AI తో తయారు చేసిన నకిలీ బ్యాంకింగ్ యాప్‌లు: బాధ్యత ఎవరిది?
8 ఆగస్టు, 2026

AI తో తయారు చేసిన నకిలీ బ్యాంకింగ్ యాప్‌లు: బాధ్యత ఎవరిది?


కాన్పూర్‌కు చెందిన 18 ఏళ్ల యువకుడు, 11వ తరగతిలోనే చదువు మానేసినవాడు, ఉచిత యూట్యూబ్ ట్యుటోరియల్స్ మరియు AI కోడింగ్ టూల్స్ ఉపయోగించి 121 నకిలీ బ్యాంకింగ్ యాప్‌లను తయారుచేశాడు. వాటిని జార్ఖండ్‌లోని జామ్తారా, హర్యానా మరియు రాజస్థాన్‌లోని సైబర్ నేరస్థుల ముఠాలకు నెలకు ఒక్కో యాప్‌కు ₹15,000 సబ్‌స్క్రిప్షన్ మీద అమ్మాడు — అప్‌డేట్‌లతో సహా, ఒక SaaS సాఫ్ట్‌వేర్ మాదిరిగానే. ఈ యాప్‌లు SBI, PNB, యాక్సిస్ బ్యాంక్, ICICI, UCO బ్యాంక్, ఆధార్, PM-కిసాన్ పోర్టల్‌లకు దాదాపు అచ్చు నకళ్లుగా ఉన్నాయి.

సూరత్ పోలీసుల సైబర్ సెల్ అతన్ని పట్టుకునేలోపు 2,928 మంది ₹64.38 కోట్లు కోల్పోయారు.

హ్యాకింగ్ నైపుణ్యం అవసరం లేదు. నేర ముఠాలతో సంబంధాలూ అవసరం లేదు. ఒక ల్యాప్‌టాప్, కొన్ని ట్యుటోరియల్స్, నమ్మదగిన యాప్ కోడ్ రాయగల ఒక AI మోడల్ చాలు. ఫీల్డ్ కలెక్షన్ నడిపే ప్రతి ఆర్థిక సంస్థ ఆందోళన చెందాల్సిన విషయం ఇదే — మీ యాప్ యొక్క నకిలీ వెర్షన్‌ను తయారుచేయడానికి ఉన్న అడ్డంకి ఇప్పుడు దాదాపు సున్నాకు పడిపోయింది.


ఇది కేవలం "నగర మోసం" సమస్య మాత్రమే కాదు

సూరత్ కేసు తామంతట తామే యాప్‌లు ఇన్‌స్టాల్ చేసుకునే వారిని లక్ష్యంగా చేసుకుంది — నకిలీ SBI యాప్, నకిలీ లోన్ యాప్. పిగ్మీ మరియు డోర్‌స్టెప్ బ్యాంకింగ్‌లో లక్ష్యం వేరు, బహుశా మరింత సులభమైనది కూడా: సభ్యుడు ఎప్పుడూ ఏమీ ఇన్‌స్టాల్ చేయడు. ఏజెంట్ చేస్తాడు.

ఫీల్డ్ కలెక్షన్‌లో నిజంగా ఎక్కడ తప్పు జరగవచ్చో ఆలోచించండి:

ఏజెంట్ కలెక్షన్ యాప్ యొక్క నకిలీ వెర్షన్. ఏజెంట్ ఫోన్ ఓపెన్ ఆండ్రాయిడ్ డివైస్ అయితే, నిజమైన కలెక్షన్ యాప్‌లాగే కనిపించే APKని సైడ్‌లోడ్ చేయడాన్ని ఏదీ ఆపదు — అదే ఐకాన్, అదే లాగిన్ స్క్రీన్. ఇది క్రెడెన్షియల్స్‌ను దొంగిలించి, తర్వాత నిశ్శబ్దంగా నిజమైన యాప్‌కు అప్పగిస్తుంది, ఏజెంట్‌కు ఏమీ తెలియకుండా. రోహిత్ శాక్య వ్యాపార నమూనా, ఇది ఇప్పుడు ఒక సాధారణ, నెలవారీ చందా సేవగా మారిందని రుజువు చేస్తుంది — డబ్బు చెల్లించడానికి సిద్ధంగా ఉన్న ఎవరికైనా.

సభ్యుడికి చూపించే నకిలీ చెల్లింపు నిర్ధారణ. సభ్యుడు డోర్‌స్టెప్ పిగ్మీ డిపాజిట్‌లో ₹500 ఇస్తాడు. ఏజెంట్ డివైస్‌లోని యాప్ బ్యాంక్ యొక్క నిజమైన సిస్టమ్‌కు క్రిప్టోగ్రాఫికల్‌గా అనుసంధానించబడకపోతే, డబ్బు నిజంగా బ్యాంక్ లెడ్జర్‌కు చేరిందా లేదా కేవలం నకిలీ స్క్రీన్‌పై నమోదైందా అని సభ్యుడు లేదా బ్యాంక్ — ఎవరూ స్వతంత్రంగా ధృవీకరించలేరు.

నిజమైన యాప్‌తో పాటు ప్రయాణించే మాల్‌వేర్. నిజమైన కలెక్షన్ యాప్ నడిచే అదే వ్యక్తిగత ఫోన్‌లోనే, వాట్సాప్ ఫార్వర్డ్ లేదా ప్రకటన ఒప్పించినదాన్ని ఏజెంట్ ఇన్‌స్టాల్ చేస్తాడు. సూరత్ కేసులో వివరించిన నకిలీ బ్యాంకింగ్ యాప్‌లకు సరిగ్గా ఇలాంటి డివైస్ అవసరం — ఎక్కడైతే ఏ APK ఇన్‌స్టాలేషన్‌నూ ఏదీ ఆపదో.

ఈ ఆర్థిక లెక్క ముందుకు మరింత దిగజారుతుందే తప్ప మెరుగుపడదు. ఇంతకుముందు నకిలీ యాప్ తయారు చేయడానికి ఒక డెవలపర్ కావాల్సి వచ్చేది. ఇప్పుడు కావాల్సింది కేవలం ఒక ప్రాంప్ట్ మాత్రమే.


ఇది జరిగినప్పుడు నిజంగా బాధ్యత ఎవరిది?

బ్యాంక్ మేనేజ్‌మెంట్‌కు అత్యంత ముఖ్యమైన ప్రశ్న ఇదే, మరియు నిజాయితీగా చెప్పే సమాధానానికి అనేక పొరలు ఉన్నాయి.

కస్టమర్ బాధ్యతకు RBI ఒక కనీస పరిమితిని నిర్ణయిస్తుంది. అనధికార ఎలక్ట్రానిక్ లావాదేవీలలో కస్టమర్ బాధ్యతను పరిమితం చేసే RBI యొక్క 2017 సర్క్యులర్, మూడో పక్షం ఉల్లంఘన నుండి మొదలై కస్టమర్ సహేతుక సమయంలో ఫిర్యాదు చేసే నష్టాలకు బ్యాంకులను బాధ్యులను చేస్తుంది. ఆ సర్క్యులర్ డిజిటల్ బ్యాంకింగ్ మోసాన్ని దృష్టిలో ఉంచుకుని రాయబడింది — కానీ లావాదేవీ నెట్ బ్యాంకింగ్‌కు బదులుగా డోర్‌స్టెప్ కలెక్షన్ ఛానల్ ద్వారా జరిగిందని దానికి మినహాయింపు ఉండదు.

బ్యాంక్ అధికారం ఇచ్చిన ఛానల్‌కు బ్యాంకే బాధ్యత వహిస్తుంది. ఒక సహకార బ్యాంక్ తన పిగ్మీ ఏజెంట్లతో "మీ సొంత ఫోన్ వాడండి" అని చెబితే, బ్యాంక్ వాస్తవానికి నియంత్రణ లేని డివైస్‌ను తన కలెక్షన్ ఛానల్‌గా అధికారం ఇచ్చినట్టే. ఆ డివైస్‌పై ఏదైనా తప్పు జరిగినప్పుడు, "ఇది మా ఇన్‌ఫ్రాస్ట్రక్చర్ కాదు" అని బ్యాంక్ నమ్మదగినట్టుగా చెప్పలేదు — దాన్ని నియంత్రించకుండా ఉండటాన్ని బ్యాంకే ఎంచుకుంది.

ఏజెంట్ చాలా అరుదుగానే విలన్, రక్షణ ఇచ్చే స్థితిలో కూడా అరుదుగానే ఉంటాడు. ఇలాంటి దాదాపు ప్రతి కేసులోనూ ఫీల్డ్ ఏజెంట్‌కు ప్రమేయం ఉండదు — వారే మొదటి బాధితులు, సాధారణ ప్రజల్లాగే మోసపోతారు. తర్వాత ఏజెంట్‌ను నిందించడం నష్టాన్ని తిప్పికొట్టదు, మోసానికి ముందు బ్యాంక్ వద్ద ఏ నియంత్రణలు ఉన్నాయని అడిగే రెగ్యులేటర్‌ను కూడా సంతృప్తిపరచదు.

సభ్యుడికి స్వతంత్రంగా దేనినీ ధృవీకరించే మార్గం లేదు. డోర్‌స్టెప్ ఏజెంట్‌కు నగదు అప్పగించే వ్యక్తి తన చేతిలోని రసీదునే నమ్ముతున్నాడు. ఆ రసీదు నకిలీ యాప్ నుండి వస్తే, తాను ఎప్పుడూ చూడని రికార్డుల నుండి డబ్బు మాయమయ్యేవరకూ అతనికి తెలియదు.

తుది ఫలితం: బ్యాంక్ కలెక్షన్ ఛానల్‌ను చివరి వరకూ నియంత్రించిందని రుజువు చేయనంత వరకూ, బాధ్యత దాదాపు స్వయంచాలకంగా బ్యాంక్‌పైనే పడుతుంది.


నిజమైన సమస్య: నకిలీ యాప్‌లు ట్రాక్ చేయడానికి ఎలాంటి ఆనవాలు వదలవు

రోహిత్ శాక్య వంటి కేసులను ఇంత హానికరంగా మార్చేది ఇదే — 2,928 మంది డబ్బు కోల్పోయే సమయానికి, ఏ అంతర్గత వ్యవస్థా దాన్ని గుర్తించలేదు. ఈ మోసం పూర్తిగా ఏ బ్యాంక్ పర్యవేక్షణకూ వెలుపల, బ్యాంకులు ఎప్పుడూ తాకని డివైస్‌లపై జరిగింది.

"ట్రాక్ చేయగలిగేది" అనేదానికి నిజంగా ఏమి కావాలో పోల్చి చూడండి:

ఆడిటర్ అడిగే ప్రశ్న వ్యక్తిగత / ఓపెన్ ఆండ్రాయిడ్ ఫోన్‌లో సమాధానం డివైస్-బౌండ్ మేనేజ్డ్ యాప్‌లో సమాధానం
ఇది బ్యాంక్ జారీ చేసిన యాప్ అని రుజువు చేయగలరా? లేదు — సరైన ఐకాన్ ఉన్నదేదైనా ఒకేలా కనిపిస్తుంది అవును — క్రిప్టోగ్రాఫికల్‌గా సైన్ చేయబడింది, బ్యాంక్ బిల్డ్ మాత్రమే నడుస్తుంది
ఈ లావాదేవీని ఏ నిర్దిష్ట డివైస్ ప్రాసెస్ చేసిందో రుజువు చేయగలరా? లేదు అవును — ప్రతి సెషన్ ఒక హార్డ్‌వేర్ గుర్తింపుకు కట్టుబడి ఉంటుంది
ఈ డివైస్‌పై నకిలీ APK ఇన్‌స్టాల్ అయ్యి ఉండగలదా? అవును, ఏదీ ఆపదు లేదు — OS-స్థాయి లాక్‌డౌన్ ఆమోదించిన యాప్ తప్ప మిగతా ఇన్‌స్టాల్‌లను అడ్డుకుంటుంది
లావాదేవీకి టైమ్‌స్టాంప్డ్, డివైస్-ట్యాగ్డ్ లాగ్ ఉందా? (బహుశా నకిలీ) యాప్ లాగ్ చేయాలని ఎంచుకున్నది మాత్రమే అవును — సర్వర్-సైడ్, డివైస్‌లో ఏమి జరుగుతుందో దానితో సంబంధం లేకుండా
లావాదేవీ నకిలీ స్క్రీన్‌కు కాకుండా లెడ్జర్‌కు చేరిందని బ్యాంక్ రుజువు చేయగలదా? లేదు అవును — రికార్డును సృష్టించిన సెషనే సర్వర్-సైడ్ ధృవీకరించబడిన అదే సెషన్

ఒక నకిలీ యాప్ రసీదును సృష్టించగలదు. కానీ అది ఎప్పుడూ యాక్సెస్ లేని సర్వర్-సైడ్ ఆడిట్ లాగ్‌ను సృష్టించలేదు.


నియంత్రిత డివైస్ ఈ ప్రత్యేక లోపాన్ని ఎలా మూసివేస్తుంది

సూరత్ కేసు పనిచేసింది ఎందుకంటే మోసగాళ్ళు నకిలీ APKని దాన్ని అంగీకరించే ఫోన్‌కు చేర్చగలిగారు. పిగ్మీ కలెక్షన్ కోసం ezPigmy యొక్క ప్రతి రక్షణా ఆ ఒక్క బలహీన బిందువుపైనే నేరుగా వర్తిస్తుంది:

సైడ్‌లోడింగ్ సాధ్యమే కాదు. ezPigmy స్మార్ట్ POS ఒకే ఒక సైన్ చేయబడిన అప్లికేషన్‌ను మాత్రమే నడుపుతుంది. ప్లే స్టోర్ లేదు, బ్రౌజర్ లేదు, డౌన్‌లోడ్ చేసిన APKని తెరిచే ఫైల్ మేనేజర్ లేదు. రోహిత్ శాక్య కస్టమర్లు ఆధారపడిన అదే డెలివరీ మెకానిజం — నకిలీ యాప్‌ను ఇన్‌స్టాల్ చేయించడం — లాక్ చేసిన డివైస్‌పై ఉనికిలోనే లేదు.

ప్రతి లావాదేవీ సర్వర్-ధృవీకరించబడుతుంది, యాప్-నివేదించబడదు. డిపాజిట్ విజయవంతమైందా లేదా అని డివైస్ నిర్ణయించదు — బ్యాంక్ సర్వర్ నిర్ణయిస్తుంది, దాన్ని సృష్టించిన సెషన్‌పై ముద్ర వేస్తుంది. క్లోన్ చేసిన లేదా నకిలీ యాప్‌కు రాయడానికి చెల్లుబాటు అయ్యే సెషన్ ఉండదు — నమ్మదగినట్టుగా నకిలీ చేయడానికి దాని వద్ద ఏమీ లేదు.

డివైస్-బౌండ్ సెషన్‌లు, కేవలం పాస్‌వర్డ్ లాగిన్ కాదు. దొంగిలించిన పాస్‌వర్డ్ కూడా అది జారీ చేయబడిన డివైస్ తప్ప మరే డివైస్ నుండైనా పనికిరాదు. ఇదే సెషన్-బైండింగ్ మా బ్యాంకింగ్-డేటా భద్రతా నిర్మాణం పోస్ట్‌లో మరియు ఏజెంట్లు వ్యక్తిగత ఫోన్‌ను ఎందుకు ఎప్పుడూ ఉపయోగించకూడదు అనే దానిలో వివరించిన లాక్‌డౌన్ మోడల్‌లో వివరించబడింది.

పూర్తి, స్వతంత్ర ఆడిట్ ట్రయిల్. ప్రతి లాగిన్, ప్రతి కలెక్షన్, ప్రతి డివైస్ కేంద్రీకృతంగా లాగ్ అవుతుంది — బ్యాంక్‌కు రియల్ టైమ్‌లో కనిపిస్తుంది, వారాల తర్వాత కాగితం నుండి తిరిగి నిర్మించాల్సిన అవసరం లేదు.

ముఖ్య విషయం "ezPigmy‌కి ఎక్కువ భద్రతా ఫీచర్లు ఉన్నాయి" అని కాదు. ఇది మరింత ఖచ్చితమైనది, సంకుచితమైనది: ₹64.38 కోట్ల మోసంలో ఉపయోగించిన ఖచ్చితమైన విధానం — దాన్ని అంగీకరించే డివైస్‌పైకి దిగే నకిలీ APK — సంతకం లేని సాఫ్ట్‌వేర్‌నే అంగీకరించని డివైస్‌పై ఎలాంటి పునాదినీ పొందదు.


ఈ వారం మీ బ్యాంక్‌ను అడగవలసిన మూడు ప్రశ్నలు

  1. ఈరోజు మీ కలెక్షన్ యాప్ యొక్క నకిలీ వెర్షన్ ఉంటే, మీ ఏజెంట్ల ఫోన్‌లు దాన్ని ఇన్‌స్టాల్ కానిస్తాయా?
  2. ఒక సభ్యుడు డోర్‌స్టెప్ డిపాజిట్‌ను వివాదం చేస్తే, డివైస్ నుండి స్వతంత్రమైన సర్వర్-సైడ్ రికార్డును మీరు చూపించగలరా — లేదా ఆ ఫోన్‌లోని యాప్ నివేదించినది మాత్రమేనా?
  3. ఈ రెండు ప్రశ్నలలో దేనికైనా సమాధానం "మాకు ఖచ్చితంగా తెలియదు" అయితే, రాతపూర్వకంగా దీనికి బాధ్యులు ఎవరు?

ఇలాంటి కేసులు ఎక్కడికీ పోవడం లేదు — నకిలీ యాప్ తయారు చేయడాన్ని AI సులభతరం చేసింది అంతే. రక్షణీయమైన వైఖరి అంటే ఏజెంట్లను జాగ్రత్తగా ఉండమని చెప్పే విధానం కాదు. ఇది దాడినే సాంకేతికంగా అసాధ్యం చేసే ఒక డివైస్.

స్మార్ట్ POS మీ బ్యాంక్ పిగ్మీ కార్యకలాపాలకు ఈ లోపాన్ని ఎలా మూసివేస్తుందో చూడాలనుకుంటే, ఉచిత డెమో బుక్ చేసుకోండి.


తరచుగా అడిగే ప్రశ్నలు

చాలా సందర్భాల్లో, అవును. RBI కస్టమర్ బాధ్యత నియమాల ప్రకారం మరియు బ్యాంక్ అధికారం ఇచ్చే ఛానల్‌కు బ్యాంకే బాధ్యత అనే సాధారణ సూత్రం ప్రకారం, కలెక్షన్ ఛానల్ పూర్తిగా నియంత్రించబడిందని మరియు పర్యవేక్షించబడిందని బ్యాంక్ చూపనంత వరకు బాధ్యత సహజంగానే బ్యాంక్‌పై పడుతుంది — ఏజెంట్ జాగ్రత్తగా ఉండాల్సింది అని మాత్రమే కాదు.
కంటికి, అవును — ఐకాన్, లాగిన్ స్క్రీన్‌ను నమ్మదగినట్టుగా క్లోన్ చేయవచ్చు, రోహిత్ శాక్య 121 వేర్వేరు బ్యాంకింగ్ యాప్‌లతో చేసినట్టే. క్లోన్ చేయలేనిది ఏమిటంటే లాక్ చేసిన డివైస్‌పై ఉన్న చెల్లుబాటు అయ్యే, సంతకం చేసిన సెషన్: బ్యాంక్ సర్వర్ అంగీకరించే లావాదేవీని పంపడానికి నకిలీ యాప్‌కు ఎక్కడా చోటు ఉండదు.
మూడు ప్రశ్నలు అడగండి: బ్యాంక్ జారీ చేసిన యాప్ కాకుండా ఏజెంట్లు ఇతర యాప్‌లను ఇన్‌స్టాల్ చేయగలరా, పోగొట్టుకున్న డివైస్‌ను బ్యాంక్ రిమోట్‌గా వైప్ చేయగలదా, మరియు డివైస్ స్వయంగా నివేదించే దాని నుండి స్వతంత్రంగా సర్వర్-సైడ్ లావాదేవీ లాగ్ ఉందా. వీటిలో దేనికైనా సమాధానం లేదు అయితే, ఆ డివైస్ ఈరోజు ప్రమాదంలో ఉంది.

సంబంధిత పోస్ట్‌లు

ezPigmy

మీ పిగ్మి వసూళ్లను డిజిటలైజ్ చేయడానికి సిద్ధంగా ఉన్నారా?

సహకార బ్యాంకులు లీకేజీని తొలగించడానికి, ఏజెంట్లను రియల్ టైమ్‌లో ట్రాక్ చేయడానికి మరియు తక్షణం రికన్సైల్ చేయడానికి ezPigmy ఎలా సహాయపడుతుందో చూడండి.

ఉచిత డెమో అభ్యర్థించండి