'পাঠাও' থেকে গ্রাহকদের কোন ধরনের তথ্য চুরি গেছে এবং তা কী ঝুঁকি তৈরি করতে পারে?

ছবির উৎস, Getty Images
- Author, সজল দাস
- Role, বিবিসি নিউজ বাংলা
- Published
- পড়ার সময়: ৬ মিনিট
বাংলাদেশের রাইড-শেয়ারিং ও পণ্য সরবরাহ সেবা দানকারী প্রতিষ্ঠান 'পাঠাও' এর সার্ভার থেকে এক কোটি ৯০ লাখ গ্রাহকের ১৩৩ গিগাবাইট সংবেদনশীল তথ্য চুরির দাবি করেছে একটি সাইবার অপরাধী চক্র।
এসব তথ্যের বিনিময়ে তারা চার লাখ মার্কিন ডলার সমমূল্যের ক্রিপ্টোকারেন্সি মুক্তিপণ হিসেবে দাবি করেছে বলেও স্থানীয় গণমাধ্যমে খবর প্রকাশিত হয়েছে।
ঘটনাটি সামনে আসার পর থেকে এ নিয়ে উদ্বেগ জানিয়েছেন সাইবার স্পেস (ডিজিটাল প্রযুক্তি, কম্পিউটার নেটওয়ার্ক ও ইন্টারনেট) ব্যবহারকারীদের অনেকে।
হ্যাকাররা যে পরিমাণ তথ্য চুরির দাবি করেছে, সেই পরিমাণটি নিশ্চিত না করলেও, কিছু ব্যবহারকারীর ব্যক্তিগত তথ্য 'দুর্বৃত্তদের হাতে' চলে যাওয়ার কথা স্বীকার করেছে পাঠাও কর্তৃপক্ষ।
গত সাতই অক্টোবর নিজেদের ভেরিফায়েড ফেসবুক পেজে এ সংক্রান্ত একটি বিজ্ঞপ্তিও প্রকাশ করেছে প্রতিষ্ঠানটি।
এছাড়া গ্রাহকদের তথ্য নিরাপত্তা ও তাদের করণীয় এবং মুক্তিপণ ইস্যুতে কী পদক্ষেপ নেওয়া হচ্ছে, এসব বিষয়ে বিবিসি বাংলার নানা প্রশ্নেরও জবাব দিয়েছে প্রতিষ্ঠানটি।
এদিকে, পাঠাও সার্ভারে তথ্য চুরির এই ঘটনা সামনে আসার পর বাংলাদেশে সাইবার নিরাপত্তার বিষয়টি নিয়ে আবারও নানা প্রশ্ন উঠেছে। সাইবার স্পেসে এই ধরনের তথ্য চুরির ঘটনা বড় ধরনের ঝুঁকি তৈরি করতে পারে বলেই মনে করে তথ্য ও প্রযুক্তি বিশেষজ্ঞরা।
এর ফলে ভুয়া পরিচয় ব্যবহার করে আর্থিক লেনদেন কিংবা ব্যক্তিগত বিভিন্ন অ্যাকাউন্টের নিরাপত্তা নিয়ে শঙ্কা বাড়ছে বলেই মত তাদের।

ছবির উৎস, SCREEN GRAB
ঘটনা সম্পর্কে যা জানা যাচ্ছে
বিবিসি বাংলার সর্বশেষ খবর ও বিশ্লেষণ এখন সরাসরি আপনার ফোনে।
ফলো করুন, নোটিফিকেশন অন রাখুন
বিবিসি বাংলার সাথে থাকার জন্য ধন্যবাদ বিবিসি বাংলার হোয়াটসঅ্যাপ চ্যানেল
পাঠাও জানিয়েছে, গত চৌঠা অক্টোবর তাদের সার্ভার থেকে তথ্য চুরির এই ঘটনাটি ঘটেছে।
তবে বিষয়টি সাধারণ মানুষের সামনে আসে সাতই অক্টোবর।
খবরটি প্রথম সামনে আসে সাইবার নিরাপত্তা বিষয়ক প্ল্যাটফর্ম- ডেইলি ডার্ক ওয়েব এর একটি পোস্টের মাধ্যমে। বুধবার সামাজিক যোগাযোগমাধ্যম এক্স-এ তাদের ভেরিফায়েড পেজে হ্যাকারদের পোস্ট করা একটি নোটিশের স্ক্রিনশট প্রকাশ করা হয়।
আন্ডারগ্রাউন্ড ফোরামে পোস্ট করা ওই নোটিশে হ্যাকাররা বাংলাদেশের প্রতিষ্ঠান- পাঠাও লিমিটেডকে উদ্দেশ করে তাদের প্রোডাকশন ডেটা নিজেদের দখলে নেওয়ার দাবি করে।
তাদের দাবি অনুযায়ী, ৫৯১টি টেবিলজুড়ে মোট এক কোটি ৯০ লাখ ৬৩ হাজার ৯১৮টি অ্যাকাউন্টের ১৩৩ জিবি তথ্য চুরির ঘটনা ঘটেছে।
যেখানে ইমেইল, ফোন নম্বর, আসল নাম, পাসওয়ার্ড, জিপিএস ডেটা এবং ফেসবুক আইডি ও অ্যাক্সেস টোকেন রয়েছে।
এছাড়া এক কোটি ৯০ লাখ ৫৯ হাজার ৩৮৭টি জাতীয় পরিচয়পত্র নম্বর এবং এক কোটি ৯০ লাখ ৪৬ হাজার ৫৮৩টি ড্রাইভিং লাইসেন্স এন্ট্রি, সঙ্গে প্রোফাইল ছবি এবং ৫৭ লাখ বাসার ঠিকানাও বেহাত হয়েছে।
পাঠাওয়ের ৫৪৯ জন কর্মীর এইচআর রেকর্ড (এনআইডি, বেতন, ধর্ম, জরুরি যোগাযোগের নম্বর), ১৭ হাজার ৯৪৩টি মার্চেন্ট ব্যাংক অ্যাকাউন্ট ও রাউটিং রেকর্ডও রয়েছে বলে দাবি করা হয়েছে।
সামাজিক মাধ্যম এক্স-এ দেওয়া ওই পোস্টে দাবি করা হয়েছে যে, এসব তথ্যের বিনিময়ে চার লাখ মার্কিন ডলার সমমূল্যের ক্রিপ্টোকারেন্সি দেওয়া না হলে ধাপে ধাপে সব তথ্য প্রকাশ করা হবে।
তবে হ্যাকারদের দাবির সত্যতা এখনো স্বাধীনভাবে যাচাই করা সম্ভব হয়নি।
এই ঘটনা নিয়ে বুধবারই একটি বিবৃতি দেয় পাঠাও। প্রতিষ্ঠানটির ভেরিফায়েড ফেসবুক পেজে দেওয়া ওই বার্তায় তথ্য চুরির বিষয়টি উল্লেখ করে সাইবার বিশেষজ্ঞদের মাধ্যমে নিরাপত্তা ব্যবস্থা শক্তিশালী করার কথাও জানানো হয়।

ছবির উৎস, NurPhoto via Getty Images
কী বলছে পাঠাও?
তথ্য চুরির ঘটনা নিয়ে শুক্রবার বিবিসি বাংলার একটি মেইলেরও জবাব দিয়েছে পাঠাও।
প্রতিষ্ঠানটির জনসংযোগ শাখার ব্যবস্থাপক মো. ফয়েজ বিবিসি বাংলাকে জানিয়েছেন, চৌঠা অক্টোবর তাদের প্ল্যাটফর্মজুড়ে সেবা বিঘ্নিত হয়েছিল।
মূলত, সাইবার নিরাপত্তাজনিত একটি ঘটনা শনাক্ত হওয়ার পর প্ল্যাটফর্মের নিরাপত্তা নিশ্চিত করতে সতর্কতামূলক ব্যবস্থা নেওয়া হয়েছিল বলেও জানান তিনি।
মি. ফয়েজ বলছেন, "অল্প সময়ের মধ্যেই সেবাগুলো পুনরায় চালু করা হলেও সিস্টেম পুরোপুরি স্থিতিশীল করার কাজ এখনো চলছে, যে কারণে ব্যবহারকারীরা বিচ্ছিন্ন কিছু সমস্যার সম্মুখীন হতে পারেন।"
প্রতিষ্ঠানটি আরও জানিয়েছে যে, সাইবার নিরাপত্তার ইস্যুটি নিয়ম অনুযায়ী সংশ্লিষ্ট আইনশৃঙ্খলা বাহিনী ও সরকারি কর্তৃপক্ষকে জানানো হয়েছে।
এই ঘটনায় ঠিক কতজনের, কী পরিমাণ তথ্য চুরি হয়েছে, সেই বিষয়গুলোও এখনো যাচাই করছেন তারা।
তবে হ্যাকারদের হাতিয়ে নেওয়া তথ্যের মধ্যে নাম, ইমেইল ঠিকানা এবং ফোন নম্বরসহ কিছু ব্যক্তিগত তথ্য রয়েছে বলে জানান মি. ফয়েজ।
তিনি বলছেন, "ঘটনাটি শনাক্ত করার পর প্ল্যাটফর্মের অখণ্ডতা রক্ষায় গুরুত্বপূর্ণ সিস্টেমগুলো অবিলম্বে অফলাইনে নেওয়া হয়। নিরাপত্তা ব্যবস্থা জোরদার করতে বিশেষজ্ঞদের নিয়োগ করা হয়েছে।"
তবে এসব তথ্যের বিনিময়ে কোনো মুক্তপণ চাওয়া হয়েছে কি না, এ বিষয়ে কোনো মন্তব্য করেননি মি. ফয়েজ।
"তদন্ত চলমান রয়েছে। মুক্তিপণ দাবি সংক্রান্ত বিষয়টি যাচাই না করে আমরা কোনো মন্তব্য করতে চাই না," বলেন তিনি।
মি. ফয়েজ জানান, সতর্কতামূলক নিরাপত্তা ব্যবস্থা হিসেবে কিছু ব্যবহারকারীকে স্বয়ংক্রিয়ভাবে লগ আউট করা হয়ে থাকতে পারে। ব্যবহারকারীরা আবারও লগ ইন করে সেবা ব্যবহার করতে পারবেন।
এছাড়া ব্যবহারকারীদের পাঠাওয়ের নাম করে পাঠানো অযাচিত বার্তা, কল বা লিংকের বিষয়ে সতর্ক থাকারও আহ্বান জানিয়েছে প্রতিষ্ঠানটি।
পাসওয়ার্ড, পিন বা ওটিপি কখনোই শেয়ার না করারও অনুরোধ জানিয়েছে তারা।

ছবির উৎস, Getty Images
কী কী ঝুঁকি রয়েছে?
সাইবার স্পেসে এই ধরনের তথ্য চুরির ঘটনা বড় ধরনের ঝুঁকি তৈরি করতে পারে বলেই মনে করে তথ্য ও প্রযুক্তি বিশেষজ্ঞরা।
তারা বলছেন, যদি হ্যাকারদের দাবি সত্যি হয়, তাহলে শুধু ফোন নম্বর বা ইমেইল নয়, এনআইডি, ড্রাইভিং লাইসেন্স, বাসার ঠিকানা, জিপিএস লোকেশন এবং ফেসবুক অ্যাক্সেস টোকেনের মতো অতি সংবেদনশীল তথ্যও চুরি হয়েছে।
এসব তথ্য দিয়ে পরিচয় চুরি, ব্যাংক জালিয়াতি, ফিশিং, ব্ল্যাকমেইল এবং সামাজিক মাধ্যমে অ্যাকাউন্ট হ্যাকের মতো অপরাধ ঘটতে পারে বলেই মনে করেন তথ্য-প্রযুক্তি বিশেষজ্ঞ সুমন আহমেদ সাবির।
বিবিসি বাংলাকে তিনি বলছেন, "এই ধরনের ঘটনায় সাধারণ মানুষের অনেক ব্যক্তিগত তথ্য চুরি হয়। এছাড়া পাঠাওয়ের মতো প্রতিষ্ঠানগুলোতে অর্থ লেনদেন বা পেমেন্ট সিস্টেমও অনলাইনে নথিভুক্ত থাকে। ফলে সেগুলো যদি চুরি হয়ে যায় সেটি আরও বিপদজনক।"
এছাড়া, ক্রেডিট কার্ডের তথ্য চুরি হলে, সাধারণ মানুষ সেখান থেকে অর্থনৈতিক ঝুঁকিতেও পড়তে পারেন।
এই ঘটনা বাংলাদেশের সামগ্রিক সাইবার নিরাপত্তা ব্যবস্থার দুর্বলতাকেও সামনে নিয়ে এসেছে। বিশেষজ্ঞদের মতে, বাংলাদেশে সাইবার নিরাপত্তার বিষয়টি এখনো বড় পরিসরে কার্যকর করা যায়নি।
মি. সাবির বলছেন, "প্রযুক্তিগত উন্নয়নের কারণে বর্তমানে নিরাপত্তা যেমন বাড়ছে, তেমনি হ্যাকারদের সক্ষমতাও বেড়েছে। কাজেই এমন ঘটনা যে ঘটবে না এটি নিশ্চিত করে বলা যায় না।"

ছবির উৎস, Getty Images
পাঠাওয়ের এই ঘটনা দেশের অন্যান্য স্টার্টআপ এবং ডিজিটাল সেবা প্রদানকারী প্রতিষ্ঠানগুলোর জন্যও একটি বড় সতর্কবার্তা বলেই মনে করেন বিশেষজ্ঞরা।
"অনেক প্রতিষ্ঠান নিজস্ব ঝুঁকি বিবেচনায় তাদের নিরাপত্তার ব্যবস্থা নিচ্ছেন। বিশেষ করে ব্যাংকসহ ফিনান্সিয়াল প্রতিষ্ঠানগুলো আগের থেকে অনেক বেশি সতর্ক। কিন্তু আমাদের দেশে এই খাতের রাষ্ট্রীয় অবকাঠামো এখনো বেশ দুর্বল," বলেন মি. সাবির।
বিশেষজ্ঞরা বলছেন, বিভিন্ন প্রতিষ্ঠান সাইবার নিরাপত্তার ক্ষেত্রে কী ব্যবস্থা নিয়েছে বা আদৌ প্রয়োজনীয় ব্যবস্থা নিয়েছে কি না- বাংলাদেশে এগুলো মনিটরিং এবং জবাবদিহির ব্যবস্থা এখনো শক্তিশালী নয়।
মি. সাবির বলছেন, "আমাদের প্রতিষ্ঠান আছে- ন্যাশনাল সাইবার সিকিউরিটি এজেন্সি আছে, আমাদের সার্ট (সাইবার ইমার্জেন্সি রেসপন্স টিম) আছে- যারা এগুলো নিয়ে কাজ করার কথা। কিন্তু জনবল ও লজিস্টিকস এর দিক থেকে প্রতিষ্ঠানগুলো অত্যন্ত দুর্বল।"
সরকারি যে প্রতিষ্ঠানগুলো সাধারণ মানুষের বিভিন্ন তথ্য নিয়ে কাজ করছে, তাদের সাইবার নিরাপত্তার জায়গাটি এখনো বেশ দুর্বল।"
এসব ঘটনা নিয়ে সাইবার স্পেস ব্যবহারকারীদের সতর্ক থাকার কথা বলছেন বিশেষজ্ঞরা।
অপরিচিত নম্বর থেকে আসা মেসেজ বা লিংকে ক্লিক না করা, পাঠাও বা অন্য কোনো প্রতিষ্ঠানের নামে ওটিপি চাইলে তা না দেওয়া এবং ফেসবুক ও অন্যান্য অ্যাকাউন্টে টু-ফ্যাক্টর অথেনটিফিকেশন চালু রাখার পরামর্শ দিচ্ছেন তারা।
এছাড়া, এই ধরনের ঘটনায় কোনো গ্রাহক ক্ষতির শিকার হলে তার জন্য ক্ষতিপূরণের একটি আইনগত কাঠামো থাকা উচিত বলেও মনে করেন তথ্য প্রযুক্তি বিশেষজ্ঞ সুমন আহমেদ সাবির।
"এসব ক্ষেত্রে ক্ষতিপূরণ দেওয়ার আইনগত কাঠামো থাকলে প্রতিষ্ঠানগুলোও আরও বেশি সতর্ক হবে তথ্য নিরাপত্তা নিশ্চিত করার জন্য," বলেন তিনি।









