ईमेल अटैचमेंट खोलने से पहले सुरक्षा के जरूरी चेक

संदिग्ध ईमेल अटैचमेंट खोलने से कंप्यूटर में रैनसमवेयर और मालवेयर आ सकते हैं। फाइल डाउनलोड या ओपन करने से पहले सेंडर, एक्सटेंशन और क्लाउड लिंक्स जांचने का तरीका जानें।

ChecklistEvergreen

ईमेल हमारे रोज़मर्रा के कामकाज और बातचीत का सबसे अहम हिस्सा बन चुका है। ऑफिस का जरूरी प्रोजेक्ट हो, बैंक की स्टेटमेंट हो या फिर किसी खरीदे गए सामान का बिल, सब कुछ ईमेल के जरिए ही हमारे इनबॉक्स तक पहुंचता है। लेकिन क्या आप जानते हैं कि साइबर अपराधियों के लिए किसी कंप्यूटर या स्मार्टफोन को हैक करने का सबसे आसान रास्ता भी ईमेल अटैचमेंट ही होता है?

कई बार आपके इनबॉक्स में कोई ऐसी ईमेल आती है जिसमें लिखा होता है कि आपका इनवॉइस या पार्सल डिलीवरी की रसीद अटैच की गई है। जल्दबाजी या उत्सुकता में उस फाइल पर क्लिक करते ही सिस्टम के बैकग्राउंड में एक खतरनाक मालवेयर डाउनलोड हो सकता है। ईमेल अटैचमेंट सुरक्षा (email attachment safety) का ध्यान न रखने के कारण कई बार पर्सनल डेटा लीक हो जाता है या पूरा कंप्यूटर लॉक हो जाता है। इसलिए किसी भी अटैचमेंट पर डबल-क्लिक करने से पहले कुछ बुनियादी बातों को जांचना बहुत जरूरी है।

ईमेल अटैचमेंट से होने वाले साइबर खतरों की समझ

अक्सर लोग सोचते हैं कि अगर उनके डिवाइस में एक एंटीवायरस सॉफ्टवेयर इंस्टॉल है, तो उन्हें किसी भी फाइल से डरने की जरूरत नहीं है। यह सच है कि एंटीवायरस सुरक्षा की एक मजबूत दीवार तैयार करता है, लेकिन साइबर हमलावर भी नई-नई तकनीकों का इस्तेमाल करके इस दीवार को पार करने का रास्ता खोजते रहते हैं। ईमेल के साथ भेजी गई कोई भी फाइल एक छुप कर हमला करने वाला हथियार बन सकती है।

जब आप किसी अज्ञात या खतरनाक अटैचमेंट को खोलते हैं, तो उसमें छिपा हुआ स्क्रिप्ट या कोड तुरंत अपना काम शुरू कर देता है। इसके कारण आपके सिस्टम में कई तरह के खतरे पैदा हो सकते हैं:

  • रैनसमवेयर अटैक: यह एक बेहद खतरनाक मालवेयर होता है जो आपके कंप्यूटर की सभी जरूरी फाइलों को एनक्रिप्ट यानी लॉक कर देता है। इसके बाद फाइलों को वापस पाने के लिए साइबर अपराधी पैसों की मांग करते हैं।
  • स्पायवेयर और ट्रोजन: इस तरह के प्रोग्राम बैकग्राउंड में रहकर आपके कीबोर्ड पर टाइप की जाने वाली चीजों को रिकॉर्ड करते हैं। इससे आपके बैंक पासवर्ड, ईमेल पासवर्ड और निजी मैसेजेस चोरी हो सकते हैं।
  • बॉटनेट इंफेक्शन: आपके कंप्यूटर का कंट्रोल हैकर्स के हाथ में चला जाता है और वे आपके सिस्टम का इस्तेमाल बिना आपकी जानकारी के दूसरों पर हमला करने के लिए करते हैं।

ध्यान देने वाली बात यह है कि साइबर अपराधी सीधे हमला करने के बजाय आपको डराकर या लालच देकर फाइल खोलने पर मजबूर करते हैं। इसे सोशल इंजीनियरिंग कहा जाता है। इसलिए तकनीकी सुरक्षा के साथ-साथ आपकी समझदारी ही आपका सबसे बड़ा बचाव है।

सेंडर की पहचान और हेडर वेरीफिकेशन

ईमेल अटैचमेंट जांचने का सबसे पहला नियम यह है कि आप सबसे पहले ईमेल भेजने वाले यानी सेंडर की सही पहचान करें। कई बार ईमेल देखने में किसी बड़े ब्रांड, बैंक या आपके ही किसी सहकर्मी की लगती है, लेकिन असल में वह किसी हैकर द्वारा भेजी गई फर्जी ईमेल होती है। इसे ईमेल स्पूफिंग कहा जाता है।

सेंडर को वेरीफाई करने के लिए निम्नलिखित बातों पर गौर करें:

डिस्पले नेम के बजाय असली ईमेल एड्रेस देखें

ईमेल क्लाइंट जैसे Gmail या Outlook में सबसे ऊपर एक नाम दिखाई देता है जिसे डिस्प्ले नेम कहते हैं। उदाहरण के लिए, डिस्प्ले नेम में HDFC Bank या SBI Support लिखा हो सकता है। लेकिन जब आप उस नाम पर क्लिक करके या उसके पास बने एरो पर जाकर पूरा ईमेल एड्रेस देखते हैं, तो वह support@some-unknown-domain.com जैसा दिखाई देता है। अगर डिस्प्ले नेम और ईमेल एड्रेस का डोमेन मैच नहीं करता, तो समझ जाएं कि फाइल सुरक्षित नहीं है।

लुक-अलाइक (Look-alike) डोमेन से सावधान रहें

हैकर अक्सर असली कंपनियों के नाम से मिलते-जुलते डोमेन नेम खरीदते हैं। उदाहरण के लिए, support@paypal.com की जगह support@paypaI.com (जिसमें l की जगह I हो सकता है) या support@pay-pal.com लिखा हो सकता है। पहली नजर में यह अंतर पकड़ना मुश्किल होता है, इसलिए सेंडर का स्पेलिंग ध्यान से पढ़ना बहुत जरूरी है।

अप्रत्याशित और अर्जेंट मैसेज पर शक करें

अगर आपको किसी ऐसे व्यक्ति से ईमेल मिला है जिससे आप किसी फाइल की उम्मीद नहीं कर रहे थे, तो अटैचमेंट तुरंत न खोलें। मैसेज में अगर यह लिखा हो कि खाते पर पेनल्टी लगने वाली है या 24 घंटे में अटैचमेंट देखकर रिप्लाई करें, तो यह एक चेतावनी का संकेत है। साइबर अपराधी आपको सोचने का मौका नहीं देना चाहते और जल्दबाजी में अटैचमेंट खुलवा लेते हैं।

फाइल एक्सटेंशन और डबल एक्सटेंशन का खतरनाक खेल

कंप्यूटर पर हर फाइल का एक फॉर्मेट या एक्सटेंशन होता है जो बताता है कि वह किस तरह की फाइल है। जैसे इमेज फाइलों के पीछे .jpg या .png होता है, और डॉक्यूमेंट्स के पीछे .pdf या .docx होता है। लेकिन साइबर हमलावर निष्पादित यानी एक्ज़ीक्यूटेबल (Executable) फाइलों को साधारण फाइलों के रूप में छिपाकर भेजते हैं।

एक्ज़ीक्यूटेबल फाइल्स वे होती हैं जो क्लिक करते ही कंप्यूटर पर कोई प्रोग्राम या कोड रन कर देती हैं। अगर आपको ईमेल में नीचे दिए गए एक्सटेंशन वाली कोई फाइल दिखे, तो उसे कभी भी सीधे न खोलें:

  • .exe, .scr, .bat, .vbs, .cmd, .js: ये सीधे तौर पर सॉफ्टवेयर या स्क्रिप्ट रन करने वाली फाइल्स होती हैं। किसी भी सामान्य ईमेल में बिल या लेटर के रूप में ये एक्सटेंशन नहीं आने चाहिए।
  • डबल एक्सटेंशन का धोखा: हमलावर फाइल का नाम कुछ इस तरह रखते हैं: Invoice_March.pdf.exe। विंडोज कंप्यूटर में अगर फाइल एक्सटेंशन हाइड करने की सेटिंग ऑन है, तो आपको केवल Invoice_March.pdf दिखाई देगा। आप सोचेंगे कि यह एक पीडीएफ फाइल है, लेकिन वास्तव में वह एक .exe मालवेयर फाइल होती है।

इसे रोकने का सबसे आसान तरीका यह है कि अपने विंडोज कंप्यूटर में फाइल एक्सटेंशन देखने की सेटिंग चालू करें। इसके लिए फाइल एक्सप्लोरर (File Explorer) की व्यू सेटिंग्स में जाएं और File name extensions वाले बॉक्स को चेक कर दें। इससे आपको फाइल का असली और पूरा नाम साफ दिखाई देने लगेगा।

विभिन्न प्रकार की फाइलों से जुड़े विशिष्ट जोखिम

बहुत से लोगों को लगता है कि केवल .exe फाइल्स ही खतरनाक होती हैं और PDF या Word फाइल पूरी तरह सुरक्षित होती हैं। यह एक बहुत बड़ी गलतफहमी है। अलग-अलग तरह की फाइलों के साथ अलग-अलग तरह के खतरे जुड़े हो सकते हैं।

माइक्रोसॉफ्ट ऑफिस फाइल्स (.doc, .docx, .xls, .xlsx)

माइक्रोसॉफ्ट वर्ड और एक्सेल फाइलों में मैक्रोज़ (Macros) नाम का एक फीचर होता है। मैक्रोज़ असल में छोटे प्रोग्राम होते हैं जो रिपीट होने वाले कामों को ऑटोमैटिक करने के लिए बनाए जाते हैं। लेकिन साइबर अपराधी इन मैक्रोज़ के अंदर खतरनाक स्क्रिप्ट छिपा देते हैं।

जब आप कोई ऐसी डॉक्यूमेंट फाइल खोलते हैं, तो ऊपर एक पीली पट्टी में Enable Editing या Enable Content का बटन दिखाई देता है। अगर आप बिना सोचे-समझे उस पर क्लिक कर देते हैं, तो बैकग्राउंड में मैक्रो रन हो जाता है और वायरस आपके सिस्टम को नुकसान पहुंचा देता है। अगर फाइल किसी अनजान स्रोत से आई है, तो कभी भी मैक्रोज़ को इनेबल न करें।

जिप और आर्काइव फाइल्स (.zip, .rar, .7z)

ईमेल सर्विस प्रोवाइडर्स जैसे Gmail का इनबिल्ट स्कैनर आम तौर पर अटैचमेंट को स्कैन करता है। लेकिन जब फाइलों को जिप (ZIP) फॉर्मेट में बंद कर दिया जाता है और उस पर पासवर्ड लगा दिया जाता है, तो ईमेल स्कैनर उस फाइल के अंदर झांककर जांच नहीं कर पाता। हैकर्स ईमेल के बॉडी में ही पासवर्ड लिख देते हैं और फाइल अटैच कर देते हैं। जैसे ही आप पासवर्ड डालकर उसे अनज़िप करते हैं, उसके अंदर छुपा हुआ मालवेयर बाहर आ जाता है। इसलिए किसी भी अनचाहे compressed फोल्डर को डाउनलोड करने से पहले दस बार सोचें।

पीडीएफ फाइल्स (.pdf)

पीडीएफ फाइल्स को सबसे सुरक्षित माना जाता है, लेकिन इनमें भी दो तरह के खतरे हो सकते हैं। पहला, पीडीएफ के अंदर ऐसे मैलिशियस लिंक्स हो सकते हैं जो आपको किसी नकली लॉगिन पेज पर ले जाएं। दूसरा, कुछ खास तरह के पीडीएफ व्यूअर सॉफ्टवेयर में पुरानी कमियां होती हैं जिनका फायदा उठाकर पीडीएफ फाइल के जरिए कंप्यूटर में स्क्रिप्ट रन की जा सकती है। हमेशा अपने पीडीएफ रीडर को अपडेट रखें और फाइल में दिए गए अनजान लिंक्स पर क्लिक न करें।

ईमेल में सीधे अटैचमेंट की जगह मिलने वाले क्लाउड लिंक्स

आजकल बहुत सी कंपनियां ईमेल में बड़ी फाइलों को सीधे अटैच करने के बजाय गूगल ड्राइव (Google Drive), वनड्राइव (OneDrive) या ड्रॉपबॉक्स (Dropbox) के लिंक्स भेजती हैं। सुरक्षा के लिहाज से यह अच्छा तरीका है, लेकिन साइबर अपराधियों ने इसमें भी सेंध लगा ली है।

वे असली दिखने वाले ईमेल भेजते हैं जिनमें लिखा होता है कि आपके लिए गूगल ड्राइव पर एक फाइल शेयर की गई है। जब आप उस लिंक पर क्लिक करते हैं, तो वह एक ऐसे पेज पर ले जाता है जो बिल्कुल गूगल या माइक्रोसॉफ्ट के लॉगिन पेज जैसा दिखता है। वहां जैसे ही आप अपना यूजरनेम और पासवर्ड डालते हैं, आपका अकाउंट हैक हो जाता है। इसे क्रेडेंशियल हार्वेस्टिंग (Credential Harvesting) कहते हैं।

क्लाउड ड्राइव लिंक्स को चेक करने के सुरक्षित तरीके:

  1. लिंक पर होवर करें: लिंक पर क्लिक करने से पहले अपने माउस के कर्सर को उस लिंक के ऊपर ले जाएं। नीचे बाएं कोने में आपको असली URL दिखाई देगा। जांचें कि क्या वह URL वास्तव में drive.google.com या onedrive.live.com से शुरू हो रहा है या नहीं।
  2. ब्राउजर में डायरेक्ट चेक करें: अगर कोई व्यक्ति यह दावा करता है कि उसने आपके साथ कोई फाइल शेयर की है, तो ईमेल के लिंक पर क्लिक करने के बजाय सीधे गूगल ड्राइव या वनड्राइव ऐप खोलें और Shared with me सेक्शन में जाकर देखें कि क्या कोई नई फाइल आई है।

अटैचमेंट जांचने के लिए स्टेप-बाय-स्टेप चेकलिस्ट

जब भी आपके पास कोई ऐसा ईमेल आए जिसमें कोई फाइल अटैच हो या डाउनलोड लिंक हो, तो उस फाइल को खोलने से पहले नीचे दिए गए आसान स्टेप्स को फॉलो करें। यह एक प्रैक्टिकल चेकलिस्ट है जो आपके काफी काम आएगी:

चेक का प्रकार क्या देखना है? सुरक्षित स्थिति
1. कॉन्टेक्स्ट चेक क्या आप इस फाइल की उम्मीद कर रहे थे? हां, पहले से बातचीत तय थी।
2. सेंडर वेरीफिकेशन ईमेल डोमेन और सेंडर का नाम। ऑफिशियल और असली डोमेन नेम।
3. एक्सटेंशन जांच फाइल नाम के अंत में लिखा एक्सटेंशन। सामान्य .pdf, .docx, .jpg (बिना डबल एक्सटेंशन)।
4. एंटीवायरस स्कैन फाइल डाउनलोड करने के बाद स्कैन। स्कैनर द्वारा कोई थ्रेट डिटेक्ट न होना।
5. मैक्रो चेतावनी ऑफिस फाइलों में Enable Content का मैसेज। अज्ञात फाइल में मैक्रो कभी इनेबल न करना।

अगर इस टेबल में से किसी भी एक बिंदु पर आपको संदेह होता है, तो सबसे सुरक्षित कदम यही होगा कि आप उस फाइल को न खोलें। अपने काम के सिलसिले में अगर सेंडर आपका कोई परिचित या सहकर्मी है, तो उसे फोन या मैसेज करके कंफर्म कर लें कि क्या वास्तव में उसने ही वह ईमेल भेजी है।

संदिग्ध अटैचमेंट मिलने या गलती से खुलने पर क्या करें

सावधानी बरतने के बावजूद कई बार गलतियां हो जाती हैं। हो सकता है कि काम की हड़बड़ी में आपने किसी संदिग्ध फाइल पर क्लिक कर दिया हो या कोई फर्जी अटैचमेंट डाउनलोड कर लिया हो। ऐसे हालात में घबराने के बजाय सही समय पर सही कदम उठाना सबसे महत्वपूर्ण होता है।

अगर आपको लगता है कि आपसे गलती से कोई खतरनाक फाइल खुल गई है, तो तुरंत ये कदम उठाएं:

  • इंटरनेट से कनेक्शन काटें: जैसे ही आपको अहसास हो कि फाइल संदिग्ध थी, तुरंत अपने कंप्यूटर का Wi-Fi बंद कर दें या LAN केबल निकाल दें। मालवेयर को अपने सर्वर से संपर्क करने और डेटा चोरी करने के लिए इंटरनेट की जरूरत होती है। कनेक्शन काट देने से नुकसान को सीमित किया जा सकता है।
  • फुल सिस्टम स्कैन चलाएं: अपने कंप्यूटर में मौजूद एंटीवायरस सॉफ्टवेयर को ओपन करें और Full System Scan चलाएं। यह बैकग्राउंड में डाउनलोड हुई किसी भी संदिग्ध फाइल को खोजकर क्वारंटाइन या डिलीट कर देगा।
  • आईटी टीम या सिक्योरिटी एडमिन को सूचित करें: अगर आप ऑफिस के सिस्टम पर काम कर रहे हैं, तो बिना देर किए अपनी कंपनी की IT Helpdesk या साइबर सिक्योरिटी टीम को इसकी जानकारी दें। बात छिपाने से कंपनी के पूरे नेटवर्क को नुकसान पहुंच सकता है।
  • अकाउंट पासवर्ड्स बदलें: किसी दूसरे सुरक्षित डिवाइस का इस्तेमाल करके अपने ईमेल, बैंकिंग और अन्य जरूरी अकाउंट्स के पासवर्ड तुरंत बदल दें। साथ ही, जहां भी संभव हो टू-फैक्टर ऑथेंटिकेशन (2FA) ऑन रखें।

ईमेल सुरक्षा कोई एक बार की जाने वाली सेटिंग नहीं है, बल्कि यह आपकी आदत का हिस्सा होनी चाहिए। किसी भी अनजान फाइल को खोलते समय कुछ सेकंड रुककर उसे जांच लेना, किसी बड़े डिजिटल नुकसान और परेशानी से बचने का सबसे आसान उपाय है।