एक नकली CAPTCHA घोटाला सामान्य “पुष्टि करें कि आप इंसान हैं” पेज जैसा दिखता है, लेकिन यह आपसे आपके ब्राउज़र के बाहर कोई कमांड कॉपी, पेस्ट या चलाने की कोशिश करवा सकता है। असली CAPTCHA वेबपेज के अंदर ही रहता है। अगर कोई सत्यापन पेज आपसे PowerShell, Command Prompt, Terminal, Run खोलने या कुछ इंस्टॉल करने के लिए कहे, तो टैब बंद कर दें और आगे जारी न रखें।

सरल नियम

#

इसे याद रखने का सबसे आसान तरीका यह है:

एक असली CAPTCHA ब्राउज़र के अंदर आपकी जाँच करता है। एक नकली CAPTCHA आपसे ब्राउज़र के बाहर कुछ करने की कोशिश करता है।

वह एक नियम अधिकांश ClickFix-शैली के घोटालों को पकड़ लेता है।

यदि आपको PowerShell, Command Prompt, Terminal, Run बॉक्स, कॉपी किए गए टेक्स्ट, “मैनुअल वेरिफिकेशन,” या “अपने ब्राउज़र को ठीक करें” से जुड़े निर्देश दिखाई दें, तो उस पेज को असुरक्षित मानें।

आपको यह समझने की आवश्यकता नहीं है कि कमांड क्या करता है। आपको बस यह जानना है कि एक वास्तविक CAPTCHA इसके लिए नहीं कहेगा।

ये धोखाधड़ियाँ क्यों काम करती हैं

#

हम में से अधिकांश को CAPTCHA को जल्दी पूरा करने के लिए प्रशिक्षित किया गया है।

आप “सत्यापित करें कि आप इंसान हैं” देखते हैं, आप क्लिक करते हैं, आप इंतज़ार करते हैं, और आगे बढ़ जाते हैं। यह सामान्य लगता है क्योंकि हम यह सैकड़ों बार कर चुके हैं।

ठग उस आदत का फायदा उठाते हैं।

एक ClickFix घोटाला किसी परिचित सत्यापन पेज की तरह दिख सकता है। यह भरोसेमंद दिखने वाले लोगो, साफ-सुथरे डिज़ाइन और आधिकारिक लगने वाली भाषा का उपयोग कर सकता है।

शुरुआत में, कुछ भी बहुत संदिग्ध नहीं लगता।

फिर आता है वह तरीका।

यह पृष्ठ आपको बताता है कि आपके ब्राउज़र में कोई समस्या है, आपका सत्यापन विफल हो गया है, या आपको एक “मैनुअल” चरण पूरा करने की आवश्यकता है। यह आपसे कुछ कॉपी करके आपके कंप्यूटर पर मौजूद किसी टूल में पेस्ट करने के लिए कह सकता है।

वह सत्यापन नहीं है। वह सोशल इंजीनियरिंग है।

आपके डिवाइस को सीधे हैक करने के बजाय, यह धोखाधड़ी आपको खुद ही खतरनाक काम करने के लिए मनाने की कोशिश करती है।

सुरक्षा शोधकर्ताओं और उपभोक्ता-सुरक्षा एजेंसियों ने नकली CAPTCHA और ClickFix हमलों के बारे में चेतावनी दी है क्योंकि इनके झांसे में आना आसान होता है। ये हमेशा सामान्य डाउनलोड बटन पर निर्भर नहीं करते। कभी-कभी पूरा घोटाला इस तरह बनाया जाता है कि एक हानिकारक कमांड को एक हानिरहित सत्यापन चरण जैसा दिखाया जाए।

असली CAPTCHA बनाम नकली CAPTCHA

#

ध्यान देने योग्य चेतावनी संकेत

#

रुकने के लिए एक ही चेतावनी संकेत काफी है।

यदि कोई “सत्यापित करें कि आप इंसान हैं” पेज दिखाई दे, तो सावधान रहें:

  • आपको कुछ कॉपी करने के लिए कहता है
  • आपको कुछ पेस्ट करने के लिए कहता है
  • पावरशेल, कमांड प्रॉम्प्ट, टर्मिनल, या रन का उल्लेख करता है
  • कहता है कि आपके ब्राउज़र को ठीक करने की ज़रूरत है
  • कहता है कि सत्यापन मैन्युअल रूप से पूरा किया जाना चाहिए
  • चरण-दर-चरण कीबोर्ड शॉर्टकट प्रदान करता है
  • “अभी जारी रखें” या “सत्यापन विफल हुआ” जैसी तात्कालिक भाषा का उपयोग करता है
  • विज्ञापन, पॉप-अप, शॉर्ट किए गए लिंक, फ़ाइल-शेयरिंग पेज, या संदिग्ध डाउनलोड पेज पर क्लिक करने के बाद दिखाई देता है
  • यह आधिकारिक लगता है, लेकिन निर्देश अजीब महसूस होते हैं।

लोगो पर नहीं, व्यवहार पर भरोसा करें।

एक धोखाधड़ी वाला पेज किसी असली कंपनी के डिज़ाइन की नकल कर सकता है। यह परिचित रंगों और नामों का उपयोग कर सकता है। लेकिन एक असली CAPTCHA को आपके कंप्यूटर के कमांड टूल्स तक पहुंच की आवश्यकता नहीं होती।

क्लिक करने, कॉपी करने या पेस्ट करने से पहले सुरक्षित चेकलिस्ट

#

जब भी कोई सत्यापन पृष्ठ असामान्य लगे, इस चेकलिस्ट का उपयोग करें।

1. कुछ सेकंड के लिए रुकें

#

जब आप जल्दबाजी में होते हैं, तो धोखाधड़ी सबसे ज़्यादा असरदार होती है।

कुछ भी करने से पहले, धीरे हो जाएँ और निर्देशों को पढ़ें।

अपने आप से पूछें:

“क्या यह अभी भी वेबपेज के अंदर हो रहा है, या यह मुझसे मेरा कंप्यूटर इस्तेमाल करने के लिए कह रहा है?”

यदि पृष्ठ आपसे ब्राउज़र छोड़ने के लिए कहे, तो रुक जाएँ।

2. “कॉपी” बटन पर क्लिक न करें

#

नकली CAPTCHA पेजों में अक्सर एक कॉपी बटन शामिल होता है।

यह पाठ हानिरहित लग सकता है। हो सकता है कि आप पूरी चीज़ भी न देख पाएं। कुछ मामलों में, पेज बिना स्पष्ट रूप से बताए आपके क्लिपबोर्ड पर कोई तकनीकी चीज़ कॉपी कर सकता है।

इसे कॉपी न करें।

और यदि आपने इसे पहले ही कॉपी कर लिया है, तो इसे PowerShell, Terminal, Command Prompt, Run बॉक्स, किसी दस्तावेज़, किसी चैट ऐप, या कहीं और पेस्ट न करें।

3. CAPTCHA के लिए सिस्टम टूल्स न खोलें

#

यह साबित करने के लिए कि आप इंसान हैं, किसी वेबसाइट को सिस्टम-स्तरीय टूल्स की आवश्यकता नहीं होती।

पावरशेल नहीं। कमांड प्रॉम्प्ट नहीं। टर्मिनल नहीं। रन बॉक्स नहीं। कोई भी “एडमिन” टूल नहीं।

यदि कोई पेज कहता है कि यह आवश्यक है, तो वह सामान्य CAPTCHA की तरह काम नहीं कर रहा है।

टैब बंद करें।

4. पेज पर केवल इसलिए भरोसा न करें क्योंकि यह परिचित लगता है

#

ठग लोगो और लेआउट की नकल कर सकते हैं।

एक नकली पेज Google, Cloudflare, आपके ब्राउज़र, आपके ऑपरेटिंग सिस्टम, या किसी सुरक्षा उत्पाद जैसा दिख सकता है। इससे वह सुरक्षित नहीं हो जाता।

पूछने के बजाय, “क्या यह असली दिखता है?” पूछें:

“क्या एक असली CAPTCHA मुझसे यह करने के लिए कहेगा?”

यदि उत्तर नहीं है, तो चले जाएँ।

5. अगर कुछ गलत लगे, तो टैब बंद कर दें

#

आप उस पेज को एक और क्लिक देने के लिए बाध्य नहीं हैं।

टैब या ब्राउज़र विंडो बंद करें। यदि यह आपको बाहर निकलने से रोकने की कोशिश करे, तो अपने ब्राउज़र के सामान्य बंद करने वाले नियंत्रणों का उपयोग करें या ब्राउज़र को पुनः प्रारंभ करें।

संदिग्ध पेज पर अतिरिक्त बटनों पर क्लिक करने से बचें, भले ही उन पर “रद्द करें,” “जारी रखें,” “ठीक करें,” या “फिर से प्रयास करें” जैसी बातें लिखी हों।

6. यदि आपने कुछ कॉपी किया है, तो अपना क्लिपबोर्ड साफ़ करें

#

यदि आपने कॉपी बटन पर क्लिक किया, लेकिन कुछ भी पेस्ट या रन नहीं किया, तो जोखिम आमतौर पर बहुत कम होता है।

फिर भी, अपना क्लिपबोर्ड साफ़ करें।

ऐसा करने का एक आसान तरीका है कि कहीं सुरक्षित जगह से कोई हानिरहित शब्द या वाक्य कॉपी कर लें, जैसे कि कोई नोट जो आपने खुद लिखा हो। इससे जो भी स्कैम पेज ने आपके क्लिपबोर्ड पर रखा था, वह उसकी जगह बदल जाता है।

7. साइट को किसी विश्वसनीय स्थान से फिर से खोलें

#

यदि आप किसी वास्तविक वेबसाइट पर जाने की कोशिश कर रहे थे, तो उसी लिंक के माध्यम से वापस न जाएँ।

उसी विज्ञापन, पॉप-अप, ईमेल, संदेश, खोज परिणाम या डाउनलोड पृष्ठ से बचें, जिसने आपको वहाँ पहुँचाया था।

इसके बजाय:

  • पता खुद टाइप करें
  • सहेजे गए बुकमार्क का उपयोग करें
  • आधिकारिक ऐप खोलें
  • ध्यान से खोजें और आधिकारिक साइट चुनें

8. अपने ब्राउज़र और डिवाइस को अपडेट रखें

#

अपडेट हर धोखाधड़ी को नहीं रोकते, लेकिन वे आपके जोखिम को कम करते हैं।

अपने डिवाइस और ब्राउज़र पर आधिकारिक अपडेट सेटिंग्स का उपयोग करें। उन अनियमित वेबसाइट पॉप-अप पर भरोसा न करें जो दावा करते हैं कि आपका ब्राउज़र, वीडियो प्लेयर, एंटीवायरस, या सिस्टम सॉफ़्टवेयर पुराना हो चुका है।

नकली अपडेट संदेश एक और आम चाल हैं।

अगर आपने पहले ही कोई कमांड चला दी है, तो क्या करें

#

पहले, एक गहरी साँस लें।

ये घोटाले आम लोगों को जल्दी प्रतिक्रिया देने के लिए तैयार किए जाते हैं। अगर आपने निर्देशों का पालन किया, तो आप इस तरह से ठगे जाने वाले पहले व्यक्ति नहीं हैं।

अब जो महत्वपूर्ण है वह है नुकसान को सीमित करना।

यदि आपने PowerShell, Command Prompt, Terminal, Run बॉक्स, या किसी अन्य सिस्टम टूल में कुछ पेस्ट करके उसे चलाया है, तो डिवाइस को संभावित रूप से समझौता-ग्रस्त मानें।

1. इंटरनेट से डिस्कनेक्ट करें

#

वाई-फ़ाई बंद करें या नेटवर्क केबल को अनप्लग करें।

यह डिवाइस को साफ़ नहीं करता, लेकिन जब आप अगले कदम उठाते हैं, तब यह मैलवेयर को किसी और के साथ संचार करने से रोक सकता है।

2. उस डिवाइस पर और पासवर्ड दर्ज न करें

#

प्रभावित डिवाइस से महत्वपूर्ण खातों में लॉग इन करने से बचें।

इसमें ईमेल, बैंकिंग, पेमेंट ऐप्स, काम या स्कूल के अकाउंट, सोशल मीडिया, शॉपिंग अकाउंट, क्रिएटर प्लेटफ़ॉर्म, क्रिप्टो वॉलेट और पासवर्ड मैनेजर शामिल हैं।

अगर मैलवेयर सक्रिय है, तो और पासवर्ड टाइप करने से स्थिति और खराब हो सकती है।

3. खाता पुनर्प्राप्ति के लिए किसी अन्य विश्वसनीय डिवाइस का उपयोग करें

#

ऐसा फ़ोन, टैबलेट या कंप्यूटर इस्तेमाल करें जो इस धोखाधड़ी में शामिल नहीं था।

उस अधिक सुरक्षित उपकरण से:

  • सबसे पहले अपना मुख्य ईमेल पासवर्ड बदलें
  • बैंकिंग, भुगतान, खरीदारी, काम, स्कूल और सोशल खातों के पासवर्ड बदलें
  • यदि आप पासवर्ड मैनेजर का उपयोग करते हैं, तो उसका पासवर्ड बदलें
  • जहाँ उपलब्ध हो, वहाँ बहु-कारक प्रमाणीकरण चालू करें
  • यदि सेवा यह विकल्प प्रदान करती है, तो अन्य सत्रों से साइन आउट करें
  • हाल की खाता गतिविधि की समीक्षा करें

केवल आधिकारिक वेबसाइटों या ऐप्स का ही उपयोग करें। संदिग्ध पेज के लिंक का उपयोग न करें।

4. पूर्ण मैलवेयर स्कैन चलाएँ

#

विश्वसनीय सुरक्षा सॉफ़्टवेयर या अपने ऑपरेटिंग सिस्टम के अंतर्निहित सुरक्षा टूल्स का उपयोग करें।

यदि यह कार्यस्थल या स्कूल का डिवाइस है, तो बड़े बदलाव करने से पहले अपनी आईटी टीम से संपर्क करें। उन्हें डिवाइस की जांच करने, उसे नेटवर्क से हटाने, या उसे रीसेट करने की आवश्यकता हो सकती है।

स्कैन महत्वपूर्ण है, लेकिन कोई भी स्कैन हर स्थिति में पूरी तरह निश्चितता की गारंटी नहीं दे सकता। यदि संवेदनशील डेटा, पैसा, या काम की पहुँच शामिल है, तो जल्दी मदद लें।

5. यदि धन या खाते जोखिम में हो सकते हैं, तो आधिकारिक सहायता से संपर्क करें

#

यदि आप इस डिवाइस का उपयोग बैंकिंग, भुगतान, व्यावसायिक उपकरणों, क्रिएटर आय, क्रिप्टो या महत्वपूर्ण खातों के लिए करते हैं, तो आधिकारिक सहायता चैनल से संपर्क करें।

उदाहरण के लिए:

  • अपने कार्ड पर दिए गए नंबर या आधिकारिक वेबसाइट का उपयोग करके अपने बैंक को कॉल करें
  • भुगतान ऐप्स से उनके आधिकारिक ऐप या साइट के माध्यम से संपर्क करें
  • अपने ईमेल या सोशल मीडिया प्रदाता को संदिग्ध गतिविधि की रिपोर्ट करें
  • अपने कार्यस्थल या विद्यालय के आईटी विभाग को सूचित करें
  • हाल की लेन-देन और खाता लॉगिन की समीक्षा करें

शर्मिंदा न हों। जल्दी रिपोर्ट करने से नुकसान कम किया जा सकता है।

6. अनुवर्ती धोखाधड़ी से सावधान रहें

#

एक धोखाधड़ी के प्रयास के बाद, आपको और भी दिखाई दे सकते हैं।

ऐसे ईमेल, टेक्स्ट संदेशों, कॉलों या पॉप-अप्स से सावधान रहें जो यह दावा करते हों:

  • आपका डिवाइस हैक हो गया है
  • आपका खाता लॉक कर दिया गया है
  • मैलवेयर हटाने के लिए आपको भुगतान करना होगा
  • एक सहायता एजेंट को दूरस्थ पहुँच की आवश्यकता है
  • आपको एक सुरक्षा अपडेट इंस्टॉल करना होगा
  • आपके बैंक या ईमेल खाते को तत्काल सत्यापन की आवश्यकता है

सीधे आधिकारिक सहायता पृष्ठों पर जाएँ। संदिग्ध संदेशों में भेजे गए लिंक या फोन नंबरों पर भरोसा न करें।

अगर यह फ़ोन पर होता है तो क्या होगा?

#

कई ClickFix घोटाले डेस्कटॉप उपयोगकर्ताओं को निशाना बनाते हैं, खासकर Windows और Mac उपयोगकर्ताओं को। लेकिन नकली CAPTCHA पेज फ़ोन पर भी दिखाई दे सकते हैं।

फ़ोन पर, यह धोखाधड़ी आपसे कोई ऐप इंस्टॉल करने, सेटिंग्स बदलने, अनुमतियाँ देने, या निर्देशों को किसी दूसरे ऐप में कॉपी करने के लिए कह सकती है।

नियम वही है:

सत्यापन के लिए ऐप्स इंस्टॉल करना, सेटिंग्स बदलना या तकनीकी निर्देश चिपकाना आवश्यक नहीं होना चाहिए।

यदि आपको अपने फ़ोन पर कोई संदिग्ध CAPTCHA पेज दिखाई दे:

  • पेज से कुछ भी इंस्टॉल न करें
  • निर्देशों को कॉपी और पेस्ट न करें
  • असामान्य अनुमतियाँ प्रदान न करें
  • टैब बंद करें
  • यदि पेज बार-बार वापस आता रहे, तो ब्राउज़र इतिहास साफ़ करें
  • अपने फ़ोन और ब्राउज़र को आधिकारिक सेटिंग्स के माध्यम से अपडेट करें
  • पृष्ठ से आपने जो कुछ भी इंस्टॉल किया है उसे हटा दें
  • यदि आपको सुनिश्चित नहीं है, तो आधिकारिक डिवाइस सुरक्षा मार्गदर्शन का उपयोग करें

परिवार के साथ साझा करने के लिए एक सरल नियम

#

यदि आप माता-पिता, दादा-दादी/नाना-नानी, बच्चों, विद्यार्थियों, या सहकर्मियों की मदद करते हैं, तो उन्हें यह वाक्य दें:

“एक असली CAPTCHA आपसे कभी भी आपके कंप्यूटर में कुछ पेस्ट करने के लिए नहीं कहता।”

यह छोटा है, याद रखने में आसान है, और मुख्य खतरे को दर्शाता है।

आप यह भी कह सकते हैं:

“यदि कोई वेबसाइट आपसे PowerShell, Command Prompt, Terminal, या Run खोलने के लिए कहे, तो पेज बंद करें और मदद माँगें।”

वह सलाह बहुत सारे नुकसान को रोक सकती है।

अंतिम निष्कर्ष

#

एक CAPTCHA उबाऊ होना चाहिए।

एक बॉक्स पर क्लिक करें। कुछ चित्र चुनें। एक क्षण प्रतीक्षा करें। जारी रखें।

जिस क्षण कोई सत्यापन पृष्ठ आपसे कॉपी करने, पेस्ट करने, कमांड चलाने, सिस्टम टूल खोलने, कुछ इंस्टॉल करने, या अपने ब्राउज़र को “ठीक” करने के लिए कहता है, वह अब सामान्य CAPTCHA की तरह व्यवहार नहीं कर रहा होता है।

टैब बंद करें।

और सबसे सरल नियम याद रखें:

एक असली CAPTCHA आपसे कभी भी अपने कंप्यूटर में कुछ भी पेस्ट करने के लिए नहीं कहता।