बिना इस एक check के आपका email बेकार है
Phishing से बचने की असली आदत: sender name नहीं — पूरा email address / domain चेक करो। दूसरा नियम: bank email के लिंक पर कभी click मत करो।

वो चीज़ जो कोई सिखाता नहीं
Gurugram में एक महिला ने एक email से ₹2.3 lakh खोए। Malware app नहीं — ICICI जैसा दिखने वाला mail। Click → username → password → OTP। सात UPI transfers में पैसे निकल गए।
उसने कहा: “Logo था, account locked लिखा था, नीचे number online से match करता लगा।” एक चीज़ नहीं की — email असल में कहाँ से आया, वो नहीं देखा।
आप जानते हो suspicious link मत खोलना, OTP मत बाँटना, bank password email में नहीं माँगता। Awareness हर जगह है। पंद्रह साल Mumbai/Bengaluru/Rajasthan में देखने के बाद सबसे reliable catch ये है:
Sender का display name नहीं — पूरा email address / domain चेक करो।
Inbox में “ICICI Bank” नाम आसानी से नकली हो सकता है। @ के बाद का हिस्सा कठिन है। असली bank @icicibank.com / @sbi.co.in पर खत्म होता है। support@icicibanks-secure.com bank नहीं है। Gurugram वाले mail का domain ठीक वैसा था — उन्होंने नहीं देखा।
ये क्यों काम करता है
Gmail/Outlook/phone Mail display name दिखाते हैं — वो window dressing है। Domain register करना पड़ता है (icicibanks-secure.com, icici-bank.in…) — glance में सही लग सकते हैं, official नहीं।
कैसे देखें: Gmail → three dots → Show original। Outlook → View message details। Phone → sender के पास info/arrow। पूरा address पढ़ो। Official domain match न हो तो कुछ मत click करो, reply मत करो, mail वाले number पर मत dial करो — delete।
यही पूरी technique है।
Complication: scammers भी सीख गए
एक अक्षर अलग (iccibank.com), 0 vs O, Cyrillic lookalikes, एक दिन spam फिर abandon। Domain check ज्यादातर रोकता है — सब नहीं। Spoofed/near-perfect domain वाले attacks बच सकते हैं। इसलिए दूसरी आदत उतनी ही ज़रूरी है।
दूसरी आदत: bank email के किसी भी link पर click मत करो
Verify / update / confirm वाला mail आए तो link ignore। Browser खुद खोलो। Address bar में bank site टाइप करो (mail link नहीं, पुराना bookmark भी risky)। Login → जो claim था वो देखो। असली alert वहीं दिखेगा; नहीं तो mail fake।
नौ में से दस attacks यहीं फँसते हैं — domain check नहीं, click से इनकार।
Bengaluru software engineer ने domain “लगभग सही” देखा (iccibank.in vs icicibank.com), फिर भी click किया। Fake login page identical लगी; credentials दो बार type किए; बाद में असली app में सब normal — लेकिन credentials capture हो चुके थे। Vietnam VPN login attempts; दो fake UPI IDs; ₹41,000 नुकसान (बाद में कुछ reverse)। वो बेवकूफ नहीं था — जल्दी में था।
Practice में कैसा दिखता है
SBI mail: account locked, “Verify Now” link।
- Link मत खोलो।
- Mail वाला number पहले verify किए बिना मत डायल करो।
- Browser →
www.sbi.co.inटाइप। - Login।
- Account सच में locked है? Official site के contact से bank को पहुँचो।
- नहीं है तो phishing — delete।
तीन मिनट। Technical कम, psychological ज़्यादा — urgency के बावजूद pause।
Bank इसे आसान क्यों नहीं बनाते
Official domain reminder website पर जितना होना चाहिए उतना prominent नहीं — phishing admit करना business/RBI scrutiny के लिए uncomfortable है। Awareness generic रहती है। असली clear warning आपको खुद बनानी पड़ती है।
अभी पाँच काम
- अगले “bank” mail पर पूरा sender address खोल कर देखो।
- Financial mail के links कभी मत खोलो — खुद URL टाइप करो।
- OTP/password email या call पर मत दो — cancellation OTP guide।
- Elders को यही drill सिखाओ: logo ≠ authenticity।
- शक हो तो 1930 / cybercrime.gov.in और bank fraud desk।
Related: Social engineering · WhatsApp scams · Fake KYC SMS · 1930 FAQ.
Frequently asked questions
Display name “SBI Alert” हो तो?
नाम fake हो सकता है — @ के बाद domain देखो।
Domain लगभग सही लगे तो?
Click मत करो। Official site खुद टाइप करो।
OTP माँगे तो?
तुरंत बंद — कोई bank email/call पर OTP नहीं माँगता।
पैसे निकल गए तो?
Bank freeze + 1930/portal उसी दिन — 7 दिन बाद recovery?.

