ব্যাপক তথ্য লঙ্ঘন: ২.৫ বিলিয়ন জিমেইল অ্যাকাউন্ট তদন্তের আওতায়

সর্বশেষ আপডেট: 21/08/2025
লেখক: ইসহাক
  • গুগলের সাথে সংযুক্ত একটি সেলসফোর্স ডেটাবেসে অননুমোদিত প্রবেশ; কোনো পাসওয়ার্ড ফাঁস হয়নি।
  • ShinyHunters/UNC6040 অনুমতিপত্র পেতে ভিশিং এবং সোশ্যাল ইঞ্জিনিয়ারিং ব্যবহার করেছিল।
  • প্রায় ২৫০ কোটি জিমেইল ঠিকানা প্রতারণার শিকার হতে পারে।
  • মূল পরামর্শ: কোড শেয়ার করবেন না, 2FA চালু করুন এবং অ্যাক্সেস পর্যবেক্ষণ করুন।

জিমেইল অ্যাকাউন্ট এবং সাইবার নিরাপত্তা

Salesforce-এ হোস্ট করা একটি ডেটাবেসে অননুমোদিত অ্যাক্সেস এবং গুগলের সাথে সংযুক্ত থাকার কারণে, নির্দিষ্ট কিছু ব্যক্তিকে লক্ষ্য করে চালানো প্রতারণামূলক প্রচারাভিযানে সেই তথ্যের সম্ভাব্য ব্যবহার নিয়ে উদ্বেগ সৃষ্টি হয়েছে। ২.৫ বিলিয়নেরও বেশি জিমেইল অ্যাকাউন্ট আপনার অ্যাকাউন্ট পুনরুদ্ধার করার নির্দেশিকাকোম্পানিটি অনুপ্রবেশটি শনাক্ত করে তা প্রতিহত করেছে এবং নিশ্চিত করছে যে কোনো পাসওয়ার্ড বা পরিচয়পত্র ফাঁস হয়নি।

গুগলের থ্রেট ইন্টেলিজেন্স টিমের দেওয়া তথ্য অনুযায়ী, ঘটনাটির সময়কাল ছিল... জুন মাসে এবং আগস্টের শুরুতে এটি জনসমক্ষে বর্ণনা করা হয়েছিল।অভিযোগ রয়েছে যে, এই অপারেশনে অ্যাক্সেস পাওয়ার জন্য সোশ্যাল ইঞ্জিনিয়ারিং কৌশল এবং টেকনিক্যাল সাপোর্টের ছদ্মবেশ ধারণ করা হয়েছিল, যা তাদের কপি করার সুযোগ করে দেয়। মৌলিক ব্যবসায়িক এবং যোগাযোগের তথ্য.

কী ঘটেছে এবং এর পেছনে কারা রয়েছে?

গুগল থ্রেট ইন্টেলিজেন্স গ্রুপ (জিটিআইজি) কার্যকলাপকে দায়ী করুন UNC6040, যা ShinyHunters গ্রুপের সাথে যুক্ত।ভিশিং (ভয়েস ফিশিং) অভিযানের জন্য পরিচিত। আক্রমণকারীরা কর্মীদের নির্দেশনা দিতে এবং সংযোগ যাচাই করতে সহায়তা কর্মীদের ছদ্মবেশ ধারণ করত। কারসাজি করা অ্যাপ্লিকেশন, যেমন ডেটা লোডারের নকল সংস্করণ সেলসফোর্স থেকে, যার ফলে তথ্য আহরণ করা সম্ভব হয়।

কোম্পানিটি দাবি করে যে যা অ্যাক্সেস করা হয়েছিল তা হলো মৌলিক কর্পোরেট তথ্য (বাণিজ্যিক নাম এবং যোগাযোগের বিবরণ) এবং যেগুলো ফাঁস হয়নি পাসওয়ার্ড, পরিচয়পত্র বা আর্থিক তথ্যের মতো সংবেদনশীল ডেটাতা সত্ত্বেও, সেই উপাদান নতুন প্রতারণামূলক কৌশলের জন্ম দিতে পারে।

জিমেইল অ্যাকাউন্টের নিরাপত্তা সতর্কতা

পরিধি ও পরিসংখ্যান: কেন ২.৫ বিলিয়নের কথা বলা হচ্ছে?

বিভিন্ন বিশেষায়িত প্রকাশনা, যেমন অ্যান্ড্রয়েড হেডলাইনগুলিতারা ইঙ্গিত দেয় যে চুরি করা তথ্য প্রতারণার চেষ্টায় ব্যবহার করা হচ্ছে। ২.৫ বিলিয়নেরও বেশি জিমেইল ঠিকানাবাস্তবে, এর অর্থ হলো নিরাপত্তা উদ্বেগের আড়ালে ইমেল ও কলের সংখ্যায় সম্ভাব্য ব্যাপক বৃদ্ধি। ব্যবহারকারীদের তাদের পাসওয়ার্ড প্রকাশ করতে প্ররোচিত করা.

  উইডহ্যাক: এক নীরব হুমকি যা স্পেন এবং ইউরোপে মাইনক্রাফট অ্যাকাউন্ট খালি করে দিচ্ছে

গুগল ইঙ্গিত দেয় যে এটিতে আছে প্রভাবিত সংস্থা এবং অ্যাকাউন্টগুলিকে অবহিত করা হয়েছে তিনি জোর দিয়ে বলেন যে, এই অনুপ্রবেশে পাসওয়ার্ডের কোনো ব্যবহার ছিল না। তবে, কোম্পানির নাম ও ইমেইল হাতে পেলে অপরাধীরা তা চালু করতে পারে। ফিশিং এবং ছদ্মবেশ অভিযান উচ্চ মাত্রার বিশ্বাসযোগ্যতা সহ, পাশাপাশি চাঁদাবাজির প্রচেষ্টাও।

পর্যবেক্ষণ করা কৌশলগুলোর মধ্যে রয়েছে এমন বার্তা এবং কল যা অমুক জায়গা থেকে আসছে বলে মনে হয়। গুগল কর্মচারীরা ব্যবহারকারীদেরকে কথিত নিরাপত্তা লঙ্ঘন এবং জরুরি লগইন অনুরোধ সম্পর্কে সতর্ক করা হচ্ছিল। কিছু ক্ষেত্রে, আক্রমণকারীরা অর্থ দাবি করেছিল বলেও জানা গেছে। খুব অল্প সময়ের মধ্যে (৭২ ঘন্টা) ক্রিপ্টোকারেন্সিতথ্য ফাঁসের হুমকির অধীনে।

প্রতারণাটি যেভাবে কাজ করত: সোশ্যাল ইঞ্জিনিয়ারিং ধাপে ধাপে

হামলাকারীরা কোম্পানির কর্মীদের ছদ্মবেশ ধারণ করে তাদের সাথে যোগাযোগ করেছিল। বৈধ প্রযুক্তিগত সহায়তাতাদের বিশ্বাস অর্জন করার পর, তারা ভুক্তভোগীদের পথ দেখিয়েছিল অ্যাপ্লিকেশন সংযোগ অনুমোদন করুন দৈনন্দিন কাজের জন্য আপাতদৃষ্টিতে প্রয়োজনীয়।

সেই অনুমোদনগুলো আক্রমণকারীদেরকে সুযোগ করে দিয়েছিল সেলসফোর্স থেকে তথ্য কপি করুন পাসওয়ার্ডের সাথে আপস না করেই। এই প্রচারাভিযানটি বিশেষভাবে প্রভাবিত করেছে ছোট এবং মাঝারি উদ্যোগ যেগুলো তাদের CRM-এর সাথে গুগল পরিষেবাগুলোকে সমন্বিত করে।

ব্যবহারকারীদের জন্য বর্তমান ঝুঁকি এবং সতর্কীকরণ চিহ্ন

সবচেয়ে তাৎক্ষণিক বিপদটি পাসওয়ার্ড ফাঁস হওয়া নয়, বরং যোগাযোগের তথ্যের ব্যবহার নতুন প্রতারণার চেষ্টা করা। ইমেইল, যেগুলোতে জরুরিভাবে লগইন করতে বলা হয়, যাচাইকরণ কোড দাবি করে কল নকল প্যানেলের লিঙ্কগুলোই এখন সবচেয়ে সম্ভাব্য টোপ।

ফাঁদে পড়া এড়াতে মনে রাখবেন যে গুগল ইমেল বা ফোনের মাধ্যমে পাসওয়ার্ড বা টু-এফএ কোড চেয়ে পাঠায় না।সময়ের চাপ সম্পর্কে সতর্ক থাকুন, প্রেরককে যাচাই করুন, এবং সর্বদা URL যাচাই করুন ডেটা প্রবেশ করার আগে।

আপনার নিরাপত্তা উন্নত করার দ্রুত পদক্ষেপ

সহজ কিছু পদক্ষেপ নিলেই অনেক বড় পরিবর্তন আসে।এগুলো হলো শিল্পখাতের নিরাপত্তা দলগুলোর সুপারিশকৃত অগ্রাধিকারমূলক পদক্ষেপ এবং সর্বোত্তম অনুশীলন।

  • আপনার গুগল ভেরিফিকেশন কোড কখনো শেয়ার করবেন না। কারো সাথে নয়, কোনো মাধ্যমেই নয়।
  • প্রতারণামূলক ইমেল এবং কল শনাক্ত করুনতাড়াহুড়ো নিয়ে সন্দেহ করুন, পরিচয় যাচাই করুন এবং সন্দেহজনক লিঙ্কে ক্লিক করবেন না।
  • দুই-পদক্ষেপ যাচাইকরণ (2FA/MFA) সক্ষম করুন আপনার অ্যাকাউন্টে একটি অতিরিক্ত স্তর যোগ করতে।
  • শক্তিশালী এবং অনন্য পাসওয়ার্ড ব্যবহার করুন এবং কোনো অস্বাভাবিক কার্যকলাপের সন্দেহ হলে তাদেরকে অবহিত করুন।
  • কার্যকলাপ এবং সেশন পর্যবেক্ষণ করে আপনার গুগল অ্যাকাউন্টে অজানা অ্যাক্সেস বন্ধ করুন।
  • সিস্টেম ও অ্যাপগুলো হালনাগাদ রাখুন সর্বশেষ নিরাপত্তা আপডেট সহ।
  বিয়ন্ড দ্য স্ট্র্যান্ড: কোজিমা প্রোডাকশনস-এর দশম বার্ষিকী অনুষ্ঠান সম্পর্কে সবকিছু

কোম্পানি এবং প্রশাসকদের জন্য সুপারিশ

কর্পোরেট পরিবেশে, আক্রমণের ক্ষেত্র হ্রাস করা এবং এর প্রভাব সীমাবদ্ধ রাখা প্রয়োজন। প্রযুক্তিগত নিয়ন্ত্রণ এবং চলমান প্রশিক্ষণ সোশ্যাল ইঞ্জিনিয়ারিংয়ের বিরুদ্ধে।

  • ন্যূনতম সুযোগ-সুবিধার নীতিএকান্ত প্রয়োজনীয় বিষয়গুলিতেই অনুমতি সীমাবদ্ধ রাখুন, যার মধ্যে ডেটা লোডারের মতো টুলের ব্যবহারও অন্তর্ভুক্ত।
  • সংযুক্ত অ্যাপ ব্যবস্থাপনাকোন অ্যাপ্লিকেশনগুলোর অ্যাক্সেস আছে এবং কারা সেগুলোকে অনুমোদন দিতে পারে, তা নিরীক্ষা করুন।
  • আইপি এবং অবস্থান দ্বারা বিধিনিষেধসংজ্ঞায়িত নেটওয়ার্ক এবং অবস্থানগুলিতে প্রবেশাধিকার নিয়ন্ত্রণ প্রয়োগ করুন।
  • পর্যায়ক্রমিক প্রশিক্ষণ সকল কর্মচারীর জন্য ভিশিং, ফিশিং এবং ডিজিটাল স্বাস্থ্যবিধি বিষয়ে।
  • পর্যবেক্ষণ এবং নিরীক্ষাপ্রোফাইল, অনুমতি এবং বিপুল পরিমাণ ডেটা ডাউনলোড পর্যালোচনা করুন।
  • স্বয়ংক্রিয় সতর্কতা অস্বাভাবিক আচরণে সময়মতো প্রতিক্রিয়া জানানোর জন্য।
  • জবরদস্তির বিরুদ্ধে প্রোটোকলঅর্থ প্রদান করবেন না, প্রমাণ সংরক্ষণ করুন এবং আনুষ্ঠানিক চ্যানেলের মাধ্যমে বিষয়টি ঊর্ধ্বতন কর্তৃপক্ষের কাছে জানান।

এই ঘটনাটি সোশ্যাল ইঞ্জিনিয়ারিংয়ের প্রভাব তুলে ধরে। পাসওয়ার্ড ফাঁস না হলেও, যোগাযোগের তথ্য ব্যবহার করে আক্রমণকারীরা বড় আকারে ছদ্মবেশ ধারণ করতে পারে। সতর্ক থাকা, টু-ফ্যাক্টর অথেনটিকেশন (2FA) প্রয়োগ করা এবং যেকোনো সন্দেহজনক যোগাযোগ যাচাই করাই এখন নিজেকে সুরক্ষিত রাখার সর্বোত্তম উপায়। আপনার জিমেইল অ্যাকাউন্টগুলো সুরক্ষিত রাখুন এবং কর্পোরেট পরিবেশগুলো, যা সেগুলোর ওপর নির্ভরশীল।

গুগল হ্যাক
সম্পর্কিত নিবন্ধ:
গুগল হ্যাকিং: আক্রমণের বৃদ্ধি, আপনার অ্যাকাউন্ট এবং অ্যাক্সেস কী পুনরুদ্ধারের নির্দেশিকা