
AI થી બનાવેલી નકલી બેન્કિંગ ઍપ: જવાબદાર કોણ?
કાનપુરના 18 વર્ષના, ધોરણ 11માંથી ભણતર છોડી ચૂકેલા યુવાને મફત યુટ્યુબ ટ્યુટોરિયલ્સ અને AI કોડિંગ ટૂલ્સનો ઉપયોગ કરીને 121 નકલી બેન્કિંગ ઍપ બનાવી. તેણે એ ઝારખંડના જામતારા, હરિયાણા અને રાજસ્થાનના સાયબર ગુનેગાર ટોળકીઓને દર મહિને પ્રતિ ઍપ ₹15,000ના સબસ્ક્રિપ્શન દરે વેચી — અપડેટ્સ સાથે, બરાબર SaaS સોફ્ટવેરની જેમ. આ ઍપ SBI, PNB, ઍક્સિસ બેંક, ICICI, UCO બેંક, અને આધાર તથા PM-કિસાન પોર્ટલની લગભગ હૂબહૂ નકલો હતી.
સુરત પોલીસની સાયબર સેલે તેને પકડ્યો ત્યાં સુધીમાં 2,928 લોકોએ ₹64.38 કરોડ ગુમાવ્યા હતા.
હેકિંગની આવડત જરૂરી નથી. ગુનાહિત ટોળકીઓ સાથે સંપર્ક પણ જરૂરી નથી. બસ એક લેપટોપ, થોડાં ટ્યુટોરિયલ્સ, અને વિશ્વસનીય લાગે એવો ઍપ કોડ લખતું એક AI મોડલ — આટલું જ પૂરતું છે. ફિલ્ડ કલેક્શન ચલાવતી દરેક નાણાકીય સંસ્થાએ ચિંતા કરવા જેવી વાત આ જ છે — તમારી ઍપની નકલી આવૃત્તિ બનાવવાનો અવરોધ હવે લગભગ શૂન્ય થઈ ગયો છે.
આ ફક્ત "શહેરી છેતરપિંડી"ની સમસ્યા નથી
સુરતનો કિસ્સો જાતે ઍપ ઇન્સ્ટોલ કરતા લોકોને નિશાન બનાવતો હતો — નકલી SBI ઍપ, નકલી લોન ઍપ. પિગ્મી અને ડોરસ્ટેપ બેન્કિંગમાં નિશાન અલગ છે, કદાચ વધુ સરળ પણ: સભ્ય ક્યારેય કંઈ ઇન્સ્ટોલ કરતો નથી. એજન્ટ કરે છે.
ફિલ્ડ કલેક્શનમાં ખરેખર ક્યાં ગરબડ થઈ શકે તે વિચારો:
એજન્ટની કલેક્શન ઍપની નકલી આવૃત્તિ. જો એજન્ટનો ફોન એક ઓપન એન્ડ્રોઇડ ડિવાઇસ હોય, તો સાચી કલેક્શન ઍપ જેવો જ દેખાતો APK સાઇડલોડ કરવાથી કંઈ રોકતું નથી — એ જ આઇકોન, એ જ લોગિન સ્ક્રીન. આ ક્રેડેન્શિયલ્સ ચોરી લે છે, પછી ચૂપચાપ સાચી ઍપને સોંપી દે છે જેથી એજન્ટને કંઈ ધ્યાનમાં ન આવે. રોહિત શાક્યાનું બિઝનેસ મોડલ સાબિત કરે છે કે આ હવે એક સામાન્ય, માસિક સબસ્ક્રિપ્શન સેવા બની ગઈ છે — પૈસા આપવા તૈયાર હોય તેવા કોઈપણને.
સભ્યને બતાવવામાં આવતું નકલી પેમેન્ટ કન્ફર્મેશન. સભ્ય ડોરસ્ટેપ પિગ્મી ડિપોઝિટમાં ₹500 આપે છે. જો એજન્ટના ડિવાઇસ પરની ઍપ બેંકની સાચી સિસ્ટમ સાથે ક્રિપ્ટોગ્રાફિક રીતે જોડાયેલી ન હોય, તો પૈસા ખરેખર બેંકના લેજર સુધી પહોંચ્યા કે ફક્ત નકલી સ્ક્રીન પર નોંધાયા, એ સભ્ય કે બેંક — કોઈ પણ સ્વતંત્ર રીતે ચકાસી શકતું નથી.
સાચી ઍપ સાથે જ પ્રવાસ કરતું માલવેર. જે અંગત ફોન પર સાચી કલેક્શન ઍપ ચાલે છે, એ જ ફોન પર એજન્ટ વોટ્સએપ ફોરવર્ડ કે જાહેરાતથી પ્રેરાઈને જે પણ ઇન્સ્ટોલ કરે. સુરત કિસ્સામાં વર્ણવેલ નકલી બેન્કિંગ ઍપને બરાબર આવા જ પ્રકારના ડિવાઇસની જરૂર પડે છે — જ્યાં કોઈપણ APK ઇન્સ્ટોલેશનને કંઈ રોકતું ન હોય.
આગળ જતાં આ અર્થશાસ્ત્ર વધુ બગડશે, સુધરશે નહીં. પહેલાં નકલી ઍપ બનાવવા માટે એક ડેવલપર જોઈતો હતો. હવે ફક્ત એક પ્રોમ્પ્ટ જોઈએ છે.
આ થાય ત્યારે ખરેખર જવાબદાર કોણ છે?
બેંક મેનેજમેન્ટ માટે આ જ સૌથી મહત્વનો પ્રશ્ન છે, અને પ્રામાણિક જવાબના અનેક પડ છે.
RBI ગ્રાહકની જવાબદારી પર એક ન્યૂનતમ મર્યાદા મૂકે છે. અનધિકૃત ઇલેક્ટ્રોનિક વ્યવહારોમાં ગ્રાહકની જવાબદારી મર્યાદિત કરતું RBIનું 2017નું પરિપત્ર, ત્રીજા પક્ષની ભંગમાંથી શરૂ થતાં અને ગ્રાહક વ્યાજબી સમયમાં ફરિયાદ કરે તેવા નુકસાન માટે બેંકોને જવાબદાર ઠેરવે છે. એ પરિપત્ર ડિજિટલ બેન્કિંગ છેતરપિંડીને ધ્યાનમાં રાખીને લખાયું હતું — પણ વ્યવહાર નેટ બેન્કિંગને બદલે ડોરસ્ટેપ કલેક્શન ચેનલ મારફતે થયો એટલે એ અદૃશ્ય થઈ જતું નથી.
બેંક જે ચેનલને અધિકૃત કરે છે, તેની જવાબદારી બેંકની જ છે. જો કોઈ સહકારી બેંક તેના પિગ્મી એજન્ટોને "તમારો પોતાનો ફોન વાપરો" એમ કહે, તો બેંકે ખરેખર એક અનિયંત્રિત ડિવાઇસને જ પોતાની કલેક્શન ચેનલ તરીકે અધિકૃત કરી દીધું છે. એ ડિવાઇસ પર કંઈ ખોટું થાય ત્યારે, બેંક વિશ્વસનીય રીતે "આ અમારું ઇન્ફ્રાસ્ટ્રક્ચર નથી" એમ કહી શકતી નથી — તેને નિયંત્રિત ન કરવાનું પસંદ બેંકે જ કર્યું હતું.
એજન્ટ ભાગ્યે જ ખલનાયક હોય છે, અને બચાવ કરવાની સ્થિતિમાં પણ ભાગ્યે જ હોય છે. આવા લગભગ દરેક કિસ્સામાં ફિલ્ડ એજન્ટ સામેલ હોતો નથી — તે જ પ્રથમ ભોગ બનનાર છે, સામાન્ય લોકોની જેમ જ છેતરાય છે. પછીથી એજન્ટને દોષ આપવાથી નુકસાન ભરપાઈ થતું નથી, અને છેતરપિંડી પહેલાં બેંક પાસે કયા નિયંત્રણો હતા એ પૂછતા નિયમનકારને પણ સંતોષ મળતો નથી.
સભ્ય પાસે સ્વતંત્ર રીતે કંઈપણ ચકાસવાનો કોઈ રસ્તો નથી. ડોરસ્ટેપ એજન્ટને રોકડ સોંપતી વ્યક્તિ પોતાના હાથમાંની રસીદ પર વિશ્વાસ કરી રહી હોય છે. જો એ રસીદ નકલી ઍપમાંથી આવી હોય, તો તેને ક્યારેય ન જોયેલા રેકોર્ડ્સમાંથી પૈસા ગુમ થાય ત્યાં સુધી ખબર જ પડતી નથી.
અંતિમ પરિણામ: બેંકે કલેક્શન ચેનલને છેક સુધી નિયંત્રિત કરી હતી એવું સાબિત ન કરે ત્યાં સુધી, જવાબદારી લગભગ આપોઆપ બેંક પર જ આવે છે.
ખરી સમસ્યા: નકલી ઍપ ટ્રેક કરવા માટે કોઈ નિશાન છોડતી નથી
રોહિત શાક્યા જેવા કિસ્સાઓને આટલા નુકસાનકારક બનાવે છે તે આ જ છે — 2,928 લોકોના પૈસા જાય ત્યાં સુધીમાં, કોઈ આંતરિક સિસ્ટમે તેને ચિહ્નિત કર્યું જ નહોતું. આ છેતરપિંડી સંપૂર્ણપણે કોઈપણ બેંકની દેખરેખની બહાર, બેંકોએ ક્યારેય સ્પર્શ ન કરેલા ડિવાઇસ પર ચાલી.
"ટ્રેક કરી શકાય તેવું" હોવા માટે ખરેખર શું જોઈએ તેની સરખામણી કરો:
| ઓડિટર જે પ્રશ્ન પૂછશે | અંગત / ઓપન એન્ડ્રોઇડ ફોન પર જવાબ | ડિવાઇસ-બાઉન્ડ મેનેજ્ડ ઍપ પર જવાબ |
|---|---|---|
| શું તમે સાબિત કરી શકો કે આ બેંકે આપેલી ઍપ જ છે? | ના — સાચા આઇકોનવાળી કોઈપણ વસ્તુ એકસરખી જ દેખાય | હા — ક્રિપ્ટોગ્રાફિક રીતે સાઇન કરેલી, ફક્ત બેંકનું બિલ્ડ જ ચાલી શકે |
| શું તમે સાબિત કરી શકો કે કયા ચોક્કસ ડિવાઇસે આ વ્યવહાર પ્રોસેસ કર્યો? | ના | હા — દરેક સેશન એક હાર્ડવેર ઓળખ સાથે બંધાયેલું છે |
| શું આ ડિવાઇસ પર નકલી APK ઇન્સ્ટોલ થઈ શક્યું હોત? | હા, કંઈ રોકતું નથી | ના — OS-સ્તરીય લોકડાઉન મંજૂર ઍપ સિવાયના ઇન્સ્ટોલ્સને અટકાવે છે |
| શું વ્યવહારનો ટાઇમસ્ટેમ્પવાળો, ડિવાઇસ-ટેગ કરેલો લોગ છે? | ફક્ત (કદાચ નકલી) ઍપે લોગ કરવાનું પસંદ કર્યું હોય એટલું જ | હા — સર્વર-સાઇડ, ડિવાઇસ પર શું ચાલી રહ્યું છે તેનાથી સ્વતંત્ર |
| શું બેંક સાબિત કરી શકે કે વ્યવહાર નકલી સ્ક્રીન પર નહીં પણ લેજર સુધી પહોંચ્યો? | ના | હા — રેકોર્ડ બનાવનાર સેશન એ જ સર્વર-સાઇડ ચકાસાયેલું સેશન છે |
એક નકલી ઍપ રસીદ બનાવટી બનાવી શકે છે. પણ જે સર્વર-સાઇડ ઓડિટ લોગ સુધી તેને ક્યારેય પ્રવેશ જ નહોતો, તે તે બનાવટી બનાવી શકતી નથી.
એક નિયંત્રિત ડિવાઇસ આ ચોક્કસ ખામીને કેવી રીતે બંધ કરે છે
સુરત કિસ્સો સફળ થયો કારણ કે છેતરપિંડી કરનારાઓ એક નકલી APKને એવા ફોન સુધી પહોંચાડી શક્યા જે તેને સ્વીકારવા તૈયાર હતો. પિગ્મી કલેક્શન માટે ezPigmyનું દરેક રક્ષણ બરાબર એ જ એક નબળા બિંદુ પર સીધું લાગુ પડે છે:
સાઇડલોડિંગ શક્ય જ નથી. ezPigmy સ્માર્ટ POS ફક્ત એક જ સાઇન કરેલી એપ્લિકેશન ચલાવે છે. ન કોઈ પ્લે સ્ટોર છે, ન બ્રાઉઝર, ન ડાઉનલોડ કરેલી APK ખોલવા માટે ફાઇલ મેનેજર. રોહિત શાક્યાના ગ્રાહકો જેના પર આધાર રાખતા હતા એ જ ડિલિવરી પદ્ધતિ — નકલી ઍપ ઇન્સ્ટોલ કરાવવી — લોક કરેલા ડિવાઇસ પર અસ્તિત્વમાં જ નથી.
દરેક વ્યવહાર સર્વર-ચકાસાયેલો છે, ઍપ-રિપોર્ટેડ નથી. ડિપોઝિટ સફળ થઈ કે નહીં તે ડિવાઇસ નક્કી કરતું નથી — બેંકનું સર્વર નક્કી કરે છે, અને તેને બનાવનાર સેશન પર મહોર મારે છે. ક્લોન કરેલી કે નકલી ઍપ પાસે લખવા માટે કોઈ માન્ય સેશન હોતું નથી — વિશ્વસનીય રીતે નકલી બનાવવા માટે તેની પાસે કંઈ બચતું નથી.
ડિવાઇસ-બાઉન્ડ સેશન, ફક્ત પાસવર્ડ લોગિન નહીં. ચોરાયેલો પાસવર્ડ પણ જે ડિવાઇસ માટે જારી થયો હતો તે સિવાય અન્ય કોઈપણ ડિવાઇસ પરથી નકામો હોય છે. આ જ સેશન-બાઇન્ડિંગ અમારી બેન્કિંગ-ડેટા સુરક્ષા રચના પોસ્ટમાં અને એજન્ટોએ અંગત ફોન કેમ ક્યારેય ન વાપરવો જોઈએ એમાં વર્ણવેલા લોકડાઉન મોડલમાં જણાવેલ છે.
સંપૂર્ણ, સ્વતંત્ર ઓડિટ ટ્રેલ. દરેક લોગિન, દરેક કલેક્શન, દરેક ડિવાઇસ કેન્દ્રિય રીતે લોગ થાય છે — બેંકને રિયલ ટાઇમમાં દેખાય છે, અઠવાડિયાં પછી કાગળ પરથી ફરી બનાવવાની જરૂર નથી.
મુદ્દો "ezPigmy પાસે વધુ સુરક્ષા ફીચર્સ છે" એ નથી. મુદ્દો એનાથી વધુ ચોક્કસ અને સંકુચિત છે: ₹64.38 કરોડની છેતરપિંડીમાં વપરાયેલી ચોક્કસ પદ્ધતિ — સ્વીકારનારા ડિવાઇસ પર ઉતરતી નકલી APK — અસાઇન કરેલા સોફ્ટવેરને જ સ્વીકારતા ન હોય એવા ડિવાઇસ પર કોઈ પગ જમાવી શકતી નથી.
આ અઠવાડિયે તમારી બેંકને પૂછવા જેવા ત્રણ પ્રશ્નો
- જો આજે તમારી કલેક્શન ઍપની નકલી આવૃત્તિ અસ્તિત્વમાં હોય, તો શું તમારા એજન્ટોના ફોન તેને ઇન્સ્ટોલ થવા દેશે?
- જો કોઈ સભ્ય ડોરસ્ટેપ ડિપોઝિટ અંગે વિવાદ કરે, તો શું તમે ડિવાઇસથી સ્વતંત્ર એવો સર્વર-સાઇડ રેકોર્ડ બતાવી શકો — કે પછી ફક્ત તે ફોન પરની ઍપે જે રિપોર્ટ કર્યું એટલું જ?
- જો આ બંનેમાંથી કોઈપણ પ્રશ્નનો જવાબ "અમને ખાતરી નથી" હોય, તો લેખિતમાં તેની જવાબદારી કોની છે?
આવા કિસ્સાઓ ક્યાંય જવાના નથી — AIએ ફક્ત નકલી ઍપ બનાવવાનું સરળ બનાવ્યું છે. બચાવપાત્ર વલણ એટલે એજન્ટોને સાવચેત રહેવાનું કહેતી નીતિ નહીં. તે એટલે હુમલાને જ ટેકનિકલી અશક્ય બનાવતું એક ડિવાઇસ.
સ્માર્ટ POS તમારી બેંકની પિગ્મી કામગીરી માટે આ ખામીને કેવી રીતે બંધ કરે છે તે જોવા માંગતા હો, તો મફત ડેમો બુક કરો.
વારંવાર પૂછાતા પ્રશ્નો
Related Posts

એજન્ટ બેન્કિંગ સુરક્ષા ઉપકરણથી શરૂ થાય છે, માત્ર એપ્લિકેશનથી નહીં

તમારી હેડ ઑફિસને એક મહિના પછી ખબર પડે છે. એવું હોવું જરૂરી નથી.

એજન્ટ UPI QR કોડ શા માટે સમાધાનની ફસામણ છે — અને હોંશિયાર બૅન્કો તેના બદલે શું કરી રહ્યા છે
ezPigmy
શું તમે તમારા Pigmy Collection ને Digital બનાવવા તૈયાર છો?
Cooperative Banks ને Leakage દૂર કરવા, Agents ને Real-Time Track કરવા અને તરત Reconcile કરવા ezPigmy કેવી રીતે મદદ કરે છે તે જુઓ.
Free Demo Request કરો