गाइड
बिना OTP के खाते से पैसे निकल गए? AePS/आधार फिंगरप्रिंट फ्रॉड: कैसे पता करें, कैसे रोकें

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।
AePS से आप सिर्फ़ आधार नंबर और फिंगरप्रिंट से नकद निकाल सकते हैं। अपराधी यही काम क्लोन किए गए फिंगरप्रिंट से करते हैं, जो प्रॉपर्टी के कागज़ों से उठाए जा सकते हैं, इसलिए न कार्ड चाहिए, न PIN, न OTP। कैसे पहचानें, उसी दिन क्या करें, और इसे कैसे लॉक करें।
01 / छोटा जवाब
AePS, यानी Aadhaar Enabled Payment System, एक असली पेमेंट सिस्टम है, जिसके बारे में RBI कहता है कि वित्तीय समावेशन (financial inclusion) में इसकी 'अहम भूमिका' है। बैंकिंग एजेंट के काउंटर पर सिर्फ़ आपका आधार नंबर और फिंगरप्रिंट स्कैन काफ़ी है, और आपके आधार से जुड़े बैंक खाते से नकद निकल जाता है, बिना कार्ड, PIN या OTP के। अगर आप इसका इस्तेमाल करते हैं, तो करते रहिए, बस हिस्सा 05 की आदतें अपनाइए।
अपराधी इसी आसानी का फ़ायदा उठाते हैं। आपका आधार नंबर और फिंगरप्रिंट की नकल, जो किसी रजिस्टर्ड प्रॉपर्टी के कागज़ से उठाई जा सकती है, हाथ लग जाए तो वे आपसे संपर्क किए बिना ही पैसे निकाल सकते हैं। वित्त मंत्रालय ने जुलाई 2024 में संसद को RBI के हवाले से बताया था कि इन फ्रॉड में इस्तेमाल होने वाले आधार नंबर और फिंगरप्रिंट मुख्य रूप से ज़मीन और प्रॉपर्टी रजिस्ट्रेशन के रिकॉर्ड से आते हैं। अगर आपके साथ ऐसा हुआ है, तो इसमें आपकी लापरवाही नहीं है: रजिस्टर्ड दस्तावेज़ पर अंगूठा लगाना आम बात है।
OTP नहीं गया, कोई कॉल नहीं आई, इसका मतलब यह नहीं कि फ्रॉड नहीं हुआ।
खाते में ऐसी निकासी दिखी जो आपने नहीं की? आज ही 1930 पर कॉल करें, बैंक को लिखित में बताएं और अपने आधार बायोमेट्रिक लॉक करें। पूरे कदम हिस्सा 04 में हैं।
02 / यह फ्रॉड कैसे होता है
AePS को नेशनल पेमेंट्स कॉरपोरेशन ऑफ़ इंडिया (NPCI) चलाता है। RBI के मुताबिक इसमें आधार नंबर और बायोमेट्रिक या OTP से नकद निकाला या जमा किया जा सकता है, पैसे ट्रांसफ़र किए जा सकते हैं या बैलेंस देखा जा सकता है। बैंकों के लिए AePS पॉइंट चलाने वाले एजेंटों को touchpoint operator कहा जाता है।
इस फ्रॉड के लिए दो चीज़ें चाहिए: आपका आधार नंबर और आपका फिंगरप्रिंट। Axis Bank के fraud-awareness पेज पर इसके कदम बताए गए हैं: पीड़ित का फिंगरप्रिंट 'ज़मीन के रिकॉर्ड और/या कागज़ी दस्तावेज़ों' से गैरकानूनी तरीके से हासिल किया जाता है, सिलिकॉन से उसकी नकल बनाई जाती है, और उसी नकली उंगली से AePS ट्रांज़ैक्शन ऑथेंटिकेट करके पीड़ित के खाते से पैसे निकाले जाते हैं। वित्त राज्य मंत्री ने 30 जुलाई 2024 को राज्यसभा में एक लिखित जवाब में RBI के हवाले से बताया कि AePS फ्रॉड ज़्यादातर इसलिए होते हैं क्योंकि आधार नंबर और फिंगरप्रिंट कहीं और से लीक हो चुके होते हैं, मुख्य रूप से ज़मीन और प्रॉपर्टी रजिस्ट्रेशन के रिकॉर्ड से। पुलिस के दो मामले:
- बेंगलुरु: The South First ने जनवरी 2024 में पुलिस के हवाले से रिपोर्ट किया कि कर्नाटक के Kaveri 2.0 लैंड-रजिस्ट्रेशन पोर्टल पर रजिस्टर्ड एजेंटों ने वहां से ज़मीन के ऐसे दस्तावेज़ डाउनलोड किए जिन पर मालिकों के अंगूठे के निशान थे, और अपराधियों ने इन निशानों की नकल सिलिकॉन शीट पर बनाई। रिपोर्ट के मुताबिक, पुलिस की चिट्ठी के बाद राज्य के राजस्व विभाग ने पोर्टल से बायोमेट्रिक वाले पेज हटा दिए और आधार नंबर दिखाना बंद कर दिया।
- अलीगढ़: The420 ने फ़रवरी 2026 में रिपोर्ट किया कि पुलिस ने एक व्यक्ति के पास से 689 क्लोन किए गए फिंगरप्रिंट ज़ब्त किए। उस पर सरकारी राजस्व पोर्टल से डाउनलोड की गई सेल डीड (बैनामा) की PDF की मदद से AePS के ज़रिए करीब ₹35 लाख निकालने का आरोप है। इस मामले की हमें कोई दूसरी रिपोर्ट नहीं मिली, इसलिए हम किसी का नाम नहीं ले रहे।
काउंटर पर एक अलग खतरा भी है। MediaNama ने सितंबर 2024 में रिपोर्ट किया कि नीति पर शोध करने वाली संस्था Dvara Research के मुताबिक कुछ बेईमान एजेंट सर्वर फ़ेल होने या अंगूठा मैच न होने का बहाना बनाते हैं: कहते हैं कि ट्रांज़ैक्शन फ़ेल हो गया, जबकि पैसे कट चुके होते हैं, और नकद अपने पास रख लेते हैं। निशाने पर रहने वालों में बुज़ुर्ग ग्राहक और वे लोग थे, जिनके पास खाते से जुड़ा मोबाइल नंबर नहीं रहता।
03 / कैसे पता चलेगा कि आपके साथ ऐसा हुआ है
- पासबुक, स्टेटमेंट या बैंक के SMS में ऐसी निकासी, जो आपने नहीं की;
- न OTP, PIN या कार्ड की जानकारी बताई, न कोई संदिग्ध कॉल या लिंक आया;
- आपकी आधार authentication history में कोई ऐसा ऑथेंटिकेशन, जिसे आप नहीं पहचानते (हिस्सा 04, कदम 3)।
OTP शामिल न होने की वजह से पहला संकेत डेबिट का SMS हो सकता है, अगर आपका मोबाइल नंबर बैंक में रजिस्टर्ड है, या सिर्फ़ पासबुक की एंट्री। The420 ने जांचकर्ताओं के हवाले से बताया कि ऐसे फ्रॉड में पीड़ितों को अक्सर पैसे जाने के बाद ही पता चलता है। हर बार पासबुक अपडेट कराते समय उसे ध्यान से देखें, और जिस दिन पता चले, उसी दिन कदम उठाएं।
04 / पैसे कट गए: आज ही क्या करें
कदम 1 और 2 एक ही दिन करें, जिस क्रम में भी कर सकें। आप कितनी जल्दी शिकायत करते हैं, इसी से तय होता है कि आपको क्या वापस मिल सकता है।
- 1930 पर कॉल करें, जो राष्ट्रीय साइबर फ्रॉड हेल्पलाइन है, फिर cybercrime.gov.in पर शिकायत पूरी करें और acknowledgement नंबर संभालकर रखें। शिकायत कैसे करें।
- बैंक को लिखित में बताएं। ब्रांच जाकर, या बैंक की आधिकारिक वेबसाइट पर फ्रॉड रिपोर्ट करने वाले लिंक से, हर निकासी की तारीख, रकम और रेफ़रेंस लिखें। साफ़ लिखें कि यह निकासी आपने नहीं की और इसके लिए न फिंगरप्रिंट दिया, न OTP, और बैंक से कहें कि आगे के AePS डेबिट रोके और बताए कि हर निकासी कहां से हुई। शिकायत नंबर संभालकर रखें। बिना मंज़ूरी वाले इलेक्ट्रॉनिक बैंकिंग ट्रांज़ैक्शन पर RBI के नियमों के तहत, 31 दिसंबर 2026 तक के ट्रांज़ैक्शन में, जहां न आपकी गलती हो, न बैंक की (RBI इसे third-party breach कहता है), अगर आप बैंक के अलर्ट के तीन वर्किंग डे के अंदर बैंक को बता देते हैं, तो आपकी कोई देनदारी नहीं है; 1 जनवरी 2027 से यह समय ट्रांज़ैक्शन से पांच कैलेंडर दिन है। RBI के इन दोनों नियमों में AePS का नाम नहीं है, इसलिए बैंक से लिखित में कहें कि ये नियम आपकी शिकायत पर लागू करे। RBI के रिफ़ंड नियम, आसान भाषा में।
- आधार बायोमेट्रिक लॉक करें और authentication history देखें। UIDAI के मुताबिक जब तक आपके फिंगरप्रिंट, आइरिस और चेहरा लॉक हैं, कोई भी संस्था 'किसी भी तरीके से' इनसे आधार ऑथेंटिकेशन नहीं कर सकती। इन्हें UIDAI की वेबसाइट या Aadhaar ऐप पर लॉक करें; इसके लिए आधार से रजिस्टर्ड मोबाइल नंबर चाहिए। फिर ऐप या UIDAI की वेबसाइट पर अपनी authentication history देखें, और कोई ऐसा इस्तेमाल दिखे जिसे आप नहीं पहचानते, तो UIDAI को 1947 पर या help@uidai.gov.in पर शिकायत करें। यह लॉक OTP वाले ऑथेंटिकेशन को नहीं रोकता, इसलिए आधार OTP कभी किसी को न बताएं। कदम-दर-कदम तरीका।
- बैंक से AePS बंद करने के बारे में पूछें। सरकार ने जुलाई 2024 में बताया था कि NPCI ने बैंकों को सलाह दी है कि वे ग्राहकों को AePS डेबिट चालू या बंद करने के 'कई विकल्प' दें। अपनी ब्रांच से पूछें कि आपका बैंक क्या सुविधा देता है।
- बैंक मामला नहीं सुलझा रहा? उसका जवाब और अपना शिकायत नंबर संभालकर रखें, और RBI Ombudsman के पास जाएं।
05 / अगर आप खुद AePS इस्तेमाल करते हैं
बैंकिंग एजेंट उन जगहों तक बैंकिंग पहुंचाते हैं जहां ब्रांच कम हैं, और आपको इनका इस्तेमाल बंद करने की ज़रूरत नहीं है। ये आदतें काम आएंगी:
- बायोमेट्रिक लॉक रखें, और ज़रूरत पड़ने पर ही अनलॉक करें। लॉक असली इस्तेमाल को भी रोकता है, जैसे AePS से निकासी या आपका LPG e-KYC। UIDAI के मुताबिक आप उसकी वेबसाइट, Aadhaar ऐप या आधार केंद्र पर कुछ समय के लिए अनलॉक कर सकते हैं।
- बैंक में अपना मोबाइल नंबर रजिस्टर कराएं, ताकि निकासी का SMS आप तक पहुंचे। RBI के नियमों के तहत बैंकों को इलेक्ट्रॉनिक बैंकिंग ट्रांज़ैक्शन के SMS अलर्ट भेजने होते हैं।
- अंगूठा सिर्फ़ उसी ट्रांज़ैक्शन के लिए लगाएं जो आपने मांगा है, फिर नकद गिनें और SMS में रकम मिलाएं।
- कहा गया कि ट्रांज़ैक्शन फ़ेल हो गया? दोबारा अंगूठा लगाने से पहले डेबिट का SMS देखें या बैलेंस पूछताछ (balance enquiry) करवाएं, जो AePS पर भी होती है।
- masked आधार दें, जिसमें सिर्फ़ आखिरी चार अंक दिखते हैं, जहां पूरा नंबर ज़रूरी न हो। आधार को सुरक्षित रखने के और तरीके।
- घर के बुज़ुर्गों की पासबुक देखते रहें, खासकर अगर उनके खाते से कोई फोन नहीं जुड़ा है।
06 / 1 जनवरी 2026 से AePS एजेंटों के लिए क्या बदला
RBI ने 27 जून 2025 को निर्देश जारी किए, जिनमें 'पहचान की चोरी या ग्राहक के credentials से समझौते के कारण AePS के ज़रिए हुए फ्रॉड की रिपोर्टों' का हवाला दिया गया। 1 जनवरी 2026 से, किसी AePS touchpoint operator को जोड़ने (onboard करने) वाले बैंक को ये करना है:
- एजेंट की वैसी ही जांच (due diligence) करना, जैसी वह अपने व्यक्तिगत ग्राहकों की करता है, बशर्ते यह जांच एजेंट को business correspondent बनाते समय पहले न हो चुकी हो, और समय-समय पर एजेंट का KYC अपडेट करना;
- जिस एजेंट ने लगातार तीन महीने किसी ग्राहक का कोई ट्रांज़ैक्शन नहीं किया, उसे दोबारा ट्रांज़ैक्शन करने देने से पहले फिर से KYC करना;
- अपने transaction-monitoring सिस्टम से एजेंटों की गतिविधि पर नज़र रखना, और हर एजेंट के जोखिम के हिसाब से operating parameters तय करना, जैसे लोकेशन, एजेंट का प्रकार और ट्रांज़ैक्शन की संख्या और रफ़्तार; फ्रॉड के बदलते तरीकों के हिसाब से इनकी समीक्षा करते रहना;
- यह पक्का करना कि API जैसे तकनीकी कनेक्शन सिर्फ़ AePS के लिए इस्तेमाल हों।
सरकार ने जुलाई 2024 में पहले से उठाए गए जो कदम गिनाए थे, उनमें बैंकिंग एजेंटों के हर ट्रांज़ैक्शन के लिए बायोमेट्रिक ऑथेंटिकेशन, और AePS से नकद निकासी और BHIM Aadhaar Pay पर हर महीने कुल ₹50,000 की सीमा शामिल है। नए नियम बैंकों से अपने एजेंटों की जांच और निगरानी करवाते हैं। इनसे आपके अधिकार नहीं बदलते, और शिकायत करने की ज़रूरत खत्म नहीं होती। बायोमेट्रिक लॉक वह कदम है जो आपके अपने हाथ में है।
07 / यह फ्रॉड कितना बड़ा है? आंकड़े, और उनकी सीमाएं
- करीब 29,000 शिकायतें। गृह मंत्रालय ने 31 जुलाई 2024 को जारी राज्यसभा के एक लिखित जवाब में बताया कि नागरिक 'अब तक' नेशनल साइबर क्राइम रिपोर्टिंग पोर्टल पर AePS फ्रॉड की करीब 29,000 घटनाएं दर्ज करा चुके हैं। जवाब में यह नहीं बताया गया कि यह गिनती किस तारीख तक की है। मंत्रालय ने यह भी बताया कि राष्ट्रीय अपराध रिकॉर्ड ब्यूरो (NCRB) बायोमेट्रिक क्लोनिंग का अलग आंकड़ा नहीं रखता।
- बैंकों के दर्ज किए 3,319 फ्रॉड। 3 अगस्त 2026 को लोकसभा में दिए जवाब में RBI के आंकड़ों के मुताबिक, बैंकों ने 2025-26 में 'AEPS/Other Aadhaar related' श्रेणी के 3,319 फ्रॉड दर्ज किए, जिनमें ₹2.19 करोड़ की रकम शामिल थी, जबकि 2024-25 में ऐसे 366 फ्रॉड थे, जिनमें ₹0.32 करोड़ शामिल थे।
दूसरा आंकड़ा कुल संख्या नहीं है। जवाब में लिखा है कि 15 जुलाई 2024 के RBI के संशोधित फ्रॉड निर्देशों के बाद बैंक सिर्फ़ वही पेमेंट फ्रॉड दर्ज करते हैं जिन्हें 'बैंक पर किया गया फ्रॉड' (committed on bank(s)) माना गया हो। दोनों आंकड़े अलग-अलग चीज़ें मापते हैं; इन्हें न जोड़ें, न आपस में तुलना करें। AePS की यह श्रेणी तालिका में 2024-25 से ही दिखती है, और इन्हीं दो सालों में तालिका में सभी डिजिटल पेमेंट फ्रॉड का कुल आंकड़ा 1,44,855 से घटकर 5,997 रह गया। सिर्फ़ दो साल के आंकड़े हैं और बैंकों के रिपोर्ट करने का तरीका भी बदला है, इसलिए 366 से 3,319 तक की बढ़त को भी कोई ट्रेंड न मानें।
08 / क्या पुष्टि हुई, और क्या नहीं
पुष्टि (आधिकारिक दस्तावेज़): RBI के AePS निर्देश और उनके लागू होने की तारीख (RBI); 29,000 शिकायतें और सरकार के कदम, जिनमें AePS डेबिट चालू-बंद करने पर NPCI की सलाह भी है (गृह मंत्रालय, PIB पर); RBI का यह आकलन कि AePS फ्रॉड में इस्तेमाल होने वाले आधार नंबर और फिंगरप्रिंट मुख्य रूप से ज़मीन और प्रॉपर्टी रजिस्ट्रेशन के रिकॉर्ड से आते हैं (राज्यसभा में वित्त राज्य मंत्री का लिखित जवाब, 30 जुलाई 2024); बैंकों के दर्ज किए आंकड़े (लोकसभा जवाब, 3 अगस्त 2026); बायोमेट्रिक लॉक, authentication history और UIDAI के शिकायत के रास्ते (UIDAI); और देनदारी के नियम (RBI)। बैंक की advisory: फ्रॉड का तरीका, कदम-दर-कदम (Axis Bank का fraud-awareness पेज, जो इसे 'sporadic instances' यानी इक्का-दुक्का मामले कहता है), जो मीडिया में रिपोर्ट हुए पुलिस के दो मामलों से मेल खाता है। मीडिया रिपोर्ट: बेंगलुरु का मामला (The South First); अलीगढ़ का मामला (सिर्फ़ The420); Dvara Research के निष्कर्ष कि कुछ एजेंट झूठ बोलते हैं कि ट्रांज़ैक्शन फ़ेल हो गया और नकद अपने पास रख लेते हैं (MediaNama)। उपलब्ध नहीं: सभी AePS फ्रॉड या गए पैसों का कोई ताज़ा आधिकारिक आंकड़ा, और उन बैंकों की सूची जो AePS बंद करने की सुविधा देते हैं।
09 / अब क्या करें
- पैसे कट गए हैं: अभी 1930 पर कॉल करें, फिर अपने बैंक को उसके आधिकारिक नंबर पर और लिखित में बताएं, फिर cybercrime.gov.in पर शिकायत पूरी करें। पहले घंटे में क्या करना है, यह हमारी पैसे गए तो क्या करें वाली चेकलिस्ट और UPI फ्रॉड गाइड में है।
- authentication history में अनजान इस्तेमाल दिखा, पर पैसे नहीं कटे: बायोमेट्रिक लॉक करें, UIDAI को 1947 पर शिकायत करें और बैंक स्टेटमेंट देखें। लॉक कैसे करें, history कैसे देखें।
- डर है कि आपका फिंगरप्रिंट किसी प्रॉपर्टी के कागज़ पर है: उसे वापस नहीं लिया जा सकता, लेकिन जब तक बायोमेट्रिक लॉक हैं, उससे आधार ऑथेंटिकेशन नहीं हो सकता। आधार को कैसे सुरक्षित करें।
- कहा गया कि निकासी फ़ेल हुई, पर पैसे कट गए: Dvara के मुताबिक असली फ़ेल ट्रांज़ैक्शन ज़्यादातर अपने-आप वापस हो जाते हैं, हालांकि देर होना आम है। आपके पैसे वापस न आएं, तो जगह, तारीख और समय के साथ बैंक को लिखित में और 1930 पर शिकायत करें।
- बैंक मदद नहीं कर रहा: लिखित में शिकायत करें, शिकायत नंबर संभालें, फिर RBI Ombudsman के पास जाएं। जो कोई फ़ीस लेकर आपका पैसा 'वापस दिलाने' की पेशकश करे, उसे नज़रअंदाज़ करें: रिकवरी असल में कैसी होती है।
स्रोत सूची / 2026-1002-AE
- RBI — Aadhaar Enabled Payment System: Due Diligence of AePS Touchpoint Operators, RBI/2025-26/63 (27 Jun 2025; in force 1 Jan 2026) Primary
- PIB (Ministry of Home Affairs) — Cases of biometric cloning for financial fraud, Rajya Sabha reply (31 Jul 2024) Primary
- Rajya Sabha — Unstarred Question No. 872, Cyber Fraud: written answer by the Minister of State for Finance (30 Jul 2024) Primary
- Lok Sabha — Unstarred Question No. 2432, Rise in Digital Payment Frauds: answer and annex with RBI data (3 Aug 2026) Primary
- UIDAI — FAQs: Aadhaar Online Services (biometric lock and unlock, authentication history, masked Aadhaar), accessed 2 Oct 2026 Primary
- UIDAI — Aadhaar App FAQs (biometric lock, authentication history), accessed 2 Oct 2026 Primary
- UIDAI — Grievance redressal channels (1947, help@uidai.gov.in), accessed 2 Oct 2026 Primary
- Axis Bank — Fraud awareness: Aadhaar Enabled Payment System (AePS) frauds, accessed 2 Oct 2026 Primary
- RBI — Customer Protection: Limiting Liability of Customers in Unauthorised Electronic Banking Transactions, RBI/2017-18/15 (6 Jul 2017; for commercial banks, since consolidated in the Responsible Business Conduct Directions, 2025) Primary
- RBI — RBI issues amendment directions on 'Review of Framework of Limiting Customer Liability in Digital Transactions' (24 Jun 2026) Primary
- RBI — Commercial Banks (Responsible Business Conduct) Third Amendment Directions, 2026 (in force 1 Jan 2027) Primary
- MediaNama — Dvara Research opposes RBI's single bank limit for AePS operators, citing downtime and fraud risks (17 Sep 2024) Secondary
- The South First — Bengaluru cops clamp down on cybercrime using biometrics from land records, Aadhaar-enabled payments (18 Jan 2024) Secondary
- The420.in — Rubber thumb used to execute Aadhaar-based withdrawals: police seize 689 cloned fingerprints in Aligarh case (13 Feb 2026) Secondary
- National Cyber Crime Reporting Portal Primary