SIM swap-এ attacker আপনার physical phone না নিয়েও mobile number নতুন SIM বা eSIM-এ চালু করার চেষ্টা করে। Number control পেলে SMS OTP, password reset এবং call verification misuse হতে পারে। সব attack operator-এর ভুলে হয় না; leaked personal data, phishing, weak account recovery বা insider fraud-ও ভূমিকা রাখতে পারে। তাই শুধু phone lock নয়, mobile operator এবং online account—দুই জায়গাতেই protection দরকার।

Warning sign চিনুন

হঠাৎ network চলে যাওয়া, “SIM not provisioned” message, unexpected activation email, operator account password reset বা একসঙ্গে কয়েকটি account alert—এসব signal উপেক্ষা করবেন না। Airplane mode, restart ও coverage check করে অন্য phone থেকে নিজের number call করুন। একই সময় bank/email alert এলে operator problem ধরে অপেক্ষা না করে emergency response শুরু করুন।

Operator account শক্ত করুন

Official app বা customer care দিয়ে account PIN/passcode চালু করুন। PIN যেন জন্মতারিখ, phone number বা সহজ pattern না হয়। Port-out lock, number lock বা extra verification feature থাকলে enable করুন। Account-এ email ও address updated রাখুন। Retail store visit বা SIM replacement-এর verification process জেনে রাখুন। Customer-care caller পরিচয় দিলেই OTP বা PIN দেবেন না; নিজে official number-এ call back করুন।

SMS-কে একমাত্র MFA রাখবেন না

Email, password manager, cloud, social ও finance account-এ authenticator app, passkey বা hardware key support থাকলে ব্যবহার করুন। SMS fallback পুরোপুরি সরানোর আগে recovery route test করুন। Authenticator backup ও recovery code encrypted vault বা offline secure copy-তে রাখুন; একই phone-এর gallery-তে নয়। High-risk account-এর recovery email অন্য provider বা trusted device-এ accessible রাখুন।

Public data কমান

Full birth date, address, phone, family relation এবং security-answer ধরনের তথ্য social profile-এ প্রকাশ করলে impersonation সহজ হয়। Security question-এ publicly guessable সত্যি উত্তর ব্যবহার করবেন না; password manager-এ random answer রাখুন। Unknown call বা form-এ Aadhaar, PAN, SIM serial বা account detail দেবেন না। প্রয়োজনীয় KYC শুধু verified operator channel-এ দিন।

SIM swap সন্দেহ হলে প্রথম action

অন্য trusted device থেকে mobile operator-এর fraud support-এ যোগাযোগ করুন, number freeze এবং recent SIM/eSIM change verify করুন। Ticket number নিন। Primary email ও password manager session দেখুন, unknown session revoke এবং password rotate করুন। Bank/UPI/card activity review করে প্রয়োজনমতো temporary block করুন। Trusted contact-কে impersonation warning দিন। Financial loss হলে bank এবং প্রযোজ্য authority-তে দ্রুত report করুন।

৮টি protection check

  1. Operator account PIN চালু করুন।
  2. Port-out বা number lock feature দেখুন।
  3. Primary account-এ SMS-এর বদলে stronger MFA নিন।
  4. Recovery code safe জায়গায় রাখুন।
  5. Public personal detail কমান।
  6. Operator alert ও email notification চালু রাখুন।
  7. Emergency contact list offline রাখুন।
  8. তিন মাস অন্তর session ও recovery review করুন।

Number ফিরে পাওয়ার পরে

শুধু signal ফিরলেই incident শেষ নয়। Operator-এর কাছ থেকে change timeline ও case closure নিন। Email forwarding, recovery phone, app permission, bank beneficiary, social session এবং password manager access review করুন। Attacker reset করেছে এমন account prioritise করুন। নতুন SIM-এ sensitive app চালুর আগে device update ও screen lock দেখুন। Incident note রাখলে পরের alert-এ দ্রুত সিদ্ধান্ত নেওয়া যায়।

কাজ শুরু করার আগে ছোট baseline নিন

ভালো guide শুধু কী করতে হবে বলে না; কেন করছেন এবং কাজটি সত্যিই ফল দিল কি না সেটাও পরিষ্কার করে। তাই শুরুতে বর্তমান সমস্যা, যাঁরা প্রভাবিত হচ্ছেন, expected result এবং acceptable risk লিখে নিন। অনুমানকে evidence ভাববেন না। Setting-এর নাম, official documentation, test result, screenshot বা export-এর মতো যাচাইযোগ্য তথ্য রাখুন। Personal data, password, OTP, API key বা client document দিয়ে test না করে anonymised sample ব্যবহার করুন।

ছোট ধাপে বদলান

একবারে সব change করলে কোন সিদ্ধান্তে সমস্যা হলো বোঝা কঠিন হয়। একটি ছোট reversible step নিন, result দেখুন, তারপর পরের step-এ যান। Production বা primary account বদলানোর আগে backup এবং rollback route সত্যিই কাজ করে কি না পরীক্ষা করুন। Team-এ owner ও backup owner ঠিক রাখুন। কোনো external vendor জড়িত থাকলে cost, retention, export, deletion এবং support policy পড়ুন; marketing promise-কে final evidence ধরবেন না।

Human review ও follow-up রাখুন

Automation, scanner বা AI দ্রুত signal দেয়, কিন্তু context ধরে final decision মানুষকেই নিতে হবে। Mobile network, বাংলা text, ভুল input, slow device এবং নতুন user দিয়ে practical task চালান। কাজ শেষে time saved, error, complaint, recovery এবং support request নোট করুন। এক সপ্তাহ পরে quick review এবং তিন মাস পরে deeper review রাখলে temporary fix স্থায়ী দুর্বলতায় বদলে যায় না। Result, owner, fallback এবং next review date এক জায়গায় লিখে রাখুন, যাতে handover-এর সময় আবার সব শূন্য থেকে বুঝতে না হয়।

Travel বা shared network-এ account ব্যবহারের আগে Public Wi-Fi safety checklist-টিও দেখে নিন।