Olymp Trade फ़िशिंग और नकली लॉगिन पेज से सुरक्षा

·

Olymp Trade फ़िशिंग और नकली लॉगिन पेज से सुरक्षा

लॉगिन फ़िशिंग कैसे काम करती है

फ़िशिंग प्लेटफ़ॉर्म में सेंध नहीं लगाती। वह साइन-इन पेज की भरोसेमंद दिखने वाली नकल बनाती है, किसी संदेश या विज्ञापन के ज़रिए आपको वहाँ लाती है, और आप जो टाइप करते हैं उसे दर्ज कर लेती है।

तरीका समझ लेने से बचाव अपने आप साफ़ हो जाता है। इसमें न कोई चालाक तकनीकी सेंध है, न जिस प्लेटफ़ॉर्म पर हमला है उसमें कोई खामी, और आमतौर पर पेज की नकल उतारने से ज़्यादा कोई हुनर भी नहीं। हमलावर की पूरी दिक्कत बस इतनी है कि वह आपको ठीक उस वक्त अपने काबू वाले पेज तक ले आए जब आप लॉगिन फ़ॉर्म देखने की उम्मीद कर रहे हों। बाकी सब इसी से निकलता है।

इसीलिए नीचे के उपाय इस पर टिके हैं कि आप उस पेज तक पहुँचते कैसे हैं, न कि इस पर कि पेज दिखता कैसा है। दिखावट वह अकेली चीज़ है जो पूरी तरह हमलावर के हाथ में है, और उसमें वे बहुत माहिर हो चुके हैं। पहुँचना वह अकेली चीज़ है जो आपके हाथ में है, और इसी कड़ी की नकल वे नहीं उतार सकते।

क्लोन किए साइन-इन पेज

लॉगिन पेज की नकल उतारना लगभग मामूली काम है। ब्राउज़र पूरा पेज तस्वीरों और स्टाइलशीट समेत सहेज लेता है, और उसे मिनटों में किसी भी डोमेन पर दोबारा चढ़ाया जा सकता है। नकल जो नहीं बना सकती वह है वह पता जिस पर वह बैठी है, और ठीक इसीलिए पते की पट्टी ही वह जाँच है जो मायने रखती है।

आजकल के क्लोन सादी नकल से आगे जाते हैं। कुछ आपके और असली साइट के बीच बैठ जाते हैं और आपके टाइप किए को उसी वक्त आगे बढ़ाते रहते हैं, ताकि असली प्लेटफ़ॉर्म सामान्य जवाब देता रहे और हमलावर देखता रहे। आपकी तरफ़ से साइन-इन पूरा हुआ दिखता है, क्योंकि वह पूरा हुआ ही था, असली साइट पर, हमलावर के कनेक्शन से होकर। यही बनावट यह भी बताती है कि वन-टाइम कोड अकेले में पूरा बचाव क्यों नहीं है: थोड़ी देर की वैधता के भीतर आगे भेजा गया कोड ठीक एक बार चलता है, और हमलावर को इतना ही चाहिए।

  • लेआउट, लोगो, फ़ॉन्ट और रंग असली साइट जैसे ही होंगे।
  • पैडलॉक आमतौर पर मौजूद रहेगा, क्योंकि सर्टिफ़िकेट मुफ़्त मिलते हैं।
  • पेज असली से तेज़ भी खुल सकता है, क्योंकि उसे करने को कम है।
  • भरोसे से अलग सिर्फ़ पते की पट्टी वाला डोमेन ही होता है।

नकली ईमेल और लिंक

जो संदेश आपको क्लोन तक ले जाता है वह एक ही भावना के लिए गढ़ा जाता है: जल्दबाज़ी। कुछ खोने, बंद होने, जमने या ले लिए जाने वाला है, और उसका उपाय एक क्लिक दूर है। जल्दबाज़ी इसीलिए होती है कि आप वह काम न करें जो आपको बचा लेता, यानी रुककर देखना कि लिंक जाता कहाँ है।

बार-बार लौटने वाले विषय नाम लेकर जानने लायक हैं, क्योंकि पटकथा पहचान लेने से उसका असर खत्म हो जाता है।

  • किसी अनजान देश से हुए लॉगिन की सुरक्षा चेतावनी।
  • वेरिफ़िकेशन की समय-सीमा, और निकल जाने पर अकाउंट सीमित होने की बात।
  • ऐसा विदड्रॉअल जो आपने माँगा ही नहीं, और उसे रद्द करने का लिंक।
  • कोई बोनस, रिफ़ंड या प्रमोशन जो कुछ ही घंटों में खत्म हो रहा है।
  • कोई सपोर्ट कर्मचारी ऐसे टिकट पर आगे बात करता हुआ जो आपने कभी खोला ही नहीं।

ये सिर्फ़ ईमेल से नहीं आते। वही पटकथाएँ मैसेजिंग ऐप, सोशल मीडिया के जवाब, ट्रेडिंग के वीडियो के नीचे की टिप्पणियाँ, और ऐसे फ़ोन कॉल से भी आती हैं जिनमें कॉल करने वाला लाइन पर रहकर आपसे कोई पेज खुलवाता है। सर्च के विज्ञापन का अलग ज़िक्र बनता है: ब्रांड के अपने ही नाम पर पैसे से लगा रिज़ल्ट असली से ऊपर दिख सकता है, और जल्दी में आदमी सबसे ऊपर वाले पर क्लिक कर देता है।

असली प्लेटफ़ॉर्म को कभी यह ज़रूरत नहीं होती कि आप उसके लिंक से आएँ। असली संदेश जो भी काम कहता है वह आप खुद साइट खोलकर देखकर पूरा कर सकते हैं। कोई निर्देश सिर्फ़ दिए गए लिंक से ही पूरा होता हो, तो यही आपकी खोज है।

क्रेडेंशियल चुराना

आपके टाइप करने के बाद जो होता है वह तेज़ और चुपचाप होता है। पासवर्ड सहेज लिया जाता है, पेज आमतौर पर आपको असली साइट पर भेज देता है ताकि यह दौरा किसी जाने-पहचाने पर खत्म हो, और आप यह मानकर अपने काम में लग जाते हैं कि लॉगिन एक बार नाकाम हुआ था। कीमती चीज़ तब तक जा चुकी होती है।

चुराए गए क्रेडेंशियल हमेशा तुरंत इस्तेमाल नहीं होते। उनका सौदा होता है, उन्हें दूसरी सेवाओं पर आज़माया जाता है, और तब तक रखा जाता है जब तक जोखिम लायक मात्रा न बन जाए। इसी देरी की वजह से जो साइन-इन कभी हल्का-सा अटपटा लगा था वह पासवर्ड बदलने लायक है, भले उसके बाद कुछ न हुआ हो। इसी से यह भी समझ आता है कि चलते हुए सेशन देखने की कीमत क्या है, जिस पर सेशन और लॉग आउट करना में बात हुई है, बजाय यह मान लेने के कि कुछ दिख नहीं रहा तो कुछ हुआ ही नहीं।

फ़िशिंग प्लेटफ़ॉर्म पर नहीं, पेज तक आपके पहुँचने पर हमला करती है, इसलिए पहुँचने का तरीका अपने हाथ में रखें और नकल को मौका ही नहीं मिलता।

पक्का करना कि आप असली साइट पर हैं

एक ही जाँच ज़्यादातर काम कर देती है: कुछ भी टाइप करने से पहले पते की पट्टी में डोमेन अक्षर दर अक्षर पढ़ें। पते की पट्टी के नीचे जो कुछ दिखता है उस सबकी नकल हो सकती है।

इस जाँच को उसी पल से जोड़ दें जब आपके हाथ पहले ही रुके होते हैं। पासवर्ड वाला खाना इसके लिए सहज मौका है। कर्सर खाने में जाए, नज़र ऊपर पते की पट्टी पर जाए, डोमेन पढ़ें, फिर टाइप करें। कुछ हफ़्तों बाद इसमें सोचने जितना भी ज़ोर नहीं लगता, और इस क्षेत्र में क्रेडेंशियल की ज़्यादातर चोरियाँ यही अकेली आदत रोक देती।

सटीक olymptrade.com URL

इस समीक्षा में इस ऑपरेटर के लिए पुष्टि किया गया पता olymptrade.com है। इसे बाएँ से नहीं, दाएँ से पढ़ें, क्योंकि असली डोमेन वहीं रहता है। किसी वेब पते में पहले अकेले स्लैश से ठीक पहले वाला हिस्सा तय करता है कि पेज किसका है, और उसके बाईं ओर जो कुछ है वह कोई भी लिख सकता है।

यही आखिरी बात वह चाल है जिसमें ज़्यादातर लोग फँसते हैं। olymptrade.com.secure-access.example जैसा डोमेन ऑपरेटर की साइट है ही नहीं, क्योंकि असली डोमेन स्लैश से पहले के आखिरी दो हिस्से हैं। आगे लगने वाले शब्द मुफ़्त हैं। ऐसी साइट का कोई सबडोमेन जिसका नाम आपने कभी सुना न हो, हमलावर की मर्ज़ी का कोई भी ब्रांड नाम ढो सकता है।

आपको क्या दिखता हैउसे पढ़ें कैसेनतीजा
सादा, पुष्टि किया हुआ डोमेनब्रांड नाम सीधे पहले स्लैश से पहले हैपता वही है जिसकी इस समीक्षा ने पुष्टि की
ब्रांड नाम, फिर और शब्द, फिर कोई दूसरा डोमेनअसली मालिक स्लैश के सबसे पास वाला हिस्सा हैयह वह पता नहीं जिसे आप खोज रहे थे
ब्रांड नाम में एक अतिरिक्त अक्षर, हाइफ़न या दोहरा अक्षरअक्षर दर अक्षर, धीरे-धीरे मिलाएँमिलता-जुलता नाम, वही नहीं
ब्रांड नाम किसी अनजान देश वाले अंत के साथवह अंत भी डोमेन का हिस्सा हैअलग पता, चलाने वाला कोई भी हो
अंकों वाला पता या छोटा किया गया लिंकमालिक की पहचान कुछ नहीं बताताक्रेडेंशियल न डालें

फ़ोन पर स्क्रॉल करते ही पते की पट्टी छिप जाती है और कभी-कभी डोमेन का कुछ हिस्सा ही दिखाती है। टाइप करने से पहले ऊपर तक स्क्रॉल करें और पट्टी पर टैप करके पूरा पता देखें। आपका ब्राउज़र पूरा पता दिखाए ही नहीं, तो अकेली यही वजह काफ़ी है कि रुक जाएँ और साइट बुकमार्क से खोलें।

पैडलॉक और सर्टिफ़िकेट

पैडलॉक को बड़े पैमाने पर गलत समझा जाता है। इसका मतलब है कि आपके ब्राउज़र और उस सर्वर के बीच का ट्रैफ़िक एन्क्रिप्ट है। यह इस बारे में कुछ नहीं कहता कि सर्वर चलाता कौन है, और सर्टिफ़िकेट मुफ़्त तथा अपने आप जारी होते हैं, इसलिए फ़िशिंग वाले पेज पर आमतौर पर वह रहेगा ही। नकली पेज पर पैडलॉक होना अपेक्षित है, कोई अनहोनी नहीं।

ठीक से पढ़ें तो उसका एक काम फिर भी है। पैडलॉक पर क्लिक करें और ब्राउज़र वह डोमेन बताएगा जिसके नाम पर सर्टिफ़िकेट जारी हुआ। देखें कि वह उसी डोमेन से मेल खाता है जहाँ आप जाना चाहते थे। मायने आइकन के होने का नहीं, सर्टिफ़िकेट और आपके इरादे के मेल का है।

  • पैडलॉक नहीं और चेतावनी है: बिना किसी अपवाद के वहाँ से निकल जाएँ।
  • ऐसे डोमेन पर पैडलॉक जिसकी आपने जाँच नहीं की: अभी इसका कोई मतलब नहीं।
  • सर्टिफ़िकेट की चेतावनी जो आगे बढ़ने का विकल्प दे: आगे न बढ़ें।
  • ठीक उसी डोमेन पर पैडलॉक जिसे आपने खुद टाइप किया: यही आप देखना चाहते हैं।

सर्च ऐड नहीं, बुकमार्क

सबसे मज़बूत आदत में मेहनत भी सबसे कम है। साइट पर एक बार, ध्यान से, हाथ से पता टाइप करके जाएँ। उसे बुकमार्क में सहेज लें। उसके बाद सिर्फ़ वही बुकमार्क इस्तेमाल करें, और लॉगिन तक पहुँचने के लिए ब्रांड नाम दोबारा कभी न खोजें।

लॉगिन खोजना ठीक वही आदत है जिस पर हमलावर टिके हैं, क्योंकि रिज़ल्ट वाला पेज एक बाज़ार है जिसमें वे पैसे देकर घुस सकते हैं। असली रिज़ल्ट से ऊपर पैसे से लगी जगह, एक्सेस का बटन देता कोई जोड़-तोड़ वाला पेज, या पुराने लिंक वाला कोई बासी लेख, जल्दी में आदमी को ये सब सबसे ऊपर के पास दिखेंगे। आपके अपने बुकमार्क से कोई बोली नहीं लगा सकता।

यही नियम ऐप पर भी लगाएँ। अपने डिवाइस के आधिकारिक स्टोर से इंस्टॉल करें, या ऑपरेटर का Android पैकेज सीधे इस्तेमाल करते हों तो उसकी अपनी साइट से, और किसी चैट ग्रुप में साझा फ़ाइल या डाउनलोड वाले पोर्टल से कभी नहीं। ऑपरेटर वेब, इंस्टॉल होने वाला वेब ऐप, Android, Android पैकेज, iOS और डेस्कटॉप क्लाइंट छापता है, और कहीं और से मिली कॉपी इनमें से कोई नहीं है।

डोमेन दाएँ से पढ़ें, पैडलॉक को पहचान नहीं बल्कि एन्क्रिप्शन मानें, और लॉगिन तक अपने ही बुकमार्क से पहुँचें।

क्लोन और मिरर साइट पहचानना

क्लोन इस तरह बनाए जाते हैं कि सरसरी नज़र में बच जाएँ। वे पते को धीरे-धीरे पढ़ने पर पकड़े जाते हैं, इसलिए सीखने लायक हुनर यह है कि पते का कौन-सा हिस्सा झूठ बोल सकता है और कौन-सा नहीं।

यह पेज मिलते-जुलते किसी डोमेन का नाम नहीं लेता, जान-बूझकर और हमेशा के लिए। आधिकारिक बताए गए पतों की सूची छापना ठीक वही नुकसान होगा जिसे रोकने के लिए यह पेज है: ऐसी सूचियाँ पुरानी पड़ जाती हैं, संदर्भ से हटकर कॉपी होती रहती हैं, और जो पाठक किसी एक पर भरोसा कर लेता है उसे यह सिखा दिया जाता है कि वह अपने जाँचे हुए पते के अलावा कहीं और पासवर्ड टाइप करे। इस समीक्षा में इस ऑपरेटर के लिए सिर्फ़ एक पता पुष्टि हुआ, और आपकी रक्षा कोई सूची नहीं, नीचे दिया तरीका करता है।

मिलते-जुलते डोमेन

तरीके गिने-चुने और टिके हुए हैं। इनकी शक्लें सीख लें और आप इस समूह के वे सदस्य भी पहचान लेंगे जिन्हें आपने कभी देखा नहीं।

  • कोई एक अक्षर जोड़ना या हटाना, जिस पर नज़र फिसल जाती है।
  • कोई अक्षर दोहरा देना, जो तेज़ी में सामान्य पढ़ा जाता है।
  • ऐसे अक्षर जो ब्राउज़र के फ़ॉन्ट में एक जैसे लगते हैं, जैसे अंक एक और छोटा l।
  • ब्रांड नाम के दो शब्दों के बीच हाइफ़न लगा देना।
  • वही ब्रांड नाम किसी दूसरे देश वाले अंत के साथ।
  • ब्रांड के शब्द किसी बिल्कुल अलग डोमेन के सबडोमेन की तरह इस्तेमाल करना।

इसका जवाब पढ़ना है, और धीरे पढ़ना ही पूरा हुनर है। किसी नए संदर्भ से पहली बार जाएँ तो डोमेन को एक बार अक्षर दर अक्षर मन में बोल लें। इसमें तीन सेकंड लगते हैं और यह उस सूची की हर चीज़ को हरा देता है।

हल्के वर्तनी बदलाव

मिलते-जुलते नाम इसी बात का फ़ायदा उठाते हैं कि पढ़ना कैसे होता है। सधे हुए पाठक अक्षरों को अलग-अलग नहीं पढ़ते, वे शब्द की शक्ल मिलाते हैं, इसीलिए जाने-पहचाने शब्द के भीतर आगे-पीछे हुई कोई जोड़ी लगभग दिखती ही नहीं। यह कुशल पढ़ने की खूबी है, लापरवाही नहीं, और इसीलिए कभी-कभी अनजान पाठक वह नकल पकड़ लेता है जो अनुभवी ट्रेडर से छूट जाती है।

दो मशीनी जाँचें इस दिक्कत से बचा देती हैं। सामने दिख रहे पते को अपनी याददाश्त से नहीं, सहेजे हुए बुकमार्क से मिलाएँ। या डोमेन का टेक्स्ट चुनकर उसे किसी दूसरे फ़ॉन्ट में पढ़ें, जिससे शक्ल मिलाने वाली आदत टूटती है और अक्षर दर अक्षर पढ़ना पड़ता है। दोनों में से कोई सुंदर नहीं है, और दोनों काम करते हैं।

अनौपचारिक "access" पेज

साफ़ दिखते क्लोन और असली साइट के बीच एक बड़ा वर्ग है: वे पेज जो ऑपरेटर होने का दावा नहीं करते पर उस तक पहुँचाने में मदद की पेशकश करते हैं। जोड़-तोड़ वाली साइटें, सिखाने वाले पेज, मददगार बटन वाली फ़ोरम पोस्ट, तेज़ पहुँच का वादा करते ब्राउज़र एक्सटेंशन, और भीतर जाने का लिंक घुमाते चैट चैनल।

इनमें से कुछ ईमानदार हैं और बस लापरवाह। कुछ नहीं हैं। आपकी जगह से यह फ़र्क पहले से जाना नहीं जा सकता, और जवाब दोनों हालत में एक ही है: चाहें तो ऐसे पेज को पढ़ने के लिए इस्तेमाल करें, लॉगिन स्क्रीन तक जाने के रास्ते की तरह कभी नहीं। साइन इन करना हो तो टैब बंद करें और अपना बुकमार्क खोलें। यह साइट यही फ़र्क आधिकारिक लॉगिन पते पर ज़्यादा ब्योरे से रखती है, और यह भी कि मिलते-जुलते नाम आते ही क्यों हैं।

ब्राउज़र एक्सटेंशन पर खास शक रखें। जिस एक्सटेंशन को पेज पढ़ने और बदलने की छूट हो वह आपके ब्राउज़र के भीतर असली साइट को बदल सकता है, यानी पते की पट्टी सही रहती है और पेज नहीं। एक्सटेंशन उतने ही रखें जितनों की सचमुच ज़रूरत है, और जिस ब्राउज़र प्रोफ़ाइल से आप ट्रेड करते हैं उस पर एक भी नहीं।

सुरक्षित पतों की कोई सूची आपकी रक्षा नहीं करती; डोमेन धीरे पढ़ना और किसी के भेजे लिंक से पहुँचने से साफ़ इनकार करना करता है।

अपने क्रेडेंशियल की रक्षा

मान लें कि कोई भी अकेला पासवर्ड आगे चलकर कहीं न कहीं लीक होगा ही। क्रेडेंशियल की समझदार आदतों का मतलब है कि ऐसा होने पर नुकसान वहीं रुक जाए जहाँ से वह पासवर्ड आया था।

नीचे दी आदतें साधारण हैं और असल में मोर्चा वही सँभालती हैं। इनमें से किसी के लिए यह ज़रूरी नहीं कि आप चलते हुए हमले को पकड़ लें, और यही इनकी खूबी है। ये उन हमलों का नुकसान घटाती हैं जिन्हें आपने पकड़ा ही नहीं।

पासवर्ड दोबारा न इस्तेमाल करना

एक पासवर्ड को कई जगह इस्तेमाल करना ही एक लीक को कई लीक में बदलता है। क्रेडेंशियल स्टफ़िंग इसी तरह चलती है: किसी बिल्कुल अलग सेवा से लीक हुए यूज़रनेम और पासवर्ड के जोड़े लेकर उन्हें अपने आप, बड़े पैमाने पर, बैंकों और ब्रोकरों पर आज़माया जाता है। यह इतनी बार चल जाती है कि उद्योग बन गई है, क्योंकि ज़्यादातर लोगों के पास एक अच्छा पासवर्ड होता है जिसे वे कई जगह इस्तेमाल करते हैं।

इसे ढंग से पासवर्ड मैनेजर ही सुलझाता है, और कुछ नहीं। वह हर साइट के लिए लंबा और बेतरतीब पासवर्ड बनाता है, उसे सहेजता है, और सिर्फ़ उसी डोमेन पर भरता है जिसका वह है। यही आखिरी बात अपने आप में फ़िशिंग से बचाने वाली एक चुपचाप काम करने वाली खूबी है: मिलते-जुलते डोमेन पर मैनेजर वह एंट्री देगा ही नहीं, और उसकी यह चुप्पी ध्यान देने लायक चेतावनी है।

  • हर सेवा के लिए अलग पासवर्ड, ऐसा ढर्रा कभी नहीं जिसमें साइट का नाम जुड़ा हो।
  • पेचीदगी से ज़्यादा लंबाई; छोटी उलझी लड़ी से लंबा वाक्यांश बेहतर है।
  • अकाउंट के पीछे वाले मेलबॉक्स को उसका अपना मज़बूत, अलग पासवर्ड मिले।
  • किसी संदेश के लिंक पर क्लिक करने के बाद जो भी पासवर्ड आपने टाइप किया हो उसे बदल दें।

मेलबॉक्स वाली बात को कम आँका जाता है। आपके ईमेल पर जिसका काबू है उसी का काबू पासवर्ड रीसेट पर है, जिससे वही अकाउंट की असली चाबी बन जाता है। रीसेट कैसे चलता है और मेलबॉक्स कमज़ोर कड़ी क्यों है, यह पासवर्ड रिकवरी वाली गाइड में है।

क्या यहाँ दूसरा लॉगिन फ़ैक्टर मिलता है?

यह समीक्षा इसकी पुष्टि नहीं कर सकी कि इस प्लेटफ़ॉर्म पर टू-फैक्टर ऑथेंटिकेशन मिलता है, क्योंकि पहुँच में आने वाला कोई आधिकारिक पेज न सुरक्षा सेटिंग दर्ज करता है, न कोड भेजने के किसी रास्ते का नाम लेता है। ईमानदार जवाब यह है कि खुद देखें: अकाउंट या प्रोफ़ाइल वाला हिस्सा खोलें, सुरक्षा वाला भाग ढूँढें, और देखें कि टू-फैक्टर ऑथेंटिकेशन या दो चरणों वाले वेरिफ़िकेशन का विकल्प मौजूद है या नहीं। मौजूद हो तो उसे चालू कर दें।

दूसरा फ़ैक्टर देता क्या है, यह वैसे भी जानने लायक है। इसका मतलब है कि अकेला चुराया हुआ पासवर्ड अब अकाउंट नहीं खोलता, जिससे ज़्यादातर क्रेडेंशियल चोरी की कीमत ही खत्म हो जाती है। यह पूरी तरह पक्का नहीं है: बीच में बैठा क्लोन उसी वक्त चलता कोड आगे बढ़ा सकता है, और बिना पढ़े दबाया गया मंज़ूरी का संकेत इसे पूरी तरह बेकार कर देता है। बिना उम्मीद आए कोड या संकेत को इस बात का सबूत मानें कि आपका पासवर्ड किसी के पास पहले से है, और उसे तुरंत बदलें। यह साइट इसकी बनावट टू-फैक्टर वाली गाइड में और कोड वाला हिस्सा लॉगिन वेरिफ़िकेशन कोड में देती है, दोनों इस तरह लिखे हैं कि क्या देखना है, न कि यह कि क्या पुष्ट सुविधा है।

अनचाहे लिंक नज़रअंदाज़ करना

एक नियम अपना लें और इस पेज का ज़्यादातर हिस्सा गैरज़रूरी हो जाता है: किसी भी संदेश का कोई भी लिंक कभी लॉगिन स्क्रीन तक पहुँचने के लिए इस्तेमाल नहीं होगा। यह संदिग्ध संदेशों को लेकर सावधानी भर नहीं है, यह वह पूरा नियम है जो भरोसेमंद दिखने वालों को भी घेरता है, और दिक्कत वही भरोसेमंद दिखने वाले हैं।

इसमें लगभग कुछ खर्च नहीं होता। आपके अकाउंट से जुड़ी असली चेतावनी तब भी अकाउंट के भीतर दिखेगी जब आप उसे खुद खोलेंगे। असली प्रमोशन भी वहीं होगा। सपोर्ट का असली जवाब प्लेटफ़ॉर्म के अपने संदेश वाले हिस्से में पढ़ा जा सकता है। कोई चीज़ सिर्फ़ उसी लिंक से पहुँच में आती हो जो आपको भेजा गया, तो आपको जो जानना था वह पता चल गया।

अलग-अलग पासवर्ड, सुरक्षित मेलबॉक्स और लिंक से लॉगिन करने से साफ़ इनकार, वे हमले सोख लेते हैं जो आपकी नज़र में आए ही नहीं।

फ़िशिंग का शक हो तो

यहाँ पक्का होने से ज़्यादा तेज़ी मायने रखती है। पहले पासवर्ड बदलें, फिर देखें कि अकाउंट में क्या-क्या हुआ, फिर रिपोर्ट करें। शक झूठा निकला तो आपके पाँच मिनट ही गए।

यह तय करने में समय न लगाएँ कि पेज नकली था या नहीं। खयाल आ ही गया है तो इसी क्रम में ऐसे काम करें जैसे वह नकली था।

  1. प्लेटफ़ॉर्म खुद खोलें, अपने बुकमार्क से, ऐसे डिवाइस पर जिस पर आपको भरोसा है।
  2. अकाउंट का पासवर्ड बदलकर नया, सिर्फ़ इसी जगह का पासवर्ड रखें।
  3. संदिग्ध पेज पर कुछ भी टाइप किया हो तो मेलबॉक्स का पासवर्ड भी बदलें।
  4. प्लेटफ़ॉर्म यह सुविधा देता हो तो दूसरे सेशन से साइन आउट करें।
  5. सेटिंग मौजूद हो और पहले से चालू न हो तो दूसरा फ़ैक्टर चालू करें।
  6. अकाउंट की हाल की गतिविधि देखें, बदले हुए ब्योरे समेत।
  7. देखें कि अकाउंट का ईमेल या फ़ोन नंबर बदला तो नहीं गया।
  8. सपोर्ट से लिखकर संपर्क करें और बताएँ कि क्या हुआ और कब।
  9. जहाँ-जहाँ वही पासवर्ड लगा था, वहाँ भी उसे बदल दें।

तुरंत पासवर्ड बदलना

यहाँ क्रम मायने रखता है। मेलबॉक्स के खुल जाने का अंदेशा हो तो पहले उसी का पासवर्ड बदलें, क्योंकि मेलबॉक्स पकड़े बैठा हमलावर रीसेट के ज़रिए प्लेटफ़ॉर्म पर बदले गए पासवर्ड को पलट सकता है। उसके बाद प्लेटफ़ॉर्म का पासवर्ड बदलें, ऐसे डिवाइस से जिसके साफ़ होने पर आपको भरोसा है।

नया पासवर्ड पुराने का रूप बदला हुआ नहीं, बिल्कुल अलग रखें। लीक हुए पासवर्ड में एक अंक जोड़ देना वह ढर्रा है जिसे हमलावर अपने आप आज़माते हैं। कदम दर कदम तरीका पासवर्ड और ईमेल बदलना में है; प्लेटफ़ॉर्म आपको भीतर आने ही न दे, तो अगला पड़ाव पासवर्ड रिकवरी वाली गाइड का रास्ता है।

अकाउंट गतिविधि जाँचना

पासवर्ड बदलने के बाद देखें कि जब तक वह खुला पड़ा था तब क्या हुआ। आप उतना ही उन बदलावों को देख रहे हैं जो आपने नहीं किए, जितना उस पैसे को जो हिला।

  • अकाउंट पर दर्ज ईमेल पता और फ़ोन नंबर।
  • हाल में जोड़ा गया भुगतान का कोई तरीका।
  • विदड्रॉअल के अनुरोध, रद्द हुए अनुरोध मिलाकर।
  • ऐसे ट्रेड जिन्हें आप पहचानते नहीं।
  • कोई भी सुरक्षा सेटिंग जो बंद कर दी गई हो।

इनमें सबसे गंभीर और सबसे जल्दी निपटाने लायक है बदला हुआ ईमेल, क्योंकि उससे रिकवरी का रास्ता हमलावर के पास चला जाता है। ऐसा मिले तो उसी दिन सपोर्ट से संपर्क करें। यह भी ध्यान रखें कि सुरक्षा के लिए उठाया गया कदम खुद अकाउंट की समीक्षा ला सकता है, इसलिए बाद में कोई सुविधा काम करना बंद कर दे तो अकाउंट पर रोक पढ़ें, और साइन-इन ही न हो तो लॉक अकाउंट

सपोर्ट को रिपोर्ट करना

कुछ न गया हो तब भी रिपोर्ट करें। जिस रिपोर्ट में संदेश, तारीख और आपने जो देखा उसका ज़िक्र हो, वह प्लेटफ़ॉर्म को उस पेज के खिलाफ़ कदम उठाने में मदद करती है, और आपकी फ़ाइल पर ऐसा रिकॉर्ड डाल देती है जो बाद के किसी भी विवाद से पहले का होता है। इसे तथ्यों वाला और छोटा रखें: क्या आया, कब आया, आपने किस पर क्लिक किया, क्या टाइप किया, और अब तक क्या-क्या बदल चुके हैं।

इसके बाद कोई नुकसान हो और वह न सुलझे, तो आगे बढ़ाने का रास्ता पहले से जान लें। पहले कस्टमर सपोर्ट से संपर्क करें। ऑपरेटर के शब्दों में, अगर आपका मामला 35 दिनों में हल नहीं हुआ और कस्टमर सपोर्ट टीम ने उसे आगे नहीं बढ़ाया, तो आप कस्टमर सर्विस एग्ज़ीक्यूटिव टीम से संपर्क कर सकते हैं, और आपको घटना होने के 45 दिनों के भीतर Financial Commission में औपचारिक शिकायत दर्ज करने का अधिकार है। ये 45 दिन घटना से चलते हैं, आपके आगे बढ़ाने से नहीं, इसलिए घटना होते ही तारीख लिख लें। ऑपरेटर 22 फ़रवरी 2016 से Financial Commission का सदस्य है, और साबित हुए हर दावे पर 20,000 यूरो तक देय हैं, जो गारंटी नहीं बल्कि साबित हुए दावे पर अधिकतम रकम है, और Financial Commission रेगुलेटर या लाइसेंस नहीं, विवाद सुलझाने वाली एक स्वतंत्र संस्था है। हकीकत भी देखें: नकली पेज के ज़रिए आपने जो पैसा किसी तीसरे को सौंप दिया वह उस दायरे से बाहर है जिसके लिए प्लेटफ़ॉर्म की विवाद प्रक्रिया बनी है, और इसीलिए इस पेज में पहले बताई आदतें बाद के किसी भी उपाय से ज़्यादा कीमती हैं।

पहले मेलबॉक्स का पासवर्ड बदलें, फिर अकाउंट का, फिर देखें कि कोई ब्योरा बदला तो नहीं, और उसी दिन रिपोर्ट करें।

अक्सर पूछे जाने वाले सवाल

असली Olymp Trade लॉगिन पता क्या है?

इस समीक्षा में इस ऑपरेटर के लिए पुष्टि किया गया अकेला पता olymptrade.com है। वहाँ एक बार खुद पता टाइप करके जाएँ और बुकमार्क सहेज लें, फिर हर बार वही बुकमार्क इस्तेमाल करें। यह साइट जान-बूझकर किसी वैकल्पिक या मिरर पते की सूची नहीं छापती, क्योंकि ऐसी ही सूची पर हमलावर चाहता है कि आप अपने जाँचे हुए बुकमार्क के बजाय भरोसा करें।

क्या पते की पट्टी में पैडलॉक का मतलब है कि पेज सुरक्षित है?

नहीं। पैडलॉक का मतलब है कि कनेक्शन एन्क्रिप्ट है, यह नहीं कि साइट वही है जो होने का दावा करती है। सर्टिफ़िकेट मुफ़्त और अपने आप जारी होते हैं, इसलिए फ़िशिंग वाले लगभग हर पेज पर वह होता है। इसका काम का हिस्सा यह है कि उस पर क्लिक करने से वह डोमेन दिखता है जिसके नाम पर सर्टिफ़िकेट जारी हुआ, और उसे आप उस पते से मिला सकते हैं जहाँ आप जाना चाहते थे।

मैंने ऐसे पेज पर पासवर्ड डाल दिया जो बाद में नकली निकला। अब क्या करूँ?

तुरंत कदम उठाएँ। वह ईमेल पता खुला हो तो पहले मेलबॉक्स का पासवर्ड बदलें, फिर प्लेटफ़ॉर्म का, दोनों ऐसे डिवाइस से जिस पर भरोसा हो और अपने ही बुकमार्क से। दूसरे सेशन से साइन आउट करें, सेटिंग मौजूद हो तो दूसरा फ़ैक्टर चालू करें, देखें कि अकाउंट का ईमेल, फ़ोन या भुगतान के तरीके बदले तो नहीं गए, और उसी दिन सपोर्ट से लिखकर संपर्क करें।

मिलते-जुलते डोमेन को असली से कैसे पहचानूँ?

पता दाएँ से बाएँ पढ़ें। असली मालिक पहले अकेले स्लैश से ठीक पहले वाला हिस्सा है, और उसके बाईं ओर जो कुछ है वह कोई भी लिख सकता है, खुद ब्रांड नाम भी। फिर उसी हिस्से को अक्षर दर अक्षर पढ़ें और देखें कि कोई अक्षर जोड़ा या दोहराया तो नहीं गया, कोई हाइफ़न तो नहीं है, या देश वाला अंत तो नहीं बदला।

क्या मिरर या वैकल्पिक एक्सेस साइट कभी आधिकारिक होती हैं?

इस समीक्षा ने इस ऑपरेटर के लिए एक पते की पुष्टि की और उसके अलावा कुछ नहीं, इसलिए यहाँ किसी दूसरे पते को आधिकारिक या ऑपरेटर का चलाया हुआ नहीं बताया जा सकता। लॉगिन तक कोई और रास्ता देने वाले हर पेज को बिना जाँचा मानें, वह अपने बारे में कुछ भी कहे, और साइन इन सिर्फ़ उसी पते से करें जिसकी पुष्टि करके आपने खुद बुकमार्क किया है।

क्या टू-फैक्टर ऑथेंटिकेशन फ़िशिंग को पूरी तरह रोक देता है?

यह चुराए गए पासवर्ड की ज़्यादातर कीमत खत्म कर देता है, जो बड़ी बात है, पर यह पूरी तरह पक्का नहीं है। बीच में बैठा क्लोन उसी वक्त चलता कोड उसकी वैधता के भीतर आगे बढ़ा सकता है, और बिना पढ़े दबाया गया मंज़ूरी का संकेत इसे बेकार कर देता है। सेटिंग मौजूद हो तो इसे इस्तेमाल करें, और फिर भी बिना उम्मीद आए हर कोड या संकेत को इस बात का सबूत मानें कि आपका पासवर्ड किसी के पास पहले से है।