എന്തുകൊണ്ട് വാർത്തകളിൽ?
വർദ്ധിച്ചുവരുന്ന "ബോസ് അഴിമതികളെ" (boss scam) കുറിച്ച് ഇന്ത്യയുടെ സെക്യൂരിറ്റീസ് റെഗുലേറ്റർ കമ്പനികൾക്ക് മുന്നറിയിപ്പ് നൽകി. കുറ്റവാളികൾ മുതിർന്ന ഉദ്യോഗസ്ഥരെപ്പോലെ നടിക്കുകയും അടിയന്തിര സാമ്പത്തിക നടപടികൾ ആവശ്യപ്പെടുകയും ചെയ്യുന്നു. ചില ആക്രമണങ്ങൾ ഡീപ്പ്ഫേക്ക് കോളുകളോ മോഷ്ടിക്കപ്പെട്ട മെസേജിംഗ് സെഷനുകളോ ഉപയോഗിക്കുന്നു. പേയ്മെന്റ് പരിശോധന ശക്തിപ്പെടുത്താൻ റെഗുലേറ്റർ കമ്പനികളോട് ആവശ്യപ്പെട്ടു.
പശ്ചാത്തലം
ഒരു ബോസ് സ്കാം എക്സിക്യൂട്ടീവ് ആൾമാറാട്ട തട്ടിപ്പാണ്; കുറ്റവാളി വിശ്വസ്തനായ ഒരു മുതിർന്ന സംഘടനാ ഉദ്യോഗസ്ഥനാണെന്ന് നടിക്കുന്നു.
പേയ്മെന്റുകൾ അംഗീകരിക്കാനോ പ്രോസസ്സ് ചെയ്യാനോ കഴിയുന്ന ഒരാളായിരിക്കും സാധാരണയായി ലക്ഷ്യം.
തട്ടിപ്പുകാരൻ അടിയന്തിരതയും രഹസ്യാത്മകതയും ഒരു മേലുദ്യോഗസ്ഥനെ അനുസരിക്കാതിരിക്കുമോ എന്ന ഭയവും സൃഷ്ടിക്കുന്നു.
ഈ സമ്മർദ്ദങ്ങൾ സാധാരണ പരിശോധനാ ഘട്ടങ്ങൾ അവഗണിക്കാൻ ഒരു ജീവനക്കാരനെ പ്രേരിപ്പിക്കും.
തട്ടിപ്പ് ബിസിനസ് ഇമെയിൽ വിട്ടുവീഴ്ചയോട് സാമ്യമുള്ളതാണ്, എന്നാൽ ഇതിന് നിരവധി ആശയവിനിമയ പ്ലാറ്റ്ഫോമുകൾ ഉപയോഗിക്കാൻ കഴിയും.
ഏറ്റവും പുതിയ മുന്നറിയിപ്പ് നൽകിയത് ആരാണ്?
സെക്യൂരിറ്റീസ് ആൻഡ് എക്സ്ചേഞ്ച് ബോർഡ് ഓഫ് ഇന്ത്യയെ ചുരുക്കത്തിൽ SEBI എന്ന് വിളിക്കുന്നു; ഇത് വിപണികളെ നിയന്ത്രിക്കുകയും നിക്ഷേപകരുടെ താൽപ്പര്യങ്ങൾ സംരക്ഷിക്കുകയും ചെയ്യുന്നു.
ഇന്ത്യൻ സൈബർ ക്രൈം കോർഡിനേഷൻ സെന്റർ മുന്നറിയിപ്പ് നൽകിയതിന് പിന്നാലെ 2026 ജൂലൈ 17ന് സെബി മുന്നറിയിപ്പ് നൽകി.
ഈ കേന്ദ്രത്തെ ചുരുക്കത്തിൽ I4C എന്ന് വിളിക്കുന്നു, ഇത് കേന്ദ്ര ആഭ്യന്തര മന്ത്രാലയത്തിന് കീഴിലാണ് പ്രവർത്തിക്കുന്നത്.
ആക്രമണകാരികൾ തങ്ങളുടെ മുതിർന്ന ഉദ്യോഗസ്ഥരെ ലക്ഷ്യമിടുന്നതിനാൽ സെബി റെഗുലേറ്റഡ് എന്റിറ്റികളെയും ലിസ്റ്റ് ചെയ്ത കമ്പനികളെയും അഭിസംബോധന ചെയ്തു.
സാധാരണ ലക്ഷ്യങ്ങൾ ആരാണ്?
- ചീഫ് ഫിനാൻഷ്യൽ ഓഫീസർമാർക്കും ഫിനാൻസ് എക്സിക്യൂട്ടീവുകൾക്കും വലിയ പേയ്മെന്റുകൾ, റെക്കോർഡുകൾ, ബാങ്ക് നിർദ്ദേശങ്ങൾ എന്നിവയുടെ നിയന്ത്രണം ഉണ്ടായിരിക്കാം.
- മുതിർന്ന ഉദ്യോഗസ്ഥരിൽ നിന്ന് അക്കൗണ്ട്സ് ജീവനക്കാർക്ക് അടിയന്തിര പേയ്മെന്റ് അഭ്യർത്ഥനകൾ ലഭിച്ചേക്കാം.
- സെക്രട്ടേറിയൽ ടീമുകൾക്ക് കമ്പനിയുടെ രഹസ്യ വിവരങ്ങൾ കൈകാര്യം ചെയ്യാൻ കഴിഞ്ഞേക്കും.
- മുതിർന്ന മാനേജർമാർക്ക് വെണ്ടർമാരുടെ മേലും പ്രധാന ഇടപാടുകളുടെ മേലും അധികാരമുണ്ടാകാം.
ചീഫ് എക്സിക്യൂട്ടീവ് ഓഫീസറെ ചുരുക്കത്തിൽ CEO എന്ന് വിളിക്കുന്നു; മാനേജിംഗ് ഡയറക്ടറെ ചുരുക്കത്തിൽ MD എന്ന് വിളിക്കുന്നു.
കുറ്റവാളികൾ സാധാരണയായി ഈ ഉദ്യോഗസ്ഥരുടെ പേര്, ഫോട്ടോ അല്ലെങ്കിൽ ആശയവിനിമയ ശൈലി പകർത്തുന്നു.
ആദ്യത്തെ ആക്രമണ രീതി എങ്ങനെ പ്രവർത്തിക്കുന്നു?
- ആക്രമണകാരി കമ്പനിയെക്കുറിച്ച് പഠിക്കുകയും പൊതു ഫോട്ടോകൾ, വീഡിയോകൾ, ശബ്ദരേഖകൾ എന്നിവ ശേഖരിക്കുകയും ചെയ്യുന്നു.
- വിശ്വസനീയമായ കോളോ സന്ദേശമോ നൽകുന്നതിനായി കൃത്രിമ ബുദ്ധി ഉപയോഗിച്ച് വ്യാജ ശബ്ദമോ വീഡിയോയോ നിർമ്മിച്ചേക്കാം.
- ബോസ് എന്ന് പറയപ്പെടുന്നയാൾ ഒരു രഹസ്യ ഇടപാടിനെക്കുറിച്ച് വിവരിക്കുകയും സഹപ്രവർത്തകരെ ഒഴിവാക്കാൻ ലക്ഷ്യമിടുന്ന ജീവനക്കാരോട് നിർദ്ദേശിക്കുകയും ചെയ്യുന്നു.
- സ്വതന്ത്രമായ പരിശോധന നടക്കുന്നതിന് മുമ്പ് പണം കൈമാറുന്നു.
ഒരു യഥാർത്ഥ വ്യക്തിയെ ബോധ്യപ്പെടുത്തുന്ന തരത്തിൽ അനുകരിക്കുന്ന സിന്തറ്റിക് ഓഡിയോ, വീഡിയോ അല്ലെങ്കിൽ ഇമേജറിയാണ് ഡീപ്ഫേക്ക്.
ആക്രമണകാരികൾക്ക് WhatsApp, Microsoft Teams അല്ലെങ്കിൽ സമാന പ്ലാറ്റ്ഫോമുകളിൽ വ്യാജ ഗ്രൂപ്പുകൾ സൃഷ്ടിക്കാനും കഴിയും.
നിരവധി വ്യാജ പങ്കാളികൾക്ക് ഒരു അഭ്യർത്ഥന ആന്തരികമായി അംഗീകരിക്കപ്പെട്ടതായി കാണിക്കാൻ കഴിയും.
വിപണിയിലെ സെൻസിറ്റീവ് വിവരങ്ങൾ എങ്ങനെ കഥയുടെ ഭാഗമാകാം?
രഹസ്യാത്മകത ഒരു ഇടപാടിനെ സംരക്ഷിക്കുന്നുവെന്ന് തട്ടിപ്പുകാരൻ അവകാശപ്പെട്ടേക്കാം; അഭ്യർത്ഥനയിൽ അപ്രസിദ്ധീകരിക്കാത്ത പ്രൈസ് സെൻസിറ്റീവ് വിവരങ്ങൾ (Unpublished Price Sensitive Information) പരാമർശിച്ചേക്കാം.
ഈ പദത്തെ ചുരുക്കത്തിൽ UPSI എന്ന് വിളിക്കുന്നു; ഒരു സെക്യൂരിറ്റിയുടെ വിലയെ ഭൗതികമായി ബാധിച്ചേക്കാവുന്ന പരസ്യപ്പെടുത്താത്ത വിവരങ്ങൾ എന്നാണ് ഇതിനർത്ഥം.
അപ്രസിദ്ധീകരിക്കാത്ത സാമ്പത്തിക ഫലങ്ങൾ, ലയനങ്ങൾ അല്ലെങ്കിൽ പ്രധാന ബിസിനസ്സ് മാറ്റങ്ങൾ എന്നിവ ഉദാഹരണങ്ങളിൽ ഉൾപ്പെടുന്നു.
മറ്റുള്ളവരുമായി പരിശോധിക്കുന്നതിൽ നിന്ന് ജീവനക്കാരനെ പിന്തിരിപ്പിക്കാൻ ഒരു കുറ്റവാളി ഈ ഭാഷ ഉപയോഗിക്കുന്നു.
മുന്നറിയിപ്പ് അടയാളം: യഥാർത്ഥ രഹസ്യാത്മകത ഒരിക്കലും അംഗീകൃത പേയ്മെന്റ് പരിശോധനാ പ്രക്രിയയുടെ ആവശ്യകത ഇല്ലാതാക്കുന്നില്ല.
രണ്ടാമത്തെ ആക്രമണ രീതി എങ്ങനെയാണ് പ്രവർത്തിക്കുന്നത്?
- എക്സിക്യൂട്ടബിൾ (executable) അല്ലെങ്കിൽ ഡൈനാമിക് ലിങ്ക് ലൈബ്രറി (Dynamic Link Library) ഘടകങ്ങൾ അടങ്ങിയ ഒരു സിപ്പ് (ZIP) ഫയൽ ലക്ഷ്യത്തിന് ലഭിക്കുന്നു.
- ഫയൽ തുറക്കുന്നതിലൂടെ ഒരു സജീവ WhatsApp വെബ് സെഷൻ ടോക്കൺ മോഷ്ടിക്കുന്ന മാൽവെയർ ഇൻസ്റ്റാൾ ചെയ്യപ്പെടുന്നു.
- അക്കൗണ്ട് ജീവനക്കാർക്ക് പേയ്മെന്റ് നിർദ്ദേശങ്ങൾ അയയ്ക്കുന്നതിനായി കുറ്റവാളി ലൈവ് സെഷൻ ഉപയോഗിക്കുന്നു.
- ക്രിമിനൽ നെറ്റ്വർക്ക് നിയന്ത്രിക്കുന്ന അക്കൗണ്ടുകളിലേക്ക് പണം എത്തുന്നു.
കമ്പ്യൂട്ടറിന് പ്രവർത്തിപ്പിക്കാൻ കഴിയുന്ന നിർദ്ദേശങ്ങൾ ഒരു എക്സിക്യൂട്ടബിൾ ഫയലിൽ അടങ്ങിയിരിക്കുന്നു.
ആവശ്യമുള്ളപ്പോൾ സോഫ്റ്റ്വെയറിന് ലോഡ് ചെയ്യാൻ കഴിയുന്ന കോഡ് ഡൈനാമിക് ലിങ്ക് ലൈബ്രറിയിൽ അടങ്ങിയിരിക്കുന്നു.
ഒരു ഉപയോക്താവ് ഇതിനകം ഓൺലൈൻ സേവനത്തിലേക്ക് ലോഗിൻ ചെയ്തിട്ടുണ്ടെന്ന് സെഷൻ ടോക്കൺ തെളിയിക്കുന്നു.
ആ ടോക്കൺ മോഷ്ടിക്കുന്നതിലൂടെ ലോഗിൻ സ്ക്രീൻ മറികടക്കാൻ കഴിയും; ആക്രമണകാരിക്ക് കോംപ്രമൈസ് ചെയ്ത ഉപകരണത്തിലെ കോൺടാക്റ്റുകൾ മാറ്റാനും കഴിഞ്ഞേക്കും.
തുടർന്ന് സിഇഒയുടെയോ എംഡിയുടെയോ പേരിന് കീഴിൽ ഒരു ക്രിമിനൽ നമ്പർ പ്രത്യക്ഷപ്പെട്ടേക്കാം.
എന്താണ് മ്യൂൾ അക്കൗണ്ട് (mule account)?
ഒരു മ്യൂൾ അക്കൗണ്ട് ക്രിമിനൽ പ്രവർത്തനത്തിനായി പണം സ്വീകരിക്കുകയോ മാറ്റുകയോ ചെയ്യുന്നു.
അതിന്റെ ഉടമ ഉൾപ്പെട്ടിരിക്കാം അല്ലെങ്കിൽ വഞ്ചിക്കപ്പെട്ടതാകാം; തട്ടിപ്പുകാർ മോഷ്ടിച്ച പണം ഇത്തരം അക്കൗണ്ടുകളിലേക്ക് വേഗത്തിൽ വിഭജിക്കുന്നു.
ഈ നീക്കം വീണ്ടെടുക്കലും കണ്ടെത്തലും കൂടുതൽ ബുദ്ധിമുട്ടാക്കുന്നു.
ബോസിന്റെ അക്കൗണ്ട് എപ്പോഴും ഹാക്ക് ചെയ്യപ്പെടേണ്ടതുണ്ടോ?
ഇല്ല; യഥാർത്ഥ എക്സിക്യൂട്ടീവിന്റെ അക്കൗണ്ടിൽ വിട്ടുവീഴ്ച ചെയ്യാതെ തന്നെ ആൾമാറാട്ടം വിജയകരമാക്കാം.
പകർത്തിയ ഫോട്ടോയും സമാനമായ ഡിസ്പ്ലേ നാമവും മതിയാകും.
വ്യാജ ഇമെയിൽ വിലാസം യഥാർത്ഥ വിലാസത്തിൽ നിന്ന് ഒരു അക്ഷരത്തിൽ വ്യത്യാസപ്പെട്ടേക്കാം.
ഒരു ചെറിയ കോളിൽ ഡീപ്പ്ഫേക്ക് ഓഡിയോ എക്സിക്യൂട്ടീവിനെ അനുകരിച്ചേക്കാം.
ചില ആക്രമണങ്ങൾ ഒരു അക്കൗണ്ടിലോ സജീവ സെഷനിലോ വിട്ടുവീഴ്ച ചെയ്യുന്നു, പക്ഷേ ഇത് അത്യാവശ്യമല്ല.
പ്രധാന വിശദീകരണം: ഒരു ബോസ് അഴിമതി ആൾമാറാട്ട രീതിയെ വിവരിക്കുന്നു; ബോസ് ഹാക്ക് ചെയ്യപ്പെട്ടുവെന്ന് ഇത് എപ്പോഴും തെളിയിക്കുന്നില്ല.
ഏതെല്ലാം മുന്നറിയിപ്പ് അടയാളങ്ങളാണ് ജീവനക്കാർ ശ്രദ്ധിക്കേണ്ടത്?
- സാധാരണ അപ്രൂവൽ പ്രക്രിയയ്ക്ക് പുറത്തുള്ള അടിയന്തിര നടപടിക്ക് അഭ്യർത്ഥന ആവശ്യപ്പെടുന്നു.
- മറ്റാരും അറിയരുതെന്ന് അയച്ചയാൾ നിർബന്ധിക്കുന്നു.
- പുതിയതോ അടുത്തിടെ മാറ്റിയതോ ആയ അക്കൗണ്ടിലേക്കാണ് പണം പോകുന്നത്.
- അപരിചിതമായ നമ്പറിൽ നിന്നോ അല്പം മാറിയ വിലാസത്തിൽ നിന്നോ സന്ദേശം വരുന്നു.
- അയച്ചയാൾ ടെലിഫോൺ പരിശോധന നിരുത്സാഹപ്പെടുത്തുകയോ അപ്രതീക്ഷിത സോഫ്റ്റ്വെയർ ഇൻസ്റ്റാൾ ചെയ്യാൻ അഭ്യർത്ഥിക്കുകയോ ചെയ്യുന്നു.
- ഭാഷയോ സമയമോ പെരുമാറ്റമോ എക്സിക്യൂട്ടീവിന്റെ സാധാരണ രീതിയിൽ നിന്ന് വ്യത്യസ്തമാണ്.
ഓർഗനൈസേഷനുകൾക്ക് തട്ടിപ്പ് എങ്ങനെ തടയാം?
- നേരത്തെ അറിയാവുന്ന ഒരു നമ്പറിലൂടെ ജീവനക്കാർ എക്സിക്യൂട്ടീവിനെ വിളിക്കണം.
- വലിയ പേയ്മെന്റുകൾക്ക് ഒന്നിലധികം അംഗീകൃത വ്യക്തികളുടെ അംഗീകാരം ആവശ്യമാണ്.
- ബാങ്ക് വിശദാംശങ്ങളുടെ മാറ്റങ്ങൾ പ്രത്യേക ആശയവിനിമയ ചാനൽ വഴി സ്ഥിരീകരിക്കണം.
- ജീവനക്കാർ ഒരിക്കലും ഒരു ഡിജിറ്റൽ സന്ദേശത്തെ മാത്രം ആശ്രയിക്കരുത്.
- അജ്ഞാതമായ എക്സിക്യൂട്ടബിൾ ഫയലുകൾ തുറക്കുകയോ ഇൻസ്റ്റാൾ ചെയ്യുകയോ അരുത്.
- കമ്പനികൾ ഉപയോഗിക്കാത്ത വാട്ട്സ്ആപ്പ് വെബ് സെഷനുകൾ ലോഗ് ഔട്ട് ചെയ്യുകയും ഫിനാൻസ്, അക്കൗണ്ട്സ് ടീമുകളെ പതിവായി പരിശീലിപ്പിക്കുകയും വേണം.
- പേയ്മെന്റ് സിസ്റ്റങ്ങൾ ശക്തമായ ഓഡിറ്റ് ട്രയലുകളും ട്രാൻസാക്ഷൻ അലർട്ടുകളും നിലനിർത്തണം.
സ്വതന്ത്ര പരിശോധന അർത്ഥമാക്കുന്നത് സംശയിക്കുന്ന അയച്ചയാൾ നൽകാത്ത ചാനലിലൂടെ പരിശോധിക്കുക എന്നാണ്.
ഉദാഹരണത്തിന്, ജീവനക്കാർ സന്ദേശത്തിനുള്ളിലെ നമ്പറിന് പകരം കമ്പനി ഡയറക്ടറി ഉപയോഗിക്കണം.
ഇരയായ വ്യക്തി എന്തുചെയ്യണം?
ഇര ഉടൻ തന്നെ ബാങ്കുമായി ബന്ധപ്പെടുകയും ഇടപാട് തടയാൻ അഭ്യർത്ഥിക്കുകയും വേണം.
ദേശീയ ഹെൽപ്പ് ലൈൻ നമ്പറായ 1930 വഴി സൈബർ സാമ്പത്തിക തട്ടിപ്പുകൾ റിപ്പോർട്ട് ചെയ്യാം.
നാഷണൽ സൈബർ ക്രൈം റിപ്പോർട്ടിംഗ് പോർട്ടൽ വഴിയും പരാതി നൽകാം.
ബാധിക്കപ്പെട്ട ഓർഗനൈസേഷൻ സന്ദേശങ്ങൾ, നമ്പറുകൾ, ഫയലുകൾ, ഇടപാട് രേഖകൾ എന്നിവ സംരക്ഷിക്കണം.
പണം കൂടുതൽ മാറ്റുന്നതിന് മുമ്പ് ഫ്രീസ് ചെയ്യാനുള്ള അവസരം വേഗത്തിലുള്ള റിപ്പോർട്ടിംഗ് മെച്ചപ്പെടുത്തുന്നു.
ഉപസംഹാരം
ബോസ് സ്കാമുകൾ സാങ്കേതിക ദൗർബല്യത്തേക്കാൾ വിശ്വാസത്തെ ചൂഷണം ചെയ്യുന്നു; ഒരു ചെറിയ സ്വതന്ത്ര പരിശോധനയ്ക്ക് വലിയതും മാറ്റാനാവാത്തതുമായ പേയ്മെന്റ് തടയാൻ കഴിയും.