
AI से बनाए फर्जी बैंकिंग ऐप: जिम्मेदार कौन है?
कानपुर के एक 18 वर्षीय युवक ने, जो 11वीं कक्षा में पढ़ाई छोड़ चुका था, मुफ्त यूट्यूब ट्यूटोरियल और AI कोडिंग टूल्स की मदद से 121 फर्जी बैंकिंग ऐप बनाए। उसने इन्हें झारखंड के जामताड़ा, हरियाणा और राजस्थान के साइबर अपराधी गिरोहों को ₹15,000 प्रति ऐप प्रति माह की सब्सक्रिप्शन पर बेचा — अपडेट सहित, बिल्कुल किसी SaaS सॉफ्टवेयर की तरह। ये ऐप SBI, PNB, एक्सिस बैंक, ICICI, UCO बैंक, यहां तक कि आधार और पीएम-किसान पोर्टल की लगभग हूबहू नकल थे।
सूरत पुलिस की साइबर सेल द्वारा पकड़े जाने से पहले 2,928 लोग ₹64.38 करोड़ गंवा चुके थे।
न हैकिंग का हुनर चाहिए था, न किसी अपराध गिरोह से संपर्क। बस एक लैपटॉप, कुछ ट्यूटोरियल, और एक AI मॉडल जो असली जैसा दिखने वाला ऐप कोड लिख दे। यही वह बात है जो फील्ड कलेक्शन चलाने वाले हर वित्तीय संस्थान को चिंतित करनी चाहिए — आपके ऐप की नकली कॉपी बनाने की बाधा अब लगभग शून्य हो चुकी है।
यह सिर्फ "शहरी धोखाधड़ी" की समस्या नहीं है
सूरत का मामला उन लोगों को निशाना बनाता था जो खुद ऐप इंस्टॉल करते हैं — नकली SBI ऐप, नकली लोन ऐप। पिग्मी और डोरस्टेप बैंकिंग में निशाना अलग है, और शायद और आसान भी: मेंबर कभी कुछ इंस्टॉल नहीं करता। एजेंट करता है।
फील्ड कलेक्शन में असल में क्या-क्या गलत हो सकता है, यह समझिए:
एजेंट के कलेक्शन ऐप की नकली कॉपी। अगर एजेंट का फोन एक खुला (open) एंड्रॉयड डिवाइस है, तो उसे कुछ भी असली कलेक्शन ऐप जैसा दिखने वाला APK साइडलोड करने से नहीं रोकता — वही आइकन, वही लॉगिन स्क्रीन। यह क्रेडेंशियल्स चुराता है, फिर चुपचाप असली ऐप खोल देता है ताकि एजेंट को कुछ पता न चले। रोहित शाक्य के बिज़नेस मॉडल से यह साबित होता है कि यह अब एक आम, महीने-दर-महीने बिकने वाली सेवा बन चुकी है — जो भी पैसे देने को तैयार हो, उसे मिल जाती है।
मेंबर को दिखाई गई नकली पेमेंट कन्फर्मेशन। मेंबर डोरस्टेप पिग्मी जमा में ₹500 देता है। अगर एजेंट के डिवाइस पर मौजूद ऐप बैंक के असली सिस्टम से क्रिप्टोग्राफिक रूप से जुड़ा नहीं है, तो न मेंबर और न ही बैंक यह स्वतंत्र रूप से पुष्टि कर सकता है कि पैसा वाकई बैंक के लेजर तक पहुंचा या सिर्फ एक फर्जी स्क्रीन पर दर्ज हुआ।
असली ऐप के साथ चुपके से मैलवेयर। वही निजी फोन जिस पर असली कलेक्शन ऐप चलता है, उसी पर एजेंट व्हाट्सएप फॉरवर्ड या विज्ञापन के जरिए जो भी इंस्टॉल कर ले। सूरत मामले में बताए गए नकली बैंकिंग ऐप को ठीक इसी तरह के डिवाइस की जरूरत होती है — जहां मनमाने APK इंस्टॉल करने पर कोई रोक न हो।
आगे चलकर अर्थशास्त्र और बिगड़ेगा, सुधरेगा नहीं। पहले नकली ऐप बनाने के लिए एक डेवलपर चाहिए होता था। अब सिर्फ एक प्रॉम्प्ट चाहिए।
असल में जिम्मेदार कौन है?
यह वह सवाल है जो बैंक मैनेजमेंट के लिए सबसे ज्यादा मायने रखता है, और ईमानदार जवाब की कई परतें हैं।
RBI ग्राहक की देनदारी पर एक न्यूनतम सीमा तय करता है। अनधिकृत इलेक्ट्रॉनिक लेनदेन में ग्राहक की देनदारी सीमित करने संबंधी RBI का 2017 का सर्कुलर बैंकों को उन नुकसानों के लिए जिम्मेदार बनाता है जो किसी तीसरे पक्ष की सेंध से शुरू होते हैं और जिनकी शिकायत ग्राहक उचित समय में करता है। वह सर्कुलर डिजिटल बैंकिंग धोखाधड़ी को ध्यान में रखकर लिखा गया था — लेकिन यह इसलिए खत्म नहीं हो जाता कि लेनदेन नेट बैंकिंग की बजाय डोरस्टेप कलेक्शन चैनल के जरिए हुआ।
जिस चैनल को बैंक अधिकृत करता है, उसकी जिम्मेदारी बैंक की है। अगर कोई सहकारी बैंक अपने पिग्मी एजेंटों से कहता है "अपना ही फोन इस्तेमाल करो," तो बैंक ने वास्तव में एक अनियंत्रित डिवाइस को अपने कलेक्शन चैनल के रूप में अधिकृत कर दिया है। जब उस डिवाइस पर कुछ गलत होता है, तो बैंक विश्वसनीय ढंग से यह नहीं कह सकता कि "यह हमारा इंफ्रास्ट्रक्चर नहीं है" — बैंक ने ही उसे नियंत्रित न करने का फैसला किया था।
एजेंट शायद ही कभी खलनायक होता है, और शायद ही कभी बचाव करने की स्थिति में भी होता है। ऐसे लगभग हर मामले में फील्ड एजेंट शामिल नहीं होता — वह पहला शिकार होता है, बिल्कुल उसी तरह ठगा जाता है जैसे कोई आम व्यक्ति ठगा जाता। बाद में एजेंट को दोष देने से नुकसान की भरपाई नहीं होती, और न ही यह किसी रेगुलेटर को संतुष्ट करता है जो यह पूछता है कि धोखाधड़ी से पहले बैंक के पास कौन-से नियंत्रण मौजूद थे।
मेंबर के पास स्वतंत्र रूप से कुछ भी सत्यापित करने का कोई तरीका नहीं है। डोरस्टेप एजेंट को नकद सौंपने वाला व्यक्ति अपने हाथ की रसीद पर भरोसा कर रहा होता है। अगर वह रसीद किसी नकली ऐप से आई है, तो उसे तब तक पता नहीं चलेगा जब तक कि पैसा उन रिकॉर्ड्स से गायब न हो जाए जिन्हें वह कभी देखता ही नहीं।
नतीजा: लगभग हमेशा जिम्मेदारी बैंक पर आती है, जब तक कि बैंक यह साबित न कर दे कि उसने कलेक्शन चैनल को शुरू से आखिर तक नियंत्रित रखा था।
असली समस्या: नकली ऐप कोई ट्रैक करने लायक निशान नहीं छोड़ते
यही वह बात है जो रोहित शाक्य जैसे मामलों को इतना नुकसानदायक बनाती है — जब तक 2,928 लोगों का पैसा जा चुका था, तब तक किसी भी आंतरिक सिस्टम ने इसे चिन्हित नहीं किया था। यह धोखाधड़ी पूरी तरह किसी भी बैंक की निगरानी के बाहर, ऐसे डिवाइसों पर चलती रही जिन्हें बैंक ने कभी छुआ तक नहीं।
देखिए "ट्रैक करने योग्य" होने के लिए असल में क्या चाहिए:
| ऑडिटर जो सवाल पूछेगा | निजी / खुले एंड्रॉयड फोन पर जवाब | डिवाइस-बाउंड मैनेज्ड ऐप पर जवाब |
|---|---|---|
| क्या आप साबित कर सकते हैं कि यह वही ऐप है जो बैंक ने जारी किया? | नहीं — सही आइकन वाला कुछ भी एक जैसा ही दिखता है | हां — क्रिप्टोग्राफिक रूप से साइन किया हुआ, सिर्फ बैंक का बिल्ड ही चल सकता है |
| क्या आप साबित कर सकते हैं कि किस खास डिवाइस ने यह लेनदेन प्रोसेस किया? | नहीं | हां — हर सेशन एक हार्डवेयर पहचान से बंधा होता है |
| क्या इस डिवाइस पर कोई नकली APK इंस्टॉल हो सकता था? | हां, कुछ भी नहीं रोकता | नहीं — OS-स्तरीय लॉकडाउन स्वीकृत ऐप के अलावा किसी भी इंस्टॉल को रोकता है |
| क्या लेनदेन का कोई टाइमस्टैम्प, डिवाइस-टैग किया हुआ लॉग मौजूद है? | सिर्फ वही जो (शायद नकली) ऐप ने लॉग करना चुना | हां — सर्वर-साइड, डिवाइस पर क्या चल रहा है उससे स्वतंत्र |
| क्या बैंक साबित कर सकता है कि लेनदेन उसके लेजर तक पहुंचा, न कि किसी नकली स्क्रीन तक? | नहीं | हां — जिस सेशन ने रिकॉर्ड बनाया, वही सेशन सर्वर-साइड सत्यापित होता है |
एक नकली ऐप रसीद गढ़ सकता है। वह उस सर्वर-साइड ऑडिट लॉग को कभी नहीं गढ़ सकता जिस तक उसकी पहुंच ही कभी नहीं थी।
एक नियंत्रित डिवाइस इस खास कमजोरी को कैसे बंद करता है
सूरत का मामला इसलिए काम कर गया क्योंकि धोखेबाज एक नकली APK को ऐसे फोन पर पहुंचाने में सफल रहे जो उसे स्वीकार कर लेता। पिग्मी कलेक्शन के लिए ezPigmy की हर सुरक्षा व्यवस्था ठीक उसी एक कमजोर बिंदु पर सीधे लागू होती है:
साइडलोडिंग संभव ही नहीं। ezPigmy स्मार्ट POS पर सिर्फ एक साइन किया हुआ ऐप्लिकेशन चलता है। न कोई प्ले स्टोर है, न ब्राउज़र, न ही डाउनलोड किए गए APK को खोलने वाला कोई फाइल मैनेजर। वही डिलीवरी तरीका जिस पर रोहित शाक्य के ग्राहक निर्भर थे — नकली ऐप को इंस्टॉल कराना — एक लॉक्ड डिवाइस पर मौजूद ही नहीं होता।
हर लेनदेन सर्वर-सत्यापित होता है, ऐप-रिपोर्टेड नहीं। डिवाइस यह तय नहीं करता कि जमा सफल हुई या नहीं — बैंक का सर्वर तय करता है, और वही उस सेशन पर मुहर लगाता है जिसने इसे बनाया। किसी क्लोन या नकली ऐप के पास लिखने के लिए कोई वैध सेशन नहीं होता — उसके पास नकली बनाने लायक कुछ भी नहीं बचता।
डिवाइस-बाउंड सेशन, सिर्फ पासवर्ड से लॉगिन नहीं। चोरी हुआ पासवर्ड भी उस डिवाइस के अलावा किसी अन्य डिवाइस से बेकार होता है जिसे वह जारी किया गया था। यह वही सेशन-बाइंडिंग है जिसका ज़िक्र हमारी बैंकिंग-डेटा सुरक्षा संरचना वाली पोस्ट में किया गया है, और वही लॉकडाउन मॉडल जिसका विस्तार एजेंटों को कभी भी अपना निजी फोन इस्तेमाल क्यों नहीं करना चाहिए में बताया गया है।
पूरा, स्वतंत्र ऑडिट ट्रेल। हर लॉगिन, हर कलेक्शन, हर डिवाइस केंद्रीय रूप से लॉग होता है — बैंक को रियल टाइम में दिखता है, हफ्तों बाद कागज़ों से दोबारा जोड़ने की जरूरत नहीं।
बात यह नहीं है कि "ezPigmy में ज्यादा सुरक्षा फीचर हैं।" बात इससे कहीं ज्यादा सटीक और संकुचित है: ₹64.38 करोड़ की धोखाधड़ी में इस्तेमाल हुआ तरीका — एक नकली APK का ऐसे डिवाइस पर पहुंचना जो उसे स्वीकार कर ले — ऐसे डिवाइस पर बिल्कुल पैर नहीं जमा सकता जो असाइन्ड सॉफ्टवेयर को सिरे से स्वीकार ही न करे।
इस हफ्ते अपने बैंक से पूछने लायक तीन सवाल
- अगर आज आपके कलेक्शन ऐप की एक नकली कॉपी मौजूद हो, तो क्या आपके एजेंटों के फोन उसे इंस्टॉल होने देंगे?
- अगर कोई मेंबर डोरस्टेप जमा को लेकर विवाद करता है, तो क्या आप डिवाइस से स्वतंत्र कोई सर्वर-साइड रिकॉर्ड दिखा सकते हैं — या सिर्फ वही जो उस फोन पर मौजूद ऐप ने रिपोर्ट किया?
- अगर इनमें से किसी भी सवाल का जवाब "हमें पक्का नहीं पता" है, तो लिखित रूप में इसके लिए जिम्मेदार कौन है?
इस तरह के मामले खत्म नहीं होने वाले — AI ने सिर्फ नकली ऐप बनाना आसान बना दिया है। बचाव की सही स्थिति एजेंटों को सावधान रहने की नीति समझाना नहीं है। यह एक ऐसा डिवाइस है जो हमले को तकनीकी रूप से असंभव बना दे।
अगर आप देखना चाहें कि स्मार्ट POS आपके बैंक के पिग्मी संचालन के लिए यह कमी कैसे दूर करता है, तो एक मुफ्त डेमो बुक करें।
अक्सर पूछे जाने वाले सवाल
संबंधित पोस्ट

एजेंट बैंकिंग सुरक्षा डिवाइस से शुरू होती है, सिर्फ ऐप से नहीं

आपके हेड ऑफिस को इसका पता एक महीने बाद चलता है। ऐसा होना ज़रूरी नहीं है।

एजेंट UPI QR कोड एक रिकंसिलिएशन जाल क्यों हैं — और समझदार बैंक इसके बजाय क्या कर रहे हैं
ezPigmy
क्या आप अपने पिगमी संग्रह को डिजिटल बनाने के लिए तैयार हैं?
देखें कि ezPigmy सहकारी बैंकों को लीकेज खत्म करने, एजेंटों को रियल-टाइम में ट्रैक करने और तुरंत सुलह करने में कैसे मदद करता है।
मुफ्त डेमो के लिए अनुरोध करें