KYC Update Fraud (KYC Fraud Kya Hai)? नक़ली मैसेज पहचानिए, असली KYC सही तरीक़े से कीजिए

3 जुलाई 2026। मुंबई के एक व्यक्ति के फ़ोन पर मैसेज आया — गैस कनेक्शन का KYC अधूरा है, साथ में एक file। उन्होंने वो file install कर ली।
उनके SBI खाते से ₹70,700 निकल गए।
21 दिन बाद, 24 जुलाई को, मुंबई पुलिस ने झारखंड के एक 26 साल के स्कूल टीचर को पश्चिम बंगाल से पकड़ा। वही उन नक़ली KYC apps को बनाता था। जाँच में जो निकला वो एक अकेले मैसेज से कहीं बड़ा था — 91 अलग-अलग नक़ली app files अलग-अलग गिरोहों को बेची गई थीं, 2,993 लोग शिकार हुए, 9,192 लेन-देन हुए, और कुल ₹63.69 करोड़ निकल गए। उसके पास से 967 और ऐसी files पकड़ी गईं जो अभी चलाई भी नहीं गई थीं, और 37,200 बैंक ग्राहकों का डेटा।
घबराहट होना सामान्य है। पर ये पूरा धंधा एक ही कमज़ोरी पर टिका है, और वो कमज़ोरी ठग की है, आपकी नहीं:
असली KYC कभी किसी लिंक से, किसी app file से, या फ़ोन पर OTP बताकर नहीं होता। एक बार भी नहीं। जो ये माँग रहा है, वो बैंक नहीं है।
बाक़ी पूरा आर्टिकल बस इसी एक वाक्य को पक्का करने के लिए है — असली नियम क्या कहता है, नक़ली मैसेज कैसा दिखता है, और अगर देर हो चुकी है तो अगले तीस मिनट में क्या करना है।
Pakka Points
- बैंक KYC के लिए SMS में लिंक नहीं भेजता — शाखा, net banking, ATM, डाक या BC एजेंट, यही रास्ते हैं
- जानकारी में कोई बदलाव नहीं है तो नए काग़ज़ भी नहीं लगते, सिर्फ़ self-declaration काफ़ी है
- असली KYC की तारीख़ से पहले बैंक कम से कम तीन सूचनाएँ देता है, एक डाक की चिट्ठी भी
- 2 घंटे या 24 घंटे की deadline लिखी हो — वहीं पर मैसेज नक़ली साबित हो जाता है
- APK install हो गई हो तो पहले airplane mode, फिर uninstall, फिर दूसरे फ़ोन से PIN बदलिए, फिर 1930
पहले ये समझिए — KYC है क्या, और बार-बार क्यों माँगा जाता है
KYC यानी Know Your Customer। बैंक को क़ानूनन ये पक्का करना होता है कि खाता जिसके नाम पर है, वो असल में वही व्यक्ति है। खाता खोलते वक़्त एक बार होता है, और उसके बाद तय अंतराल पर दोहराया जाता है — इसी दोहराव को periodic KYC या re-KYC कहते हैं।
कितने अंतराल पर, ये आपके जोखिम-वर्ग पर निर्भर करता है: कम जोखिम वाले ग्राहकों के लिए दस साल, मध्यम के लिए आठ, और ज़्यादा जोखिम वाले के लिए दो साल। ज़्यादातर आम बचत खाते पहली श्रेणी में आते हैं।
यानी re-KYC असली चीज़ है। ठग इसी सच्चाई की पीठ पर बैठकर आते हैं — और यही वजह है कि ये जाल इतना चलता है। लोग जानते हैं कि KYC सच में माँगा जाता है, इसलिए मैसेज पर शक नहीं होता।
इसलिए बचाव मैसेज पहचानने से नहीं, असली प्रक्रिया जानने से शुरू होता है। एक बार आपको पता हो कि बैंक असल में करता क्या है, तो नक़ली मैसेज अपने आप बेमेल लगने लगता है।
RBI का असली नियम — 12 जून 2025 के बाद जो बदला
RBI ने 12 जून 2025 को KYC से जुड़े अपने Master Direction में संशोधन किया, और नियम पहले से काफ़ी आसान कर दिए। ज़्यादातर हिंदी वेबसाइटों पर अब भी पुरानी बात लिखी है, इसलिए ये हिस्सा ध्यान से पढ़िए — यही आपकी असली ढाल है।
| नियम | क्या कहता है |
|---|---|
| कुछ नहीं बदला हो | नए काग़ज़ की ज़रूरत नहीं — सिर्फ़ एक self-declaration देना काफ़ी है |
| सिर्फ़ पता बदला हो | तब भी proof नहीं — नया पता self-declaration में लिखकर दीजिए, बैंक दो महीने में ख़ुद पुष्टि करेगा |
| कहाँ से दे सकते हैं | Registered email, registered मोबाइल, ATM, net banking, mobile banking, डाक से चिट्ठी, या शाखा |
| शाखा जाना ज़रूरी है क्या | नहीं — ऊपर वाले किसी भी रास्ते से घर बैठे हो जाता है |
| BC एजेंट से | 1 जनवरी 2026 से बैंक के अधिकृत BC एजेंट भी self-declaration ले सकते हैं, biometric पुष्टि के साथ, और रसीद देंगे |
| Video से | V-CIP और Aadhaar OTP आधारित e-KYC — दोनों periodic KYC के लिए मान्य हैं |
| तारीख़ से पहले सूचना | बैंक को कम से कम तीन बार सूचित करना होगा, जिनमें कम से कम एक डाक की चिट्ठी हो |
स्रोत: RBI का 12 जून 2025 का KYC संशोधन निर्देश; सभी बैंकों को इसे 1 जनवरी 2026 तक लागू करना था।
अब इस पूरी table को दोबारा देखिए और बताइए — इसमें कहीं लिखा है कि SMS में आए लिंक पर जाकर detail भरनी है? नहीं लिखा। क्योंकि वो रास्ता है ही नहीं।
एक और बात, जो सबसे ज़्यादा काम की है। बैंक को तारीख़ से पहले तीन सूचनाएँ देनी होती हैं और उनमें एक डाक से चिट्ठी होनी चाहिए। मतलब असली KYC की तारीख़ कभी अचानक नहीं टपकती। अगर आपके पास कोई चिट्ठी नहीं आई, कोई पुराना SMS नहीं है, और आज सीधे एक आख़िरी चेतावनी आ गई है — तो वो चेतावनी नहीं, जाल है।
खाता आज रात बंद हो जाएगा — ये धमकी क्यों झूठ है
KYC लंबित रहने पर खाता बंद नहीं होता। आपका पैसा ग़ायब नहीं होता, खाता किसी और के नाम नहीं हो जाता। ज़्यादा से ज़्यादा लेन-देन पर रोक लग सकती है, और KYC पूरा करते ही रोक हट जाती है।
RBI ने तो कम जोखिम वाले ग्राहकों के लिए अलग से छूट भी दी थी — तारीख़ निकलने के बाद भी एक साल तक, या 30 जून 2026 तक, इनमें से जो बाद में पड़े, तब तक लेन-देन और KYC दोनों चलते रहेंगे।
आज अगस्त 2026 है, तो एक साफ़ बात कह देता हूँ: वो 30 जून वाली तारीख़ निकल चुकी है। जिनका KYC काफ़ी पहले से लंबित है, उन्हें अब सच में इसे निपटा लेना चाहिए। पर निपटाने का रास्ता वही है — शाखा, net banking, या बैंक का अपना नंबर। किसी मैसेज का लिंक नहीं।
घड़ी दिखाना ठग का सबसे पुराना औज़ार है। उसे आपसे सोचने का वक़्त छीनना है, क्योंकि आप दो मिनट रुककर सोच लें तो खेल ख़त्म। जहाँ deadline दिखे, वहीं रुक जाइए।
नक़ली KYC मैसेज की पहचान — पाँच जगह देखिए
ये वही मैसेज हैं जो इस वक़्त सबसे ज़्यादा भारतीय फ़ोन पर आ रहे हैं। शक्ल बदलती रहती है, ढाँचा वही रहता है।
| क्या दिखता है | असली मक़सद | पहचान |
|---|---|---|
| आपका KYC expire हो गया, खाता आज block होगा | Net-banking login चोरी | बैंक कभी लिंक भेजकर KYC नहीं करवाता |
| KYC पूरा करने के लिए ये app install कीजिए | SMS और OTP पर पूरा क़ब्ज़ा | कोई बैंक या कंपनी SMS या WhatsApp से app file नहीं भेजती |
| गैस या बिजली कनेक्शन का KYC अधूरा है | फ़ोन में remote access | कनेक्शन का KYC लिंक से नहीं, विभाग की अपनी app या दफ़्तर में होता है |
| KYC verification के लिए ₹1 भेजिए | Card या UPI का पूरा access | पुष्टि के लिए पैसा कभी नहीं लगता — छोटी रक़म ही जाल है |
| हमारा अधिकारी बोल रहा है, OTP बता दीजिए | सीधा खाता ख़ाली | बैंक का कोई कर्मचारी कभी OTP, PIN या password नहीं माँगता |
पाँचों में एक बात common है — जल्दबाज़ी। और पाँचों में जानकारी आप ख़ुद देते हैं, कोई hacking नहीं होती।
लिंक असली है या नक़ली, ये 30 सेकंड में जाँचने का तरीक़ा और SMS के sender header का नियम हमने phishing वाले guide में विस्तार से खोला है — यहाँ दोहरा नहीं रहा। इतना याद रखिए कि भारत के बैंकों की असली वेबसाइट अब .bank.in पर ख़त्म होती है।
पैसा निकलता कैसे है — चार रास्ते
KYC तो सिर्फ़ दरवाज़ा है। अंदर आकर ठग इनमें से कोई एक तरीक़ा चलाते हैं:
| तरीक़ा | कैसे काम करता है |
|---|---|
| APK file | Install होते ही app को SMS पढ़ने और screen देखने की अनुमति मिल जाती है — आपके OTP सीधे ठग के पास जाते हैं, आपको पता भी नहीं चलता |
| नक़ली login पेज | हूबहू बैंक जैसा पेज, आप user ID और password ख़ुद डालते हैं, ठग उसी वक़्त दूसरी तरफ़ असली साइट पर login कर लेता है |
| Screen sharing app | फ़ोन पर बोलकर कोई remote app डलवाई जाती है, फिर आपकी स्क्रीन ठग को दिखने लगती है — PIN टाइप करते ही चला जाता है |
| ₹1 का verification | छोटी रक़म का payment करवाकर card या UPI की अनुमति ले ली जाती है, बड़ी रक़म बाद में कटती है |
जिस मुंबई वाले मामले से ये आर्टिकल शुरू हुआ, वो पहला तरीक़ा था। पुलिस की जाँच में दर्ज है कि वो app install होते ही आने वाले OTP पढ़ लेती थी, टाइप की गई चीज़ें रिकॉर्ड करती थी, contact list उठा लेती थी, और mobile banking तक पहुँच बना लेती थी। शिकार को इनमें से कुछ भी दिखता नहीं।
अपना असली KYC कैसे कराएँ — चार सुरक्षित रास्ते
ये चारों RBI के तय किए हुए रास्ते हैं। इनके बाहर कुछ भी नहीं करना है।
- Net banking या mobile banking — बैंक की अपनी app ख़ुद खोलिए, किसी लिंक से नहीं। वहाँ re-KYC या self-declaration का विकल्प देखिए। कुछ बदला न हो तो यहीं दो मिनट में हो जाता है।
- शाखा — passbook और मूल दस्तावेज़ लेकर जाइए। रसीद ज़रूर लीजिए।
- BC एजेंट — मोहल्ले या गाँव का अधिकृत बैंक मित्र। 1 जनवरी 2026 से इन्हें biometric पुष्टि के साथ self-declaration लेने की इजाज़त है, और इन्हें आपको रसीद देनी होती है। रसीद न मिले तो काम अधूरा मानिए।
- Registered email या डाक — बैंक के official email पते पर अपने registered email से self-declaration भेज दीजिए, या शाखा के पते पर चिट्ठी डाल दीजिए।
और एक नियम जो हर हाल में लागू होता है: बैंक का नंबर कभी मैसेज से मत लीजिए। वेबसाइट से, passbook से, या debit card के पीछे से लीजिए। ठग का पूरा खेल इसी एक चीज़ पर टिका है कि आप उसका दिया नंबर मिला लें।
देर हो चुकी है — अगले तीस मिनट
अगर app install कर ली, या detail भर दी, या OTP बता दिया — तो अब क्रम से, बिना रुके:
- फ़ोन airplane mode में डालिए। app का बाहर से नाता कट जाएगा।
- App uninstall कीजिए। बटन काम न करे तो Settings में जाकर पहले device admin की अनुमति हटाइए, फिर हटाइए।
- दूसरे फ़ोन या laptop से net banking password और UPI PIN बदलिए। उसी संक्रमित फ़ोन से नहीं।
- 1930 पर कॉल कीजिए — पैसा गया हो तो यही सबसे पहला और सबसे ज़रूरी क़दम है।
- बैंक को बोलकर खाते पर रोक लगवाइए और debit card block करवाइए।
- cybercrime.gov.in पर लिखित शिकायत दर्ज कीजिए, acknowledgement number सँभालकर रखिए।
पैसा गया हो तो पूरा क्रम और उसके बाद refund का रास्ता 30 मिनट वाले प्लान और refund कैसे लें में खुला है। पैसा न गया हो, सिर्फ़ शक वाला मैसेज आया हो, तो उसे Sanchar Saathi के Chakshu पर रिपोर्ट कर दीजिए — उसी से वो नंबर आगे के लिए बंद होता है।
खाता सच में रुक गया हो तो
कभी-कभी मामला ठगी का नहीं होता — KYC सच में लंबित रह गया होता है और खाता निष्क्रिय हो जाता है। ये डरने की बात नहीं है।
पैसा आपका ही रहता है। RBI ने बैंकों से कहा है कि ऐसे खातों का KYC किसी भी शाखा में हो सके, सिर्फ़ उसी शाखा में नहीं जहाँ खाता खुला था। दस्तावेज़ लेकर जाइए, self-declaration दीजिए, खाता दोबारा चालू हो जाता है।
बैंक टालमटोल करे तो पहले उसकी अपनी शिकायत प्रणाली में लिखित शिकायत दीजिए, और तीस दिन में जवाब न मिले तो RBI के Ombudsman के पास जाइए। ये आपका अधिकार है, कोई एहसान नहीं।
घर के बुज़ुर्गों के फ़ोन में आज ही ये कीजिए
इस जाल में सबसे ज़्यादा वही फँसते हैं जिन्हें बैंक की चिट्ठी की आदत है और app की नहीं। पाँच मिनट लगेंगे:
- Play Store के बाहर से app install होने की अनुमति बंद कर दीजिए।
- बैंक का असली customer care नंबर उनके फ़ोन में नाम से सेव कर दीजिए।
- 1930 एक काग़ज़ पर बड़े अक्षरों में लिखकर फ़ोन के पास चिपका दीजिए।
- एक साफ़ नियम बता दीजिए: कोई भी KYC वाला मैसेज आए तो पहले घर में किसी को दिखाना है, ख़ुद कुछ नहीं करना है।
- UPI की दैनिक सीमा घटाकर रख दीजिए — नुक़सान हो भी तो छोटा रहेगा।
अक्सर पूछे जाने वाले सवाल
KYC fraud क्या है — आसान भाषा में?
KYC fraud यानी बैंक के असली नियम का नाम लेकर की गई ठगी। ठग SMS, WhatsApp या कॉल से कहते हैं कि आपका KYC expire हो गया है और आज ही अपडेट नहीं किया तो खाता बंद हो जाएगा। साथ में एक लिंक होता है, या एक APK file, या फिर वो फ़ोन पर ही OTP माँग लेते हैं। लिंक खोलते ही नक़ली login पेज खुलता है, APK install करते ही आपके फ़ोन के SMS और OTP ठग के पास पहुँचने लगते हैं। असली KYC इनमें से किसी भी तरीक़े से नहीं होता — यही इस पूरे जाल की सबसे कमज़ोर कड़ी है।
KYC update करने के लिए बैंक link भेजता है क्या?
नहीं। RBI के 12 जून 2025 के संशोधित निर्देश के बाद periodic KYC के जो रास्ते तय हैं, उनमें SMS का लिंक कहीं नहीं है — registered email, registered मोबाइल नंबर, ATM, net banking या mobile banking, डाक से भेजी गई चिट्ठी, बैंक की शाखा, और बैंक का अधिकृत Business Correspondent एजेंट। अगर आपकी जानकारी में कोई बदलाव नहीं है, या सिर्फ़ पता बदला है, तो नए काग़ज़ भी नहीं लगते — सिर्फ़ एक self-declaration काफ़ी है। जो मैसेज आपको किसी लिंक पर भेज रहा है, वो बैंक का नहीं है।
मैसेज में लिखा है खाता 24 घंटे में बंद हो जाएगा — क्या ये सच हो सकता है?
नहीं। RBI ने साफ़ कहा है कि KYC की तय तारीख़ से पहले बैंक को कम से कम तीन बार अलग-अलग समय पर सूचना देनी होगी, और उनमें से कम से कम एक सूचना डाक से चिट्ठी के रूप में जानी चाहिए। यानी असली KYC की तारीख़ कभी अचानक एक SMS बनकर नहीं आती — उससे पहले आपको बार-बार बताया जा चुका होता है, और एक चिट्ठी भी घर पहुँच चुकी होती है। जहाँ 2 घंटे या 24 घंटे की deadline दिखे, वहाँ मैसेज नक़ली है। यही सबसे भरोसेमंद पहचान है।
KYC के नाम पर आई APK file install कर ली — अब क्या करूँ?
तुरंत ये क्रम अपनाइए: (1) फ़ोन को airplane mode में डालिए ताकि app बाहर कुछ भेज या पा न सके, (2) Settings से वो app uninstall कीजिए — अगर uninstall का बटन काम न करे तो Settings में device admin की अनुमति पहले हटाइए, (3) किसी दूसरे फ़ोन या laptop से अपना net-banking password और UPI PIN बदलिए, (4) 1930 पर कॉल कीजिए, (5) बैंक को कहकर खाते पर रोक लगवाइए। ये काम इसी क्रम में और बिना देर किए कीजिए — ऐसी app का पूरा मक़सद आपके OTP पढ़ना होता है।
बैंक ने सच में KYC के लिए कहा है — पक्का कैसे करूँ?
मैसेज में दिए किसी भी नंबर या लिंक का इस्तेमाल मत कीजिए। बैंक की customer care का नंबर उसकी अपनी वेबसाइट से, या अपने passbook या debit card के पीछे से लीजिए, और ख़ुद कॉल कीजिए। या सीधे शाखा चले जाइए। भारत के बैंक अब .bank.in domain पर आ चुके हैं (RBI का 22 अप्रैल 2025 का निर्देश, migration की समयसीमा 31 अक्टूबर 2025), इसलिए बैंक की असली वेबसाइट का पता इसी में ख़त्म होगा।
KYC पूरा न करने पर सच में खाते का क्या होता है?
खाता चोरी नहीं होता और पैसा डूबता नहीं — बस लेन-देन पर रोक लग सकती है, और KYC पूरा होते ही रोक हट जाती है। RBI ने कम जोखिम वाले ग्राहकों को छूट भी दी थी: तारीख़ निकल जाने के बाद भी एक साल तक, या 30 जून 2026 तक — इनमें से जो बाद में पड़े — लेन-देन और KYC दोनों की इजाज़त थी। अगस्त 2026 में वो तारीख़ निकल चुकी है, इसलिए अगर आपका KYC लंबे समय से लंबित है तो अब टालिए मत — पर घबराकर किसी लिंक पर भी मत जाइए। शाखा या net banking, दो ही रास्ते हैं।
आख़िर में वही बात, जो शुरू में लिखी थी। बैंक आपसे KYC माँग सकता है — ये सच है। पर वो कभी लिंक नहीं भेजेगा, कभी app नहीं भेजेगा, कभी OTP नहीं पूछेगा। इन तीनों में से एक भी दिखे, तो मैसेज बंद कीजिए और बैंक को ख़ुद फ़ोन कीजिए। बस इतना ही।
Pakke Sources — हमने कहाँ से verify किया
- RBI — Master Direction on KYC (संशोधन, 12 जून 2025) — Self-declaration, BC के ज़रिए periodic KYC, तीन advance सूचनाएँ (एक डाक से), low-risk ग्राहकों को 30 जून 2026 तक की छूट
- RBI — KYC updation के नाम पर हो रही ठगी पर सार्वजनिक चेतावनी — अनचाहे कॉल, SMS और email से सावधान; बैंक का नंबर सिर्फ़ उसकी आधिकारिक वेबसाइट से लें
- RBI — .bank.in domain migration निर्देश — 22 अप्रैल 2025 का निर्देश, migration की समयसीमा 31 अक्टूबर 2025; IDRBT ही registrar
- National Cyber Crime Reporting Portal (cybercrime.gov.in) — helpline 1930 — पैसा चले जाने पर शिकायत का आधिकारिक रास्ता
- Sanchar Saathi — Chakshu, शक वाले SMS और कॉल की रिपोर्टिंग — पैसा गए बिना आया शक वाला KYC मैसेज यहीं रिपोर्ट होता है