धन्यवाद FedEx, इसी वजह से हमें बार-बार फ़िश किया जाता है

FedEx के कस्टम्स-भुगतान वाले ऐसे टेक्स्ट, जो फ़िशिंग से लगभग अलग नहीं दिखते, कंपनियों, बैंकों और यहाँ तक कि सरकारों के ऑनलाइन संचार पर व्यापक आलोचना को जन्म दे रहे हैं। टिप्पणीकार बताते हैं कि असली नोटिस भी अक्सर random domains, link shorteners, या ऐसे SMS नंबरों से आते हैं जो scam patterns की नकल करते हैं, जिससे “संदिग्ध लिंक कभी न क्लिक करें” वाली user training कमजोर पड़ती है और धोखाधड़ी पहचानना कठिन हो जाता है। कई लोग स्पष्ट मानकों, mutual authentication, और नियामकीय दबाव की माँग करते हैं ताकि वैध संस्थाएँ ग्राहकों को स्पष्ट रूप से असुरक्षित channels पर भरोसा करना न सिखाएँ।

कानूनी ज़िम्मेदारी और “उचित” सूचनाएँ

  • कई लोग ऐसे कानूनों की वकालत करते हैं जो दायित्व को बदल दें: अगर कोई इलेक्ट्रॉनिक नोटिस इतना फ़िशी दिखे कि एक “उचित व्यक्ति” को उस पर संदेह हो, तो उसे नज़रअंदाज़ करने के परिणाम प्राप्तकर्ता पर नहीं, बल्कि भेजने वाले पर होने चाहिए।
  • दूसरे लोग बताते हैं कि “उचितता” के मानक कानूनी रूप से उलझे हुए होते हैं और उन पर बहुत मुकदमेबाज़ी होती है, लेकिन फिर भी अक्सर सख़्त नियमों से बेहतर होते हैं।
  • FedEx मामले में, संदेश को नज़रअंदाज़ करने से मुख्यतः ग्राहक (पार्सल नहीं मिला) और कर प्राधिकरण (राजस्व नहीं) को नुकसान होता है, जिससे FedEx पर सुधार का दबाव कम हो जाता है।

कूरियर प्रथाएँ, कस्टम्स, और शुल्क

  • कई लोग कस्टम्स-फ़ीस के भ्रमित या विरोधाभासी प्रवाह की रिपोर्ट करते हैं (FedEx, UPS, DHL), जिनमें देर से आने वाले बिल, कर से कहीं बड़े अचानक brokerage/processing शुल्क, और यह अस्पष्ट होना शामिल है कि आखिर शुल्क किसने चुकाया।
  • कुछ देशों में प्राप्तकर्ताओं को कस्टम्स के साथ स्वयं घोषणा करने की अनुमति या आवश्यकता होती है (जैसे फ़िनलैंड, पुर्तगाल, कनाडा में मेहनत के साथ), जिससे शुल्क बचता है, लेकिन अक्सर इसे कूरियर छिपाते या हतोत्साहित करते हैं।
  • शिकायतें कि कूरियर भेजने वाले को शुल्क पहले से भरने देने में रुकावट डालते हैं, जिससे “अपना तोहफ़ा पाने से पहले भुगतान करो” जैसे असहज अनुभव होते हैं।

कॉर्पोरेट संचार जो स्कैम जैसा लगता है

  • बैंकों, बीमा कंपनियों, स्वास्थ्य सेवा, सरकारों, और प्लेटफ़ॉर्म्स में कई उदाहरण:
    • अजीब या तीसरे पक्ष के डोमेन से ईमेल/SMS, जिनमें तात्कालिकता, खराब कॉपी, लिंक शॉर्टनर, या अपठनीय ट्रैकिंग URLs होते हैं।
    • बैंक और एजेंसियाँ terms को USB स्टिक्स या CDs पर, या संदिग्ध दिखने वाली साइटों के माध्यम से भेजती हैं, जिसे “durable medium” नियमों के आधार पर उचित ठहराया जाता है।
    • householdresponse.com या tax portals जैसी आधिकारिक साइटें .com/.org डोमेन पर, जो दृश्य रूप से फ़िशिंग जैसी लगती हैं।
  • “scamicry” की अवधारणा: वैध संगठन स्कैम पैटर्न की नकल करते हैं (तात्कालिक लहजा, ऑफ-ब्रांड डोमेन, अप्रत्याशित लिंक)।

फ़िशिंग प्रशिक्षण और आंतरिक विरोधाभास

  • कंपनियाँ फ़िशिंग टेस्ट चलाती हैं, जबकि साथ-साथ ऐसे असली आंतरिक संदेश भेजती हैं जो फ़िश से अलग नहीं पहचाने जा सकते, और इस तरह अपनी ही ट्रेनिंग को कमजोर करती हैं।
  • कुछ उपयोगकर्ता जानबूझकर हर संदिग्ध लेकिन असली ईमेल रिपोर्ट करते हैं ताकि फ़ीडबैक लूप बने; दूसरे संदिग्ध दिखने वाले तीसरे पक्ष के डोमेन पर होस्ट किए गए अनिवार्य “security training” को अनदेखा कर देते हैं।
  • यह निराशा कि IT को स्पष्ट डिज़ाइन समस्याएँ रिपोर्ट करने पर भी अक्सर कोई बदलाव नहीं होता।

टेलीकॉम, SMS, और पार्सल स्कैम

  • बहुत से लोग जब पार्सल की प्रतीक्षा कर रहे होते हैं, तब कूरियर-थीम वाले SMS स्कैम में बढ़ोतरी देखते हैं, जिससे डेटा लीक का संदेह होता है, हालांकि दूसरे कहते हैं कि व्यापक स्पैम और लगातार ऑनलाइन खरीदारी इससे बहुत कुछ समझा देती है।
  • कुछ देश SMS sender registration/verification शुरू कर रहे हैं; प्रवर्तन की गुणवत्ता अलग-अलग है।
  • SMS और caller ID के लिए क्रिप्टोग्राफ़िक authentication की माँगें, मज़बूत identity vetting और दुरुपयोग पर दंड के साथ।

सुरक्षा नीतियाँ, पासवर्ड, और mutual auth

  • खराब पासवर्ड नीतियों पर लंबी चर्चा: जबरन rotation, reuse पर रोक, मनमानी character limits, “special” characters के असंगत handling, और कैसे ये कमजोर पैटर्न और workaround को बढ़ावा देते हैं।
  • नियमित password rotation के विरुद्ध NIST guidance का उल्लेख किया गया है; कई संगठन फिर भी इसे अनदेखा करते हैं, अक्सर auditors या पुरानी सोच के कारण।
  • “mutual authentication” की चाह, जहाँ उपयोगकर्ता संगठनों को सत्यापित कर सकें (सिर्फ़ उल्टा ही नहीं), जैसे webauthn/passkeys, caller-verification flows, या बेहतर domain practices के माध्यम से।

संगठनात्मक प्रोत्साहन और UX

  • बार-बार उभरता विषय: संगठन सुरक्षा जोखिम और लागत को उपयोगकर्ताओं पर डाल देते हैं, जबकि marketing, analytics, और आंतरिक सुविधा को प्राथमिकता देते हैं।
  • आउटसोर्सिंग (SMS vendors, IT services, survey platforms) और domains के आसपास की bureaucracy ऑफ-ब्रांड, भ्रमित करने वाले संचार को बढ़ावा देती है।
  • उपयोगकर्ता लगातार डिलीवरी विफलताओं और स्कैम-जैसी interactions के कारण कुछ कूरियरों या सेवाओं से पूरी तरह बचने लगते हैं।