेन मेल नहीं खाता, और टैब बंद करने के लिए इतनी वजह काफ़ी है।

पेज पर ताला था। क्या इसका मतलब वह असली था?

नहीं। ताले का मतलब है कि एड्रेस बार में जो भी डोमेन है उससे कनेक्शन एन्क्रिप्टेड है। सर्टिफ़िकेट किसी भी डोमेन के लिए उसे नियंत्रित करने वाले को मिल जाते हैं, इसलिए नक़ल भी ताला उतनी ही आसानी से दिखा सकती है जितनी असली पेज। ताला बताता है कि कनेक्शन निजी है; वह कभी नहीं बताता कि दूसरे छोर पर कौन है।

अगर मैंने नक़ली पेज पर अपना पासवर्ड टाइप कर दिया तो पहले क्या करूँ?

ऐसे डिवाइस पर जाएँ जिस पर आपको भरोसा हो, अपने बुकमार्क से प्लेटफ़ॉर्म खोलें और तुरंत पासवर्ड बदलें — इससे क्रेडेंशियल भी बेकार होता है और मौजूदा सेशन भी ख़त्म होते हैं। फिर टू-फैक्टर ऑथेंटिकेशन चालू करें या ताज़ा करें, न पहचाने जाने वाले सेशन ख़त्म करें, रजिस्टर्ड मेलबॉक्स सुरक्षित करें, हाल की अकाउंट गतिविधि देखें और आधिकारिक सपोर्ट को इसकी रिपोर्ट करें।

क्या टू-फैक्टर ऑथेंटिकेशन फ़िशिंग को पूरी तरह रोक देता है?

वह आम मामला रोक देता है, जहाँ अकेला चोरी हुआ पासवर्ड ही काफ़ी होता है। वह पूर्ण नहीं है, क्योंकि कोई जीवंत कोशिश कोड को इस्तेमाल करते-करते ही माँग सकती है। किसी भी कोड को सिर्फ़ उसी साइन-इन के लिए वैध मानें जो आपने ख़ुद कुछ सेकंड पहले शुरू किया, और अचानक आ गए कोड को इस बात का सबूत मानें कि आपका पासवर्ड पहले ही किसी के पास है।

मेरे अकाउंट पर संदिग्ध गतिविधि के बारे में ईमेल आया। क्या मुझे लिंक पर क्लिक करना चाहिए?

नहीं — इसलिए नहीं कि ईमेल ज़रूर नक़ली है, बल्कि इसलिए कि आपको लिंक की ज़रूरत ही कभी नहीं। अपने बुकमार्क से प्लेटफ़ॉर्म खोलें और अकाउंट वहीं देखें। असली सूचना अकाउंट के भीतर दिखेगी, और अकाउंट वाले हर ईमेल लिंक को अविश्वसनीय मान लेने से यह तय करने की ज़रूरत ही ख़त्म हो जाती है कि कौन-सा असली है।

क्या नक़ली वेब पेज के साथ-साथ नक़ली ऐप भी जोखिम हैं?

कभी-कभी, हाँ। ऐप स्टोर में समय-समय पर लगभग हूबहू लिस्टिंग दिख जाती हैं। आधिकारिक डाउनलोड पेज से इंस्टॉल करें या आइकन पहचानने के बजाय स्टोर लिस्टिंग पर प्रकाशक का नाम जाँचें, और उन इंस्टॉलेशन फ़ाइलों से ख़ास तौर पर सावधान रहें जो आपको किसी संदेश में भेजी गई हों या आधिकारिक स्टोर के बाहर रखी हों।

नक़ली लॉगिन पेज की रिपोर्ट कहाँ करूँ?

अपने साइन-इन किए सेशन से आधिकारिक सपोर्ट को पता और यह बताएँ कि वह आपको कैसे मिला, अपने ब्राउज़र का धोखेबाज़-साइट-रिपोर्ट विकल्प इस्तेमाल करें ताकि ब्लॉक-सूचियाँ उसे उठा लें, पहुँचाने वाले ईमेल को हटाने के बजाय फ़िशिंग के रूप में चिह्नित करें, और उस पोस्ट या विज्ञापन की रिपोर्ट उस प्लेटफ़ॉर्म को करें जिसने उसे दिखाया।