
শব্দগুচ্ছ আপনার আইক্লাউড অ্যাকাউন্ট আক্রমণের শিকার হয়েছে। এটি এখন আর একটি সাধারণ সতর্কবার্তা নয়, বরং একটি বৃহৎ ডিজিটাল গুপ্তচরবৃত্তি অভিযানের হিমশৈলের চূড়ায় পরিণত হয়েছে। সাম্প্রতিক তদন্তে উঠে এসেছে, কীভাবে সাইবার অপরাধী চক্রগুলো বিশেষভাবে ঝুঁকিপূর্ণ প্রোফাইলগুলোর ওপর নজরদারি করার জন্য আইক্লাউড ব্যাকআপে প্রবেশাধিকারকে কাজে লাগাচ্ছে।
এগুলো বিচ্ছিন্ন হামলা তো নয়ই, আমরা কথা বলছি কমিশনপ্রাপ্ত হ্যাকিং অপারেশন এই হামলাগুলো ইউরোপসহ বিশ্বের বিভিন্ন অঞ্চলের সাংবাদিক, আন্দোলনকর্মী এবং সরকারি কর্মকর্তাদের লক্ষ্য করে চালানো হয়। এই গোষ্ঠীগুলো অ্যাপল আইডি ক্রেডেনশিয়াল ও আইক্লাউড অ্যাক্সেস চুরির পাশাপাশি অ্যান্ড্রয়েড ফোনে স্পাইওয়্যার ইনস্টল করে, যার ফলে তারা তাদের শিকারদের ডিজিটাল জীবনের ওপর প্রায় সম্পূর্ণ নিয়ন্ত্রণ লাভ করে।
এক নতুন আঙ্গিক: যখন আইক্লাউড নোটিফিকেশন গুপ্তচরবৃত্তির একটি প্রচেষ্টাকে আড়াল করে
যে বার্তাটি আপনার আইক্লাউড অ্যাকাউন্ট আক্রমণের শিকার হয়েছে এটি সাধারণত ছদ্মবেশে আসে ইমেল বা টেক্সট মেসেজ এই বার্তাগুলো খুবই বিশ্বাসযোগ্য এবং এগুলোকে অ্যাপলের আসল যোগাযোগের মতো দেখানোর জন্য তৈরি করা হয়েছে। এর উদ্দেশ্য খুবই সহজ: ব্যবহারকারীকে ধোঁকা দিয়ে আক্রমণকারীদের দ্বারা নিয়ন্ত্রিত একটি নকল পেজে তার অ্যাপল আইডি এবং পাসওয়ার্ড প্রবেশ করানো।
সেখান থেকে, দলটির অবাধ স্বাধীনতা রয়েছে আইক্লাউড ব্যাকআপ অ্যাক্সেস করুনআইফোন বা আইপ্যাডের বেশিরভাগ কন্টেন্ট এখানেই সংরক্ষিত থাকে: ছবি, কন্টাক্ট, কল হিস্ট্রি, মেসেজ, ডকুমেন্ট এবং অনেক ক্ষেত্রে মেসেজিং অ্যাপের ডেটা। আইওএস-এর জন্য অত্যাধুনিক স্পাইওয়্যার ব্যবহারের চেয়ে এই আক্রমণ পদ্ধতিটি একটি সস্তা বিকল্প হিসেবে প্রতিষ্ঠিত হয়েছে।
অ্যাক্সেস নাউ এবং এসএমইএক্স-এর মতো ডিজিটাল অধিকার সংস্থাগুলোর গবেষকগণ এবং সাইবার নিরাপত্তা সংস্থা লুকআউট-এর গবেষকরা এমন বেশ কয়েকটি ঘটনা নথিভুক্ত করেছেন, যেখানে লক্ষ্যবস্তু হওয়া ভুক্তভোগীদের আইক্লাউড অ্যাকাউন্ট হ্যাক করার জন্য এই কৌশলটি ব্যবহার করা হয়েছে। যদিও এই ঘটনাগুলোর বেশিরভাগই মধ্যপ্রাচ্য এবং উত্তর আফ্রিকায় কেন্দ্রীভূত, যুক্তরাজ্যেও লক্ষ্যবস্তু চিহ্নিত করা হয়েছে। এবং মার্কিন প্রতিষ্ঠানগুলোর সঙ্গে সম্ভাব্য যোগসূত্রের সন্দেহ রয়েছে।
সোশ্যাল ইঞ্জিনিয়ারিং এবং ব্যাকআপে রিমোট অ্যাক্সেসের সমন্বয়ের অর্থ হলো, বাস্তবে আক্রমণকারীরা পারে ডিভাইসটির কার্যকলাপের একটি বড় অংশ পর্যবেক্ষণ করুন শারীরিকভাবে হাতে না রেখেই। একজন সাংবাদিক বা অ্যাক্টিভিস্টের জন্য এর অর্থ হলো সূত্র, সংবেদনশীল যোগাযোগ এবং ব্যক্তিগত কথোপকথন প্রকাশ করা।
আইক্লাউড হামলার পেছনে কারা রয়েছে: অর্থের বিনিময়ে হ্যাকিংয়ের ব্যবসা
এই সতর্কবার্তাগুলোর আড়ালে যে আপনার আইক্লাউড অ্যাকাউন্ট আক্রমণের শিকার হয়েছে এতে খুব কমই একক অপেশাদার ব্যক্তি জড়িত থাকে, বরং এর সাথে সংগঠিত কাঠামো জড়িত, যা পূর্ণাঙ্গ পরিষেবা প্রদানকারী সংস্থার মতো কাজ করে। তদন্ত অনুযায়ী, এরা হলো চাহিদা অনুযায়ী হ্যাকিং পরিষেবা প্রদানকারী, যারা সরকার এবং রাষ্ট্রীয় প্রতিষ্ঠানের সাথে যুক্ত ব্যক্তিসহ বিভিন্ন গ্রাহকের জন্য কাজ করে।
লুকআউট এই কার্যকলাপের একটি অংশকে একটি বাস্তুতন্ত্রের সাথে যুক্ত করেছে। বিটার এপিটি গ্রুপের সাথে সংযোগযুক্ত সংস্থাগুলিভারত সরকারের সাথে যোগসাজশ থাকার সন্দেহ করা হয়। সাইবার গুপ্তচরবৃত্তি সংস্থা অ্যাপিন বন্ধ হয়ে যাওয়ার পর, যেটিকে তার কার্যকলাপের জন্য প্রকাশ্যে চিহ্নিত করা হয়েছিল, এই চক্রের কিছু সদস্য রেবসেকের মতো ছোট ও আরও বিচক্ষণ কোম্পানিতে চলে গেছে বলে জানা গেছে।
এই মডেলটি গ্রাহকদের প্রদান করে একটি “বিশ্বাসযোগ্য অস্বীকৃতি”প্রযুক্তিগত কার্যক্রম, অবকাঠামো এবং সরঞ্জামগুলো বিক্রেতার নিয়ন্ত্রণে থাকে, ফলে এই আক্রমণের পেছনে আসলে কারা রয়েছে তা খুঁজে বের করা কঠিন হয়ে পড়ে। কোনো সরকারি বা বেসরকারি প্রতিষ্ঠানের জন্য, উচ্চমানের বাণিজ্যিক স্পাইওয়্যার লাইসেন্স কেনার চেয়ে ডিজিটাল গুপ্তচরবৃত্তি আউটসোর্স করা বেশি সাশ্রয়ী হতে পারে।
এই গবেষণাগুলোতে পরামর্শ নেওয়া বিশেষজ্ঞদের মতে, এর ফলস্বরূপ একটি সম্প্রসারণশীল বাজার তৈরি হয় যেখানে আইক্লাউড অ্যাকাউন্ট এবং মেসেজিং পরিষেবাগুলিতে অবৈধ অ্যাক্সেস এটাকে প্রায় অন্য যেকোনো পরিষেবার মতোই দেওয়া হয়। তুলনামূলক গোপনীয়তা এবং কম খরচ, আরও বেশি অভিনেতাকে এই সরঞ্জামগুলো ব্যবহার করতে উৎসাহিত করছে।
অগ্রাধিকার লক্ষ্যবস্তু: সাংবাদিক, কর্মী এবং কর্মকর্তা
যে আক্রমণগুলো এই সতর্কবার্তা দিয়ে শুরু হয় যে আপনার আইক্লাউড অ্যাকাউন্ট আক্রমণের শিকার হয়েছে এগুলো সমগ্র জনগোষ্ঠীকে সমানভাবে প্রভাবিত করে না। নথিভুক্ত অধিকাংশ ঘটনার একটি সাধারণ বৈশিষ্ট্য রয়েছে: এগুলো জনমনে প্রভাব বিস্তারকারী বা সংবেদনশীল তথ্যে প্রবেশাধিকার থাকা ব্যক্তিদের লক্ষ্য করে।
ভুক্তভোগীদের মধ্যে প্রধানত অন্তর্ভুক্ত রয়েছে অনুসন্ধানী সাংবাদিক, মানবাধিকার কর্মী এবং সরকারি কর্মকর্তারাঅ্যাক্সেস নাউ আঞ্চলিক সংস্থা SMEX-এর সহযোগিতায় অন্তত দুজন মিশরীয় ও একজন লেবানিজ সাংবাদিককে প্রভাবিত করা ঘটনাগুলো নথিভুক্ত করেছে।
সবচেয়ে বেশি ক্ষতিগ্রস্ত এলাকাগুলোর মধ্যে রয়েছে দেশগুলো নিকট প্রাচ্য এবং উত্তর আফ্রিকাযেমন মিশর, লেবানন, বাহরাইন, সংযুক্ত আরব আমিরাত এবং সৌদি আরব। তবে, তদন্তকারীরা ইউরোপেও লক্ষ্যবস্তু শনাক্ত করেছেন, যার মধ্যে যুক্তরাজ্যের সাথে সম্পর্কিত ঘটনা এবং মার্কিন কাঠামোর সাথে যুক্ত সম্ভাব্য ভুক্তভোগীরাও রয়েছেন।
এই ভৌগোলিক বিন্যাস ডিজিটাল গুপ্তচরবৃত্তির ব্যবহারকে নির্দেশ করে রাজনৈতিক ও সামাজিক নজরদারি সরঞ্জামআক্রমণকারীদের মূল উদ্দেশ্য টাকা চুরি করা বা মুক্তিপণ আদায়ের জন্য ডিভাইস লক করা নয়, বরং কৌশলগত তথ্য—যেমন কন্ট্যাক্ট, ক্যালেন্ডার, মেসেজের বিষয়বস্তু এবং ডকুমেন্ট—হাতে পাওয়া।
ভুক্তভোগীদের জন্য এর পরিণতি শুধু গোপনীয়তা হারানোর মধ্যেই সীমাবদ্ধ নয়। আইক্লাউড বা মেসেজিং পরিষেবাগুলিতে ক্রমাগত প্রবেশাধিকারের ফলে... গোপনীয় সূত্র, পরিবারের সদস্য এবং সহযোগীদের বিপদে ফেলাপাশাপাশি সাংবাদিকতা বা সামাজিক অধিকার আদায়ের কাজেও ব্যাঘাত ঘটায়।
আক্রমণে আইক্লাউড ও আইফোন যেভাবে ব্যবহৃত হয়: ফিশিং থেকে শুরু করে সম্পূর্ণ অ্যাক্সেস পর্যন্ত
যখন একটি তথাকথিত সতর্কতা প্রদর্শিত হয় তখন সবচেয়ে ঘন ঘন প্রবেশের স্থান হল যে আপনার আইক্লাউড অ্যাকাউন্ট আক্রমণের শিকার হয়েছে এটি হলো ফিশিং: ইমেল, এসএমএস বার্তা বা লিঙ্ক, যা আপনাকে অ্যাপলের ওয়েবসাইটের মতো দেখতে নকল ওয়েবসাইটে নিয়ে যায়। এই প্রতারণামূলক পেজগুলোতে আপনার অ্যাপল আইডি-র তথ্য প্রবেশ করতে বলা হয়।
একবার আক্রমণকারীরা ইউজারনেম এবং পাসওয়ার্ড পেয়ে গেলে, তারা ভুক্তভোগীর আইক্লাউড অ্যাকাউন্টে লগ ইন করুনব্যাকআপ ডাউনলোড করুন এবং, কিছু ক্ষেত্রে, নিরাপত্তা সেটিংস পরিবর্তন করুনএর ফলে, ফোন আপডেট বা রিসেট করা হলেও তারা ডিভাইসের কার্যকলাপের সম্পূর্ণ ইতিহাস দেখতে পায়।
অ্যাক্সেস নাউ জোর দিয়ে বলে যে এই কৌশলটি বিশেষভাবে আকর্ষণীয় কারণ এতে জড়িত উন্নত দুর্বলতা কাজে লাগানোর চেয়ে অনেক কম খরচে আইওএস-এ, দামী ও জটিল টুলে বিনিয়োগ করার পরিবর্তে, ভাড়াটে হ্যাকিং গোষ্ঠীগুলো ব্যবহারকারীদের অনভিজ্ঞতা বা অসাবধানতার উপর নির্ভর করে।
তাছাড়া, আইক্লাউডে দীর্ঘ সময় ধরে প্রবেশাধিকার আক্রমণকারীদের সুযোগ করে দেয় নীরবে ও স্থিরভাবে তথ্য সংগ্রহ করুন।ক্রমাগত আক্রমণের প্রয়োজন ছাড়াই। প্রতিটি নতুন ব্যাকআপ পরিচিতি, সাম্প্রতিক অবস্থান বা নতুন কথোপকথন সম্পর্কে অতিরিক্ত তথ্য সরবরাহ করতে পারে।
আলোচনায় অ্যান্ড্রয়েডও: স্পাইওয়্যারের ভূমিকা
অ্যাপল ইকোসিস্টেমে থাকাকালীন মূল বার্তাটি হলো যে আপনার আইক্লাউড অ্যাকাউন্ট আক্রমণের শিকার হয়েছে এবং ক্রেডেনশিয়াল চুরির পাশাপাশি, অ্যান্ড্রয়েড ডিভাইসগুলোতে এই কৌশলের সাথে স্পাইওয়্যার ইনস্টল করা হয়। গবেষকদের দ্বারা চিহ্নিত টুলগুলোর মধ্যে একটি হলো প্রোস্পাই (ProSpy)।
ProSpy এমনভাবে বিতরণ করা হয় যেন এটি একটি বৈধ বার্তা আদান-প্রদান বা যোগাযোগের অ্যাপ্লিকেশননির্দিষ্ট কিছু অঞ্চলে বহুল ব্যবহৃত সিগন্যাল, হোয়াটসঅ্যাপ, জুম, টোটক বা বোটিমের মতো জনপ্রিয় অ্যাপগুলোর নাম ও ডিজাইন নকল করার মাধ্যমে ব্যবহারকারী মনে করেন যে তিনি একটি সুপরিচিত অ্যাপ ইনস্টল করছেন, কিন্তু বাস্তবে তিনি আক্রমণকারীদের হাতে নিয়ন্ত্রণ তুলে দেন।
একবার সক্রিয় হলে, এই ধরনের স্পাইওয়্যার পারে হৃদস্পন্দন রেকর্ড করুন, বার্তা, পরিচিতি, মাইক্রোফোন এবং ক্যামেরা অ্যাক্সেস করুন।সাইবার অপরাধীদের নিয়ন্ত্রিত সার্ভারে সংগৃহীত তথ্য পাঠানোর পাশাপাশি, মোবাইল ফোন কার্যকরভাবে অবিরাম আড়ি পাতা এবং নজরদারির একটি যন্ত্রে পরিণত হয়।
কিছু ক্ষেত্রে, আক্রমণকারীরা চেষ্টাও করেছে ভুক্তভোগীর সিগন্যাল অ্যাকাউন্টে আপনার নিয়ন্ত্রণে একটি নতুন ডিভাইস নিবন্ধন করুন।এই কৌশলটি, যা পূর্বে রুশ এজেন্টদের দ্বারা পরিচালিত প্রচারাভিযানে দেখা গেছে, মূল ব্যবহারকারীর কোনো সুস্পষ্ট পরিবর্তন লক্ষ্য না করেই কথোপকথনের একটি অনুলিপি গ্রহণ করার সুযোগ দেয়।
আইফোনে আইক্লাউড অ্যাক্সেস এবং অ্যান্ড্রয়েডে স্পাইওয়্যারের সংমিশ্রণ এই গোষ্ঠীগুলিকে প্রদান করে তাদের লক্ষ্যবস্তুদের ডিজিটাল পরিবেশের প্রায় সম্পূর্ণ কভারেজতারা প্রতিদিন যে অপারেটিং সিস্টেমই ব্যবহার করুক না কেন।
আপনার আইক্লাউড অ্যাকাউন্টে কে আক্রমণ করছে তা জানা এত কঠিন কেন?
এই প্রচারণাগুলোর অন্যতম বড় একটি চ্যালেঞ্জ হলো, এই বার্তার পেছনে আসলে কারা রয়েছে তা সঠিকভাবে চিহ্নিত করার অসুবিধা। আপনার আইক্লাউড অ্যাকাউন্ট আক্রমণের শিকার হয়েছেভাড়াভিত্তিক হ্যাকিং পরিষেবা প্রদানকারীদের কাঠামোটি সুনির্দিষ্টভাবেই দায়িত্ব ভাগাভাগি করার জন্য তৈরি করা হয়েছে।
অ্যাক্সেস নাউ-এর ডিজিটাল নিরাপত্তা হেল্পলাইনের প্রধান মোহাম্মদ আল-মাসকাতি ব্যাখ্যা করেন যে এই কার্যক্রমগুলো আউটসোর্স করা হয়। এটি খরচ কমায় এবং চূড়ান্ত গ্রাহকের কাছ থেকে তা গোপন রাখে।কারণ প্রযুক্তিগত অবকাঠামো থেকে জানা যায় না যে কাজটি কে করিয়েছে। সার্ভার, ডোমেইন এবং টুলগুলো পরিষেবা প্রদানকারী সংস্থাগুলোর নামে নিবন্ধিত থাকে, যেগুলো প্রায়শই অস্বচ্ছ প্রাতিষ্ঠানিক পরিচয়ে কাজ করে।
যদিও BITTER APT-এর মতো গোষ্ঠীগুলোর কাছে বাজারের সবচেয়ে উন্নত প্ল্যাটফর্মগুলো সবসময় থাকে না, তবুও তাদের পদ্ধতিগুলো কার্যকর প্রমাণিত হয়েছে। মূল খাতগুলিকে সম্পৃক্ত করার জন্য যথেষ্ট কার্যকরখরচ, সরলতা এবং ফলাফলের মধ্যে ভারসাম্য এই মডেলটির দ্রুত প্রসারে ভূমিকা রেখেছে।
তদন্তে নাম আসা কিছু দেশের দূতাবাস ও কর্তৃপক্ষ, যেমন ওয়াশিংটন ডিসিতে অবস্থিত ভারতীয় দূতাবাস, এই অভিযোগগুলো নিয়ে প্রকাশ্যে মন্তব্য করা থেকে বিরত থেকেছে, যা আনুষ্ঠানিক দায় নির্ধারণের কাজটিকে আরও জটিল করে তুলেছে। বিশ্লেষণে জড়িত প্রতিটি সংস্থা—অ্যাক্সেস নাউ, এসএমইএক্স এবং লুকআউট—সময়সীমা সমন্বয় করলেও নিজেদের প্রতিবেদন আলাদাভাবে প্রকাশ করেছে।
এই প্রেক্ষাপট সাংবাদিক, আন্দোলনকর্মী, কর্মকর্তা এবং সাধারণভাবে আইক্লাউডের মতো পরিষেবার ব্যবহারকারীদের এমন এক পরিস্থিতিতে ফেলে দেয় যেখানে এই হামলার জন্য চূড়ান্তভাবে কে দায়ী তা শনাক্ত করা কঠিন।এমনকি যখন জানা যায় যে অ্যাকাউন্টটি হ্যাক হয়েছে।
একটি ক্রমবর্ধমান ঘটনা এবং ব্যবহারকারীরা কী করতে পারেন
বিশেষজ্ঞরা একমত যে বার্তাটির ব্যবহার যে আপনার আইক্লাউড অ্যাকাউন্ট আক্রমণের শিকার হয়েছে গুপ্তচরবৃত্তির টোপ হিসেবে ডিজিটাল নজরদারি ব্যবহার করা একটি বৃহত্তর ঘটনারই অংশ মাত্র: আর তা হলো স্বল্প খরচের ডিজিটাল গুপ্তচরবৃত্তির স্বাভাবিকীকরণ। সরকার এবং বেসরকারি সংস্থাগুলোর জন্য উচ্চ মাত্রার গোপনীয়তা বজায় রেখে এই ধরনের পরিষেবা চুক্তি করা ক্রমশ সহজ হয়ে উঠছে।
এর প্রভাব বিশেষ করে নিম্নলিখিত ক্ষেত্রগুলিতে অনুভূত হয়, যেমন সাংবাদিকতা, সামাজিক সক্রিয়তা এবং জনপ্রশাসনএই প্রেক্ষাপটে, সংবেদনশীল তথ্য ফাঁসের রাজনৈতিক, আইনি, এমনকি ব্যক্তিগত পরিণতিও হতে পারে। তবে, আইক্লাউড বা জনপ্রিয় মেসেজিং অ্যাপ ব্যবহারকারী যেকোনো নাগরিকই সম্ভাব্য লক্ষ্যবস্তুতে পরিণত হতে পারেন, বিশেষ করে যদি তারা তৃতীয় পক্ষের জন্য মূল্যবান তথ্য পরিচালনা করেন।
এই পরিস্থিতিতে বিশেষজ্ঞরা কঠোর সতর্কতা অবলম্বনের পরামর্শ দিচ্ছেন: যেসব ইমেল ও মেসেজে দাবি করা হয় যে আপনার আইক্লাউড অ্যাকাউন্ট আক্রমণের শিকার হয়েছে, সেগুলোর ব্যাপারে সতর্ক থাকুন।ক্রেডেনশিয়াল প্রবেশ করানোর আগে সর্বদা ওয়েব ঠিকানাটি যাচাই করুন এবং দ্বি-পদক্ষেপ প্রমাণীকরণের মতো অতিরিক্ত ব্যবস্থা সক্রিয় করুন।
También result clave সম্পর্কে আপনার ডিভাইসগুলো আপডেট রাখুন এবং শুধুমাত্র অফিসিয়াল স্টোর থেকে অ্যাপ ইনস্টল করুন। এবং অ্যাপল আইডি বা সিগন্যালের মতো অ্যাকাউন্টের সাথে যুক্ত লগইন ও ডিভাইসগুলো পর্যায়ক্রমে পর্যালোচনা করুন। যদিও এই পদক্ষেপগুলো সম্পূর্ণ সুরক্ষার নিশ্চয়তা দেয় না, তবুও এগুলো অনেক ধরনের আক্রমণের বিরুদ্ধে প্রতিরোধ ব্যবস্থাকে উল্লেখযোগ্যভাবে শক্তিশালী করে তোলে।
এই তদন্তগুলো থেকে যে বাস্তবতা উন্মোচিত হয়েছে তা হলো, ডিজিটাল জগতে আপনার আইক্লাউড অ্যাকাউন্ট আক্রমণের শিকার হয়েছে—এই ধরনের সতর্কবার্তা একটি বৈধ সতর্কতা অথবা একটি সুপরিকল্পিত প্রতারণার সূচনা হতে পারে। এই গোষ্ঠীগুলো কীভাবে কাজ করে, কাদেরকে তারা লক্ষ্যবস্তু বানায় এবং কী কী সরঞ্জাম ব্যবহার করে, তা বোঝা এখন অপরিহার্য হয়ে উঠেছে। গোপনীয়তা এবং ডিজিটাল নিরাপত্তা রক্ষা করুন এমন এক সময়ে যখন পরিকল্পিত গুপ্তচরবৃত্তি ক্রমবর্ধমান সংখ্যক পক্ষের নাগালের মধ্যে চলে এসেছে।