ঢাকা মেইল ডেস্ক
১০ অক্টোবর ২০২৬, ০৮:৫২ এএম
দেশের জনপ্রিয় রাইড শেয়ারিং ও পণ্য সরবরাহকারী প্রতিষ্ঠান ‘পাঠাও’-এর সার্ভার থেকে প্রায় ১ কোটি ৯০ লাখ গ্রাহকের ১৩৩ গিগাবাইট সংবেদনশীল তথ্য চুরির দাবি করেছে একটি সাইবার অপরাধী চক্র। চুরি করা এসব তথ্য ফেরত দেওয়ার বিনিময়ে চক্রটি ৪ লাখ মার্কিন ডলার সমমূল্যের ক্রিপ্টোকারেন্সি মুক্তিপণ হিসেবে চেয়েছে বলে বিভিন্ন গণমাধ্যমে প্রকাশিত প্রতিবেদনে বলা হয়েছে।
এ ঘটনা প্রকাশ্যে আসার পর গ্রাহকদের ব্যক্তিগত তথ্যের নিরাপত্তা নিয়ে উদ্বেগ দেখা দিয়েছে। বিশেষ করে ডিজিটাল প্রযুক্তি ও ইন্টারনেট ব্যবহারকারীদের মধ্যে তথ্যের গোপনীয়তা এবং সাইবার নিরাপত্তা নিয়ে নতুন করে আলোচনা শুরু হয়েছে।
যদিও হ্যাকারদের দাবি করা তথ্য চুরির পরিমাণ এখনো নিশ্চিত করেনি পাঠাও কর্তৃপক্ষ, তবে কিছু ব্যবহারকারীর ব্যক্তিগত তথ্য অননুমোদিত ব্যক্তিদের হাতে যাওয়ার বিষয়টি স্বীকার করেছে প্রতিষ্ঠানটি। এ বিষয়ে গত ৭ অক্টোবর পাঠাওয়ের ভেরিফায়েড ফেসবুক পেজে একটি বিজ্ঞপ্তিও প্রকাশ করা হয়।
এদিকে, গ্রাহকদের তথ্য সুরক্ষায় কী ব্যবস্থা নেওয়া হচ্ছে, সম্ভাব্য ঝুঁকি এড়াতে ব্যবহারকারীদের করণীয় কী এবং মুক্তিপণ দাবির বিষয়ে প্রতিষ্ঠানের অবস্থান কী—এসব প্রশ্নের উত্তরও বিবিসি বাংলাকে দিয়েছে পাঠাও কর্তৃপক্ষ।
বিশেষজ্ঞদের মতে, পাঠাওয়ের সার্ভার থেকে তথ্য চুরির এ ঘটনা দেশের সাইবার নিরাপত্তা ব্যবস্থার দুর্বলতা ও সম্ভাব্য ঝুঁকি নিয়ে নতুন করে প্রশ্ন তুলেছে। বিপুলসংখ্যক মানুষের ব্যক্তিগত তথ্য ফাঁস হলে তা বিভিন্ন ধরনের সাইবার অপরাধের সুযোগ তৈরি করতে পারে।
তথ্যপ্রযুক্তি বিশেষজ্ঞরা আশঙ্কা করছেন, চুরি হওয়া তথ্য ব্যবহার করে অপরাধীরা ভুয়া পরিচয়ে আর্থিক লেনদেন, প্রতারণা কিংবা ব্যক্তিগত অনলাইন অ্যাকাউন্টে অননুমোদিত প্রবেশের চেষ্টা করতে পারে। ফলে গ্রাহকদের ব্যক্তিগত তথ্যের সুরক্ষা নিশ্চিত করা এবং এ ধরনের সাইবার হামলা মোকাবিলায় কার্যকর পদক্ষেপ নেওয়া এখন আরও গুরুত্বপূর্ণ হয়ে উঠেছে।
ঘটনা সম্পর্কে যা জানা যাচ্ছে
পাঠাও জানিয়েছে, গত ৪ অক্টোবর তাদের সার্ভার থেকে তথ্য চুরির এই ঘটনাটি ঘটেছে। তবে বিষয়টি সাধারণ মানুষের সামনে আসে ৭ অক্টোবর।
খবরটি প্রথম সামনে আসে সাইবার নিরাপত্তা বিষয়ক প্ল্যাটফর্ম- ডেইলি ডার্ক ওয়েব এর একটি পোস্টের মাধ্যমে। বুধবার সামাজিক যোগাযোগমাধ্যম এক্স-এ তাদের ভেরিফায়েড পেজে হ্যাকারদের পোস্ট করা একটি নোটিশের স্ক্রিনশট প্রকাশ করা হয়।

আন্ডারগ্রাউন্ড ফোরামে পোস্ট করা ওই নোটিশে হ্যাকাররা বাংলাদেশের প্রতিষ্ঠান- পাঠাও লিমিটেডকে উদ্দেশ করে তাদের প্রোডাকশন ডেটা নিজেদের দখলে নেওয়ার দাবি করে।
তাদের দাবি অনুযায়ী, ৫৯১টি টেবিলজুড়ে মোট এক কোটি ৯০ লাখ ৬৩ হাজার ৯১৮টি অ্যাকাউন্টের ১৩৩ জিবি তথ্য চুরির ঘটনা ঘটেছে।
যেখানে ইমেইল, ফোন নম্বর, আসল নাম, পাসওয়ার্ড, জিপিএস ডেটা এবং ফেসবুক আইডি ও অ্যাক্সেস টোকেন রয়েছে।
এছাড়া এক কোটি ৯০ লাখ ৫৯ হাজার ৩৮৭টি জাতীয় পরিচয়পত্র নম্বর এবং এক কোটি ৯০ লাখ ৪৬ হাজার ৫৮৩টি ড্রাইভিং লাইসেন্স এন্ট্রি, সঙ্গে প্রোফাইল ছবি এবং ৫৭ লাখ বাসার ঠিকানাও বেহাত হয়েছে।
পাঠাওয়ের ৫৪৯ জন কর্মীর এইচআর রেকর্ড (এনআইডি, বেতন, ধর্ম, জরুরি যোগাযোগের নম্বর), ১৭ হাজার ৯৪৩টি মার্চেন্ট ব্যাংক অ্যাকাউন্ট ও রাউটিং রেকর্ডও রয়েছে বলে দাবি করা হয়েছে।
সামাজিক মাধ্যম এক্স-এ দেওয়া ওই পোস্টে দাবি করা হয়েছে যে, এসব তথ্যের বিনিময়ে চার লাখ মার্কিন ডলার সমমূল্যের ক্রিপ্টোকারেন্সি দেওয়া না হলে ধাপে ধাপে সব তথ্য প্রকাশ করা হবে।
তবে হ্যাকারদের দাবির সত্যতা এখনো স্বাধীনভাবে যাচাই করা সম্ভব হয়নি।
এই ঘটনা নিয়ে বুধবারই একটি বিবৃতি দেয় পাঠাও। প্রতিষ্ঠানটির ভেরিফায়েড ফেসবুক পেজে দেওয়া ওই বার্তায় তথ্য চুরির বিষয়টি উল্লেখ করে সাইবার বিশেষজ্ঞদের মাধ্যমে নিরাপত্তা ব্যবস্থা শক্তিশালী করার কথাও জানানো হয়।

কী বলছে পাঠাও?
তথ্য চুরির ঘটনা নিয়ে শুক্রবার বিবিসি বাংলার একটি মেইলেরও জবাব দিয়েছে পাঠাও। প্রতিষ্ঠানটির জনসংযোগ শাখার ব্যবস্থাপক মো. ফয়েজ জানিয়েছেন, ৪ অক্টোবর তাদের প্ল্যাটফর্মজুড়ে সেবা বিঘ্নিত হয়েছিল। মূলত, সাইবার নিরাপত্তাজনিত একটি ঘটনা শনাক্ত হওয়ার পর প্ল্যাটফর্মের নিরাপত্তা নিশ্চিত করতে সতর্কতামূলক ব্যবস্থা নেওয়া হয়েছিল বলেও জানান তিনি।
ফয়েজ বলছেন, অল্প সময়ের মধ্যেই সেবাগুলো পুনরায় চালু করা হলেও সিস্টেম পুরোপুরি স্থিতিশীল করার কাজ এখনো চলছে, যে কারণে ব্যবহারকারীরা বিচ্ছিন্ন কিছু সমস্যার সম্মুখীন হতে পারেন।
প্রতিষ্ঠানটি আরও জানিয়েছে যে, সাইবার নিরাপত্তার ইস্যুটি নিয়ম অনুযায়ী সংশ্লিষ্ট আইনশৃঙ্খলা বাহিনী ও সরকারি কর্তৃপক্ষকে জানানো হয়েছে।
এই ঘটনায় ঠিক কতজনের, কী পরিমাণ তথ্য চুরি হয়েছে, সেই বিষয়গুলোও এখনো যাচাই করছেন তারা।
তবে হ্যাকারদের হাতিয়ে নেওয়া তথ্যের মধ্যে নাম, ইমেইল ঠিকানা এবং ফোন নম্বরসহ কিছু ব্যক্তিগত তথ্য রয়েছে বলে জানান ফয়েজ।
তিনি বলছেন, ঘটনাটি শনাক্ত করার পর প্ল্যাটফর্মের অখণ্ডতা রক্ষায় গুরুত্বপূর্ণ সিস্টেমগুলো অবিলম্বে অফলাইনে নেওয়া হয়। নিরাপত্তা ব্যবস্থা জোরদার করতে বিশেষজ্ঞদের নিয়োগ করা হয়েছে।
তবে এসব তথ্যের বিনিময়ে কোনো মুক্তপণ চাওয়া হয়েছে কি না, এ বিষয়ে কোনো মন্তব্য করেননি ফয়েজ।
‘তদন্ত চলমান রয়েছে। মুক্তিপণ দাবি সংক্রান্ত বিষয়টি যাচাই না করে আমরা কোনো মন্তব্য করতে চাই না,’ বলেন তিনি।
ফয়েজ জানান, সতর্কতামূলক নিরাপত্তা ব্যবস্থা হিসেবে কিছু ব্যবহারকারীকে স্বয়ংক্রিয়ভাবে লগ আউট করা হয়ে থাকতে পারে। ব্যবহারকারীরা আবারও লগ ইন করে সেবা ব্যবহার করতে পারবেন।
এছাড়া ব্যবহারকারীদের পাঠাওয়ের নাম করে পাঠানো অযাচিত বার্তা, কল বা লিংকের বিষয়ে সতর্ক থাকারও আহ্বান জানিয়েছে প্রতিষ্ঠানটি।
পাসওয়ার্ড, পিন বা ওটিপি কখনোই শেয়ার না করারও অনুরোধ জানিয়েছে তারা।

কী কী ঝুঁকি রয়েছে?
সাইবার স্পেসে এই ধরনের তথ্য চুরির ঘটনা বড় ধরনের ঝুঁকি তৈরি করতে পারে বলেই মনে করে তথ্য ও প্রযুক্তি বিশেষজ্ঞরা।
তারা বলছেন, যদি হ্যাকারদের দাবি সত্যি হয়, তাহলে শুধু ফোন নম্বর বা ইমেইল নয়, এনআইডি, ড্রাইভিং লাইসেন্স, বাসার ঠিকানা, জিপিএস লোকেশন এবং ফেসবুক অ্যাক্সেস টোকেনের মতো অতি সংবেদনশীল তথ্যও চুরি হয়েছে।
এসব তথ্য দিয়ে পরিচয় চুরি, ব্যাংক জালিয়াতি, ফিশিং, ব্ল্যাকমেইল এবং সামাজিক মাধ্যমে অ্যাকাউন্ট হ্যাকের মতো অপরাধ ঘটতে পারে বলেই মনে করেন তথ্য-প্রযুক্তি বিশেষজ্ঞ সুমন আহমেদ সাবির।
তিনি বলছেন, এই ধরনের ঘটনায় সাধারণ মানুষের অনেক ব্যক্তিগত তথ্য চুরি হয়। এছাড়া পাঠাওয়ের মতো প্রতিষ্ঠানগুলোতে অর্থ লেনদেন বা পেমেন্ট সিস্টেমও অনলাইনে নথিভুক্ত থাকে। ফলে সেগুলো যদি চুরি হয়ে যায় সেটি আরও বিপদজনক।
এছাড়া, ক্রেডিট কার্ডের তথ্য চুরি হলে, সাধারণ মানুষ সেখান থেকে অর্থনৈতিক ঝুঁকিতেও পড়তে পারেন।
এই ঘটনা বাংলাদেশের সামগ্রিক সাইবার নিরাপত্তা ব্যবস্থার দুর্বলতাকেও সামনে নিয়ে এসেছে। বিশেষজ্ঞদের মতে, বাংলাদেশে সাইবার নিরাপত্তার বিষয়টি এখনো বড় পরিসরে কার্যকর করা যায়নি।
সাবির বলছেন, প্রযুক্তিগত উন্নয়নের কারণে বর্তমানে নিরাপত্তা যেমন বাড়ছে, তেমনি হ্যাকারদের সক্ষমতাও বেড়েছে। কাজেই এমন ঘটনা যে ঘটবে না এটি নিশ্চিত করে বলা যায় না।
পাঠাওয়ের এই ঘটনা দেশের অন্যান্য স্টার্টআপ এবং ডিজিটাল সেবা প্রদানকারী প্রতিষ্ঠানগুলোর জন্যও একটি বড় সতর্কবার্তা বলেই মনে করেন বিশেষজ্ঞরা।

সাবির বলেন, অনেক প্রতিষ্ঠান নিজস্ব ঝুঁকি বিবেচনায় তাদের নিরাপত্তার ব্যবস্থা নিচ্ছেন। বিশেষ করে ব্যাংকসহ ফিনান্সিয়াল প্রতিষ্ঠানগুলো আগের থেকে অনেক বেশি সতর্ক। কিন্তু আমাদের দেশে এই খাতের রাষ্ট্রীয় অবকাঠামো এখনো বেশ দুর্বল।
বিশেষজ্ঞরা বলছেন, বিভিন্ন প্রতিষ্ঠান সাইবার নিরাপত্তার ক্ষেত্রে কী ব্যবস্থা নিয়েছে বা আদৌ প্রয়োজনীয় ব্যবস্থা নিয়েছে কি না- বাংলাদেশে এগুলো মনিটরিং এবং জবাবদিহির ব্যবস্থা এখনো শক্তিশালী নয়।
সাবির বলেন, আমাদের প্রতিষ্ঠান আছে- ন্যাশনাল সাইবার সিকিউরিটি এজেন্সি আছে, আমাদের সার্ট (সাইবার ইমার্জেন্সি রেসপন্স টিম) আছে- যারা এগুলো নিয়ে কাজ করার কথা। কিন্তু জনবল ও লজিস্টিকস এর দিক থেকে প্রতিষ্ঠানগুলো অত্যন্ত দুর্বল। সরকারি যে প্রতিষ্ঠানগুলো সাধারণ মানুষের বিভিন্ন তথ্য নিয়ে কাজ করছে, তাদের সাইবার নিরাপত্তার জায়গাটি এখনো বেশ দুর্বল।
এসব ঘটনা নিয়ে সাইবার স্পেস ব্যবহারকারীদের সতর্ক থাকার কথা বলছেন বিশেষজ্ঞরা।
অপরিচিত নম্বর থেকে আসা মেসেজ বা লিংকে ক্লিক না করা, পাঠাও বা অন্য কোনো প্রতিষ্ঠানের নামে ওটিপি চাইলে তা না দেওয়া এবং ফেসবুক ও অন্যান্য অ্যাকাউন্টে টু-ফ্যাক্টর অথেনটিফিকেশন চালু রাখার পরামর্শ দিচ্ছেন তারা।
এছাড়া, এই ধরনের ঘটনায় কোনো গ্রাহক ক্ষতির শিকার হলে তার জন্য ক্ষতিপূরণের একটি আইনগত কাঠামো থাকা উচিত বলেও মনে করেন তথ্য প্রযুক্তি বিশেষজ্ঞ সুমন আহমেদ সাবির।
‘এসব ক্ষেত্রে ক্ষতিপূরণ দেওয়ার আইনগত কাঠামো থাকলে প্রতিষ্ঠানগুলোও আরও বেশি সতর্ক হবে তথ্য নিরাপত্তা নিশ্চিত করার জন্য,’ বলেন তিনি। সূত্র: বিবিসি বাংলা
/এএস