Security+ Academy · पाठ

विशिंग, स्मिशिंग और प्रीटेक्स्टिंग

आवाज़-आधारित (विशिंग) और SMS-आधारित (स्मिशिंग) हमलों का अध्ययन कीजिए तथा समझिए कि प्रीटेक्स्टिंग पीड़ितों को प्रभावित करने के लिए विश्वसनीय झूठी परिस्थितियाँ कैसे बनाती है।

पाठ 2, कुल 4 में से13 चरण

विशिंग, स्मिशिंग और प्रीटेक्स्टिंग, CoddyKit पर Security+ Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Security+ Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

Email से आगे Social Engineering

हालाँकि फ़िशिंग सुर्खियों में छाई रहती है, हमलावर पीड़ितों को manipulate करने के लिए कई communication channels का उपयोग करते हैं। विशिंग voice calls का, स्मिशिंग SMS text messages का उपयोग करती है, और प्रीटेक्स्टिंग एक विश्वसनीय झूठी परिस्थिति (pretext) गढ़ने की प्रक्रिया है, ताकि यह उचित ठहराया जा सके कि पीड़ित को किसी अनुरोध का पालन क्यों करना चाहिए। ये हमले इसलिए सफल नहीं होते कि पीड़ित अज्ञानी होते हैं, बल्कि इसलिए कि वे मानव की मूल प्रवृत्तियों का फ़ायदा उठाते हैं: authority पर विश्वास, मददगार बनने की इच्छा और दबाव में निर्देशों का पालन करने की प्रवृत्ति।

विशिंग: voice-आधारित फ़िशिंग

विशिंग (voice फ़िशिंग) पीड़ितों को manipulate करने के लिए phone calls का उपयोग करती है। सामान्य बहानों में IRS agent बनकर बकाया tax के लिए arrest की धमकी देना, bank fraud department बनकर suspicious transactions की चेतावनी देना, tech support बनकर virus मिलने का दावा करना, या government benefits office बनकर Verify करने की आवश्यकता बताना शामिल है। हमलावर किसी Legitimate Organization का phone number दिखाने के लिए Caller ID spoofing का उपयोग करते हैं। Robocall विशिंग campaigns बड़े पैमाने पर चलाए जाते हैं और फिर इच्छुक पीड़ितों को live operators से जोड़ दिया जाता है। Voice calls की real-time प्रकृति ऐसा दबाव बनाती है जिससे critical thinking कठिन हो जाती है।

# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulation

स्मिशिंग: SMS-आधारित फ़िशिंग

स्मिशिंग (SMS फ़िशिंग) text message के माध्यम से फ़िशिंग के प्रलोभन भेजती है। सामान्य स्मिशिंग संदेश package delivery services (FedEx, UPS, USPS) का रूप धरकर दुर्भावनापूर्ण लिंक वाले नकली tracking notifications भेजते हैं, या suspicious charges की चेतावनी देने वाले bank messages अथवा account problems के बारे में mobile carrier notifications भेजते हैं। स्मिशिंग URLs में अक्सर URL shorteners या मिलते-जुलते domains का उपयोग होता है। Mobile users desktop users की तुलना में अधिक असुरक्षित हो सकते हैं, क्योंकि छोटी screens पर URL की जाँच करना कठिन होता है और mobile browsers अक्सर पूरा address छिपा देते हैं। SMS में स्वाभाविक विश्वास भी जुड़ा होता है—users ईमेल की तुलना में text messages पर अधिक तेज़ी से कार्रवाई करते हैं।

# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial matters

प्रीटेक्स्टिंग: झूठे परिदृश्य गढ़ने की कला

प्रीटेक्स्टिंग एक झूठी लेकिन विश्वसनीय परिस्थिति गढ़ना है, जो किसी Social Engineering अनुरोध के लिए संदर्भ तैयार करती है। विश्वसनीय pretext के बिना संवेदनशील information माँगने या असामान्य कार्रवाई करने वाले अनुरोध तुरंत संदेह पैदा करेंगे। प्रीटेक्स्टिंग करने वाला हमलावर किसी नए IT contractor का रूप धर सकता है जिसे systems तक पहुँचने में मदद चाहिए, किसी auditor का रूप धर सकता है जिसे financial records तक access चाहिए, या किसी Vendor delivery person का रूप धर सकता है जिसे अंदर आने के लिए 'buzzed in' किया जाना हो। Pretext को बहुत जटिल होने की आवश्यकता नहीं होती—उसे केवल इतना विश्वसनीय होना चाहिए कि target पालन करने से पहले रुककर Verify न करे।

# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
#   password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
#   I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
#   right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual request

Social Engineering के पीछे का मनोविज्ञान

Robert Cialdini के influence के सिद्धांत बताते हैं कि Social Engineering क्यों काम करती है। Authority — लोग उन व्यक्तियों का पालन करते हैं जिन्हें authority figures माना जाता है (CEO, IRS, police)। Urgency/Scarcity — समय का दबाव सावधानीपूर्वक मूल्यांकन करने से रोकता है ('अगले 10 मिनट में कार्रवाई करें')। Social proof — लोग वही करते हैं जो दूसरे कर रहे होते हैं। Liking — लोग उन व्यक्तियों का पालन करते हैं जिन पर वे विश्वास करते हैं या जिन्हें सहज पाते हैं। Reciprocity — लोग उपकार लौटाने के लिए बाध्य महसूस करते हैं। Commitment — एक छोटी प्रतिबद्धता करने के बाद लोग बड़ी प्रतिबद्धताओं को भी पूरा करने की ओर प्रवृत्त होते हैं। इन सिद्धांतों को समझने से Security awareness trainers अधिक प्रभावी counter-messaging तैयार कर सकते हैं।

Caller ID spoofing Technology

आधुनिक VoIP technology Caller ID spoofing को बहुत आसान बना देती है। SpoofCard, ट्विलियो और विभिन्न VoIP APIs जैसी services किसी को भी call करने से पहले प्रदर्शित Caller ID को किसी भी number पर सेट करने देती हैं। हमलावर नियमित रूप से bank customer service lines, government agency numbers या स्वयं पीड़ित के number को spoof करते हैं (neighbor spoofing)। STIR/SHAKEN framework (Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs) को US में Caller ID को cryptographically authenticate करने के लिए अनिवार्य किया गया था, लेकिन इसका adoption अभी अधूरा है। Identity Verify करने के लिए केवल Caller ID पर NEVER trust करें।

Help desks के विरुद्ध विशिंग

Help desk staff विशिंग के प्रमुख targets होते हैं, क्योंकि उनका काम users की मदद करना है—जिससे उनकी भूमिका और Security procedures के बीच स्वाभाविक तनाव पैदा होता है। एक सामान्य हमला इस प्रकार होता है: हमलावर किसी senior Employee का रूप धरकर call करता है और कहता है कि एक महत्वपूर्ण meeting से पहले account reset करना अत्यंत आवश्यक है, क्योंकि वह account से बाहर हो गया है। authority और urgency का दबाव किसी नेकनीयत help desk agent को Verify करने के चरण छोड़ने के लिए प्रेरित कर सकता है। प्रसिद्ध 2020 Twitter hack की शुरुआत Twitter employees के विरुद्ध विशिंग हमलों से हुई थी, जिनसे internal tools तक access प्राप्त किया गया। Help desks को कड़ी identity verification procedures की आवश्यकता होती है, जिन्हें urgency के बावजूद छोड़ा नहीं जा सकता।

# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgency

SIM Swapping हमले

एक SIM swap attack mobile carrier के customer Support के विरुद्ध विशिंग और Social Engineering को मिलाकर किया जाता है। हमलावर carrier को call करके स्वयं को victim बताता है, identity verification questions के उत्तर देता है (जो data breaches या social media से प्राप्त किए गए होते हैं) और agent को victim का phone number हमलावर द्वारा नियंत्रित SIM card में transfer करने के लिए मना लेता है। Number hijack हो जाने के बाद सभी SMS-आधारित MFA codes हमलावर के पास पहुँचते हैं, जिससे email, banking और cryptocurrency accounts पर account takeover संभव हो जाता है। SIM swapping का उपयोग cryptocurrency में millions चुराने के लिए किया गया है।

# SIM swap defense measures:
# User-side:
#   - Set a carrier-level PIN/passcode (separate from account password)
#   - Use app-based TOTP instead of SMS-based MFA where possible
#   - Use hardware security keys (FIDO2) — not tied to phone number
#   - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')

# Organization-side:
#   - Never use SMS OTP for high-value account recovery
#   - Use FIDO2 security keys for employee accounts

विशिंग/स्मिशिंग का पता लगाना और जाँच करना

Social Engineering हमलों का पता लगाने के लिए Employee reporting को Technical logging के साथ मिलाना आवश्यक है। प्रत्येक Employee को पता होना चाहिए कि suspicious call या text की report कैसे करें—आदर्श रूप से Email में one-click button या dedicated email alias (phishing@company.com) के माध्यम से। Technical indicators में spoofed numbers से आने वाली inbound calls दिखाने वाले call logs, incoming calls के बाद help desk password resets पर SIEM alerts और office hours के बाहर किए गए account access changes शामिल हैं। किसी incident के बाद phone records और SMS logs, email logs तथा authentication events के साथ, महत्वपूर्ण forensic artifacts होते हैं।

# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
#    - Check AD logs for password changes/unlocks
#    - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
#    - Immediately reset affected credentials
#    - Review all actions taken by the compromised account
#    - Alert affected systems and downstream services

प्रीटेक्स्टिंग से बचाव

प्रीटेक्स्टिंग से बचाव के लिए ऐसी verification procedures स्थापित करनी होती हैं जिनका पालन Employee अपने महसूस किए जा रहे दबाव की परवाह किए बिना लगातार करें। मुख्य Policies में शामिल हैं: असामान्य requests को पूरा करने से पहले हमेशा अलग और स्थापित channel के माध्यम से identity Verify करें; Executive communications के लिए code word system स्थापित करें; Employees को प्रशिक्षित करें कि Organization के authority figures Verify करने के requests से नाराज़ नहीं होंगे; और ऐसी Security-positive culture बनाएँ जिसमें procedures का पालन करने पर, भले ही उससे थोड़ी असुविधा हो, प्रोत्साहन मिले। बिना पूर्व सूचना किए गए Social Engineering tests यह मापते हैं कि training व्यवहार में प्रभावी है या नहीं।

फ़िशिंग channels की तुलना

Security+ exam के लिए फ़िशिंग channels के बीच स्पष्ट अंतर समझें। फ़िशिंग Email के माध्यम से होती है। विशिंग voice/phone के माध्यम से होती है। स्मिशिंग SMS text के माध्यम से होती है। Pharming किसी click की आवश्यकता के बिना DNS को redirect करता है। इन सभी का समान लक्ष्य होता है—पीड़ित को credentials बताने, money transfer करने या malware install करने के लिए manipulate करना—लेकिन delivery mechanism और countermeasures अलग-अलग होते हैं। Email में Technical defenses (SPF/DKIM/DMARC/sandboxing) होती हैं; voice और SMS में Technical controls बहुत कम होते हैं, इसलिए इन channels के लिए User awareness training और भी महत्वपूर्ण हो जाती है।

त्वरित जाँच

इस lesson में CompTIA Security+ (SY0-701) की अवधारणाओं के बारे में अपनी समझ जाँचें।

lesson का पुनरावलोकन

इस lesson में आपने सीखा: विशिंग Caller ID spoofing वाली phone calls का उपयोग करके authority figures का रूप धरती है और credentials या actions प्राप्त करती है; स्मिशिंग SMS के माध्यम से फ़िशिंग के प्रलोभन भेजती है, जहाँ mobile users को URL कम दिखाई देता है; और प्रीटेक्स्टिंग विश्वसनीय झूठे परिदृश्य तैयार करती है, जो असामान्य requests को उचित ठहराते हैं—इनसे बचाव कड़ी identity verification procedures, अलग माध्यम से confirmation और Employee training से किया जाता है। अब हम tailgating और baiting के माध्यम से होने वाली physical Social Engineering का अध्ययन करेंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Security+ Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
30
पाठ
120

अक्सर पूछे जाने वाले प्रश्न

क्या “विशिंग, स्मिशिंग और प्रीटेक्स्टिंग” पाठ निःशुल्क है?

हाँ — Security+ Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “विशिंग, स्मिशिंग और प्रीटेक्स्टिंग” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“विशिंग, स्मिशिंग और प्रीटेक्स्टिंग” में मैं क्या सीखूँगा?

आवाज़-आधारित (विशिंग) और SMS-आधारित (स्मिशिंग) हमलों का अध्ययन कीजिए तथा समझिए कि प्रीटेक्स्टिंग पीड़ितों को प्रभावित करने के लिए विश्वसनीय झूठी परिस्थितियाँ कैसे बनाती है। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Security+ Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Security+ Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Security+ Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।

“विशिंग, स्मिशिंग और प्रीटेक्स्टिंग” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Security+ Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Security+ Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. फ़िशिंग, स्पीयर फ़िशिंग और व्हेलिंग
  2. विशिंग, स्मिशिंग और प्रीटेक्स्टिंग
  3. भौतिक सोशल इंजीनियरिंग: टेलगेटिंग और बैटिंग
  4. सुरक्षा जागरूकता प्रशिक्षण और फ़िशिंग-रोधी नियंत्रण
← Security+ Academy पर वापस जाएँ