एक नकली ईमेल ने पुणे की कंपनी से ₹9 लाख उड़ा दिए, असली पार्टनर को पता चला तो खुला पूरा साइबर फ्रॉड!
एक ईमेल ने बदल दिया पूरा खेल! पुणे की कंपनी से ₹9 लाख की साइबर ठगी…..
पुणे: साइबर अपराध अब सिर्फ फर्जी लिंक, OTP या फोन कॉल तक सीमित नहीं है। अब ठग कंपनियों के ईमेल सिस्टम और कारोबारी भरोसे को निशाना बनाकर लाखों रुपये निकाल रहे हैं। पुणे की एक कंपनी इसी तरह के Email Spoofing Scam का शिकार हुई है और उसे करीब ₹9 लाख का नुकसान हुआ।
मामला सामने तब आया, जब कंपनी को अपने एक कारोबारी सहयोगी की तरफ से एक ऐसा ईमेल मिला, जो देखने में पूरी तरह सामान्य और भरोसेमंद लग रहा था। ईमेल के जरिए कंपनी को एक वित्तीय भुगतान करने के लिए कहा गया। कंपनी ने इसे वास्तविक कारोबारी निर्देश मानकर करीब ₹9 लाख की रकम ट्रांसफर कर दी।
लेकिन असली समस्या तब सामने आई, जब कंपनी के वास्तविक कारोबारी सहयोगी ने संपर्क किया और बताया कि उसने ऐसा कोई भुगतान निर्देश भेजा ही नहीं था।
यानी जिस व्यक्ति या कारोबारी संस्था के नाम पर ईमेल आया था, वह असली नहीं था।
कंपनी को समझ आया कि वह एक सुनियोजित ईमेल स्पूफिंग फ्रॉड में फंस चुकी है। इसके बाद मामले की शिकायत पुलिस से की गई और जांच शुरू हुई।
आखिर Email Spoofing क्या होता है?
आसान भाषा में समझें तो Email Spoofing में साइबर अपराधी ऐसा ईमेल तैयार करता है, जिससे वह किसी भरोसेमंद व्यक्ति, कंपनी, बॉस, ग्राहक या कारोबारी पार्टनर का संदेश दिखाई दे।
कई बार फर्जी ईमेल का पता असली पते से सिर्फ एक अक्षर, नंबर या प्रतीक के अंतर से अलग होता है। इतनी छोटी गलती सामान्य नजर से पकड़ना मुश्किल हो सकता है।
FBI के मुताबिक, Business Email Compromise यानी BEC ऐसे साइबर अपराधों का एक गंभीर रूप है, जिसमें अपराधी किसी भरोसेमंद स्रोत का रूप लेकर पैसे ट्रांसफर, बैंक विवरण बदलने या संवेदनशील जानकारी देने जैसे काम करवाते हैं।
इस तरह के फ्रॉड में सबसे बड़ा हथियार क्या है?
टेक्नोलॉजी से ज्यादा भरोसा।
मान लीजिए किसी कंपनी की महीनों से किसी विदेशी सप्लायर के साथ ईमेल पर बातचीत चल रही है। अचानक उसी बातचीत जैसे दिखने वाले ईमेल से बैंक अकाउंट बदलने या भुगतान करने को कहा जाता है।
अगर कर्मचारी सिर्फ ईमेल देखकर भुगतान कर देता है, तो ठग का काम पूरा हो जाता है।
यही वजह है कि ईमेल सही दिखना इस बात की गारंटी नहीं है कि भेजने वाला भी सही है।
पुणे में ऐसा पहली बार नहीं हुआ
पुणे में इससे पहले भी कंपनियां इसी तरह के ईमेल फ्रॉड का शिकार हो चुकी हैं।
अप्रैल 2026 में एक इंजीनियरिंग कंपनी से ₹73 लाख की ठगी में अपराधियों ने कंपनी और उसके जर्मन कारोबारी सहयोगी के बीच चल रही ईमेल बातचीत का फायदा उठाया। ठगों ने एक फर्जी कंपनी बनाकर मशीन की कीमत का कोटेशन भेजा और रकम अमेरिका के एक बैंक खाते में ट्रांसफर करवा ली।
इसी तरह अप्रैल 2026 में भोसरी की एक इंजीनियरिंग कंपनी को ₹55.25 लाख का नुकसान हुआ। इस मामले में चीन की कंपनी से होने वाले कारोबार के नाम पर लगभग उसी तरह का ईमेल भेजा गया और भुगतान के लिए अमेरिकी बैंक खाते की जानकारी दी गई। बाद में असली कारोबारी से संपर्क करने पर धोखाधड़ी का पता चला।
इन घटनाओं को सिर्फ अलग-अलग फ्रॉड मानना गलती होगी। इनका पैटर्न बताता है कि साइबर अपराधी अब कंपनियों के Business Communication और Payment Process को बारीकी से निशाना बना रहे हैं।
खतरा सिर्फ फर्जी ईमेल तक सीमित नहीं
भारत की साइबर सुरक्षा एजेंसी CERT-In ने अगस्त 2026 में Microsoft 365 को निशाना बनाने वाले गंभीर साइबर हमलों को लेकर चेतावनी जारी की थी।
एजेंसी के अनुसार, अपराधी Password Spraying, Device-Code Phishing, Session Token Theft और Business Email Compromise जैसी तकनीकों का इस्तेमाल कर रहे हैं। किसी संगठन का ईमेल अकाउंट कब्जे में आने के बाद उसी भरोसेमंद अकाउंट से कर्मचारियों, ग्राहकों और सप्लायर्स को फर्जी संदेश भेजे जा सकते हैं।
यानी आने वाला ईमेल अगर वास्तव में किसी असली कर्मचारी के अकाउंट से आया हो, तब भी कंपनी को आंख बंद करके भरोसा नहीं करना चाहिए।
कंपनियों को क्या सावधानी रखनी चाहिए?
सबसे महत्वपूर्ण नियम है—
ईमेल से आए बैंक अकाउंट बदलने या बड़ी रकम ट्रांसफर करने के निर्देश को सिर्फ ईमेल के आधार पर मंजूर न करें।
भुगतान से पहले संबंधित व्यक्ति को उसके पुराने और भरोसेमंद फोन नंबर पर कॉल करके पुष्टि करें।
इसके अलावा:
- ईमेल एड्रेस को ध्यान से जांचें।
- सिर्फ Display Name देखकर भरोसा न करें।
- अचानक आए Bank Account Change Request को दोबारा Verify करें।
- बड़े भुगतान के लिए Two-Person Approval रखें।
- कर्मचारियों के लिए नियमित Cybersecurity Training जरूरी है।
- कंपनी के Microsoft 365 या अन्य ईमेल अकाउंट पर Multi-Factor Authentication (MFA) लागू करें।
- संदिग्ध Login, नए Device और Mailbox Rules की निगरानी करें।
CERT-In ने भी संगठनों को MFA मजबूत करने, संदिग्ध लॉगिन और अनधिकृत डिवाइस की निगरानी तथा संदिग्ध Mailbox Rules की जांच करने की सलाह दी है।
सबसे बड़ा सबक
इस मामले में सबसे महत्वपूर्ण बात सिर्फ ₹9 लाख का नुकसान नहीं है।
असली खतरा यह है कि साइबर ठग अब कंपनी के कर्मचारी को बेवकूफ बनाने से आगे बढ़कर कंपनी की पूरी कारोबारी बातचीत को निशाना बना रहे हैं।
अगर अपराधी यह समझ जाए कि कंपनी किससे माल खरीदती है, किसे भुगतान करती है, कितनी रकम भेजती है और किस बैंक खाते में भुगतान किया जाता है, तो एक छोटा-सा फर्जी ईमेल लाखों रुपये का नुकसान करा सकता है।
इसलिए किसी भी कंपनी के लिए अब “ईमेल आया है, इसलिए सही होगा” वाली सोच खतरनाक साबित हो सकती है।
एक ईमेल की पुष्टि करने में दो मिनट लग सकते हैं, लेकिन गलत भुगतान के बाद लाखों रुपये वापस पाना बेहद मुश्किल हो सकता है।
