एक साइबर सुरक्षा शोधकर्ता ने दावा किया है कि उसने जुलाई में ही भारत निर्वाचन आयोग (ECI) और देश की साइबर सुरक्षा एजेंसी ‘सर्ट-इन’ (CERT-In) को बड़ी सुरक्षा खामियों के प्रति आगाह किया था। यह खामियां चुनाव आयोग की मतदाता सेवा वेबसाइट और उनके ‘ईसीआईनेट’ (ECINET) ऐप में मौजूद थीं।
शोधकर्ता के अनुसार, इन कमियों के कारण चुनाव अधिकारियों की संपर्क जानकारी आसानी से लीक हो सकती थी और हैकर्स ऐप के भीतर मौजूद संवेदनशील डेटा को पढ़ या बदल सकते थे।
चेतावनी देने के बाद भी तीन महीने तक सिस्टम की तरफ से इस दिशा में कोई ठोस कदम नहीं उठाया गया और न ही कोई सार्वजनिक प्रतिक्रिया दी गई। जब हिंदुस्तान टाइम्स (HT) ने इन निष्कर्षों को लेकर दोनों एजेंसियों से सवाल पूछे, तो उसके ठीक अगले दिन सोमवार को सर्ट-इन ने शोधकर्ता को एक ई-मेल भेजा। इस ई-मेल में बताया गया कि एक खामी को सुधार लिया गया है और बाकी समस्याओं पर तेजी से काम चल रहा है। हालांकि, यह स्पष्ट नहीं किया गया कि यह सुधार वास्तव में किस तारीख को लागू किया गया था।
शोधकर्ता निसर्ग अधिकारी ने 8 जुलाई को सर्ट-इन को एक ई-मेल भेजा था, जिसकी एक प्रति चुनाव आयोग के शिकायत पते पर भी भेजी गई थी। सर्ट-इन का जवाब उन्हें 6 अक्टूबर की शाम को प्राप्त हुआ। इससे पहले 5 अक्टूबर को मीडिया संस्थान ने दोनों संस्थाओं को अपने सवाल भेजे थे, लेकिन किसी ने भी उनका सीधा जवाब नहीं दिया।
यह पूरा मामला इसलिए भी बेहद गंभीर हो जाता है क्योंकि इससे पहले ‘इंडियन एक्सप्रेस’ की एक जांच में भी चुनाव आयोग के ऐप को लेकर चिंताएं जाहिर की गई थीं। उस रिपोर्ट में बताया गया था कि ईसीआईनेट ऐप इलेक्टोरल रजिस्ट्रेशन ऑफिसर्स और उनके डिप्पुटीज को वोटर रोल डेटाबेस तक पहुंचने से रोक रहा है। इससे स्थानीय सरकारी अधिकारी डेटाबेस में नाम जोड़ने और हटाने जैसे जरूरी काम नहीं कर पा रहे थे। हालांकि, निसर्ग अधिकारी द्वारा उजागर की गई खामियां सीधे तौर पर इस समस्या से नहीं जुड़ी थीं, लेकिन यह सिस्टम की समग्र तकनीकी विफलता की ओर इशारा जरूर करती हैं।
निसर्ग अधिकारी ने जिस समस्या को सबसे अधिक गंभीर बताया है, वह मतदाता पोर्टल के पीछे काम करने वाले सर्वर से जुड़ी है। उनका कहना है कि यह सर्वर बिना किसी लॉगिन, कैप्चा या रिक्वेस्ट लिमिट के ही चुनाव अधिकारियों के नाम और मोबाइल नंबर जैसी संवेदनशील जानकारी उजागर कर रहा था। एक वैध रिक्वेस्ट भेजने के लिए जरूरी ‘की’ (key) वेबसाइट के पब्लिक कोड में ही मौजूद थी। इसका सीधा मतलब है कि सर्वर बिना यह जांचे डेटा साझा कर रहा था कि जानकारी कौन मांग रहा है।
शोधकर्ता ने एक राज्य और तीन अधिकारी-भूमिका श्रेणियों के लिए सिस्टम की जांच की, लेकिन किसी भी डेटासेट को डाउनलोड किए बिना ही अपनी प्रक्रिया रोक दी। उनके मुताबिक सर्वर राज्य, जिले, निर्वाचन क्षेत्र और भूमिका के आधार पर जानकारी खोजने की अनुमति देता है, जिससे राष्ट्रीय स्तर पर ऐसा विशाल डेटा जुटाना पूरी तरह से संभव हो जाता है।
यदि यह दावा सही है, तो कोई भी व्यक्ति अधिकारियों की सूची और उनके नंबर प्राप्त करके एक वरिष्ठ अधिकारी का रूप धारण कर सकता है। इसके अलावा, लॉगिन जानकारी चुराने के लिए लक्षित संदेश भेजना, एसएमएस का भारी दुरुपयोग करना और चुनाव कर्मचारियों पर अनुचित दबाव बनाना जैसे बड़े खतरे पैदा हो सकते हैं।
शोधकर्ता की अन्य चिंताएं ईसीआईनेट एंड्रॉइड ऐप को लेकर हैं, जिसमें सी-विजिल (cVIGIL), ऑब्जर्वर, कैंडिडेट और सुविधा मॉड्यूल शामिल हैं। अधिकारी का कहना है कि ऐप में असली ईसीआई सर्वर से संवाद करने की जांच प्रक्रिया कुछ जगहों पर निष्क्रिय थी। इसकी वजह से अगर कोई व्यक्ति सार्वजनिक वाई-फाई जैसे समान नेटवर्क पर है, तो वह आसानी से डेटा को रास्ते में ही पढ़ या उसमें हेरफेर कर सकता है।
इस ऐप में एन्क्रिप्शन कुंजियां और एक फिक्स्ड एक्सेस टोकन इस तरह से एम्बेड किए गए हैं कि ऐप डाउनलोड करने वाला कोई भी व्यक्ति उन्हें आसानी से निकाल सकता है। अधिकारी के अनुसार, इन कुंजियों की मदद से दो लाइव सी-विजिल एंडपॉइंट्स ने बिना किसी व्यक्तिगत लॉगिन के ही वैध प्रतिक्रियाएं दीं। इससे कोई भी व्यक्ति चुनाव के दौरान फ्लाइंग-स्क्वाड और घटनाओं से जुड़े डेटा को पढ़ सकता है या उसमें फर्जी जानकारी डाल सकता है।
शोधकर्ता ने 8 जुलाई को चुनाव आयोग और सर्ट-इन को भेजे गए अपने ई-मेल में इसे “लाइव-कन्फर्म” करार दिया था। उन्होंने यह भी स्पष्ट किया कि असली डेटा को सुरक्षित रखने के लिए उन्होंने अपने परीक्षण के दौरान एक काल्पनिक लोकेशन का इस्तेमाल किया था। इसके साथ ही, ऐप में टोकन, फोन नंबर और ऑब्जर्वर मॉड्यूल में बैंक डिटेल्स बिना एन्क्रिप्शन के स्टोर किए गए हैं। ऐसे में अगर मैलवेयर के जरिए डिवाइस तक पहुंच बन जाए, तो कोई भी उस अकाउंट पर पूरी तरह से कब्जा कर सकता है।
हालांकि, शोधकर्ता के ई-मेल में डेटा चोरी या वास्तविक दुरुपयोग का कोई सीधा आरोप नहीं लगाया गया है। जब निसर्ग अधिकारी से पूछा गया कि उन्होंने ऐप के किस संस्करण का विश्लेषण किया था, तो उन्होंने बताया कि उन्होंने 8 जुलाई 2026 को गूगल प्ले स्टोर पर मौजूद आधिकारिक ईसीआईनेट (ECINET) ऐप का परीक्षण किया था। पिछले तीन महीनों में इस एंड्रॉइड ऐप को कई बार अपडेट किया जा चुका है और इसका सबसे ताजा अपडेट 30 सितंबर को जारी किया गया था।
मीडिया ने शोधकर्ता से यह भी पूछा कि उनके सी-विजिल परीक्षण के दौरान क्या परिणाम सामने आए थे और क्या नागरिकों का वास्तविक डेटा खतरे में था। इस पर उनका जवाब था कि वे बहुत सारी सुरक्षा रिपोर्ट्स संभालते हैं और यह एक पुरानी रिपोर्ट है, इसलिए उन्हें हर बारीकी याद नहीं है। लेकिन उन्होंने जोर देकर कहा कि चुनाव आयोग जैसी महत्वपूर्ण संस्था का सुरक्षा से जुड़ी चेतावनियों को इस तरह नजरअंदाज करना वास्तव में एक बहुत बड़ी समस्या है।
सर्ट-इन के रिस्पांस डेस्क ने निसर्ग अधिकारी को जो ई-मेल भेजा है, उसमें कहा गया है कि संबंधित संगठन ने एक रिपोर्ट की गई भेद्यता को ठीक कर लिया है। इस खामी को तकनीकी भाषा में “क्लाइंट-साइड स्टेटिक रिस्पांस एन्क्रिप्शन (हार्डकोडेड एईएस की)” का नाम दिया गया था। सर्ट-इन ने बताया कि अन्य खामियों पर तेजी से काम चल रहा है और शोधकर्ता से इस सुधार की तकनीकी रूप से पुष्टि करने का भी अनुरोध किया।
दिलचस्प बात यह है कि सर्ट-इन ने जिस खामी को ठीक करने का दावा किया है, वह शोधकर्ता के अनुसार सबसे कम चिंता का विषय थी। उनका कहना है कि वेबसाइट के सर्वर अपनी प्रतिक्रियाओं को एक ऐसी ‘की’ के साथ छिपाते थे जो साइट के पब्लिक कोड में भी आसानी से मौजूद थी। यह सुरक्षा की एक ऐसी फालतू परत थी जो वास्तव में कोई सुरक्षा प्रदान नहीं कर रही थी। शोधकर्ता के मुताबिक इसके ठीक होने से केवल एक मामूली बाधा दूर हुई है, जबकि सबसे गंभीर चिंताएं अभी भी अपनी जगह कायम हैं।
सुरक्षा खामियों की चेतावनियों के बावजूद इन तीन महीनों के दौरान ईसीआईनेट ऐप का लगातार इस्तेमाल होता रहा। चुनाव आयोग ने इस बड़े प्लेटफॉर्म को 40 से अधिक ऐप्स और वेब सेवाओं को एकीकृत करते हुए 22 जनवरी को लॉन्च किया था। साल 2025 में इस प्लेटफॉर्म की घोषणा करते हुए कहा गया था कि यह सी-विजिल और सुविधा 2.0 जैसे ऐप्स की पूरी तरह से जगह लेगा, जिन्हें कुल मिलाकर 5.5 करोड़ से अधिक बार डाउनलोड किया जा चुका था।
अब बढ़ते दबाव के बीच, आयोग ने 26 सितंबर को एक वरिष्ठ उप चुनाव आयुक्त और एक स्वतंत्र विशेषज्ञ की अध्यक्षता वाली समिति को ईसीआईनेट सिस्टम की व्यापक समीक्षा करने का आदेश दिया है ताकि भविष्य में ऐसी साइबर सुरक्षा खामियों से बचा जा सके।
यह भी पढ़ें-
25 साल बाद उलटी बाजी: सत्ता के कैदी बने नरेंद्र मोदी, सड़क पर राहुल गांधी ने पहचानी अपनी ताकत
UPI पर MDR शुल्क अब 1 जनवरी से लागू होने के आसार, Paytm समेत पेमेंट कंपनियों के शेयर धड़ाम









