चुनाव आयोग की डिजिटल व्यवस्था ECINET को लेकर एक नया गंभीर सवाल खड़ा हुआ है। साइबर सुरक्षा शोधकर्ता निसर्ग अधिकारी (Nisarga Adhikary) ने दावा किया है कि उन्होंने जुलाई 2026 में ही चुनाव आयोग (ECI) और देश की साइबर सुरक्षा एजेंसी CERT-In को आयोग की वोटर-सर्विस वेबसाइट और ECINET एंड्रॉयड ऐप में कई सुरक्षा खामियों की जानकारी दी थी। शोधकर्ता के मुताबिक इन खामियों के जरिए चुनाव अधिकारियों के नाम और मोबाइल नंबर उजागर हो सकते थे और ऐप के कुछ डेटा को पढ़ने या उसमें हेरफेर करने की संभावना थी।
अधिकारी ने 8 जुलाई 2026 को CERT-In को ईमेल भेजकर अपनी रिपोर्ट दी थी और चुनाव आयोग के शिकायत संबंधी ईमेल पते को भी कॉपी में रखा था। लेकिन करीब तीन महीने तक किसी खामी को ठीक किए जाने की पुष्टि नहीं हुई। 5 अक्टूबर को हिन्दुस्तान टाइम्स ने ECI और CERT-In से इस मामले पर सवाल पूछे। इसके अगले दिन, 6 अक्टूबर को CERT-In ने शोधकर्ता को ईमेल भेजकर बताया कि उनकी रिपोर्ट में बताई गई एक vulnerability को ठीक कर दिया गया है, जबकि बाकी मामलों पर काम जारी है। हालांकि यह स्पष्ट नहीं है कि जिस खामी को ठीक बताया गया, उसे वास्तव में कब ठीक किया गया।

वोटर पोर्टल के सर्वर में गंभीर खामी का दावा

शोधकर्ता ने अपनी रिपोर्ट में वोटर-सर्विस पोर्टल के पीछे काम करने वाले एक सर्वर की खामी को Critical श्रेणी में रखा था। उनका दावा था कि यह सर्वर बिना किसी लॉगिन, CAPTCHA या अनुरोधों की संख्या पर दिखाई देने वाली किसी सीमा के चुनाव अधिकारियों के नाम और मोबाइल नंबर उपलब्ध करा सकता था। उनके अनुसार वैध अनुरोध तैयार करने के लिए जरूरी key वेबसाइट के सार्वजनिक कोड में मौजूद थी।
ताज़ा ख़बरें
इसका मतलब यह हुआ कि वेबसाइट का सर्वर यह पर्याप्त रूप से जांच नहीं कर रहा था कि जानकारी मांगने वाला व्यक्ति अधिकृत है या नहीं। अधिकारी ने एक राज्य और तीन अलग-अलग अधिकारी श्रेणियों के लिए परीक्षण किया और दावा किया कि उन्हें रिकॉर्ड मिले। उन्होंने कहा कि उन्होंने आगे कोई बड़ा डेटासेट डाउनलोड नहीं किया।
शोधकर्ता के मुताबिक सर्वर पर राज्य, जिला, विधानसभा क्षेत्र और अधिकारी की भूमिका के आधार पर क्वेरी की संभावना दिखाई देती थी। अगर यह आकलन सही है तो बड़े पैमाने पर चुनाव अधिकारियों की संपर्क संबंधी जानकारी जुटाना संभव हो सकता था।

अधिकारियों को निशाना बनाने का खतरा

अधिकारी ने अपनी रिपोर्ट में चेतावनी दी थी कि अगर किसी हमलावर के पास चुनाव अधिकारियों के नाम, पद और मोबाइल नंबर पहुंच जाते हैं तो वह किसी वरिष्ठ अधिकारी का रूप धारण कर सकता है। इसके जरिए चुनाव अधिकारियों को फर्जी संदेश भेजकर उनके लॉगिन क्रेडेंशियल हासिल करने की कोशिश की जा सकती है। रिपोर्ट में SMS abuse और चुनाव कर्मचारियों पर लक्षित दबाव या सोशल इंजीनियरिंग जैसे संभावित जोखिमों का भी उल्लेख किया गया था। हालांकि शोधकर्ता ने ऐसा कोई दावा नहीं किया कि इन खामियों के जरिए वास्तव में किसी डेटा की चोरी या दुरुपयोग हुआ है।

ECINET ऐप में भी कई सुरक्षा खामियां बताईं

निसर्ग अधिकारी की जांच केवल वोटर पोर्टल तक सीमित नहीं थी। उन्होंने ECINET Android ऐप की भी जांच की थी। ECINET चुनाव आयोग का एक एकीकृत डिजिटल प्लेटफॉर्म है, जिसमें cVIGIL, ऑब्जर्वर, उम्मीदवार और Suvidha जैसे मॉड्यूल शामिल हैं। चुनाव आयोग ने ECINET को 22 जनवरी को लॉन्च किया था और इसे 40 से अधिक ऐप और वेब सेवाओं को एकीकृत करने वाले प्लेटफॉर्म के रूप में पेश किया था। cVIGIL और Suvidha 2.0 के संयुक्त डाउनलोड 5.5 करोड़ से अधिक बताए गए थे।
शोधकर्ता के मुताबिक ऐप में कुछ नेटवर्क ट्रैफिक के दौरान यह जांच निष्क्रिय थी कि ऐप वास्तव में चुनाव आयोग के आधिकारिक सर्वर से ही संपर्क कर रहा है या नहीं। उनके अनुसार इससे किसी ऐसे व्यक्ति के लिए डेटा को पढ़ने या बदलने की संभावना पैदा हो सकती थी जो उसी नेटवर्क पर हो, उदाहरण के लिए सार्वजनिक Wi-Fi नेटवर्क पर।

क्या है पूरा मामला 

शोधकर्ता निसर्ग अधिकारी ने ECINET ऐप की जांच की तो उन्हें कुछ ऐसी चीजें मिलीं, जो सामान्य यूजर को दिखाई नहीं देतीं, लेकिन तकनीकी जानकारी रखने वाला व्यक्ति उनका फायदा उठा सकता है। शोधकर्ता का आरोप यह नहीं था कि किसी ने वास्तव में चुनावी डेटा चुरा लिया। उनका दावा यह था कि ECINET ऐप में कुछ ऐसी तकनीकी कमजोरियां थीं, जिनके कारण सही credentials के बिना भी कुछ सिस्टम तक पहुंच की संभावना बन रही थी और फोन में मौजूद असुरक्षित जानकारी का दुरुपयोग होने पर अकाउंट takeover का खतरा पैदा हो सकता था। 

इससे खतरा कैसे पैदा हो सकता है?

इसे एक उदाहरण से समझिए। मान लीजिए किसी चुनाव अधिकारी के फोन में ECINET ऐप है और किसी malware के जरिए कोई हमलावर फोन तक पहुंच बना लेता है। अगर ऐप में जरूरी tokens या दूसरी संवेदनशील जानकारी असुरक्षित रूप में रखी है, तो हमलावर उनका इस्तेमाल करके अधिकृत यूजर की तरह सिस्टम तक पहुंचने या उसके अकाउंट पर कब्जा करने की कोशिश कर सकता है। इसे ही Account Takeover कहा जाता है।

तीन महीने बाद CERT-In का जवाब

CERT-In के incident response desk ने 6 अक्टूबर को रिसर्चर को भेजे ईमेल में बताया कि संबंधित संगठन ने “Client-Side Static Response Encryption (Hardcoded AES Key)” नाम से बताई गई एक vulnerability को ठीक कर दिया है। CERT-In ने साथ ही कहा कि बाकी खामियों पर काम “under progress” है और शोधकर्ता से fix को अपनी तरफ से verify करने तथा इसकी पुष्टि करने को कहा। दिलचस्प बात यह है कि शोधकर्ता के आकलन में यह उन खामियों में सबसे कम गंभीर थी जिन्हें उन्होंने रिपोर्ट किया था।
अधिकारी के अनुसार वेबसाइट के सर्वर द्वारा भेजे गए response को एक ऐसी encryption key से scramble किया जा रहा था जो वेबसाइट के सार्वजनिक code में ही उपलब्ध थी। इसलिए कोई व्यक्ति सार्वजनिक code देखकर उस key को हासिल कर सकता था। उनके मुताबिक यह encryption सुरक्षा की एक अतिरिक्त परत की तरह थी, लेकिन चूंकि key सार्वजनिक थी, इसलिए वास्तविक सुरक्षा प्रदान नहीं करती थी। उन्होंने यह भी कहा कि इस कमजोरी ने दूसरी, ज्यादा गंभीर समस्या को और आसान बना दिया हो सकता था।

जुलाई में जांच किया गया ऐप सितंबर तक अपडेट होता रहा

निसर्ग अधिकारी ने हिन्दुस्तान टाइम्स को बताया कि उन्होंने 8 जुलाई 2026 को Google Play Store पर उपलब्ध आधिकारिक production ECINET ऐप की जांच की थी। इसके बाद ऐप में कई अपडेट जारी हुए और उपलब्ध जानकारी के मुताबिक इसका सबसे हालिया अपडेट 30 सितंबर को किया गया था। इसके बावजूद CERT-In ने 6 अक्टूबर को ही एक vulnerability को ठीक किए जाने की पुष्टि शोधकर्ता को की। शोधकर्ता ने हिन्दुस्तान टाइम्स से कहा कि वह कई सुरक्षा रिपोर्टों पर काम करते हैं और यह रिपोर्ट अब काफी पुरानी हो चुकी है, इसलिए उन्हें cVIGIL परीक्षण के हर तकनीकी विवरण की याद नहीं है। लेकिन उन्होंने यह जरूर कहा कि किसी संस्था द्वारा सुरक्षा रिपोर्टों को नजरअंदाज करना गंभीर समस्या है।

ECINET पहले से ही विवादों में

ECINET को लेकर सामने आया यह साइबर सुरक्षा मामला ऐसे समय में सामने आया है जब चुनाव आयोग की डिजिटल व्यवस्था पहले से ही विवादों में है।
Indian Express की एक जांच में यह सवाल उठाया गया था कि ECINET के जरिए Electoral Registration Officers (EROs) और उनके डिप्टी अधिकारियों की वोटर रोल डेटाबेस तक पहुंच को लेकर समस्या पैदा हुई है। EROs मतदाता सूची में नाम जोड़ने और हटाने जैसी वैधानिक प्रक्रिया में महत्वपूर्ण भूमिका निभाते हैं। हालांकि, यह स्पष्ट करना जरूरी है कि निसर्ग अधिकारी द्वारा बताई गई साइबर सुरक्षा खामियां सीधे EROs की पहुंच से संबंधित विवाद से जुड़ी नहीं हैं। दोनों मुद्दे अलग हैं, लेकिन एक ही डिजिटल चुनावी प्लेटफॉर्म से संबंधित होने के कारण दोनों ने ECINET की सुरक्षा और संचालन पर सवाल बढ़ा दिए हैं। 

26 सितंबर को ECI ने ECINET की समीक्षा का आदेश दिया था

ECI ने 26 सितंबर को ECINET की समीक्षा के लिए एक समिति गठित करने का आदेश दिया था। इस समिति की अध्यक्षता एक वरिष्ठ Deputy Election Commissioner कर रहे हैं और इसमें एक स्वतंत्र विशेषज्ञ भी शामिल है। इससे पहले आयोग ने ECINET को चुनाव संबंधी डिजिटल सेवाओं को एक प्लेटफॉर्म पर लाने की बड़ी पहल के रूप में पेश किया था। अब सुरक्षा शोधकर्ता की रिपोर्ट और CERT-In की ओर से केवल एक vulnerability के ठीक किए जाने की पुष्टि के बाद यह सवाल उठ रहा है कि बाकी रिपोर्ट की गई खामियों को पूरी तरह कब तक दूर किया जाएगा और क्या उनका स्वतंत्र सुरक्षा ऑडिट कराया गया है।

कांग्रेस ने उठाए सवाल

इस मामले के सामने आने के बाद कांग्रेस ने भी चुनाव आयोग पर हमला तेज कर दिया है। कांग्रेस महासचिव जयराम रमेश ने रिपोर्ट का हवाला देते हुए सवाल उठाया कि 8 जुलाई को कई सुरक्षा खामियों की जानकारी दिए जाने के बावजूद कम से कम एक खामी की पुष्टि और उसके समाधान की जानकारी 6 अक्टूबर को ही क्यों दी गई। रमेश ने ECINET पर मतदाता सूची में नाम जोड़ने और हटाने की प्रक्रिया को कथित तौर पर केंद्रीकृत करने का आरोप भी लगाया। उन्होंने इसे दिल्ली में BJP मुख्यालय से चुनावी रोल में बदलावों को नियंत्रित करने से जोड़कर दावा किया। यह कांग्रेस का राजनीतिक आरोप है, जिसका स्वतंत्र रूप से प्रमाण इस रिपोर्ट में स्थापित नहीं हुआ है।
ECINET को लेकर सामने आया मामला केवल किसी एक तकनीकी bug का मामला नहीं है। एक तरफ रिसर्चर ने चुनाव अधिकारियों की संपर्क जानकारी तक संभावित अनधिकृत पहुंच और cVIGIL डेटा से जुड़े जोखिमों की ओर ध्यान दिलाया है, वहीं दूसरी तरफ CERT-In ने फिलहाल केवल एक hardcoded AES key वाली vulnerability को ठीक किए जाने की पुष्टि की है और बाकी मामलों को अभी काम जारी रहने की बात बताई।

निसर्ग अधिकारी कौन हैं

निसर्ग एक युवा भारतीय सॉफ्टवेयर इंजीनियर और साइबर सुरक्षा शोधकर्ता हैं। उनकी अपनी वेबसाइट के अनुसार उनकी उम्र 19 वर्ष है और वे साइबर सिक्योरिटी, OSINT (Open-Source Intelligence), डिजिटल इन्वेस्टिगेशन और ओपन-सोर्स टेक्नोलॉजी में काम करते हैं। निसर्ग को 2026 में सबसे पहले CBSE के Online Submission of Marks (OSM) सिस्टम में कथित सुरक्षा खामियां उजागर करने के बाद व्यापक पहचान मिली। उन्होंने इन खामियों को सार्वजनिक रूप से सामने लाने से पहले संबंधित व्यवस्था के बारे में रिपोर्ट किया था। बाद में CBSE ने उनके दावों पर अलग-अलग स्पष्टीकरण दिए। इसके बाद उनका काम अंतरराष्ट्रीय स्तर पर भी चर्चा में आया। हाल में उन्हें US Department of Justice (DoJ) के Cybersecurity Hall of Fame में शामिल किए जाने की खबर सामने आई।