'পাঠাও' থেকে গ্রাহকদের কোন ধরনের তথ্য চুরি গেছে এবং তা কী ঝুঁকি তৈরি করতে পারে?

হ্যাকিং এর মাধ্যমে এর আগেও বাংলাদেশের প্রতিষ্ঠান থেকে তথ্য চুরির অভিযোগ উঠেছিল
ছবির ক্যাপশান, হ্যাকিং এর মাধ্যমে এর আগেও বাংলাদেশের প্রতিষ্ঠান থেকে তথ্য চুরির অভিযোগ উঠেছিল (প্রতীকী ছবি)
    • Author, সজল দাস
    • Role, বিবিসি নিউজ বাংলা
  • Published
  • পড়ার সময়: ৬ মিনিট

বাংলাদেশের রাইড-শেয়ারিং ও পণ্য সরবরাহ সেবা দানকারী প্রতিষ্ঠান 'পাঠাও' এর সার্ভার থেকে এক কোটি ৯০ লাখ গ্রাহকের ১৩৩ গিগাবাইট সংবেদনশীল তথ্য চুরির দাবি করেছে একটি সাইবার অপরাধী চক্র।

এসব তথ্যের বিনিময়ে তারা চার লাখ মার্কিন ডলার সমমূল্যের ক্রিপ্টোকারেন্সি মুক্তিপণ হিসেবে দাবি করেছে বলেও স্থানীয় গণমাধ্যমে খবর প্রকাশিত হয়েছে।

ঘটনাটি সামনে আসার পর থেকে এ নিয়ে উদ্বেগ জানিয়েছেন সাইবার স্পেস (ডিজিটাল প্রযুক্তি, কম্পিউটার নেটওয়ার্ক ও ইন্টারনেট) ব্যবহারকারীদের অনেকে।

হ্যাকাররা যে পরিমাণ তথ্য চুরির দাবি করেছে, সেই পরিমাণটি নিশ্চিত না করলেও, কিছু ব্যবহারকারীর ব্যক্তিগত তথ্য 'দুর্বৃত্তদের হাতে' চলে যাওয়ার কথা স্বীকার করেছে পাঠাও কর্তৃপক্ষ।

গত সাতই অক্টোবর নিজেদের ভেরিফায়েড ফেসবুক পেজে এ সংক্রান্ত একটি বিজ্ঞপ্তিও প্রকাশ করেছে প্রতিষ্ঠানটি।

এছাড়া গ্রাহকদের তথ্য নিরাপত্তা ও তাদের করণীয় এবং মুক্তিপণ ইস্যুতে কী পদক্ষেপ নেওয়া হচ্ছে, এসব বিষয়ে বিবিসি বাংলার নানা প্রশ্নেরও জবাব দিয়েছে প্রতিষ্ঠানটি।

এদিকে, পাঠাও সার্ভারে তথ্য চুরির এই ঘটনা সামনে আসার পর বাংলাদেশে সাইবার নিরাপত্তার বিষয়টি নিয়ে আবারও নানা প্রশ্ন উঠেছে। সাইবার স্পেসে এই ধরনের তথ্য চুরির ঘটনা বড় ধরনের ঝুঁকি তৈরি করতে পারে বলেই মনে করে তথ্য ও প্রযুক্তি বিশেষজ্ঞরা।

এর ফলে ভুয়া পরিচয় ব্যবহার করে আর্থিক লেনদেন কিংবা ব্যক্তিগত বিভিন্ন অ্যাকাউন্টের নিরাপত্তা নিয়ে শঙ্কা বাড়ছে বলেই মত তাদের।

সামাজিক মাধ্যমের একটি প্ল্যাটফর্মে বিষয়টি সামনে আসে
ছবির ক্যাপশান, সামাজিক মাধ্যমের একটি প্ল্যাটফর্মে পাঠাও-এর তথ্য চুরি যাওয়ার বিষয়টি সামনে আসে

ঘটনা সম্পর্কে যা জানা যাচ্ছে

স্কিপ করুন বিবিসি বাংলার হোয়াটসঅ্যাপ চ্যানেল পড়ুন
বিবিসি বাংলার হোয়াটসঅ্যাপ চ্যানেল
আপনার হোয়াটসঅ্যাপে বিবিসি বাংলা।

বিবিসি বাংলার সর্বশেষ খবর ও বিশ্লেষণ এখন সরাসরি আপনার ফোনে।

ফলো করুন, নোটিফিকেশন অন রাখুন

বিবিসি বাংলার সাথে থাকার জন্য ধন্যবাদ বিবিসি বাংলার হোয়াটসঅ্যাপ চ্যানেল

পাঠাও জানিয়েছে, গত চৌঠা অক্টোবর তাদের সার্ভার থেকে তথ্য চুরির এই ঘটনাটি ঘটেছে।

তবে বিষয়টি সাধারণ মানুষের সামনে আসে সাতই অক্টোবর।

খবরটি প্রথম সামনে আসে সাইবার নিরাপত্তা বিষয়ক প্ল্যাটফর্ম- ডেইলি ডার্ক ওয়েব এর একটি পোস্টের মাধ্যমে। বুধবার সামাজিক যোগাযোগমাধ্যম এক্স-এ তাদের ভেরিফায়েড পেজে হ্যাকারদের পোস্ট করা একটি নোটিশের স্ক্রিনশট প্রকাশ করা হয়।

আন্ডারগ্রাউন্ড ফোরামে পোস্ট করা ওই নোটিশে হ্যাকাররা বাংলাদেশের প্রতিষ্ঠান- পাঠাও লিমিটেডকে উদ্দেশ করে তাদের প্রোডাকশন ডেটা নিজেদের দখলে নেওয়ার দাবি করে।

তাদের দাবি অনুযায়ী, ৫৯১টি টেবিলজুড়ে মোট এক কোটি ৯০ লাখ ৬৩ হাজার ৯১৮টি অ্যাকাউন্টের ১৩৩ জিবি তথ্য চুরির ঘটনা ঘটেছে।

যেখানে ইমেইল, ফোন নম্বর, আসল নাম, পাসওয়ার্ড, জিপিএস ডেটা এবং ফেসবুক আইডি ও অ্যাক্সেস টোকেন রয়েছে।

এছাড়া এক কোটি ৯০ লাখ ৫৯ হাজার ৩৮৭টি জাতীয় পরিচয়পত্র নম্বর এবং এক কোটি ৯০ লাখ ৪৬ হাজার ৫৮৩টি ড্রাইভিং লাইসেন্স এন্ট্রি, সঙ্গে প্রোফাইল ছবি এবং ৫৭ লাখ বাসার ঠিকানাও বেহাত হয়েছে।

পাঠাওয়ের ৫৪৯ জন কর্মীর এইচআর রেকর্ড (এনআইডি, বেতন, ধর্ম, জরুরি যোগাযোগের নম্বর), ১৭ হাজার ৯৪৩টি মার্চেন্ট ব্যাংক অ্যাকাউন্ট ও রাউটিং রেকর্ডও রয়েছে বলে দাবি করা হয়েছে।

সামাজিক মাধ্যম এক্স-এ দেওয়া ওই পোস্টে দাবি করা হয়েছে যে, এসব তথ্যের বিনিময়ে চার লাখ মার্কিন ডলার সমমূল্যের ক্রিপ্টোকারেন্সি দেওয়া না হলে ধাপে ধাপে সব তথ্য প্রকাশ করা হবে।

তবে হ্যাকারদের দাবির সত্যতা এখনো স্বাধীনভাবে যাচাই করা সম্ভব হয়নি।

এই ঘটনা নিয়ে বুধবারই একটি বিবৃতি দেয় পাঠাও। প্রতিষ্ঠানটির ভেরিফায়েড ফেসবুক পেজে দেওয়া ওই বার্তায় তথ্য চুরির বিষয়টি উল্লেখ করে সাইবার বিশেষজ্ঞদের মাধ্যমে নিরাপত্তা ব্যবস্থা শক্তিশালী করার কথাও জানানো হয়।

বাংলাদেশে বিভিন্ন অ্যাপ ব্যবহার করে রাইড শেয়ার ও পণ্য সরবরাহের প্রবণতা বেড়েছে
ছবির ক্যাপশান, বাংলাদেশে বিভিন্ন অ্যাপ ব্যবহার করে রাইড শেয়ার ও পণ্য সরবরাহের প্রবণতা বেড়েছে

কী বলছে পাঠাও?

তথ্য চুরির ঘটনা নিয়ে শুক্রবার বিবিসি বাংলার একটি মেইলেরও জবাব দিয়েছে পাঠাও।

প্রতিষ্ঠানটির জনসংযোগ শাখার ব্যবস্থাপক মো. ফয়েজ বিবিসি বাংলাকে জানিয়েছেন, চৌঠা অক্টোবর তাদের প্ল্যাটফর্মজুড়ে সেবা বিঘ্নিত হয়েছিল।

মূলত, সাইবার নিরাপত্তাজনিত একটি ঘটনা শনাক্ত হওয়ার পর প্ল্যাটফর্মের নিরাপত্তা নিশ্চিত করতে সতর্কতামূলক ব্যবস্থা নেওয়া হয়েছিল বলেও জানান তিনি।

মি. ফয়েজ বলছেন, "অল্প সময়ের মধ্যেই সেবাগুলো পুনরায় চালু করা হলেও সিস্টেম পুরোপুরি স্থিতিশীল করার কাজ এখনো চলছে, যে কারণে ব্যবহারকারীরা বিচ্ছিন্ন কিছু সমস্যার সম্মুখীন হতে পারেন।"

প্রতিষ্ঠানটি আরও জানিয়েছে যে, সাইবার নিরাপত্তার ইস্যুটি নিয়ম অনুযায়ী সংশ্লিষ্ট আইনশৃঙ্খলা বাহিনী ও সরকারি কর্তৃপক্ষকে জানানো হয়েছে।

এই ঘটনায় ঠিক কতজনের, কী পরিমাণ তথ্য চুরি হয়েছে, সেই বিষয়গুলোও এখনো যাচাই করছেন তারা।

তবে হ্যাকারদের হাতিয়ে নেওয়া তথ্যের মধ্যে নাম, ইমেইল ঠিকানা এবং ফোন নম্বরসহ কিছু ব্যক্তিগত তথ্য রয়েছে বলে জানান মি. ফয়েজ।

তিনি বলছেন, "ঘটনাটি শনাক্ত করার পর প্ল্যাটফর্মের অখণ্ডতা রক্ষায় গুরুত্বপূর্ণ সিস্টেমগুলো অবিলম্বে অফলাইনে নেওয়া হয়। নিরাপত্তা ব্যবস্থা জোরদার করতে বিশেষজ্ঞদের নিয়োগ করা হয়েছে।"

তবে এসব তথ্যের বিনিময়ে কোনো মুক্তপণ চাওয়া হয়েছে কি না, এ বিষয়ে কোনো মন্তব্য করেননি মি. ফয়েজ।

"তদন্ত চলমান রয়েছে। মুক্তিপণ দাবি সংক্রান্ত বিষয়টি যাচাই না করে আমরা কোনো মন্তব্য করতে চাই না," বলেন তিনি।

মি. ফয়েজ জানান, সতর্কতামূলক নিরাপত্তা ব্যবস্থা হিসেবে কিছু ব্যবহারকারীকে স্বয়ংক্রিয়ভাবে লগ আউট করা হয়ে থাকতে পারে। ব্যবহারকারীরা আবারও লগ ইন করে সেবা ব্যবহার করতে পারবেন।

এছাড়া ব্যবহারকারীদের পাঠাওয়ের নাম করে পাঠানো অযাচিত বার্তা, কল বা লিংকের বিষয়ে সতর্ক থাকারও আহ্বান জানিয়েছে প্রতিষ্ঠানটি।

পাসওয়ার্ড, পিন বা ওটিপি কখনোই শেয়ার না করারও অনুরোধ জানিয়েছে তারা।

অনলাইনে ব্যাক্তিগত তথ্যের নিরাপত্তা কতটা, এমন প্রশ্নও রয়েছে
ছবির ক্যাপশান, অনলাইনে ব্যাক্তিগত তথ্যের নিরাপত্তা কতটা, এমন প্রশ্নও সামনে আসছে

কী কী ঝুঁকি রয়েছে?

সাইবার স্পেসে এই ধরনের তথ্য চুরির ঘটনা বড় ধরনের ঝুঁকি তৈরি করতে পারে বলেই মনে করে তথ্য ও প্রযুক্তি বিশেষজ্ঞরা।

তারা বলছেন, যদি হ্যাকারদের দাবি সত্যি হয়, তাহলে শুধু ফোন নম্বর বা ইমেইল নয়, এনআইডি, ড্রাইভিং লাইসেন্স, বাসার ঠিকানা, জিপিএস লোকেশন এবং ফেসবুক অ্যাক্সেস টোকেনের মতো অতি সংবেদনশীল তথ্যও চুরি হয়েছে।

এসব তথ্য দিয়ে পরিচয় চুরি, ব্যাংক জালিয়াতি, ফিশিং, ব্ল্যাকমেইল এবং সামাজিক মাধ্যমে অ্যাকাউন্ট হ্যাকের মতো অপরাধ ঘটতে পারে বলেই মনে করেন তথ্য-প্রযুক্তি বিশেষজ্ঞ সুমন আহমেদ সাবির।

বিবিসি বাংলাকে তিনি বলছেন, "এই ধরনের ঘটনায় সাধারণ মানুষের অনেক ব্যক্তিগত তথ্য চুরি হয়। এছাড়া পাঠাওয়ের মতো প্রতিষ্ঠানগুলোতে অর্থ লেনদেন বা পেমেন্ট সিস্টেমও অনলাইনে নথিভুক্ত থাকে। ফলে সেগুলো যদি চুরি হয়ে যায় সেটি আরও বিপদজনক।"

এছাড়া, ক্রেডিট কার্ডের তথ্য চুরি হলে, সাধারণ মানুষ সেখান থেকে অর্থনৈতিক ঝুঁকিতেও পড়তে পারেন।

এই ঘটনা বাংলাদেশের সামগ্রিক সাইবার নিরাপত্তা ব্যবস্থার দুর্বলতাকেও সামনে নিয়ে এসেছে। বিশেষজ্ঞদের মতে, বাংলাদেশে সাইবার নিরাপত্তার বিষয়টি এখনো বড় পরিসরে কার্যকর করা যায়নি।

মি. সাবির বলছেন, "প্রযুক্তিগত উন্নয়নের কারণে বর্তমানে নিরাপত্তা যেমন বাড়ছে, তেমনি হ্যাকারদের সক্ষমতাও বেড়েছে। কাজেই এমন ঘটনা যে ঘটবে না এটি নিশ্চিত করে বলা যায় না।"

প্রযুক্তি নির্ভর প্রতিষ্টানগুলোকে সতর্ক হওয়ার কথা বলছেন বিশেষজ্ঞরা
ছবির ক্যাপশান, প্রযুক্তিনির্ভর প্রতিষ্ঠানগুলোকে সতর্ক হওয়ার কথা বলছেন বিশেষজ্ঞরা

পাঠাওয়ের এই ঘটনা দেশের অন্যান্য স্টার্টআপ এবং ডিজিটাল সেবা প্রদানকারী প্রতিষ্ঠানগুলোর জন্যও একটি বড় সতর্কবার্তা বলেই মনে করেন বিশেষজ্ঞরা।

"অনেক প্রতিষ্ঠান নিজস্ব ঝুঁকি বিবেচনায় তাদের নিরাপত্তার ব্যবস্থা নিচ্ছেন। বিশেষ করে ব্যাংকসহ ফিনান্সিয়াল প্রতিষ্ঠানগুলো আগের থেকে অনেক বেশি সতর্ক। কিন্তু আমাদের দেশে এই খাতের রাষ্ট্রীয় অবকাঠামো এখনো বেশ দুর্বল," বলেন মি. সাবির।

বিশেষজ্ঞরা বলছেন, বিভিন্ন প্রতিষ্ঠান সাইবার নিরাপত্তার ক্ষেত্রে কী ব্যবস্থা নিয়েছে বা আদৌ প্রয়োজনীয় ব্যবস্থা নিয়েছে কি না- বাংলাদেশে এগুলো মনিটরিং এবং জবাবদিহির ব্যবস্থা এখনো শক্তিশালী নয়।

মি. সাবির বলছেন, "আমাদের প্রতিষ্ঠান আছে- ন্যাশনাল সাইবার সিকিউরিটি এজেন্সি আছে, আমাদের সার্ট (সাইবার ইমার্জেন্সি রেসপন্স টিম) আছে- যারা এগুলো নিয়ে কাজ করার কথা। কিন্তু জনবল ও লজিস্টিকস এর দিক থেকে প্রতিষ্ঠানগুলো অত্যন্ত দুর্বল।"

সরকারি যে প্রতিষ্ঠানগুলো সাধারণ মানুষের বিভিন্ন তথ্য নিয়ে কাজ করছে, তাদের সাইবার নিরাপত্তার জায়গাটি এখনো বেশ দুর্বল।"

এসব ঘটনা নিয়ে সাইবার স্পেস ব্যবহারকারীদের সতর্ক থাকার কথা বলছেন বিশেষজ্ঞরা।

অপরিচিত নম্বর থেকে আসা মেসেজ বা লিংকে ক্লিক না করা, পাঠাও বা অন্য কোনো প্রতিষ্ঠানের নামে ওটিপি চাইলে তা না দেওয়া এবং ফেসবুক ও অন্যান্য অ্যাকাউন্টে টু-ফ্যাক্টর অথেনটিফিকেশন চালু রাখার পরামর্শ দিচ্ছেন তারা।

এছাড়া, এই ধরনের ঘটনায় কোনো গ্রাহক ক্ষতির শিকার হলে তার জন্য ক্ষতিপূরণের একটি আইনগত কাঠামো থাকা উচিত বলেও মনে করেন তথ্য প্রযুক্তি বিশেষজ্ঞ সুমন আহমেদ সাবির।

"এসব ক্ষেত্রে ক্ষতিপূরণ দেওয়ার আইনগত কাঠামো থাকলে প্রতিষ্ঠানগুলোও আরও বেশি সতর্ক হবে তথ্য নিরাপত্তা নিশ্চিত করার জন্য," বলেন তিনি।