Bastani Security
साइबर फ़ायर ड्रिल बुक करें
मुफ़्त किट · रियल-एस्टेट और मॉर्गेज टीमों के लिए · टोरंटो और GTA

क्लोज़िंग-डे वायर-फ्रॉड किट फिर वायर के निर्देश बदल गए।

«अपडेट किए गए» वायरिंग विवरण वाला एक फ़र्ज़ी ईमेल किसी क्लाइंट की डाउन पेमेंट किसी चोर के पास भेज सकता है, और वह लगभग कभी वापस नहीं आती। यह किट आपको सटीक सत्यापन की आदत, ईमेल के रेड फ़्लैग, क्लाइंट को थमाने के लिए एक वन-पेजर, और अगर पैसा पहले ही चला गया हो तो एक शांत पहले-घंटे की योजना देती है। इसकी उपयोगिता तक पहुँचने में कोई साइन-अप की दीवार नहीं - पढ़िए, कॉपी कीजिए, और आज ही काम में लगाइए।

  • सटीक आउट-ऑफ़-बैंड सत्यापन SOP जिसे आपकी टीम किसी भी धनराशि हिलने से पहले अपनाती है - इस तरह लिखा गया कि कोई एडमिन पहले ही दिन इसे चला सके
  • एक क्लोज़िंग-डे ईमेल रेड-फ़्लैग चेकलिस्ट जिसे एजेंट डेस्क पर रख सकते हैं
  • «हम आपकी धनराशि की सुरक्षा कैसे करते हैं» वाला क्लाइंट-सामना वन-पेजर जिसे आप अपनी ब्रांडिंग के साथ भेज सकते हैं
  • अगर पैसा पहले ही भेजा जा चुका हो तो एक स्पष्ट, बिना-घबराहट पहले-घंटे की योजना - किसे फ़ोन करें, किस क्रम में, अभी
संपादन योग्य पैक मुझे ईमेल करें

आपके लिए मुफ़्त - कोई साइनअप दीवार नहीं। संपादन योग्य टेम्पलेट चाहिए या इसे लागू करने में मदद? बस पूछ लीजिए।

01

क्लोज़िंग डे ही निशाना क्यों है

यह बिज़नेस ईमेल कम्प्रोमाइज़ (BEC) है, और रियल-एस्टेट या मॉर्गेज सौदा इसके लिए एकदम सटीक ज़मीन है: बड़ी रकमें, एक सख़्त क्लोज़िंग तारीख़, और एक दर्जन पक्ष - एजेंट, ख़रीदार, वकील, मॉर्गेज ब्रोकर, ऋणदाता - सभी आपस में ईमेल करते हुए। एंटीवायरस कभी नहीं जागता, क्योंकि कोई मैलवेयर होता ही नहीं। यह बस सबसे बुरे संभव पल पर आया एक विश्वसनीय ईमेल होता है। यह ठीक-ठीक जानना कि यह कैसे घटित होता है, पहला बचाव है।

क्लोज़िंग से हफ़्तों पहले, कोई हमलावर चुपचाप इस शृंखला के किसी एक मेलबॉक्स तक पहुँच बना लेता है - अक्सर एक दोहराए गए पासवर्ड या एक भरोसेमंद दिखने वाले लॉगिन पेज के ज़रिए। वह अभी कुछ नहीं करता; बस पढ़ता है।
वह चुपचाप पूरे थ्रेड का अध्ययन करता है: नाम, क्लोज़िंग की तारीख़, लहजा, ट्रस्ट-अकाउंट की शब्दावली। वह ठीक आपके वकील, आपके क्लाइंट या आपकी तरह बोलना सीख लेता है।
धनराशि हिलने से ठीक पहले, «अपडेट किए गए» बैंकिंग विवरण और अंतिम-क्षण के बदलाव की एक टिप्पणी के साथ एक बेदाग़ ईमेल आता है। यह उन सब चीज़ों से मेल खाता है जो क्लाइंट अब तक देख चुका है, इसलिए कोई इस पर सवाल नहीं करता।
पैसा कुछ ही घंटों में वायर होकर निकाल लिया जाता है। जब तक कोई पुष्टि के लिए फ़ोन करता है, वह जा चुका होता है - और क्लाइंट आपकी ओर देख रहा होता है। एकमात्र भरोसेमंद बचाव कोई उपकरण नहीं, बल्कि सत्यापन की आदत है।
याद रखने लायक़ एक नियम: बैंकिंग और वायरिंग विवरण सौदे के बीच में असल में कभी नहीं बदलते। किसी भी «अपडेट किए गए» निर्देश को तब तक संदिग्ध मानें जब तक आप उसे किसी ऐसे नंबर पर आवाज़ से सत्यापित न कर लें जिस पर आप पहले से भरोसा करते हैं।
02

आउट-ऑफ़-बैंड सत्यापन SOP (इसे कॉपी करें)

«आउट-ऑफ़-बैंड» का बस इतना मतलब है: पैसे के निर्देशों की पुष्टि उससे अलग चैनल पर करें जिस पर वे आए थे। अगर वायरिंग विवरण ईमेल से आया, तो आप फ़ोन पर सत्यापन करें - ऐसे नंबर से जो आपके पास पहले से था, कभी उस नंबर से नहीं जो ईमेल में है। यही एकमात्र आदत है जो लगभग हर क्लोज़िंग-डे वायर घोटाले को हरा देती है। इसे छापें, डेस्क के पास चिपकाएँ, और किसी भी धनराशि के हिलने से पहले इसे अटल बना दें।

चरण 1 - ट्रिगर: जब भी वायरिंग निर्देश, ट्रस्ट-अकाउंट विवरण, या किसी जमा का गंतव्य आता है या बदलता है, SOP शुरू हो जाती है। कोई अपवाद नहीं, भले ही यह «ठीक लगे» और सौदा कसा हुआ हो।
चरण 2 - जाना-पहचाना नंबर इस्तेमाल करें, ईमेल का कभी नहीं: वकील या ब्रोकरेज के दफ़्तर को अपनी फ़ाइल, संपर्क सूची, या फ़र्म की आधिकारिक वेबसाइट से मिले नंबर पर फ़ोन करें - कभी उस नए ईमेल में दिए नंबर या रिप्लाई-टू पर नहीं। हमलावर अपना «पुष्टि के लिए कॉल करें» नंबर ठीक संदेश के भीतर रख देते हैं।
चरण 3 - विवरण पढ़कर सुनाएँ, हाँ/ना न पूछें: खाते का नाम, संस्थान संख्या, ट्रांज़िट, और खाता संख्या ज़ोर से पढ़ें और उनसे हर एक की पुष्टि कराएँ। यह न पूछें «क्या ये विवरण सही हैं?» - व्यस्त व्यक्ति हाँ कह देता है। उनसे कहें कि वे अपने विवरण आपको पढ़कर सुनाएँ।
चरण 4 - जहाँ संभव हो, बदलावों की पुष्टि व्यक्तिगत रूप से करें: पहली वायर या निर्देशों में किसी भी बदलाव के लिए, ऐसे व्यक्ति के साथ आवाज़-से-आवाज़ पुष्टि करें जिसकी पहचान आप कर सकें। तात्कालिकता, गोपनीयता, या किसी ऐसे «नए सहायक / नए संपर्क» से अतिरिक्त सावधान रहें जिससे आपका कभी वास्ता नहीं पड़ा।
चरण 5 - क्लाइंट के प्राप्ति-विवरण की भी स्वतंत्र रूप से पुष्टि करें: धोखाधड़ी विक्रेता की आय या किसी रिफ़ंड का रुख़ भी मोड़ देती है। क्लाइंट की बैंकिंग की पुष्टि भी उसी तरह, सीधे क्लाइंट से, ऐसे नंबर पर करें जो उसने आपको व्यक्तिगत रूप से या फ़ाइल में पहले दिया था।
चरण 6 - इसे दर्ज करें: नोट करें कि किसने सत्यापन किया, किस नंबर पर कॉल की, समय, और यह कि विवरण पुष्ट हो गए। फ़ाइल में एक पंक्ति। यह क्लाइंट की भी रक्षा करती है और आपकी भी।
टूल नोट: परिदृश्य और अनुस्मारक वहीं रहने दें जहाँ आपकी टीम पहले से काम करती है - इस SOP को Lone Wolf, Dotloop, या Broker Bay की क्लोज़िंग चेकलिस्ट में सामने लाएँ, और इसे सौदे के ट्रांज़ैक्शन फ़ोल्डर में पिन करें ताकि यह हर फ़ाइल के साथ चले।
03

क्लोज़िंग-डे ईमेल रेड फ़्लैग (डेस्क चेकलिस्ट)

इसे हर उस एजेंट और एडमिन को थमाएँ जो किसी क्लोज़िंग को छूता है। इनमें से कोई भी अकेले धोखाधड़ी साबित नहीं करता - पर इनमें से कोई भी होने का मतलब है रुकिए और पैसा हिलने से पहले सत्यापन SOP चलाइए। ईमेल को किसी संशयी की तरह पढ़ें, उस व्यक्ति की तरह नहीं जो लंच से पहले अपना इनबॉक्स साफ़ करना चाहता है।

क्लोज़िंग के क़रीब आ रहे «अपडेट किए गए» या «सुधारे गए» वायरिंग या ट्रस्ट-अकाउंट विवरण - वही चिर-परिचित अदला-बदली।
कोई रिप्लाई-टू या «पुष्टि के लिए इस नंबर पर कॉल करें» जो संपर्क के सामान्य पते या आपकी फ़ाइल में दर्ज नंबर से अलग हो।
बारीक़ मिलते-जुलते डोमेन: एक बदला हुआ अक्षर, .ca बनाम .com, असली के बजाय «firmname-law.com»। भरोसा करने से पहले भेजने वाले पर होवर करें।
दबाव और गोपनीयता: «आज ही वायर करो», «अभी दूसरे पक्ष को मत बताओ», «मैं एक साइनिंग में हूँ, बस संभाल लो»। तात्कालिकता घोटालेबाज़ का पसंदीदा हथियार है।
एक जवाब जो असली थ्रेड को हूबहू उद्धृत करता है पर पैसे का विवरण नया है - हमलावर साथ-साथ पढ़ता आ रहा है।
किसी पहली-बार का भुगतान निर्देश, या कोई «नया सहायक / नया बहीखातेदार» जिससे आपका कभी वास्ता नहीं पड़ा, बैंकिंग विवरण भेज रहा हो।
जिसे आप हर वक़्त ईमेल करते हैं उसका थोड़ा-सा बदला हुआ लहजा, व्याकरण, या हस्ताक्षर - अपने एहसास पर भरोसा करें और सत्यापन करें।
कोई «DocuSign» या «वायरिंग निर्देश जारी करने के लिए साइन करें» लिंक - सीधे स्रोत प्लेटफ़ॉर्म पर जाएँ, कभी ईमेल के लिंक पर नहीं।
04

क्लाइंट वन-पेजर: हम आपकी धनराशि की सुरक्षा कैसे करते हैं

वायर फ्रॉड कुछ हद तक इसलिए कामयाब होता है क्योंकि क्लाइंट को पता ही नहीं होता कि यह मौजूद है - तो वे घबरा जाते हैं और किसी के पकड़ने से पहले ही किसी नक़ली ईमेल पर कदम उठा लेते हैं। यह क्लाइंट को सौदे की शुरुआत में दें, उस दिन नहीं जब पैसा हिलता है। इसे अपने लेटरहेड पर रखें, समझौते के साथ भेजें, और यह दो काम करता है: यह उनके पैसे की रक्षा करता है और आपकी ब्रोकरेज को उन पेशेवरों जैसा दिखाता है जिन्होंने इसे आते देख लिया था।

क्लाइंट को पहले ही बता दें: «इस लेनदेन के लिए वायरिंग और बैंकिंग विवरण ईमेल से नहीं बदलेंगे। अगर आपको कभी कोई संदेश मिले कि वे बदल गए हैं, तो उस पर कदम न उठाएँ - पहले हमें उसी नंबर पर कॉल करें जो हमने आपको दिया था।»
उन्हें लिखित में एक भरोसेमंद फ़ोन नंबर दें, और कहें कि पैसे के बारे में किसी भी चीज़ की पुष्टि के लिए केवल उसी नंबर का उपयोग करें - कभी ईमेल में दिए किसी नंबर का नहीं।
उम्मीद जल्दी तय कर दें: «हम और आपके वकील किसी भी धनराशि के हिलने से पहले आपसे फ़ोन पर वायरिंग विवरण की पुष्टि करेंगे। अगर वह कॉल नहीं होती, तो वायर भी नहीं होता।»
उन्हें सादे शब्दों में बताएँ कि घोटाला कैसा दिखता है: एक अंतिम-क्षण का «अपडेट किए गए बैंकिंग विवरण» ईमेल, तात्कालिकता, गोपनीयता, थोड़ा अलग पता - और यह कि असली पेशेवर उन्हें फ़ोन-पुष्टि से आगे कभी जल्दबाज़ी में नहीं धकेलेंगे।
अगर वे अनिश्चित हों तो एक निर्देश दें: «रुकिए, मत भेजिए, और हमें कॉल कीजिए। हम हमेशा पाँच मिनट की कॉल लेना पसंद करेंगे, बजाय उस वायर के पीछे भागने के जो पहले ही जा चुका है।»
इसे खोना नामुमकिन बनाएँ: एक ही पन्ना, आपकी ब्रांडिंग, आपका भरोसेमंद नंबर, तारीख़ के साथ। क्लाइंट इसे संभालकर रखते हैं क्योंकि यह उनकी ज़िंदगी के सबसे बड़े चेक के बारे में है।
05

अगर पैसा पहले ही भेजा जा चुका हो: पहला घंटा

अगर कोई वायर ग़लत खाते में चला गया है, तो अगला घंटा बाक़ी किसी भी घंटे से ज़्यादा मायने रखता है। अगर आप तेज़ी से कदम उठाएँ तो पैसा कभी-कभी फ़्रीज़ या रीकॉल किया जा सकता है - रफ़्तार हर बार दोषारोपण को हरा देती है। इसे वहाँ रखें जहाँ आपकी टीम दबाव में इसे झट से उठा सके, क्योंकि उस पल में कोई साफ़ नहीं सोच पाता। यह व्यावहारिक तैयारी है, क़ानूनी सलाह नहीं; वकील को जल्दी शामिल करें।

भेजने वाले बैंक को तुरंत कॉल करें और वायर रीकॉल / SWIFT रीकॉल माँगें, और उस ट्रांसफ़र को धोखाधड़ी के रूप में फ़्लैग कराएँ। मिनट मायने रखते हैं - पैसा अक्सर कुछ ही घंटों में निकाल लिया जाता है।
क्लाइंट से समानांतर में अपने बैंक को कॉल कराएँ ताकि वह अपनी ओर से भी वही करे, और आगे के किसी भी ट्रांसफ़र को फ़्रीज़ करा दे।
अगर आप प्राप्तकर्ता संस्थान की पहचान कर सकें, तो धोखाधड़ी की सूचना देने और धनराशि पर रोक का अनुरोध करने के लिए उससे संपर्क करें।
Canadian Anti-Fraud Centre (CAFC) को 1-888-495-8501 पर या antifraud-centre.ca पर सूचना दें, और अपनी स्थानीय पुलिस में शिकायत दर्ज करें - बैंक और किसी भी दावे के लिए आपको रिपोर्ट नंबर चाहिए होंगे।
सब कुछ सुरक्षित रखें: ईमेल, हेडर, या टेक्स्ट को न मिटाएँ। संदेशों और वायरिंग विवरण का स्क्रीनशॉट लें। यह सबूत बैंकों, पुलिस, और किसी भी बीमाकर्ता की मदद करता है।
अपनी ब्रोकरेज ऑफ़ रिकॉर्ड, वकील, और अपने बीमाकर्ता / E&O वाहक को तुरंत सूचित करें - और जाँचें कि क्या क्राइम या साइबर कवरेज लागू हो सकता है।
किसी भी ऐसे मेलबॉक्स का पासवर्ड बदलें और मल्टी-फ़ैक्टर ऑथेंटिकेशन चालू करें जो शायद कम्प्रोमाइज़ हुआ हो, ताकि हमलावर थ्रेड पर नज़र रखते न रह सके या कोई «सुधार» न भेज सके।
क्लाइंट के साथ फ़ोन पर शांति से बात करें - वे डरे हुए होंगे। पहले घंटे में स्थिर, व्यवस्थित बने रहना ही एक बाल-बाल बचने और एक खोए हुए क्लाइंट के बीच का फ़र्क़ है।
इसका उपयोग कैसे करें

सत्यापन SOP और पहले-घंटे की योजना छापें और उन्हें वहाँ चिपकाएँ जहाँ क्लोज़िंग सचमुच होती है - एडमिन की डेस्क और फ़ोन के पास। क्लाइंट वन-पेजर आपके लेटरहेड पर होना चाहिए, हर सौदे की शुरुआत में भेजा गया, न कि उस दिन जब पैसा हिलता है। यह किट व्यावहारिक तैयारी है, क़ानूनी, बीमा, या वित्तीय सलाह नहीं - ट्रस्ट-अकाउंट और सत्यापन प्रक्रियाओं की पुष्टि अपने वकील और ब्रोकरेज ऑफ़ रिकॉर्ड से करें।

एक चेकलिस्ट शुरुआत है। एक ड्रिल इसे पक्का बना देती है।

साइबर फ़ायर ड्रिल ठीक यही हमले आपकी टीम पर - सुरक्षित रूप से - चलाती है, ताकि इस टूलकिट की आदतें मसल मेमोरी बन जाएँ। तीन घंटे, ऑन-साइट, अंक-आधारित 30-दिन की योजना के साथ।

साइबर फ़ायर ड्रिल बुक करें रियल एस्टेट और मॉर्गेज पेज देखें →
क्या यह किट सचमुच मुफ़्त है, या छिपा हुआ सेल्स फ़नल है?

यह सचमुच आपके इस्तेमाल के लिए है। SOP को अपनी क्लोज़िंग चेकलिस्ट में कॉपी करें, वन-पेजर क्लाइंट को थमाएँ, पहले-घंटे की योजना फ़ोन के पास चिपकाएँ - कोई पेच नहीं। अगर आपकी टीम इसके बारे में सिर्फ़ पढ़ने के बजाय हमले को लाइव रिहर्स करना चाहे, तो हमारा Cyber Fire Drill यही करता है, पर किट अपने आप में पूरी है।

हम Lone Wolf, Dotloop और Broker Bay इस्तेमाल करते हैं - क्या यह हमारे वर्कफ़्लो में फ़िट होता है?

हाँ। सत्यापन SOP इस तरह बनाई गई है कि वह उन्हीं क्लोज़िंग चेकलिस्ट और ट्रांज़ैक्शन फ़ोल्डरों के भीतर रहे जिन्हें आप पहले से इस्तेमाल करते हैं, ताकि यह हर सौदे के साथ चले। आदतें हर प्लेटफ़ॉर्म पर एक-सी काम करती हैं - बात यह है कि पैसा हिलने से पहले वायरिंग विवरण की आवाज़ से पुष्टि हो जाए।

किट पढ़ना एक बात है - दबाव में हम अपने एजेंटों से यह सच में करवाएँ कैसे?

यही वह खाई है जिसे कोई दस्तावेज़ नहीं भर सकता, और ठीक इसी के लिए Cyber Fire Drill है। हम आपके एजेंटों और एडमिन को एक सुरक्षित, अधिकृत क्लोज़िंग-डे वायर-फ्रॉड प्रयास से गुज़ारते हैं - कोई मैलवेयर नहीं, कोई असली पैसा नहीं, किसी को शर्मिंदा नहीं करना - ताकि जब असली ईमेल आए तो सत्यापन की आदत मसल-मेमोरी बन चुकी हो। यह आपके पूरे दफ़्तर के लिए एक लाइव, क़रीब तीन-घंटे का सत्र है, $3,900 + HST, और आप इस SOP को अपनी फ़र्म के अनुरूप ढाला हुआ और एक स्कोर की गई 30-दिन की योजना के साथ लेकर जाते हैं।

और संसाधन संसाधन पुस्तकालय · सवाल हैं? contact@bastani.org