
রুয়েট প্রতিনিধি:
রাইড শেয়ারিং, খাবার ও পণ্য সরবরাহকারী প্ল্যাটফর্ম ‘পাঠাও’-এর প্রায় ১ কোটি ৯০ লাখ ব্যবহারকারীর তথ্য চুরির দাবি করেছে একটি হ্যাকার গোষ্ঠী। এ বিষয়ে অনুসন্ধান চালিয়ে গোষ্ঠীটির সঙ্গে যোগাযোগ, প্রকাশিত তথ্যের নমুনা পর্যালোচনা এবং তাদের এক প্রতিনিধির সাক্ষাৎকার নিয়েছেন রাজশাহী প্রকৌশল ও প্রযুক্তি বিশ্ববিদ্যালয়ের (রুয়েট) সাইবার সিকিউরিটি ক্লাবের সদস্যরা। তবে হ্যাকারদের দাবিকৃত তথ্যের প্রকৃত পরিমাণ ও তাদের অননুমোদিত প্রবেশাধিকার এখনো সক্রিয় কি না, তা স্বাধীনভাবে নিশ্চিত হওয়া যায়নি।
হ্যাকারদের দাবি, পাঠাওয়ের প্রায় ১৯ মিলিয়ন ব্যবহারকারীর তথ্য তাদের হাতে রয়েছে। এসব তথ্য প্রকাশ না করার বিনিময়ে প্রতিষ্ঠানটির কাছে ৪ লাখ মার্কিন ডলার দাবি করেছে তারা। তবে তথ্য চুরির পরিমাণ ও হ্যাকারদের দাবির সম্পূর্ণ সত্যতা পাঠাও কর্তৃপক্ষ নিশ্চিত করেনি।
রুয়েট সাইবার সিকিউরিটি ক্লাবের সভাপতি ও কম্পিউটার সায়েন্স অ্যান্ড ইঞ্জিনিয়ারিং (সিএসই) বিভাগের ২০২১-২২ শিক্ষাবর্ষের শিক্ষার্থী মো. ওলি হোসেন জানান, সামাজিক যোগাযোগমাধ্যম এক্সে (সাবেক টুইটার) একটি পোস্টের মাধ্যমে পাঠাওয়ের ওয়েবসাইট হ্যাকের সম্ভাব্য ঘটনা সম্পর্কে জানতে পারেন তারা। সংশ্লিষ্ট অ্যাকাউন্টটিতে মূলত ডার্ক ওয়েবসংক্রান্ত বিভিন্ন বিষয় তুলে ধরা হয়। বিষয়টি যাচাই করতে গিয়ে ক্লাবের সদস্যরা একটি আন্ডারগ্রাউন্ড ফোরামে প্রকাশিত এ-সংক্রান্ত পোস্ট শনাক্ত করেন।
পরবর্তী সময়ে হ্যাকার গোষ্ঠীটির ‘Pathao Negotiation’ নামের একটি টেলিগ্রাম চ্যানেলের সন্ধান পান তারা। সেখানে প্রকাশিত তথ্যের নমুনা পর্যালোচনার পাশাপাশি গোষ্ঠীটির জনসংযোগ কর্মকর্তা হিসেবে পরিচয় দেওয়া এক ব্যক্তির সঙ্গে সংক্ষিপ্ত সাক্ষাৎকার নেন ক্লাবের সদস্যরা।
সাক্ষাৎকারে ওই ব্যক্তি জানান, তাদের গোষ্ঠীর নাম ‘রেড মনসুন’। বিভিন্ন দেশের সদস্যদের সমন্বয়ে গঠিত নতুন একটি অনানুষ্ঠানিক সংগঠন এটি বলে দাবি করেন তিনি। পাঠাওকে কেন লক্ষ্যবস্তু করা হয়েছে—এমন প্রশ্নের জবাবে তার দাবি, প্রতিষ্ঠানটিকে আগে থেকে নির্দিষ্ট লক্ষ্য হিসেবে বেছে নেওয়া হয়নি; বরং সিস্টেমে প্রবেশের পর তারা পাঠাও সম্পর্কে জানতে পারেন।
ওই প্রতিনিধি আরও দাবি করেন, পাঠাওয়ের অভ্যন্তরীণ মাইক্রোসার্ভিস ও আইডেন্টিটি এপিআইতে তাদের এখনো অননুমোদিত প্রবেশাধিকার রয়েছে। নিজেদের দাবির পক্ষে প্রমাণ হিসেবে প্রতিষ্ঠানের ঊর্ধ্বতন কর্মকর্তাদের সঙ্গে সংশ্লিষ্ট কিছু অভ্যন্তরীণ অ্যাকাউন্ট রেকর্ড, ডিভাইস টোকেন এবং যাতায়াতসংক্রান্ত মেটাডেটা প্রকাশ করা হয়েছে বলে জানিয়েছে রুয়েট সাইবার সিকিউরিটি ক্লাব। তবে এসব তথ্যের সত্যতা, তথ্য ফাঁসের পরিধি এবং সিস্টেমে প্রবেশাধিকার এখনো বহাল রয়েছে কি না, তা নিশ্চিত করতে স্বাধীন প্রযুক্তিগত তদন্ত প্রয়োজন।
এদিকে, বিভিন্ন সূত্রে ‘ডেইকি ডার্ক ওয়েব’ নামের আরেকটি হ্যাকার গোষ্ঠীর বিরুদ্ধেও পাঠাওয়ের গ্রাহক-তথ্য চুরির দাবি সামনে এসেছে। গোষ্ঠীটির দাবি অনুযায়ী, তাদের কাছে প্রায় ৪৩৩ গিগাবাইট তথ্য রয়েছে। এসব তথ্যের মধ্যে ব্যবহারকারীদের ব্যক্তিগত বিবরণের পাশাপাশি কর্মী ও মার্চেন্টদের তথ্য, আর্থিক লেনদেন এবং প্রতিষ্ঠানের অভ্যন্তরীণ সিস্টেম-সম্পর্কিত তথ্য রয়েছে বলে দাবি করা হয়েছে। অর্থ পরিশোধ না করা হলে পর্যায়ক্রমে এসব তথ্য প্রকাশের হুমকিও দিয়েছে গোষ্ঠীটি।
এর আগে গত ৭ অক্টোবর এক বিবৃতিতে পাঠাও জানায়, ৪ অক্টোবর সাইবার নিরাপত্তাসংক্রান্ত একটি ঘটনা শনাক্ত হওয়ার পর সতর্কতামূলক ব্যবস্থা হিসেবে গুরুত্বপূর্ণ কয়েকটি সিস্টেম সাময়িকভাবে বন্ধ রাখা হয়েছিল। পরে সেবাগুলো পুনরায় চালু করা হয়। প্রতিষ্ঠানটি স্বীকার করে, ব্যবহারকারীদের নাম, ই-মেইল ঠিকানা ও ফোন নম্বরসহ কিছু ব্যক্তিগত তথ্য একটি নির্দিষ্ট গোষ্ঠীর সদস্যদের হাতে পৌঁছেছে। তবে হ্যাকারদের দাবিকৃত ১৯ মিলিয়ন ব্যবহারকারীর তথ্য চুরি কিংবা তথ্য ফাঁসের পূর্ণাঙ্গ পরিমাণ নিশ্চিত করেনি প্রতিষ্ঠানটি।
ঘটনাটি ঘিরে ব্যবহারকারীদের ব্যক্তিগত ও আর্থিক তথ্যের নিরাপত্তা নিয়ে উদ্বেগ তৈরি হয়েছে। পাঠাওয়ের প্ল্যাটফর্মে মার্চেন্টদের লেনদেন এবং ব্যাংক বা বিকাশ অ্যাকাউন্টের সঙ্গে যুক্ত স্বয়ংক্রিয় অর্থ কর্তনের মতো সুবিধা থাকায় সম্ভাব্য তথ্য ফাঁসের প্রভাব নিয়েও প্রশ্ন উঠেছে। তবে এসব আর্থিক তথ্য চুরি হয়েছে—এমন কোনো তথ্য পাঠাও কর্তৃপক্ষ নিশ্চিত করেনি।
হ্যাকারদের দাবির প্রকৃত সত্যতা, তাদের কথিত প্রবেশাধিকার এখনো কার্যকর কি না এবং কী ধরনের ও কত পরিমাণ তথ্য অননুমোদিতভাবে সংগ্রহ করা হয়েছে—এসব বিষয়ে পূর্ণাঙ্গ প্রযুক্তিগত তদন্তের মাধ্যমেই প্রকৃত পরিস্থিতি নির্ধারণ করা সম্ভব।
সম্পাদক ও প্রকাশক মোঃ রাজিব আলী
পুবালী মার্কেট শিরোইল কাচা বাজার রাজশাহী
মোবাইল : ০১৭১২-৪৫৪৬৮০, ০১৭৮৯৩৪৫১৯৬
মেইল : info@prokashkal.com
সর্বস্বত্ব সংরক্ষিত ২০২৪ | সাইট তৈরি করেছে ইকেয়ার