নতুন ধরনের একটি ফিশিং কৌশলের মাধ্যমে হ্যাকাররা পাসওয়ার্ড ছাড়াই মাইক্রোসফট ৩৬৫ ব্যবহারকারীদের অ্যাকাউন্টে প্রবেশ করতে সক্ষম হচ্ছে বলে সতর্ক করেছে যুক্তরাষ্ট্রের কেন্দ্রীয় তদন্ত সংস্থা এফবিআই। সংস্থাটির মতে, এই পদ্ধতিতে মাল্টি-ফ্যাক্টর অথেনটিকেশন (এমএফএ) চালু থাকলেও ব্যবহারকারীদের অ্যাকাউন্ট ঝুঁকির মুখে পড়তে পারে।
সম্প্রতি প্রকাশিত এক সতর্কবার্তায় এফবিআই জানিয়েছে, ‘কালি৩৬৫’ নামের একটি ফিশিং প্ল্যাটফর্ম ব্যবহার করে সাইবার অপরাধীরা এ ধরনের হামলা পরিচালনা করছে। প্ল্যাটফর্মটির সাহায্যে হামলাকারীরা মাইক্রোসফট ৩৬৫–এর অ্যাকসেস টোকেন সংগ্রহ করে ব্যবহারকারীদের আউটলুক ই-মেইল, মাইক্রোসফট টিমস এবং ওয়ানড্রাইভ অ্যাকাউন্টে প্রবেশ করছে। সবচেয়ে উদ্বেগজনক বিষয় হলো, এ প্রক্রিয়ায় ব্যবহারকারীর পাসওয়ার্ড জানার প্রয়োজন হয় না।
এফবিআইয়ের তথ্য অনুযায়ী, কালি৩৬৫ মাইক্রোসফটের বৈধ লগইন ব্যবস্থা ‘ডিভাইস কোড ফ্লো’–এর অপব্যবহার করছে। সাধারণত স্মার্ট টিভি, স্ট্রিমিং ডিভাইস কিংবা সীমিত ইনপুট সুবিধাসম্পন্ন যন্ত্রে সহজে লগইনের জন্য এই পদ্ধতি ব্যবহৃত হয়। হামলার অংশ হিসেবে হ্যাকাররা প্রথমে শেয়ারপয়েন্ট, ওয়ানড্রাইভ বা মাইক্রোসফট টিমসের নামে ভুয়া ই-মেইল পাঠায়। সেই ই-মেইলে একটি সংক্ষিপ্ত নিরাপত্তা কোড দেওয়া থাকে এবং ব্যবহারকারীকে লগইনের সময় সেটি ব্যবহার করতে বলা হয়।
ব্যবহারকারী কোডটি প্রবেশ করানোর সঙ্গে সঙ্গে মাইক্রোসফটের সিস্টেম একটি ডিজিটাল অ্যাকসেস টোকেন তৈরি করে। হ্যাকাররা গোপনে সেই টোকেন সংগ্রহ করে এবং পরে সেটির সাহায্যে ব্যবহারকারীর ই-মেইল, ক্লাউডে সংরক্ষিত ফাইল ও অন্যান্য অনলাইন সেবায় প্রবেশ করে। ফলে পাসওয়ার্ড সংগ্রহ না করেও তারা অ্যাকাউন্টের গুরুত্বপূর্ণ তথ্যের নাগাল পেয়ে যায়।
বিশেষজ্ঞদের ভাষ্য অনুযায়ী, কালি৩৬৫ শুধু একটি সাধারণ ফিশিং কিট নয়; এটি একটি পূর্ণাঙ্গ সাইবার হামলা প্ল্যাটফর্ম। এতে কৃত্রিম বুদ্ধিমত্তাভিত্তিক ফিশিং বার্তা তৈরি, স্বয়ংক্রিয় প্রচারণা পরিচালনার টেমপ্লেট, লক্ষ্যবস্তুর কার্যক্রম পর্যবেক্ষণের ড্যাশবোর্ড এবং অ্যাকসেস টোকেন সংগ্রহের বিভিন্ন সরঞ্জাম রয়েছে। ফলে তুলনামূলক কম প্রযুক্তিগত জ্ঞানসম্পন্ন ব্যক্তিরাও এই প্ল্যাটফর্ম ব্যবহার করে জটিল সাইবার হামলা চালাতে সক্ষম হন।
সাইবার নিরাপত্তা বিশ্লেষকদের মতে, বর্তমানে বিভিন্ন প্রতিষ্ঠান ও সংস্থায় এমএফএ ব্যবহারের হার বৃদ্ধি পাওয়ায় শুধুমাত্র পাসওয়ার্ড চুরি করে অ্যাকাউন্টে প্রবেশ করা আগের তুলনায় অনেক কঠিন হয়ে গেছে। এ কারণে সাইবার অপরাধীরা এখন সরাসরি পাসওয়ার্ডের পরিবর্তে বৈধ লগইন ব্যবস্থার দুর্বলতা কাজে লাগানোর দিকে ঝুঁকছে। কালি৩৬৫ সেই পরিবর্তিত সাইবার হুমকিরই একটি উল্লেখযোগ্য উদাহরণ।
You cannot copy content of this page