AI से बनाए फर्जी बैंकिंग ऐप: जिम्मेदार कौन है?
8 अगस्त 2026

AI से बनाए फर्जी बैंकिंग ऐप: जिम्मेदार कौन है?


कानपुर के एक 18 वर्षीय युवक ने, जो 11वीं कक्षा में पढ़ाई छोड़ चुका था, मुफ्त यूट्यूब ट्यूटोरियल और AI कोडिंग टूल्स की मदद से 121 फर्जी बैंकिंग ऐप बनाए। उसने इन्हें झारखंड के जामताड़ा, हरियाणा और राजस्थान के साइबर अपराधी गिरोहों को ₹15,000 प्रति ऐप प्रति माह की सब्सक्रिप्शन पर बेचा — अपडेट सहित, बिल्कुल किसी SaaS सॉफ्टवेयर की तरह। ये ऐप SBI, PNB, एक्सिस बैंक, ICICI, UCO बैंक, यहां तक कि आधार और पीएम-किसान पोर्टल की लगभग हूबहू नकल थे।

सूरत पुलिस की साइबर सेल द्वारा पकड़े जाने से पहले 2,928 लोग ₹64.38 करोड़ गंवा चुके थे।

न हैकिंग का हुनर चाहिए था, न किसी अपराध गिरोह से संपर्क। बस एक लैपटॉप, कुछ ट्यूटोरियल, और एक AI मॉडल जो असली जैसा दिखने वाला ऐप कोड लिख दे। यही वह बात है जो फील्ड कलेक्शन चलाने वाले हर वित्तीय संस्थान को चिंतित करनी चाहिए — आपके ऐप की नकली कॉपी बनाने की बाधा अब लगभग शून्य हो चुकी है।


यह सिर्फ "शहरी धोखाधड़ी" की समस्या नहीं है

सूरत का मामला उन लोगों को निशाना बनाता था जो खुद ऐप इंस्टॉल करते हैं — नकली SBI ऐप, नकली लोन ऐप। पिग्मी और डोरस्टेप बैंकिंग में निशाना अलग है, और शायद और आसान भी: मेंबर कभी कुछ इंस्टॉल नहीं करता। एजेंट करता है।

फील्ड कलेक्शन में असल में क्या-क्या गलत हो सकता है, यह समझिए:

एजेंट के कलेक्शन ऐप की नकली कॉपी। अगर एजेंट का फोन एक खुला (open) एंड्रॉयड डिवाइस है, तो उसे कुछ भी असली कलेक्शन ऐप जैसा दिखने वाला APK साइडलोड करने से नहीं रोकता — वही आइकन, वही लॉगिन स्क्रीन। यह क्रेडेंशियल्स चुराता है, फिर चुपचाप असली ऐप खोल देता है ताकि एजेंट को कुछ पता न चले। रोहित शाक्य के बिज़नेस मॉडल से यह साबित होता है कि यह अब एक आम, महीने-दर-महीने बिकने वाली सेवा बन चुकी है — जो भी पैसे देने को तैयार हो, उसे मिल जाती है।

मेंबर को दिखाई गई नकली पेमेंट कन्फर्मेशन। मेंबर डोरस्टेप पिग्मी जमा में ₹500 देता है। अगर एजेंट के डिवाइस पर मौजूद ऐप बैंक के असली सिस्टम से क्रिप्टोग्राफिक रूप से जुड़ा नहीं है, तो न मेंबर और न ही बैंक यह स्वतंत्र रूप से पुष्टि कर सकता है कि पैसा वाकई बैंक के लेजर तक पहुंचा या सिर्फ एक फर्जी स्क्रीन पर दर्ज हुआ।

असली ऐप के साथ चुपके से मैलवेयर। वही निजी फोन जिस पर असली कलेक्शन ऐप चलता है, उसी पर एजेंट व्हाट्सएप फॉरवर्ड या विज्ञापन के जरिए जो भी इंस्टॉल कर ले। सूरत मामले में बताए गए नकली बैंकिंग ऐप को ठीक इसी तरह के डिवाइस की जरूरत होती है — जहां मनमाने APK इंस्टॉल करने पर कोई रोक न हो।

आगे चलकर अर्थशास्त्र और बिगड़ेगा, सुधरेगा नहीं। पहले नकली ऐप बनाने के लिए एक डेवलपर चाहिए होता था। अब सिर्फ एक प्रॉम्प्ट चाहिए।


असल में जिम्मेदार कौन है?

यह वह सवाल है जो बैंक मैनेजमेंट के लिए सबसे ज्यादा मायने रखता है, और ईमानदार जवाब की कई परतें हैं।

RBI ग्राहक की देनदारी पर एक न्यूनतम सीमा तय करता है। अनधिकृत इलेक्ट्रॉनिक लेनदेन में ग्राहक की देनदारी सीमित करने संबंधी RBI का 2017 का सर्कुलर बैंकों को उन नुकसानों के लिए जिम्मेदार बनाता है जो किसी तीसरे पक्ष की सेंध से शुरू होते हैं और जिनकी शिकायत ग्राहक उचित समय में करता है। वह सर्कुलर डिजिटल बैंकिंग धोखाधड़ी को ध्यान में रखकर लिखा गया था — लेकिन यह इसलिए खत्म नहीं हो जाता कि लेनदेन नेट बैंकिंग की बजाय डोरस्टेप कलेक्शन चैनल के जरिए हुआ।

जिस चैनल को बैंक अधिकृत करता है, उसकी जिम्मेदारी बैंक की है। अगर कोई सहकारी बैंक अपने पिग्मी एजेंटों से कहता है "अपना ही फोन इस्तेमाल करो," तो बैंक ने वास्तव में एक अनियंत्रित डिवाइस को अपने कलेक्शन चैनल के रूप में अधिकृत कर दिया है। जब उस डिवाइस पर कुछ गलत होता है, तो बैंक विश्वसनीय ढंग से यह नहीं कह सकता कि "यह हमारा इंफ्रास्ट्रक्चर नहीं है" — बैंक ने ही उसे नियंत्रित न करने का फैसला किया था।

एजेंट शायद ही कभी खलनायक होता है, और शायद ही कभी बचाव करने की स्थिति में भी होता है। ऐसे लगभग हर मामले में फील्ड एजेंट शामिल नहीं होता — वह पहला शिकार होता है, बिल्कुल उसी तरह ठगा जाता है जैसे कोई आम व्यक्ति ठगा जाता। बाद में एजेंट को दोष देने से नुकसान की भरपाई नहीं होती, और न ही यह किसी रेगुलेटर को संतुष्ट करता है जो यह पूछता है कि धोखाधड़ी से पहले बैंक के पास कौन-से नियंत्रण मौजूद थे।

मेंबर के पास स्वतंत्र रूप से कुछ भी सत्यापित करने का कोई तरीका नहीं है। डोरस्टेप एजेंट को नकद सौंपने वाला व्यक्ति अपने हाथ की रसीद पर भरोसा कर रहा होता है। अगर वह रसीद किसी नकली ऐप से आई है, तो उसे तब तक पता नहीं चलेगा जब तक कि पैसा उन रिकॉर्ड्स से गायब न हो जाए जिन्हें वह कभी देखता ही नहीं।

नतीजा: लगभग हमेशा जिम्मेदारी बैंक पर आती है, जब तक कि बैंक यह साबित न कर दे कि उसने कलेक्शन चैनल को शुरू से आखिर तक नियंत्रित रखा था।


असली समस्या: नकली ऐप कोई ट्रैक करने लायक निशान नहीं छोड़ते

यही वह बात है जो रोहित शाक्य जैसे मामलों को इतना नुकसानदायक बनाती है — जब तक 2,928 लोगों का पैसा जा चुका था, तब तक किसी भी आंतरिक सिस्टम ने इसे चिन्हित नहीं किया था। यह धोखाधड़ी पूरी तरह किसी भी बैंक की निगरानी के बाहर, ऐसे डिवाइसों पर चलती रही जिन्हें बैंक ने कभी छुआ तक नहीं।

देखिए "ट्रैक करने योग्य" होने के लिए असल में क्या चाहिए:

ऑडिटर जो सवाल पूछेगा निजी / खुले एंड्रॉयड फोन पर जवाब डिवाइस-बाउंड मैनेज्ड ऐप पर जवाब
क्या आप साबित कर सकते हैं कि यह वही ऐप है जो बैंक ने जारी किया? नहीं — सही आइकन वाला कुछ भी एक जैसा ही दिखता है हां — क्रिप्टोग्राफिक रूप से साइन किया हुआ, सिर्फ बैंक का बिल्ड ही चल सकता है
क्या आप साबित कर सकते हैं कि किस खास डिवाइस ने यह लेनदेन प्रोसेस किया? नहीं हां — हर सेशन एक हार्डवेयर पहचान से बंधा होता है
क्या इस डिवाइस पर कोई नकली APK इंस्टॉल हो सकता था? हां, कुछ भी नहीं रोकता नहीं — OS-स्तरीय लॉकडाउन स्वीकृत ऐप के अलावा किसी भी इंस्टॉल को रोकता है
क्या लेनदेन का कोई टाइमस्टैम्प, डिवाइस-टैग किया हुआ लॉग मौजूद है? सिर्फ वही जो (शायद नकली) ऐप ने लॉग करना चुना हां — सर्वर-साइड, डिवाइस पर क्या चल रहा है उससे स्वतंत्र
क्या बैंक साबित कर सकता है कि लेनदेन उसके लेजर तक पहुंचा, न कि किसी नकली स्क्रीन तक? नहीं हां — जिस सेशन ने रिकॉर्ड बनाया, वही सेशन सर्वर-साइड सत्यापित होता है

एक नकली ऐप रसीद गढ़ सकता है। वह उस सर्वर-साइड ऑडिट लॉग को कभी नहीं गढ़ सकता जिस तक उसकी पहुंच ही कभी नहीं थी।


एक नियंत्रित डिवाइस इस खास कमजोरी को कैसे बंद करता है

सूरत का मामला इसलिए काम कर गया क्योंकि धोखेबाज एक नकली APK को ऐसे फोन पर पहुंचाने में सफल रहे जो उसे स्वीकार कर लेता। पिग्मी कलेक्शन के लिए ezPigmy की हर सुरक्षा व्यवस्था ठीक उसी एक कमजोर बिंदु पर सीधे लागू होती है:

साइडलोडिंग संभव ही नहीं। ezPigmy स्मार्ट POS पर सिर्फ एक साइन किया हुआ ऐप्लिकेशन चलता है। न कोई प्ले स्टोर है, न ब्राउज़र, न ही डाउनलोड किए गए APK को खोलने वाला कोई फाइल मैनेजर। वही डिलीवरी तरीका जिस पर रोहित शाक्य के ग्राहक निर्भर थे — नकली ऐप को इंस्टॉल कराना — एक लॉक्ड डिवाइस पर मौजूद ही नहीं होता।

हर लेनदेन सर्वर-सत्यापित होता है, ऐप-रिपोर्टेड नहीं। डिवाइस यह तय नहीं करता कि जमा सफल हुई या नहीं — बैंक का सर्वर तय करता है, और वही उस सेशन पर मुहर लगाता है जिसने इसे बनाया। किसी क्लोन या नकली ऐप के पास लिखने के लिए कोई वैध सेशन नहीं होता — उसके पास नकली बनाने लायक कुछ भी नहीं बचता।

डिवाइस-बाउंड सेशन, सिर्फ पासवर्ड से लॉगिन नहीं। चोरी हुआ पासवर्ड भी उस डिवाइस के अलावा किसी अन्य डिवाइस से बेकार होता है जिसे वह जारी किया गया था। यह वही सेशन-बाइंडिंग है जिसका ज़िक्र हमारी बैंकिंग-डेटा सुरक्षा संरचना वाली पोस्ट में किया गया है, और वही लॉकडाउन मॉडल जिसका विस्तार एजेंटों को कभी भी अपना निजी फोन इस्तेमाल क्यों नहीं करना चाहिए में बताया गया है।

पूरा, स्वतंत्र ऑडिट ट्रेल। हर लॉगिन, हर कलेक्शन, हर डिवाइस केंद्रीय रूप से लॉग होता है — बैंक को रियल टाइम में दिखता है, हफ्तों बाद कागज़ों से दोबारा जोड़ने की जरूरत नहीं।

बात यह नहीं है कि "ezPigmy में ज्यादा सुरक्षा फीचर हैं।" बात इससे कहीं ज्यादा सटीक और संकुचित है: ₹64.38 करोड़ की धोखाधड़ी में इस्तेमाल हुआ तरीका — एक नकली APK का ऐसे डिवाइस पर पहुंचना जो उसे स्वीकार कर ले — ऐसे डिवाइस पर बिल्कुल पैर नहीं जमा सकता जो असाइन्ड सॉफ्टवेयर को सिरे से स्वीकार ही न करे।


इस हफ्ते अपने बैंक से पूछने लायक तीन सवाल

  1. अगर आज आपके कलेक्शन ऐप की एक नकली कॉपी मौजूद हो, तो क्या आपके एजेंटों के फोन उसे इंस्टॉल होने देंगे?
  2. अगर कोई मेंबर डोरस्टेप जमा को लेकर विवाद करता है, तो क्या आप डिवाइस से स्वतंत्र कोई सर्वर-साइड रिकॉर्ड दिखा सकते हैं — या सिर्फ वही जो उस फोन पर मौजूद ऐप ने रिपोर्ट किया?
  3. अगर इनमें से किसी भी सवाल का जवाब "हमें पक्का नहीं पता" है, तो लिखित रूप में इसके लिए जिम्मेदार कौन है?

इस तरह के मामले खत्म नहीं होने वाले — AI ने सिर्फ नकली ऐप बनाना आसान बना दिया है। बचाव की सही स्थिति एजेंटों को सावधान रहने की नीति समझाना नहीं है। यह एक ऐसा डिवाइस है जो हमले को तकनीकी रूप से असंभव बना दे।

अगर आप देखना चाहें कि स्मार्ट POS आपके बैंक के पिग्मी संचालन के लिए यह कमी कैसे दूर करता है, तो एक मुफ्त डेमो बुक करें


अक्सर पूछे जाने वाले सवाल

ज्यादातर मामलों में, हां। RBI के ग्राहक देनदारी नियमों और इस सामान्य सिद्धांत के तहत कि बैंक जिस चैनल को अधिकृत करता है उसकी जिम्मेदारी बैंक की होती है, जब तक बैंक यह साबित न कर दे कि कलेक्शन चैनल पूरी तरह नियंत्रित और निगरानी में था — सिर्फ यह कहना काफी नहीं कि एजेंट को सावधान रहना चाहिए था।
देखने में, हां — आइकन और लॉगिन स्क्रीन को यकीन दिलाने लायक तरीके से क्लोन किया जा सकता है, ठीक वैसे ही जैसे रोहित शाक्य ने 121 अलग-अलग बैंकिंग ऐप के साथ किया। जो क्लोन नहीं किया जा सकता वह है लॉक्ड डिवाइस पर एक वैध, साइन किया हुआ सेशन: नकली ऐप के पास ऐसा कोई ठिकाना नहीं होता जहां वह लेनदेन भेजे और बैंक का सर्वर उसे स्वीकार कर ले।
तीन सवाल पूछें: क्या एजेंट बैंक द्वारा जारी ऐप के अलावा कोई और ऐप इंस्टॉल कर सकते हैं, क्या बैंक किसी खोए हुए डिवाइस को रिमोटली वाइप कर सकता है, और क्या डिवाइस खुद जो रिपोर्ट करे उससे स्वतंत्र कोई सर्वर-साइड लेनदेन लॉग मौजूद है। अगर इनमें से किसी का भी जवाब नहीं है, तो वह डिवाइस आज जोखिम में है।

संबंधित पोस्ट

ezPigmy

क्या आप अपने पिगमी संग्रह को डिजिटल बनाने के लिए तैयार हैं?

देखें कि ezPigmy सहकारी बैंकों को लीकेज खत्म करने, एजेंटों को रियल-टाइम में ट्रैक करने और तुरंत सुलह करने में कैसे मदद करता है।

मुफ्त डेमो के लिए अनुरोध करें