होम पेज पर लौटेंRead in English

गाइड

बिना OTP के खाते से पैसे निकल गए? AePS/आधार फिंगरप्रिंट फ्रॉड: कैसे पता करें, कैसे रोकें

प्रकाशित 10 मिनट में पढ़ेंलेखक: Vivek Kumar
प्रतीकात्मक चित्र, जिस पर अंग्रेज़ी में लिखा है: NO OTP, MONEY GONE

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।

AePS से आप सिर्फ़ आधार नंबर और फिंगरप्रिंट से नकद निकाल सकते हैं। अपराधी यही काम क्लोन किए गए फिंगरप्रिंट से करते हैं, जो प्रॉपर्टी के कागज़ों से उठाए जा सकते हैं, इसलिए न कार्ड चाहिए, न PIN, न OTP। कैसे पहचानें, उसी दिन क्या करें, और इसे कैसे लॉक करें।

01 / छोटा जवाब

AePS, यानी Aadhaar Enabled Payment System, एक असली पेमेंट सिस्टम है, जिसके बारे में RBI कहता है कि वित्तीय समावेशन (financial inclusion) में इसकी 'अहम भूमिका' है। बैंकिंग एजेंट के काउंटर पर सिर्फ़ आपका आधार नंबर और फिंगरप्रिंट स्कैन काफ़ी है, और आपके आधार से जुड़े बैंक खाते से नकद निकल जाता है, बिना कार्ड, PIN या OTP के। अगर आप इसका इस्तेमाल करते हैं, तो करते रहिए, बस हिस्सा 05 की आदतें अपनाइए।

अपराधी इसी आसानी का फ़ायदा उठाते हैं। आपका आधार नंबर और फिंगरप्रिंट की नकल, जो किसी रजिस्टर्ड प्रॉपर्टी के कागज़ से उठाई जा सकती है, हाथ लग जाए तो वे आपसे संपर्क किए बिना ही पैसे निकाल सकते हैं। वित्त मंत्रालय ने जुलाई 2024 में संसद को RBI के हवाले से बताया था कि इन फ्रॉड में इस्तेमाल होने वाले आधार नंबर और फिंगरप्रिंट मुख्य रूप से ज़मीन और प्रॉपर्टी रजिस्ट्रेशन के रिकॉर्ड से आते हैं। अगर आपके साथ ऐसा हुआ है, तो इसमें आपकी लापरवाही नहीं है: रजिस्टर्ड दस्तावेज़ पर अंगूठा लगाना आम बात है।

OTP नहीं गया, कोई कॉल नहीं आई, इसका मतलब यह नहीं कि फ्रॉड नहीं हुआ।

खाते में ऐसी निकासी दिखी जो आपने नहीं की? आज ही 1930 पर कॉल करें, बैंक को लिखित में बताएं और अपने आधार बायोमेट्रिक लॉक करें। पूरे कदम हिस्सा 04 में हैं।

02 / यह फ्रॉड कैसे होता है

AePS को नेशनल पेमेंट्स कॉरपोरेशन ऑफ़ इंडिया (NPCI) चलाता है। RBI के मुताबिक इसमें आधार नंबर और बायोमेट्रिक या OTP से नकद निकाला या जमा किया जा सकता है, पैसे ट्रांसफ़र किए जा सकते हैं या बैलेंस देखा जा सकता है। बैंकों के लिए AePS पॉइंट चलाने वाले एजेंटों को touchpoint operator कहा जाता है।

इस फ्रॉड के लिए दो चीज़ें चाहिए: आपका आधार नंबर और आपका फिंगरप्रिंट। Axis Bank के fraud-awareness पेज पर इसके कदम बताए गए हैं: पीड़ित का फिंगरप्रिंट 'ज़मीन के रिकॉर्ड और/या कागज़ी दस्तावेज़ों' से गैरकानूनी तरीके से हासिल किया जाता है, सिलिकॉन से उसकी नकल बनाई जाती है, और उसी नकली उंगली से AePS ट्रांज़ैक्शन ऑथेंटिकेट करके पीड़ित के खाते से पैसे निकाले जाते हैं। वित्त राज्य मंत्री ने 30 जुलाई 2024 को राज्यसभा में एक लिखित जवाब में RBI के हवाले से बताया कि AePS फ्रॉड ज़्यादातर इसलिए होते हैं क्योंकि आधार नंबर और फिंगरप्रिंट कहीं और से लीक हो चुके होते हैं, मुख्य रूप से ज़मीन और प्रॉपर्टी रजिस्ट्रेशन के रिकॉर्ड से। पुलिस के दो मामले:

  • बेंगलुरु: The South First ने जनवरी 2024 में पुलिस के हवाले से रिपोर्ट किया कि कर्नाटक के Kaveri 2.0 लैंड-रजिस्ट्रेशन पोर्टल पर रजिस्टर्ड एजेंटों ने वहां से ज़मीन के ऐसे दस्तावेज़ डाउनलोड किए जिन पर मालिकों के अंगूठे के निशान थे, और अपराधियों ने इन निशानों की नकल सिलिकॉन शीट पर बनाई। रिपोर्ट के मुताबिक, पुलिस की चिट्ठी के बाद राज्य के राजस्व विभाग ने पोर्टल से बायोमेट्रिक वाले पेज हटा दिए और आधार नंबर दिखाना बंद कर दिया।
  • अलीगढ़: The420 ने फ़रवरी 2026 में रिपोर्ट किया कि पुलिस ने एक व्यक्ति के पास से 689 क्लोन किए गए फिंगरप्रिंट ज़ब्त किए। उस पर सरकारी राजस्व पोर्टल से डाउनलोड की गई सेल डीड (बैनामा) की PDF की मदद से AePS के ज़रिए करीब ₹35 लाख निकालने का आरोप है। इस मामले की हमें कोई दूसरी रिपोर्ट नहीं मिली, इसलिए हम किसी का नाम नहीं ले रहे।

काउंटर पर एक अलग खतरा भी है। MediaNama ने सितंबर 2024 में रिपोर्ट किया कि नीति पर शोध करने वाली संस्था Dvara Research के मुताबिक कुछ बेईमान एजेंट सर्वर फ़ेल होने या अंगूठा मैच न होने का बहाना बनाते हैं: कहते हैं कि ट्रांज़ैक्शन फ़ेल हो गया, जबकि पैसे कट चुके होते हैं, और नकद अपने पास रख लेते हैं। निशाने पर रहने वालों में बुज़ुर्ग ग्राहक और वे लोग थे, जिनके पास खाते से जुड़ा मोबाइल नंबर नहीं रहता।

03 / कैसे पता चलेगा कि आपके साथ ऐसा हुआ है

  • पासबुक, स्टेटमेंट या बैंक के SMS में ऐसी निकासी, जो आपने नहीं की;
  • न OTP, PIN या कार्ड की जानकारी बताई, न कोई संदिग्ध कॉल या लिंक आया;
  • आपकी आधार authentication history में कोई ऐसा ऑथेंटिकेशन, जिसे आप नहीं पहचानते (हिस्सा 04, कदम 3)।

OTP शामिल न होने की वजह से पहला संकेत डेबिट का SMS हो सकता है, अगर आपका मोबाइल नंबर बैंक में रजिस्टर्ड है, या सिर्फ़ पासबुक की एंट्री। The420 ने जांचकर्ताओं के हवाले से बताया कि ऐसे फ्रॉड में पीड़ितों को अक्सर पैसे जाने के बाद ही पता चलता है। हर बार पासबुक अपडेट कराते समय उसे ध्यान से देखें, और जिस दिन पता चले, उसी दिन कदम उठाएं।

04 / पैसे कट गए: आज ही क्या करें

कदम 1 और 2 एक ही दिन करें, जिस क्रम में भी कर सकें। आप कितनी जल्दी शिकायत करते हैं, इसी से तय होता है कि आपको क्या वापस मिल सकता है।

  1. 1930 पर कॉल करें, जो राष्ट्रीय साइबर फ्रॉड हेल्पलाइन है, फिर cybercrime.gov.in पर शिकायत पूरी करें और acknowledgement नंबर संभालकर रखें। शिकायत कैसे करें।
  2. बैंक को लिखित में बताएं। ब्रांच जाकर, या बैंक की आधिकारिक वेबसाइट पर फ्रॉड रिपोर्ट करने वाले लिंक से, हर निकासी की तारीख, रकम और रेफ़रेंस लिखें। साफ़ लिखें कि यह निकासी आपने नहीं की और इसके लिए न फिंगरप्रिंट दिया, न OTP, और बैंक से कहें कि आगे के AePS डेबिट रोके और बताए कि हर निकासी कहां से हुई। शिकायत नंबर संभालकर रखें। बिना मंज़ूरी वाले इलेक्ट्रॉनिक बैंकिंग ट्रांज़ैक्शन पर RBI के नियमों के तहत, 31 दिसंबर 2026 तक के ट्रांज़ैक्शन में, जहां न आपकी गलती हो, न बैंक की (RBI इसे third-party breach कहता है), अगर आप बैंक के अलर्ट के तीन वर्किंग डे के अंदर बैंक को बता देते हैं, तो आपकी कोई देनदारी नहीं है; 1 जनवरी 2027 से यह समय ट्रांज़ैक्शन से पांच कैलेंडर दिन है। RBI के इन दोनों नियमों में AePS का नाम नहीं है, इसलिए बैंक से लिखित में कहें कि ये नियम आपकी शिकायत पर लागू करे। RBI के रिफ़ंड नियम, आसान भाषा में।
  3. आधार बायोमेट्रिक लॉक करें और authentication history देखें। UIDAI के मुताबिक जब तक आपके फिंगरप्रिंट, आइरिस और चेहरा लॉक हैं, कोई भी संस्था 'किसी भी तरीके से' इनसे आधार ऑथेंटिकेशन नहीं कर सकती। इन्हें UIDAI की वेबसाइट या Aadhaar ऐप पर लॉक करें; इसके लिए आधार से रजिस्टर्ड मोबाइल नंबर चाहिए। फिर ऐप या UIDAI की वेबसाइट पर अपनी authentication history देखें, और कोई ऐसा इस्तेमाल दिखे जिसे आप नहीं पहचानते, तो UIDAI को 1947 पर या help@uidai.gov.in पर शिकायत करें। यह लॉक OTP वाले ऑथेंटिकेशन को नहीं रोकता, इसलिए आधार OTP कभी किसी को न बताएं। कदम-दर-कदम तरीका।
  4. बैंक से AePS बंद करने के बारे में पूछें। सरकार ने जुलाई 2024 में बताया था कि NPCI ने बैंकों को सलाह दी है कि वे ग्राहकों को AePS डेबिट चालू या बंद करने के 'कई विकल्प' दें। अपनी ब्रांच से पूछें कि आपका बैंक क्या सुविधा देता है।
  5. बैंक मामला नहीं सुलझा रहा? उसका जवाब और अपना शिकायत नंबर संभालकर रखें, और RBI Ombudsman के पास जाएं।

05 / अगर आप खुद AePS इस्तेमाल करते हैं

बैंकिंग एजेंट उन जगहों तक बैंकिंग पहुंचाते हैं जहां ब्रांच कम हैं, और आपको इनका इस्तेमाल बंद करने की ज़रूरत नहीं है। ये आदतें काम आएंगी:

  • बायोमेट्रिक लॉक रखें, और ज़रूरत पड़ने पर ही अनलॉक करें। लॉक असली इस्तेमाल को भी रोकता है, जैसे AePS से निकासी या आपका LPG e-KYC। UIDAI के मुताबिक आप उसकी वेबसाइट, Aadhaar ऐप या आधार केंद्र पर कुछ समय के लिए अनलॉक कर सकते हैं।
  • बैंक में अपना मोबाइल नंबर रजिस्टर कराएं, ताकि निकासी का SMS आप तक पहुंचे। RBI के नियमों के तहत बैंकों को इलेक्ट्रॉनिक बैंकिंग ट्रांज़ैक्शन के SMS अलर्ट भेजने होते हैं।
  • अंगूठा सिर्फ़ उसी ट्रांज़ैक्शन के लिए लगाएं जो आपने मांगा है, फिर नकद गिनें और SMS में रकम मिलाएं।
  • कहा गया कि ट्रांज़ैक्शन फ़ेल हो गया? दोबारा अंगूठा लगाने से पहले डेबिट का SMS देखें या बैलेंस पूछताछ (balance enquiry) करवाएं, जो AePS पर भी होती है।
  • masked आधार दें, जिसमें सिर्फ़ आखिरी चार अंक दिखते हैं, जहां पूरा नंबर ज़रूरी न हो। आधार को सुरक्षित रखने के और तरीके।
  • घर के बुज़ुर्गों की पासबुक देखते रहें, खासकर अगर उनके खाते से कोई फोन नहीं जुड़ा है।

06 / 1 जनवरी 2026 से AePS एजेंटों के लिए क्या बदला

RBI ने 27 जून 2025 को निर्देश जारी किए, जिनमें 'पहचान की चोरी या ग्राहक के credentials से समझौते के कारण AePS के ज़रिए हुए फ्रॉड की रिपोर्टों' का हवाला दिया गया। 1 जनवरी 2026 से, किसी AePS touchpoint operator को जोड़ने (onboard करने) वाले बैंक को ये करना है:

  • एजेंट की वैसी ही जांच (due diligence) करना, जैसी वह अपने व्यक्तिगत ग्राहकों की करता है, बशर्ते यह जांच एजेंट को business correspondent बनाते समय पहले न हो चुकी हो, और समय-समय पर एजेंट का KYC अपडेट करना;
  • जिस एजेंट ने लगातार तीन महीने किसी ग्राहक का कोई ट्रांज़ैक्शन नहीं किया, उसे दोबारा ट्रांज़ैक्शन करने देने से पहले फिर से KYC करना;
  • अपने transaction-monitoring सिस्टम से एजेंटों की गतिविधि पर नज़र रखना, और हर एजेंट के जोखिम के हिसाब से operating parameters तय करना, जैसे लोकेशन, एजेंट का प्रकार और ट्रांज़ैक्शन की संख्या और रफ़्तार; फ्रॉड के बदलते तरीकों के हिसाब से इनकी समीक्षा करते रहना;
  • यह पक्का करना कि API जैसे तकनीकी कनेक्शन सिर्फ़ AePS के लिए इस्तेमाल हों।

सरकार ने जुलाई 2024 में पहले से उठाए गए जो कदम गिनाए थे, उनमें बैंकिंग एजेंटों के हर ट्रांज़ैक्शन के लिए बायोमेट्रिक ऑथेंटिकेशन, और AePS से नकद निकासी और BHIM Aadhaar Pay पर हर महीने कुल ₹50,000 की सीमा शामिल है। नए नियम बैंकों से अपने एजेंटों की जांच और निगरानी करवाते हैं। इनसे आपके अधिकार नहीं बदलते, और शिकायत करने की ज़रूरत खत्म नहीं होती। बायोमेट्रिक लॉक वह कदम है जो आपके अपने हाथ में है।

07 / यह फ्रॉड कितना बड़ा है? आंकड़े, और उनकी सीमाएं

  • करीब 29,000 शिकायतें। गृह मंत्रालय ने 31 जुलाई 2024 को जारी राज्यसभा के एक लिखित जवाब में बताया कि नागरिक 'अब तक' नेशनल साइबर क्राइम रिपोर्टिंग पोर्टल पर AePS फ्रॉड की करीब 29,000 घटनाएं दर्ज करा चुके हैं। जवाब में यह नहीं बताया गया कि यह गिनती किस तारीख तक की है। मंत्रालय ने यह भी बताया कि राष्ट्रीय अपराध रिकॉर्ड ब्यूरो (NCRB) बायोमेट्रिक क्लोनिंग का अलग आंकड़ा नहीं रखता।
  • बैंकों के दर्ज किए 3,319 फ्रॉड। 3 अगस्त 2026 को लोकसभा में दिए जवाब में RBI के आंकड़ों के मुताबिक, बैंकों ने 2025-26 में 'AEPS/Other Aadhaar related' श्रेणी के 3,319 फ्रॉड दर्ज किए, जिनमें ₹2.19 करोड़ की रकम शामिल थी, जबकि 2024-25 में ऐसे 366 फ्रॉड थे, जिनमें ₹0.32 करोड़ शामिल थे।

दूसरा आंकड़ा कुल संख्या नहीं है। जवाब में लिखा है कि 15 जुलाई 2024 के RBI के संशोधित फ्रॉड निर्देशों के बाद बैंक सिर्फ़ वही पेमेंट फ्रॉड दर्ज करते हैं जिन्हें 'बैंक पर किया गया फ्रॉड' (committed on bank(s)) माना गया हो। दोनों आंकड़े अलग-अलग चीज़ें मापते हैं; इन्हें न जोड़ें, न आपस में तुलना करें। AePS की यह श्रेणी तालिका में 2024-25 से ही दिखती है, और इन्हीं दो सालों में तालिका में सभी डिजिटल पेमेंट फ्रॉड का कुल आंकड़ा 1,44,855 से घटकर 5,997 रह गया। सिर्फ़ दो साल के आंकड़े हैं और बैंकों के रिपोर्ट करने का तरीका भी बदला है, इसलिए 366 से 3,319 तक की बढ़त को भी कोई ट्रेंड न मानें।

08 / क्या पुष्टि हुई, और क्या नहीं

पुष्टि (आधिकारिक दस्तावेज़): RBI के AePS निर्देश और उनके लागू होने की तारीख (RBI); 29,000 शिकायतें और सरकार के कदम, जिनमें AePS डेबिट चालू-बंद करने पर NPCI की सलाह भी है (गृह मंत्रालय, PIB पर); RBI का यह आकलन कि AePS फ्रॉड में इस्तेमाल होने वाले आधार नंबर और फिंगरप्रिंट मुख्य रूप से ज़मीन और प्रॉपर्टी रजिस्ट्रेशन के रिकॉर्ड से आते हैं (राज्यसभा में वित्त राज्य मंत्री का लिखित जवाब, 30 जुलाई 2024); बैंकों के दर्ज किए आंकड़े (लोकसभा जवाब, 3 अगस्त 2026); बायोमेट्रिक लॉक, authentication history और UIDAI के शिकायत के रास्ते (UIDAI); और देनदारी के नियम (RBI)। बैंक की advisory: फ्रॉड का तरीका, कदम-दर-कदम (Axis Bank का fraud-awareness पेज, जो इसे 'sporadic instances' यानी इक्का-दुक्का मामले कहता है), जो मीडिया में रिपोर्ट हुए पुलिस के दो मामलों से मेल खाता है। मीडिया रिपोर्ट: बेंगलुरु का मामला (The South First); अलीगढ़ का मामला (सिर्फ़ The420); Dvara Research के निष्कर्ष कि कुछ एजेंट झूठ बोलते हैं कि ट्रांज़ैक्शन फ़ेल हो गया और नकद अपने पास रख लेते हैं (MediaNama)। उपलब्ध नहीं: सभी AePS फ्रॉड या गए पैसों का कोई ताज़ा आधिकारिक आंकड़ा, और उन बैंकों की सूची जो AePS बंद करने की सुविधा देते हैं।

09 / अब क्या करें

  • पैसे कट गए हैं: अभी 1930 पर कॉल करें, फिर अपने बैंक को उसके आधिकारिक नंबर पर और लिखित में बताएं, फिर cybercrime.gov.in पर शिकायत पूरी करें। पहले घंटे में क्या करना है, यह हमारी पैसे गए तो क्या करें वाली चेकलिस्ट और UPI फ्रॉड गाइड में है।
  • authentication history में अनजान इस्तेमाल दिखा, पर पैसे नहीं कटे: बायोमेट्रिक लॉक करें, UIDAI को 1947 पर शिकायत करें और बैंक स्टेटमेंट देखें। लॉक कैसे करें, history कैसे देखें।
  • डर है कि आपका फिंगरप्रिंट किसी प्रॉपर्टी के कागज़ पर है: उसे वापस नहीं लिया जा सकता, लेकिन जब तक बायोमेट्रिक लॉक हैं, उससे आधार ऑथेंटिकेशन नहीं हो सकता। आधार को कैसे सुरक्षित करें।
  • कहा गया कि निकासी फ़ेल हुई, पर पैसे कट गए: Dvara के मुताबिक असली फ़ेल ट्रांज़ैक्शन ज़्यादातर अपने-आप वापस हो जाते हैं, हालांकि देर होना आम है। आपके पैसे वापस न आएं, तो जगह, तारीख और समय के साथ बैंक को लिखित में और 1930 पर शिकायत करें।
  • बैंक मदद नहीं कर रहा: लिखित में शिकायत करें, शिकायत नंबर संभालें, फिर RBI Ombudsman के पास जाएं। जो कोई फ़ीस लेकर आपका पैसा 'वापस दिलाने' की पेशकश करे, उसे नज़रअंदाज़ करें: रिकवरी असल में कैसी होती है।

स्रोत सूची / 2026-1002-AE

और रिपोर्ट