'পাঠাও' এর ওয়েবসাইট হ্যাকে ১৯ মিলিয়ন তথ্য চুরি; রুয়েট শিক্ষার্থীদের অনুসন্ধান
রাইড শেয়ারিং, খাবার ও পণ্য ডেলিভারি সেবার জনপ্রিয় প্ল্যাটফর্ম 'পাঠাও' বিপুল সংখ্যক ব্যবহারকারীর তথ্য চুরির দাবির বিষয়টি নিশ্চিত করেছেন রাজশাহী প্রকৌশল ও প্রযুক্তি বিশ্ববিদ্যালয়ের (রুয়েট) শিক্ষার্থীরা। রুয়েট সাইবার সিকিউরিটি ক্লাবের সদস্যরা অনুসন্ধানের মাধ্যমে হ্যাকার গোষ্ঠীর সঙ্গে যোগাযোগ করে সাক্ষাৎকার নিয়েছেন এবং হ্যাকারদের দেওয়া তথ্যের নমুনা পর্যালোচনা করে বিষয়টি নিশ্চিত করেছেন বলে জানা যায়।
পাশাপাশি রুয়েট সাইবার সিকিউরিটি ক্লাবের সদস্যরা হ্যাকারদের একজন প্রতিনিধির সঙ্গে কথা বলে কথিত তথ্য চুরির ঘটনা সম্পর্কে বিস্তারিত জানার চেষ্টা করেছেন। হ্যাকারদের দাবি, তারা পাঠাওয়ের প্রায় ১৯ মিলিয়ন (১ কোটি ৯০ লাখ থেকে ২ কোটি) ব্যবহারকারীর তথ্য হাতিয়ে নিয়েছে। এসব তথ্য প্রকাশ বন্ধ রাখতে ৪ লাখ মার্কিন ডলার দাবি করেছে তারা। তবে তথ্য চুরির প্রকৃত পরিমাণ ও হ্যাকারদের সিস্টেমে বর্তমানে পূর্ণাঙ্গ প্রবেশাধিকার সম্পর্কে নিশ্চিত করেনি পাঠাও কর্তৃপক্ষ।
অনুসন্ধানে নিশ্চিত হওয়ার বিষয়ে রুয়েট সাইবার সিকিউরিটি ক্লাবের সভাপতি এবং কম্পিউটার সায়েন্স অ্যান্ড ইঞ্জিনিয়ারিং (সিএসই) বিভাগের ২০২১-২২ শিক্ষাবর্ষের শিক্ষার্থী মো: ওলি হোসেন জানান, টুইটারের একটি পোস্ট থেকে পাঠাওয়ের ওয়েবসাইট হ্যাকের বিষয়টি কিছুটা ইঙ্গিত পান। যেখানে অ্যাকাউন্ট টিতে মূলত ডার্ক ওয়েবের বিভিন্ন বিষয় তুলে ধরা হয়। তথ্য চুরির দাবিটি অনুসন্ধান করতে গিয়ে ক্লাবের সদস্যরা একটি আন্ডারগ্রাউন্ড ফোরামে প্রকাশিত পোস্ট শনাক্ত করেন।
পরে হ্যাকার গোষ্ঠীটির 'পাঠাও নেগোশিয়েশন' নামের একটি টেলিগ্রাম চ্যানেলের সন্ধান পান সাইবার সিকিউরিটি ক্লাবের সদস্যরা। হ্যাকারদের দেওয়া তথ্যের নমুনা পর্যালোচনা করেন তারা। এরপর গোষ্ঠীটির জনসংযোগ কর্মকর্তা পরিচয় দেওয়া এক ব্যক্তির সঙ্গে সংক্ষিপ্ত সাক্ষাৎকারে কথা বলেন তারা।
সাক্ষাৎকারে হ্যাকারদের পক্ষ থেকে ঐ ব্যক্তি জানান, তাদের গোষ্ঠীর নাম ‘রেড মনসুন’। এটি বিভিন্ন দেশের সদস্যদের সমন্বয়ে গঠিত নতুন একটি অনানুষ্ঠানিক সংগঠন। কেন পাঠাওকে লক্ষ্যবস্তু করা হয়েছে—এমন প্রশ্নের উত্তরে সেই ব্যক্তি দাবি করেন, প্রতিষ্ঠানটিকে আগে থেকে লক্ষ্যবস্তু হিসেবে নির্ধারণ করা হয়নি; বরং সিস্টেমে প্রবেশের পর তারা প্রতিষ্ঠানটি সম্পর্কে জানতে পারেন।
পরবর্তী সময়ে তারা আরও দাবি করে, পাঠাওয়ের অভ্যন্তরীণ মাইক্রোসার্ভিস ও আইডেন্টিটি এপিআইতে তাদের এখনো অননুমোদিত প্রবেশাধিকার রয়েছে। নিজেদের দাবির পক্ষে প্রমাণ দেখানোর ক্ষেত্রে তারা প্রতিষ্ঠানের ঊর্ধ্বতন কর্মকর্তাদের সংশ্লিষ্ট কিছু অভ্যন্তরীণ অ্যাকাউন্ট রেকর্ড, ডিভাইস টোকেন ও যাতায়াত সংক্রান্ত মেটাডেটা প্রকাশ করেছে বলে জানিয়েছে রুয়েট সাইবার সিকিউরিটি ক্লাব। এসব দাবি প্রেক্ষিতে উল্লিখিত তথ্য ফাঁসের ঘটনা চলমান নিরাপত্তা ঝুঁকির বড়সড় ইঙ্গিত হিসেবে মনে করছেন সাইবার নিরাপত্তা বিশ্লেষকরা। তবে হ্যাকারদের কথিত প্রবেশাধিকার এখনো কার্যকর রয়েছে কি না, প্রকাশিত তথ্যের সত্যতা কতটুকু এবং এর মাধ্যমে কী পরিমাণ তথ্য হাতিয়ে নেওয়া হয়েছে—তা নিশ্চিত করতে স্বাধীন প্রযুক্তিগত তদন্ত প্রয়োজন।
বিভিন্ন সূত্রে জানা যায় ‘ডেইকি ডার্ক ওয়েব’ নামের একটি হ্যাকার গোষ্ঠী পাঠাওয়ের গ্রাহকদের তথ্য চুরির দাবি করেন। গোষ্ঠীটির দাবি অনুযায়ী, তাদের কাছে পাঠাওয়ের প্রায় ৪৩৩ গিগাবাইট তথ্য রয়েছে। এসব তথ্যের মধ্যে ব্যবহারকারীদের ব্যক্তিগত তথ্যের পাশাপাশি কর্মী, মার্চেন্ট, আর্থিক লেনদেন এবং প্রতিষ্ঠানের অভ্যন্তরীণ সিস্টেম-সংক্রান্ত তথ্যও রয়েছে। অর্থ পরিশোধ না করা হলে পর্যায়ক্রমে এসব তথ্য প্রকাশের হুমকিও দিয়েছে গোষ্ঠীটি।
উল্লেখ্য পাঠাও গত ৭ অক্টোবর এক বিবৃতিতে জানায়, ৪ অক্টোবর সাইবার নিরাপত্তা সংক্রান্ত ঘটনা শনাক্ত হওয়ার পর সতর্কতামূলক ব্যবস্থা হিসেবে গুরুত্বপূর্ণ কিছু সিস্টেম সাময়িকভাবে বন্ধ রাখা হয়েছিল। পরে সেবাগুলো পুনরায় চালু করা হয়। প্রতিষ্ঠানটি স্বীকার করে, ব্যবহারকারীদের নাম, ই-মেইল ঠিকানা ও ফোন নম্বরসহ কিছু ব্যক্তিগত তথ্য নির্দিষ্ট একটি গোষ্ঠীর ব্যক্তিদের হাতে পৌঁছেছে। তবে হ্যাকারদের দাবিকৃত বিপুলসংখ্যক ব্যবহারকারীর তথ্য চুরি বা তথ্যের পূর্ণাঙ্গ পরিমাণ প্রতিষ্ঠানটি নিশ্চিত করেনি।
হ্যাকারদের দাবির পরিপ্রেক্ষিতে ব্যবহারকারীদের ব্যক্তিগত ও আর্থিক তথ্যের নিরাপত্তা নিয়েও উদ্বেগ তৈরি হয়েছে। পাঠাওয়ের প্ল্যাটফর্মে মার্চেন্ট লেনদেন এবং ব্যাংক বা বিকাশ অ্যাকাউন্টের সঙ্গে যুক্ত স্বয়ংক্রিয় অর্থ কর্তনের মতো সুবিধা থাকায় এ ধরনের তথ্যের অননুমোদিত প্রবেশের সম্ভাব্য প্রভাব গুরুত্বপূর্ণ। তবে এসব আর্থিক তথ্যও চুরি হয়েছে—এমন কোনো দাবি পাঠাও নিশ্চিত করেনি। তাই প্রকৃত ঝুঁকি নির্ধারণে সংশ্লিষ্ট সিস্টেম ও তথ্যের ধরন সম্পর্কে পূর্ণাঙ্গ তদন্ত জরুরি।
সাইবার নিরাপত্তা সংশ্লিষ্টদের মতে, এ ধরনের ঘটনায় স্বাধীন ডিজিটাল ফরেনসিক তদন্ত, সার্ভার ও অ্যাকসেস লগসহ ডিজিটাল আলামত সংরক্ষণ এবং সংশ্লিষ্ট কর্তৃপক্ষের সঙ্গে সমন্বয় অত্যন্ত গুরুত্বপূর্ণ। একই সঙ্গে ব্যবহারকারীদের সন্দেহজনক ফোনকল, বার্তা ও লিংকের বিষয়ে সতর্ক থাকতে হবে। অপরিচিত কারও সঙ্গে পাসওয়ার্ড, পিন বা এককালীন যাচাইকরণ কোড (ওটিপি) শেয়ার করা থেকেও বিরত থাকা জরুরি।