আপনি এই ওয়েবসাইটের একটি টেক্সট(লিখিত) সংস্করণ দেখছেন, যা কম ডেটা ব্যবহার করছে। ছবি ও ভিডিওসহ মূল সংস্করণ দেখতে এখানে ক্লিক করুন
'পাঠাও' থেকে গ্রাহকদের কোন ধরনের তথ্য চুরি গেছে এবং তা কী ঝুঁকি তৈরি করতে পারে?
- Author, সজল দাস
- Role, বিবিসি নিউজ বাংলা
- Published
- পড়ার সময়: ৬ মিনিট
বাংলাদেশের রাইড-শেয়ারিং ও পণ্য সরবরাহ সেবা দানকারী প্রতিষ্ঠান 'পাঠাও' এর সার্ভার থেকে এক কোটি ৯০ লাখ গ্রাহকের ১৩৩ গিগাবাইট সংবেদনশীল তথ্য চুরির দাবি করেছে একটি সাইবার অপরাধী চক্র।
এসব তথ্যের বিনিময়ে তারা চার লাখ মার্কিন ডলার সমমূল্যের ক্রিপ্টোকারেন্সি মুক্তিপণ হিসেবে দাবি করেছে বলেও স্থানীয় গণমাধ্যমে খবর প্রকাশিত হয়েছে।
ঘটনাটি সামনে আসার পর থেকে এ নিয়ে উদ্বেগ জানিয়েছেন সাইবার স্পেস (ডিজিটাল প্রযুক্তি, কম্পিউটার নেটওয়ার্ক ও ইন্টারনেট) ব্যবহারকারীদের অনেকে।
হ্যাকাররা যে পরিমাণ তথ্য চুরির দাবি করেছে, সেই পরিমাণটি নিশ্চিত না করলেও, কিছু ব্যবহারকারীর ব্যক্তিগত তথ্য 'দুর্বৃত্তদের হাতে' চলে যাওয়ার কথা স্বীকার করেছে পাঠাও কর্তৃপক্ষ।
গত সাতই অক্টোবর নিজেদের ভেরিফায়েড ফেসবুক পেজে এ সংক্রান্ত একটি বিজ্ঞপ্তিও প্রকাশ করেছে প্রতিষ্ঠানটি।
এছাড়া গ্রাহকদের তথ্য নিরাপত্তা ও তাদের করণীয় এবং মুক্তিপণ ইস্যুতে কী পদক্ষেপ নেওয়া হচ্ছে, এসব বিষয়ে বিবিসি বাংলার নানা প্রশ্নেরও জবাব দিয়েছে প্রতিষ্ঠানটি।
এদিকে, পাঠাও সার্ভারে তথ্য চুরির এই ঘটনা সামনে আসার পর বাংলাদেশে সাইবার নিরাপত্তার বিষয়টি নিয়ে আবারও নানা প্রশ্ন উঠেছে। সাইবার স্পেসে এই ধরনের তথ্য চুরির ঘটনা বড় ধরনের ঝুঁকি তৈরি করতে পারে বলেই মনে করে তথ্য ও প্রযুক্তি বিশেষজ্ঞরা।
এর ফলে ভুয়া পরিচয় ব্যবহার করে আর্থিক লেনদেন কিংবা ব্যক্তিগত বিভিন্ন অ্যাকাউন্টের নিরাপত্তা নিয়ে শঙ্কা বাড়ছে বলেই মত তাদের।
ঘটনা সম্পর্কে যা জানা যাচ্ছে
পাঠাও জানিয়েছে, গত চৌঠা অক্টোবর তাদের সার্ভার থেকে তথ্য চুরির এই ঘটনাটি ঘটেছে।
তবে বিষয়টি সাধারণ মানুষের সামনে আসে সাতই অক্টোবর।
খবরটি প্রথম সামনে আসে সাইবার নিরাপত্তা বিষয়ক প্ল্যাটফর্ম- ডেইলি ডার্ক ওয়েব এর একটি পোস্টের মাধ্যমে। বুধবার সামাজিক যোগাযোগমাধ্যম এক্স-এ তাদের ভেরিফায়েড পেজে হ্যাকারদের পোস্ট করা একটি নোটিশের স্ক্রিনশট প্রকাশ করা হয়।
আন্ডারগ্রাউন্ড ফোরামে পোস্ট করা ওই নোটিশে হ্যাকাররা বাংলাদেশের প্রতিষ্ঠান- পাঠাও লিমিটেডকে উদ্দেশ করে তাদের প্রোডাকশন ডেটা নিজেদের দখলে নেওয়ার দাবি করে।
তাদের দাবি অনুযায়ী, ৫৯১টি টেবিলজুড়ে মোট এক কোটি ৯০ লাখ ৬৩ হাজার ৯১৮টি অ্যাকাউন্টের ১৩৩ জিবি তথ্য চুরির ঘটনা ঘটেছে।
যেখানে ইমেইল, ফোন নম্বর, আসল নাম, পাসওয়ার্ড, জিপিএস ডেটা এবং ফেসবুক আইডি ও অ্যাক্সেস টোকেন রয়েছে।
এছাড়া এক কোটি ৯০ লাখ ৫৯ হাজার ৩৮৭টি জাতীয় পরিচয়পত্র নম্বর এবং এক কোটি ৯০ লাখ ৪৬ হাজার ৫৮৩টি ড্রাইভিং লাইসেন্স এন্ট্রি, সঙ্গে প্রোফাইল ছবি এবং ৫৭ লাখ বাসার ঠিকানাও বেহাত হয়েছে।
পাঠাওয়ের ৫৪৯ জন কর্মীর এইচআর রেকর্ড (এনআইডি, বেতন, ধর্ম, জরুরি যোগাযোগের নম্বর), ১৭ হাজার ৯৪৩টি মার্চেন্ট ব্যাংক অ্যাকাউন্ট ও রাউটিং রেকর্ডও রয়েছে বলে দাবি করা হয়েছে।
সামাজিক মাধ্যম এক্স-এ দেওয়া ওই পোস্টে দাবি করা হয়েছে যে, এসব তথ্যের বিনিময়ে চার লাখ মার্কিন ডলার সমমূল্যের ক্রিপ্টোকারেন্সি দেওয়া না হলে ধাপে ধাপে সব তথ্য প্রকাশ করা হবে।
তবে হ্যাকারদের দাবির সত্যতা এখনো স্বাধীনভাবে যাচাই করা সম্ভব হয়নি।
এই ঘটনা নিয়ে বুধবারই একটি বিবৃতি দেয় পাঠাও। প্রতিষ্ঠানটির ভেরিফায়েড ফেসবুক পেজে দেওয়া ওই বার্তায় তথ্য চুরির বিষয়টি উল্লেখ করে সাইবার বিশেষজ্ঞদের মাধ্যমে নিরাপত্তা ব্যবস্থা শক্তিশালী করার কথাও জানানো হয়।
কী বলছে পাঠাও?
তথ্য চুরির ঘটনা নিয়ে শুক্রবার বিবিসি বাংলার একটি মেইলেরও জবাব দিয়েছে পাঠাও।
প্রতিষ্ঠানটির জনসংযোগ শাখার ব্যবস্থাপক মো. ফয়েজ বিবিসি বাংলাকে জানিয়েছেন, চৌঠা অক্টোবর তাদের প্ল্যাটফর্মজুড়ে সেবা বিঘ্নিত হয়েছিল।
মূলত, সাইবার নিরাপত্তাজনিত একটি ঘটনা শনাক্ত হওয়ার পর প্ল্যাটফর্মের নিরাপত্তা নিশ্চিত করতে সতর্কতামূলক ব্যবস্থা নেওয়া হয়েছিল বলেও জানান তিনি।
মি. ফয়েজ বলছেন, "অল্প সময়ের মধ্যেই সেবাগুলো পুনরায় চালু করা হলেও সিস্টেম পুরোপুরি স্থিতিশীল করার কাজ এখনো চলছে, যে কারণে ব্যবহারকারীরা বিচ্ছিন্ন কিছু সমস্যার সম্মুখীন হতে পারেন।"
প্রতিষ্ঠানটি আরও জানিয়েছে যে, সাইবার নিরাপত্তার ইস্যুটি নিয়ম অনুযায়ী সংশ্লিষ্ট আইনশৃঙ্খলা বাহিনী ও সরকারি কর্তৃপক্ষকে জানানো হয়েছে।
এই ঘটনায় ঠিক কতজনের, কী পরিমাণ তথ্য চুরি হয়েছে, সেই বিষয়গুলোও এখনো যাচাই করছেন তারা।
তবে হ্যাকারদের হাতিয়ে নেওয়া তথ্যের মধ্যে নাম, ইমেইল ঠিকানা এবং ফোন নম্বরসহ কিছু ব্যক্তিগত তথ্য রয়েছে বলে জানান মি. ফয়েজ।
তিনি বলছেন, "ঘটনাটি শনাক্ত করার পর প্ল্যাটফর্মের অখণ্ডতা রক্ষায় গুরুত্বপূর্ণ সিস্টেমগুলো অবিলম্বে অফলাইনে নেওয়া হয়। নিরাপত্তা ব্যবস্থা জোরদার করতে বিশেষজ্ঞদের নিয়োগ করা হয়েছে।"
তবে এসব তথ্যের বিনিময়ে কোনো মুক্তপণ চাওয়া হয়েছে কি না, এ বিষয়ে কোনো মন্তব্য করেননি মি. ফয়েজ।
"তদন্ত চলমান রয়েছে। মুক্তিপণ দাবি সংক্রান্ত বিষয়টি যাচাই না করে আমরা কোনো মন্তব্য করতে চাই না," বলেন তিনি।
মি. ফয়েজ জানান, সতর্কতামূলক নিরাপত্তা ব্যবস্থা হিসেবে কিছু ব্যবহারকারীকে স্বয়ংক্রিয়ভাবে লগ আউট করা হয়ে থাকতে পারে। ব্যবহারকারীরা আবারও লগ ইন করে সেবা ব্যবহার করতে পারবেন।
এছাড়া ব্যবহারকারীদের পাঠাওয়ের নাম করে পাঠানো অযাচিত বার্তা, কল বা লিংকের বিষয়ে সতর্ক থাকারও আহ্বান জানিয়েছে প্রতিষ্ঠানটি।
পাসওয়ার্ড, পিন বা ওটিপি কখনোই শেয়ার না করারও অনুরোধ জানিয়েছে তারা।
কী কী ঝুঁকি রয়েছে?
সাইবার স্পেসে এই ধরনের তথ্য চুরির ঘটনা বড় ধরনের ঝুঁকি তৈরি করতে পারে বলেই মনে করে তথ্য ও প্রযুক্তি বিশেষজ্ঞরা।
তারা বলছেন, যদি হ্যাকারদের দাবি সত্যি হয়, তাহলে শুধু ফোন নম্বর বা ইমেইল নয়, এনআইডি, ড্রাইভিং লাইসেন্স, বাসার ঠিকানা, জিপিএস লোকেশন এবং ফেসবুক অ্যাক্সেস টোকেনের মতো অতি সংবেদনশীল তথ্যও চুরি হয়েছে।
এসব তথ্য দিয়ে পরিচয় চুরি, ব্যাংক জালিয়াতি, ফিশিং, ব্ল্যাকমেইল এবং সামাজিক মাধ্যমে অ্যাকাউন্ট হ্যাকের মতো অপরাধ ঘটতে পারে বলেই মনে করেন তথ্য-প্রযুক্তি বিশেষজ্ঞ সুমন আহমেদ সাবির।
বিবিসি বাংলাকে তিনি বলছেন, "এই ধরনের ঘটনায় সাধারণ মানুষের অনেক ব্যক্তিগত তথ্য চুরি হয়। এছাড়া পাঠাওয়ের মতো প্রতিষ্ঠানগুলোতে অর্থ লেনদেন বা পেমেন্ট সিস্টেমও অনলাইনে নথিভুক্ত থাকে। ফলে সেগুলো যদি চুরি হয়ে যায় সেটি আরও বিপদজনক।"
এছাড়া, ক্রেডিট কার্ডের তথ্য চুরি হলে, সাধারণ মানুষ সেখান থেকে অর্থনৈতিক ঝুঁকিতেও পড়তে পারেন।
এই ঘটনা বাংলাদেশের সামগ্রিক সাইবার নিরাপত্তা ব্যবস্থার দুর্বলতাকেও সামনে নিয়ে এসেছে। বিশেষজ্ঞদের মতে, বাংলাদেশে সাইবার নিরাপত্তার বিষয়টি এখনো বড় পরিসরে কার্যকর করা যায়নি।
মি. সাবির বলছেন, "প্রযুক্তিগত উন্নয়নের কারণে বর্তমানে নিরাপত্তা যেমন বাড়ছে, তেমনি হ্যাকারদের সক্ষমতাও বেড়েছে। কাজেই এমন ঘটনা যে ঘটবে না এটি নিশ্চিত করে বলা যায় না।"
পাঠাওয়ের এই ঘটনা দেশের অন্যান্য স্টার্টআপ এবং ডিজিটাল সেবা প্রদানকারী প্রতিষ্ঠানগুলোর জন্যও একটি বড় সতর্কবার্তা বলেই মনে করেন বিশেষজ্ঞরা।
"অনেক প্রতিষ্ঠান নিজস্ব ঝুঁকি বিবেচনায় তাদের নিরাপত্তার ব্যবস্থা নিচ্ছেন। বিশেষ করে ব্যাংকসহ ফিনান্সিয়াল প্রতিষ্ঠানগুলো আগের থেকে অনেক বেশি সতর্ক। কিন্তু আমাদের দেশে এই খাতের রাষ্ট্রীয় অবকাঠামো এখনো বেশ দুর্বল," বলেন মি. সাবির।
বিশেষজ্ঞরা বলছেন, বিভিন্ন প্রতিষ্ঠান সাইবার নিরাপত্তার ক্ষেত্রে কী ব্যবস্থা নিয়েছে বা আদৌ প্রয়োজনীয় ব্যবস্থা নিয়েছে কি না- বাংলাদেশে এগুলো মনিটরিং এবং জবাবদিহির ব্যবস্থা এখনো শক্তিশালী নয়।
মি. সাবির বলছেন, "আমাদের প্রতিষ্ঠান আছে- ন্যাশনাল সাইবার সিকিউরিটি এজেন্সি আছে, আমাদের সার্ট (সাইবার ইমার্জেন্সি রেসপন্স টিম) আছে- যারা এগুলো নিয়ে কাজ করার কথা। কিন্তু জনবল ও লজিস্টিকস এর দিক থেকে প্রতিষ্ঠানগুলো অত্যন্ত দুর্বল।"
সরকারি যে প্রতিষ্ঠানগুলো সাধারণ মানুষের বিভিন্ন তথ্য নিয়ে কাজ করছে, তাদের সাইবার নিরাপত্তার জায়গাটি এখনো বেশ দুর্বল।"
এসব ঘটনা নিয়ে সাইবার স্পেস ব্যবহারকারীদের সতর্ক থাকার কথা বলছেন বিশেষজ্ঞরা।
অপরিচিত নম্বর থেকে আসা মেসেজ বা লিংকে ক্লিক না করা, পাঠাও বা অন্য কোনো প্রতিষ্ঠানের নামে ওটিপি চাইলে তা না দেওয়া এবং ফেসবুক ও অন্যান্য অ্যাকাউন্টে টু-ফ্যাক্টর অথেনটিফিকেশন চালু রাখার পরামর্শ দিচ্ছেন তারা।
এছাড়া, এই ধরনের ঘটনায় কোনো গ্রাহক ক্ষতির শিকার হলে তার জন্য ক্ষতিপূরণের একটি আইনগত কাঠামো থাকা উচিত বলেও মনে করেন তথ্য প্রযুক্তি বিশেষজ্ঞ সুমন আহমেদ সাবির।
"এসব ক্ষেত্রে ক্ষতিপূরণ দেওয়ার আইনগত কাঠামো থাকলে প্রতিষ্ঠানগুলোও আরও বেশি সতর্ক হবে তথ্য নিরাপত্তা নিশ্চিত করার জন্য," বলেন তিনি।