আজ- রবিবার, ১১ই অক্টোবর, ২০২৬ খ্রিস্টাব্দ, ২৬শে আশ্বিন, ১৪৩৩ বঙ্গাব্দ

পাঠাওয়ের ১ কোটি ৯০ লাখ গ্রাহকের তথ্য চুরির দাবি, অনুসন্ধানে রুয়েট শিক্ষার্থী

by Prokash Kal

রুয়েট প্রতিনিধি:

রাইড শেয়ারিং, খাবার ও পণ্য সরবরাহকারী প্ল্যাটফর্ম ‘পাঠাও’-এর প্রায় ১ কোটি ৯০ লাখ ব্যবহারকারীর তথ্য চুরির দাবি করেছে একটি হ্যাকার গোষ্ঠী। এ বিষয়ে অনুসন্ধান চালিয়ে গোষ্ঠীটির সঙ্গে যোগাযোগ, প্রকাশিত তথ্যের নমুনা পর্যালোচনা এবং তাদের এক প্রতিনিধির সাক্ষাৎকার নিয়েছেন রাজশাহী প্রকৌশল ও প্রযুক্তি বিশ্ববিদ্যালয়ের (রুয়েট) সাইবার সিকিউরিটি ক্লাবের সদস্যরা। তবে হ্যাকারদের দাবিকৃত তথ্যের প্রকৃত পরিমাণ ও তাদের অননুমোদিত প্রবেশাধিকার এখনো সক্রিয় কি না, তা স্বাধীনভাবে নিশ্চিত হওয়া যায়নি।

হ্যাকারদের দাবি, পাঠাওয়ের প্রায় ১৯ মিলিয়ন ব্যবহারকারীর তথ্য তাদের হাতে রয়েছে। এসব তথ্য প্রকাশ না করার বিনিময়ে প্রতিষ্ঠানটির কাছে ৪ লাখ মার্কিন ডলার দাবি করেছে তারা। তবে তথ্য চুরির পরিমাণ ও হ্যাকারদের দাবির সম্পূর্ণ সত্যতা পাঠাও কর্তৃপক্ষ নিশ্চিত করেনি।

রুয়েট সাইবার সিকিউরিটি ক্লাবের সভাপতি ও কম্পিউটার সায়েন্স অ্যান্ড ইঞ্জিনিয়ারিং (সিএসই) বিভাগের ২০২১-২২ শিক্ষাবর্ষের শিক্ষার্থী মো. ওলি হোসেন জানান, সামাজিক যোগাযোগমাধ্যম এক্সে (সাবেক টুইটার) একটি পোস্টের মাধ্যমে পাঠাওয়ের ওয়েবসাইট হ্যাকের সম্ভাব্য ঘটনা সম্পর্কে জানতে পারেন তারা। সংশ্লিষ্ট অ্যাকাউন্টটিতে মূলত ডার্ক ওয়েবসংক্রান্ত বিভিন্ন বিষয় তুলে ধরা হয়। বিষয়টি যাচাই করতে গিয়ে ক্লাবের সদস্যরা একটি আন্ডারগ্রাউন্ড ফোরামে প্রকাশিত এ-সংক্রান্ত পোস্ট শনাক্ত করেন।

পরবর্তী সময়ে হ্যাকার গোষ্ঠীটির ‘Pathao Negotiation’ নামের একটি টেলিগ্রাম চ্যানেলের সন্ধান পান তারা। সেখানে প্রকাশিত তথ্যের নমুনা পর্যালোচনার পাশাপাশি গোষ্ঠীটির জনসংযোগ কর্মকর্তা হিসেবে পরিচয় দেওয়া এক ব্যক্তির সঙ্গে সংক্ষিপ্ত সাক্ষাৎকার নেন ক্লাবের সদস্যরা।

সাক্ষাৎকারে ওই ব্যক্তি জানান, তাদের গোষ্ঠীর নাম ‘রেড মনসুন’। বিভিন্ন দেশের সদস্যদের সমন্বয়ে গঠিত নতুন একটি অনানুষ্ঠানিক সংগঠন এটি বলে দাবি করেন তিনি। পাঠাওকে কেন লক্ষ্যবস্তু করা হয়েছে—এমন প্রশ্নের জবাবে তার দাবি, প্রতিষ্ঠানটিকে আগে থেকে নির্দিষ্ট লক্ষ্য হিসেবে বেছে নেওয়া হয়নি; বরং সিস্টেমে প্রবেশের পর তারা পাঠাও সম্পর্কে জানতে পারেন।

ওই প্রতিনিধি আরও দাবি করেন, পাঠাওয়ের অভ্যন্তরীণ মাইক্রোসার্ভিস ও আইডেন্টিটি এপিআইতে তাদের এখনো অননুমোদিত প্রবেশাধিকার রয়েছে। নিজেদের দাবির পক্ষে প্রমাণ হিসেবে প্রতিষ্ঠানের ঊর্ধ্বতন কর্মকর্তাদের সঙ্গে সংশ্লিষ্ট কিছু অভ্যন্তরীণ অ্যাকাউন্ট রেকর্ড, ডিভাইস টোকেন এবং যাতায়াতসংক্রান্ত মেটাডেটা প্রকাশ করা হয়েছে বলে জানিয়েছে রুয়েট সাইবার সিকিউরিটি ক্লাব। তবে এসব তথ্যের সত্যতা, তথ্য ফাঁসের পরিধি এবং সিস্টেমে প্রবেশাধিকার এখনো বহাল রয়েছে কি না, তা নিশ্চিত করতে স্বাধীন প্রযুক্তিগত তদন্ত প্রয়োজন।

এদিকে, বিভিন্ন সূত্রে ‘ডেইকি ডার্ক ওয়েব’ নামের আরেকটি হ্যাকার গোষ্ঠীর বিরুদ্ধেও পাঠাওয়ের গ্রাহক-তথ্য চুরির দাবি সামনে এসেছে। গোষ্ঠীটির দাবি অনুযায়ী, তাদের কাছে প্রায় ৪৩৩ গিগাবাইট তথ্য রয়েছে। এসব তথ্যের মধ্যে ব্যবহারকারীদের ব্যক্তিগত বিবরণের পাশাপাশি কর্মী ও মার্চেন্টদের তথ্য, আর্থিক লেনদেন এবং প্রতিষ্ঠানের অভ্যন্তরীণ সিস্টেম-সম্পর্কিত তথ্য রয়েছে বলে দাবি করা হয়েছে। অর্থ পরিশোধ না করা হলে পর্যায়ক্রমে এসব তথ্য প্রকাশের হুমকিও দিয়েছে গোষ্ঠীটি।

এর আগে গত ৭ অক্টোবর এক বিবৃতিতে পাঠাও জানায়, ৪ অক্টোবর সাইবার নিরাপত্তাসংক্রান্ত একটি ঘটনা শনাক্ত হওয়ার পর সতর্কতামূলক ব্যবস্থা হিসেবে গুরুত্বপূর্ণ কয়েকটি সিস্টেম সাময়িকভাবে বন্ধ রাখা হয়েছিল। পরে সেবাগুলো পুনরায় চালু করা হয়। প্রতিষ্ঠানটি স্বীকার করে, ব্যবহারকারীদের নাম, ই-মেইল ঠিকানা ও ফোন নম্বরসহ কিছু ব্যক্তিগত তথ্য একটি নির্দিষ্ট গোষ্ঠীর সদস্যদের হাতে পৌঁছেছে। তবে হ্যাকারদের দাবিকৃত ১৯ মিলিয়ন ব্যবহারকারীর তথ্য চুরি কিংবা তথ্য ফাঁসের পূর্ণাঙ্গ পরিমাণ নিশ্চিত করেনি প্রতিষ্ঠানটি।

ঘটনাটি ঘিরে ব্যবহারকারীদের ব্যক্তিগত ও আর্থিক তথ্যের নিরাপত্তা নিয়ে উদ্বেগ তৈরি হয়েছে। পাঠাওয়ের প্ল্যাটফর্মে মার্চেন্টদের লেনদেন এবং ব্যাংক বা বিকাশ অ্যাকাউন্টের সঙ্গে যুক্ত স্বয়ংক্রিয় অর্থ কর্তনের মতো সুবিধা থাকায় সম্ভাব্য তথ্য ফাঁসের প্রভাব নিয়েও প্রশ্ন উঠেছে। তবে এসব আর্থিক তথ্য চুরি হয়েছে—এমন কোনো তথ্য পাঠাও কর্তৃপক্ষ নিশ্চিত করেনি।

হ্যাকারদের দাবির প্রকৃত সত্যতা, তাদের কথিত প্রবেশাধিকার এখনো কার্যকর কি না এবং কী ধরনের ও কত পরিমাণ তথ্য অননুমোদিতভাবে সংগ্রহ করা হয়েছে—এসব বিষয়ে পূর্ণাঙ্গ প্রযুক্তিগত তদন্তের মাধ্যমেই প্রকৃত পরিস্থিতি নির্ধারণ করা সম্ভব।

You may also like

Leave a Comment

শিরোনাম: