
AI மூலம் உருவாக்கப்பட்ட போலி வங்கி ஆப்கள்: பொறுப்பு யாருக்கு?
காம்பூரைச் சேர்ந்த 18 வயது இளைஞன், 11ஆம் வகுப்பில் படிப்பை நிறுத்தியவன், இலவச யூட்யூப் டுடோரியல்களையும் AI கோடிங் கருவிகளையும் பயன்படுத்தி 121 போலி வங்கி ஆப்களை உருவாக்கினான். இவற்றை ஜார்க்கண்ட் ஜம்தாராவிலும், ஹரியாணா மற்றும் ராஜஸ்தானிலும் உள்ள சைபர் குற்றக் கும்பல்களுக்கு மாதம் ஒரு ஆப்புக்கு ₹15,000 என்ற சந்தா முறையில் விற்றான் — புதுப்பிப்புகள் உட்பட, ஒரு SaaS மென்பொருள் போலவே. இந்த ஆப்கள் SBI, PNB, ஆக்சிஸ் வங்கி, ICICI, UCO வங்கி, மற்றும் ஆதார், PM-கிசான் போர்ட்டல்களின் கிட்டத்தட்ட உண்மையான நகல்களாக இருந்தன.
சூரத் காவல் சைபர் பிரிவு அவனைப் பிடிப்பதற்கு முன், 2,928 பேர் ₹64.38 கோடி இழந்திருந்தனர்.
ஹேக்கிங் திறமை தேவையில்லை. குற்றக் கும்பல் தொடர்பும் தேவையில்லை. ஒரு லேப்டாப், சில டுடோரியல்கள், நம்பகமான ஆப் கோடை எழுதும் ஒரு AI மாடல் மட்டும் போதும். இதுவே, ஃபீல்ட் கலெக்ஷன் நடத்தும் ஒவ்வொரு நிதி நிறுவனத்தையும் கவலைப்பட வைக்க வேண்டிய விஷயம் — உங்கள் ஆப்பின் போலி பதிப்பை உருவாக்குவதற்கான தடை இப்போது கிட்டத்தட்ட பூஜ்ஜியமாகிவிட்டது.
இது வெறும் "நகர மோசடி" பிரச்சினை மட்டுமல்ல
சூரத் வழக்கு தாங்களே ஆப் இன்ஸ்டால் செய்யும் மக்களை குறிவைத்தது — போலி SBI ஆப், போலி கடன் ஆப். பிக்மி மற்றும் வீட்டு வாசல் வங்கியியலில் இலக்கு வேறு, ஒருவேளை இன்னும் எளிதானதும் கூட: உறுப்பினர் ஒருபோதும் எதையும் இன்ஸ்டால் செய்வதில்லை. ஏஜென்ட் தான் செய்கிறார்.
ஃபீல்ட் கலெக்ஷனில் உண்மையில் என்னென்ன தவறாக நடக்கலாம் என்பதைப் பாருங்கள்:
ஏஜென்டின் கலெக்ஷன் ஆப்பின் போலி பதிப்பு. ஏஜென்டின் தொலைபேசி ஒரு திறந்த ஆண்ட்ராய்டு சாதனமாக இருந்தால், உண்மையான கலெக்ஷன் ஆப் போலவே தோன்றும் ஒரு APK-ஐ சைட்லோட் செய்வதை எதுவும் தடுக்காது — அதே ஐகான், அதே லாகின் திரை. இது கிரெடென்ஷியல்களைத் திருடி, பின்னர் அமைதியாக உண்மையான ஆப்பிற்கு மாற்றி விடும், ஏஜென்டுக்கு எதுவும் தெரியாது. ரோஹித் ஷாக்யாவின் வணிக மாதிரி, இது இப்போது ஒரு பொதுவான, மாதாந்திர சந்தா சேவையாக மாறிவிட்டது என்பதை நிரூபிக்கிறது — பணம் கொடுக்கத் தயாரான யாருக்கும்.
உறுப்பினருக்குக் காட்டப்படும் போலி பணம் செலுத்திய உறுதிப்படுத்தல். உறுப்பினர் வீட்டு வாசல் பிக்மி வைப்பில் ₹500 கொடுக்கிறார். ஏஜென்டின் சாதனத்தில் உள்ள ஆப் வங்கியின் உண்மையான அமைப்புடன் கிரிப்டோகிராஃபிக் முறையில் இணைக்கப்படவில்லை என்றால், பணம் உண்மையில் வங்கியின் லெட்ஜரை அடைந்ததா அல்லது வெறும் போலி திரையில் பதிவானதா என்பதை உறுப்பினரோ வங்கியோ சுயாதீனமாக உறுதிசெய்ய வழியில்லை.
உண்மையான ஆப்புடன் சேர்ந்து பயணிக்கும் மால்வேர். உண்மையான கலெக்ஷன் ஆப் இயங்கும் அதே தனிப்பட்ட தொலைபேசியில் தான், வாட்ஸ்அப் ஃபார்வர்டோ விளம்பரமோ ஏஜென்டை நம்ப வைத்து இன்ஸ்டால் செய்யவைப்பதும் நடக்கிறது. சூரத் வழக்கில் விவரிக்கப்பட்ட போலி வங்கி ஆப்களுக்கு சரியாக இந்த மாதிரியான சாதனம் தேவை — எந்த APK நிறுவலையும் எதுவும் தடுக்காத ஒன்று.
இந்த பொருளாதாரம் இனிமேல் மேலும் மோசமாகுமே தவிர சரியாகாது. முன்பு போலி ஆப்பை உருவாக்க ஒரு டெவலப்பர் தேவைப்பட்டார். இப்போது தேவைப்படுவது ஒரு ப்ராம்ப்ட் மட்டுமே.
இது நடக்கும்போது உண்மையில் பொறுப்பு யாருக்கு?
இதுவே வங்கி நிர்வாகத்திற்கு மிக முக்கியமான கேள்வி, மற்றும் நேர்மையான பதிலுக்கு பல அடுக்குகள் உள்ளன.
வாடிக்கையாளர் பொறுப்புக்கு RBI ஒரு குறைந்தபட்ச வரம்பை நிர்ணயிக்கிறது. அங்கீகரிக்கப்படாத மின்னணு பரிவர்த்தனைகளில் வாடிக்கையாளர் பொறுப்பைக் கட்டுப்படுத்தும் RBI-யின் 2017 சுற்றறிக்கை, மூன்றாம் தரப்பு மீறலில் இருந்து தொடங்கும் மற்றும் வாடிக்கையாளர் நியாயமான நேரத்தில் புகார் அளிக்கும் இழப்புகளுக்கு வங்கிகளைப் பொறுப்பேற்க வைக்கிறது. அந்த சுற்றறிக்கை டிஜிட்டல் வங்கி மோசடியை மனதில் வைத்து எழுதப்பட்டது — ஆனால் பரிவர்த்தனை நெட் பேங்கிங் மூலம் அல்லாமல் வீட்டு வாசல் கலெக்ஷன் சேனல் மூலம் நடந்தது என்பதால் அது மறைந்துவிடாது.
வங்கி அங்கீகரிக்கும் சேனலுக்கு வங்கியே பொறுப்பு. ஒரு கூட்டுறவு வங்கி தன் பிக்மி ஏஜென்ட்களிடம் "உங்கள் சொந்த தொலைபேசியைப் பயன்படுத்துங்கள்" என்று சொன்னால், வங்கி உண்மையில் ஒரு கட்டுப்பாடற்ற சாதனத்தையே தன் கலெக்ஷன் சேனலாக அங்கீகரித்துவிட்டது. அந்த சாதனத்தில் ஏதாவது தவறு நடக்கும்போது, "இது எங்கள் உள்கட்டமைப்பு அல்ல" என்று வங்கி நம்பகமாகச் சொல்ல முடியாது — அதைக் கட்டுப்படுத்தாமல் இருக்க வங்கியே தேர்வு செய்தது.
ஏஜென்ட் அரிதாகவே வில்லன், மற்றும் பாதுகாப்பு அளிக்கும் நிலையிலும் அரிதாகவே இருப்பார். இது போன்ற கிட்டத்தட்ட ஒவ்வொரு வழக்கிலும் ஃபீல்ட் ஏஜென்ட் சம்பந்தப்படவில்லை — அவர்களே முதல் பாதிக்கப்பட்டவர், பொது மக்கள் ஏமாற்றப்படும் அதே விதத்தில் ஏமாற்றப்படுகிறார்கள். பின்னர் ஏஜென்டைக் குற்றம் சாட்டுவது இழப்பை சரிசெய்யாது, மேலும் மோசடிக்கு முன்பு வங்கியிடம் என்ன கட்டுப்பாடுகள் இருந்தன என்று கேட்கும் ஒழுங்குமுறையாளரையும் திருப்திப்படுத்தாது.
உறுப்பினருக்கு சுயாதீனமாக எதையும் சரிபார்க்க வழியில்லை. வீட்டு வாசல் ஏஜென்டிடம் பணத்தை ஒப்படைக்கும் நபர், தன் கையிலிருக்கும் ரசீதை நம்பியே இருக்கிறார். அந்த ரசீது ஒரு போலி ஆப்பிலிருந்து வந்திருந்தால், அவர் ஒருபோதும் பார்க்காத பதிவுகளிலிருந்து பணம் காணாமல் போகும் வரை அவருக்குத் தெரியவே தெரியாது.
இறுதி முடிவு: வங்கி கலெக்ஷன் சேனலை முழுவதுமாகக் கட்டுப்படுத்தியது என்பதை நிரூபிக்காத வரை, பொறுப்பு கிட்டத்தட்ட இயல்பாகவே வங்கியின் மீது விழுகிறது.
உண்மையான பிரச்சினை: போலி ஆப்கள் கண்காணிக்க எந்த தடயத்தையும் விடுவதில்லை
ரோஹித் ஷாக்யாவின் வழக்கு போன்றவற்றை இவ்வளவு பாதிப்பானதாக மாற்றுவது இதுதான் — 2,928 பேர் பணத்தை இழக்கும் நேரத்தில், எந்த உள் அமைப்பும் அதைக் கண்டறியவில்லை. இந்த மோசடி முழுவதுமாக எந்த வங்கியின் கண்காணிப்புக்கும் வெளியே, வங்கிகள் ஒருபோதும் தொடாத சாதனங்களில் நடந்தது.
"கண்காணிக்கக்கூடியது" என்பதற்கு உண்மையில் என்ன தேவை என்பதை ஒப்பிட்டுப் பாருங்கள்:
| ஆடிட்டர் கேட்கும் கேள்வி | தனிப்பட்ட / திறந்த ஆண்ட்ராய்டு தொலைபேசியில் பதில் | சாதன-பிணைக்கப்பட்ட நிர்வகிக்கப்படும் ஆப்பில் பதில் |
|---|---|---|
| இது வங்கி வழங்கிய ஆப் என்பதை நிரூபிக்க முடியுமா? | முடியாது — சரியான ஐகான் உள்ள எதுவும் ஒரே மாதிரி தெரியும் | முடியும் — கிரிப்டோகிராஃபிக் முறையில் கையொப்பமிடப்பட்டது, வங்கியின் பில்ட் மட்டுமே இயங்கும் |
| எந்த குறிப்பிட்ட சாதனம் இந்த பரிவர்த்தனையை செயலாக்கியது என்று நிரூபிக்க முடியுமா? | முடியாது | முடியும் — ஒவ்வொரு அமர்வும் ஒரு வன்பொருள் அடையாளத்துடன் பிணைக்கப்பட்டுள்ளது |
| இந்த சாதனத்தில் ஒரு போலி APK நிறுவப்பட்டிருக்க முடியுமா? | முடியும், எதுவும் தடுக்காது | முடியாது — OS-நிலை பூட்டு அங்கீகரிக்கப்பட்ட ஆப் தவிர மற்ற நிறுவல்களைத் தடுக்கிறது |
| பரிவர்த்தனையின் நேர முத்திரையிடப்பட்ட, சாதன-குறிச்சொல் இணைக்கப்பட்ட பதிவு உள்ளதா? | (ஒருவேளை போலியான) ஆப் பதிவு செய்யத் தேர்ந்தெடுத்தது மட்டுமே | உள்ளது — சேவையக-பக்கம், சாதனத்தில் என்ன நடக்கிறது என்பதிலிருந்து சுயாதீனமானது |
| பரிவர்த்தனை போலி திரையை அல்ல, லெட்ஜரை அடைந்தது என்று வங்கி நிரூபிக்க முடியுமா? | முடியாது | முடியும் — பதிவை உருவாக்கிய அமர்வே சேவையக-பக்கம் சரிபார்க்கப்பட்ட அதே அமர்வு |
ஒரு போலி ஆப் ஒரு ரசீதை உருவாக்க முடியும். ஆனால் அது ஒருபோதும் அணுகவே இல்லாத சேவையக-பக்க தணிக்கை பதிவை உருவாக்க முடியாது.
ஒரு கட்டுப்படுத்தப்பட்ட சாதனம் இந்த குறிப்பிட்ட ஓட்டையை எவ்வாறு மூடுகிறது
சூரத் வழக்கு வேலை செய்தது ஏனெனில் மோசடி செய்பவர்கள் ஒரு போலி APK-ஐ அதை ஏற்கும் தொலைபேசியில் நுழைக்க முடிந்தது. பிக்மி கலெக்ஷனுக்கான ezPigmy-யின் ஒவ்வொரு பாதுகாப்பும் அந்த ஒரே பலவீனமான புள்ளியில் நேரடியாகப் பொருந்துகிறது:
சைட்லோடிங் சாத்தியமே இல்லை. ezPigmy ஸ்மார்ட் POS ஒரே ஒரு கையொப்பமிடப்பட்ட ஆப்ளிகேஷனை மட்டுமே இயக்குகிறது. பிளே ஸ்டோர் இல்லை, பிரவுசர் இல்லை, பதிவிறக்கம் செய்யப்பட்ட APK-ஐத் திறக்கும் ஃபைல் மேனேஜர் இல்லை. ரோஹித் ஷாக்யாவின் வாடிக்கையாளர்கள் நம்பியிருந்த அதே டெலிவரி முறை — போலி ஆப்பை இன்ஸ்டால் செய்ய வைப்பது — பூட்டப்பட்ட சாதனத்தில் இருக்கவே இல்லை.
ஒவ்வொரு பரிவர்த்தனையும் சேவையகத்தால் சரிபார்க்கப்படுகிறது, ஆப் அறிக்கையால் அல்ல. வைப்பு வெற்றியடைந்ததா என்பதை சாதனம் தீர்மானிக்காது — வங்கியின் சேவையகம் தீர்மானிக்கிறது, அதை உருவாக்கிய அமர்வில் முத்திரை பதிக்கிறது. குளோன் செய்யப்பட்ட அல்லது போலி ஆப்பிற்கு எழுத எந்த செல்லுபடியான அமர்வும் இல்லை — நம்பத்தகுந்த முறையில் போலியாக்க அதனிடம் எதுவும் இல்லை.
சாதன-பிணைக்கப்பட்ட அமர்வுகள், கடவுச்சொல் மட்டும் லாகின் அல்ல. திருடப்பட்ட கடவுச்சொல் கூட, அது வழங்கப்பட்ட சாதனத்தைத் தவிர வேறு எந்த சாதனத்திலும் பயனற்றது. இதே அமர்வு-பிணைப்பு எங்கள் வங்கி-தரவு பாதுகாப்பு கட்டமைப்பு இடுகையிலும், ஏஜென்ட்கள் ஏன் தனிப்பட்ட தொலைபேசியை ஒருபோதும் பயன்படுத்தக்கூடாது என்பதில் விவரிக்கப்பட்ட பூட்டு மாதிரியிலும் விவரிக்கப்பட்டுள்ளது.
முழுமையான, சுயாதீன தணிக்கை பதிவு. ஒவ்வொரு லாகின், ஒவ்வொரு கலெக்ஷன், ஒவ்வொரு சாதனமும் மைய ரீதியாக பதிவு செய்யப்படுகிறது — வங்கிக்கு நிகழ்நேரத்தில் தெரியும், வாரங்களுக்குப் பிறகு காகிதத்திலிருந்து மீண்டும் கட்டமைக்க தேவையில்லை.
முக்கிய விஷயம் "ezPigmy-க்கு அதிக பாதுகாப்பு அம்சங்கள் உள்ளன" என்பது அல்ல. இது இன்னும் குறிப்பிட்டதும் திட்டவட்டமானதும்: ₹64.38 கோடி மோசடியில் பயன்படுத்தப்பட்ட சரியான வழிமுறை — ஏற்கும் ஒரு சாதனத்தில் இறங்கும் போலி APK — கையொப்பமிடப்படாத மென்பொருளையே ஏற்காத ஒரு சாதனத்தில் எந்த இடமும் பெறாது.
இந்த வாரம் உங்கள் வங்கியிடம் கேட்க வேண்டிய மூன்று கேள்விகள்
- இன்று உங்கள் கலெக்ஷன் ஆப்பின் போலி பதிப்பு இருந்தால், உங்கள் ஏஜென்ட்களின் தொலைபேசிகள் அதை இன்ஸ்டால் செய்ய அனுமதிக்குமா?
- ஒரு உறுப்பினர் வீட்டு வாசல் வைப்பு குறித்து சர்ச்சை எழுப்பினால், சாதனத்திலிருந்து சுயாதீனமான ஒரு சேவையக-பக்க பதிவை நீங்கள் காட்ட முடியுமா — அல்லது அந்த தொலைபேசியில் இருந்த ஆப் அறிவித்ததை மட்டும்தானா?
- இந்த இரண்டு கேள்விகளில் ஏதேனும் ஒன்றுக்கு "எங்களுக்கு உறுதியில்லை" என்பதே பதிலெனில், எழுத்துப்பூர்வமாக இதற்குப் பொறுப்பு யார்?
இது போன்ற வழக்குகள் எங்கும் போகவில்லை — போலி ஆப்பை உருவாக்குவதை AI எளிதாக்கிவிட்டது மட்டுமே. பாதுகாப்பான நிலைப்பாடு என்பது எச்சரிக்கையாக இருக்கச் சொல்லும் ஏஜென்ட்களுக்கான கொள்கை அல்ல. இது தாக்குதலையே தொழில்நுட்ப ரீதியாக சாத்தியமற்றதாக்கும் ஒரு சாதனம்.
ஸ்மார்ட் POS உங்கள் வங்கியின் பிக்மி செயல்பாடுகளுக்கு இந்த இடைவெளியை எவ்வாறு மூடுகிறது என்பதைப் பார்க்க விரும்பினால், இலவச டெமோவை பதிவு செய்யுங்கள்.
அடிக்கடி கேட்கப்படும் கேள்விகள்
தொடர்புடைய பதிவுகள்

ஏஜென்ட் வங்கி பாதுகாப்பு சாதனத்திலிருந்து தொடங்குகிறது, வெறும் ஆப்பில் இருந்து அல்ல

உங்கள் தலைமை அலுவலகத்திற்கு ஒரு மாதம் கழித்துத்தான் தெரிய வருகிறதா? அது அவசியமில்லை.

ஏஜென்ட் UPI QR குறியீடுகள் ஒரு சரிகட்டல் ஆபத்து ஏன் — புத்திசாலி வங்கிகள் என்ன செய்கின்றன
ezPigmy
உங்கள் பிக்மி வசூலை டிஜிட்டல் மயமாக்க தயாரா?
கூட்டுறவு வங்கிகள் கசிவை நீக்கவும், முகவர்களை நிகழ் நேரத்தில் கண்காணிக்கவும், உடனடியாக சரிசெய்யவும் ezPigmy எவ்வாறு உதவுகிறது என்பதை பாருங்கள்.
இலவச டெமோ கோரவும்