রাইড শেয়ারিং ও আর্থিক সেবাদাতা প্রযুক্তি প্রতিষ্ঠান পাঠাওয়ের বিপুল পরিমাণ তথ্য নিজেদের দখলে থাকার দাবি করেছে অজ্ঞাতনামা একটি সাইবার অপরাধী গোষ্ঠী। কথিত এসব তথ্যের বিনিময়ে প্রতিষ্ঠানটির কাছে ৪ লাখ ইউএসডিটি মুক্তিপণ চেয়েছে তারা। তথ্যভাণ্ডারটির আকার প্রায় ১৩৩ গিগাবাইট বলে দাবি করা হলেও এর সত্যতা স্বাধীনভাবে যাচাই করা যায়নি।
ডার্ক ওয়েব পর্যবেক্ষণকারী অ্যাকাউন্ট ‘ডেইলি ডার্ক ওয়েব’-এর এক্স পোস্টে প্রকাশিত একটি স্ক্রিনশটে এ দাবি দেখা গেছে। সেখানে পাঠাও লিমিটেডকে উদ্দেশ করে অজ্ঞাতনামা এক থ্রেট অ্যাক্টরের দেওয়া নোটিশ রয়েছে। পোস্টদাতার দাবি, কথিত তথ্যভাণ্ডারে প্রায় ২৫ কোটি সারি তথ্য ৫৯১টি টেবিলে সংরক্ষিত রয়েছে।
স্ক্রিনশট অনুযায়ী, তথ্যভাণ্ডারে প্রায় ১ কোটি ৯ লাখ ৬৩ হাজার ৯১৮টি অ্যাকাউন্টের ব্যবহারকারী তথ্য রয়েছে বলে দাবি করা হয়েছে। এসব তথ্যের মধ্যে নাম, ইমেইল ঠিকানা, ফোন নম্বর, পাসওয়ার্ডের হ্যাশ, জিপিএস তথ্য এবং ফেসবুক আইডি ও অ্যাক্সেস টোকেন থাকার কথা উল্লেখ করা হয়েছে।
এ ছাড়া প্রায় ১ কোটি ৯ লাখ ৫৯ হাজার জাতীয় পরিচয়পত্র নম্বর, ১ কোটি ৯ লাখ ৪৬ হাজার ড্রাইভিং লাইসেন্সের তথ্য এবং প্রায় ৫৭ লাখ বাসার ঠিকানা ও ব্যবহারকারীর প্রোফাইল ছবির তথ্য থাকার দাবি করেছে পোস্টদাতা। তবে স্ক্রিনশটে এসব তথ্যের নমুনা রেকর্ড দেখা যায়নি। মূলত টেবিলের নাম, সারির সংখ্যা ও তথ্যের ধরন উল্লেখ করা হয়েছে। ফলে দাবিকৃত তথ্যের পরিমাণ, প্রকৃতি ও সত্যতা নিশ্চিত হওয়ার সুযোগ নেই।
কথিত তথ্যভাণ্ডারে পাঠাওয়ের মানবসম্পদ বিভাগের ৫৪৯ কর্মীর তথ্য থাকারও দাবি করা হয়েছে। এর মধ্যে জাতীয় পরিচয়পত্র নম্বর, বেতন, ধর্ম ও জরুরি যোগাযোগের তথ্য রয়েছে বলে উল্লেখ করা হয়েছে। পাশাপাশি ১৭ হাজার ৯৪৩টি মার্চেন্ট ব্যাংক অ্যাকাউন্ট ও রাউটিং তথ্য এবং ৮ লাখ ৪৫ হাজার ৮৭২টি সরাসরি ডেবিটের রেকর্ড থাকার দাবি করা হয়েছে।
আগের একটি পোস্টে পাঠাওয়ের ওয়ালেট, ওয়ালেট টোকেন, পণ্য সরবরাহ, চালকদের লগইন এবং ই-কমার্স গ্রাহকদের তথ্য থাকার কথাও বলা হয়েছিল।
২৪ ঘণ্টার মধ্যে যোগাযোগের আলটিমেটাম
পোস্টদাতা ৪ লাখ ইউএসডিটি মুক্তিপণ দাবি করেছে। ইউএসডিটি হলো মার্কিন ডলারের সঙ্গে প্রায় সমমূল্য বজায় রাখার জন্য তৈরি একটি ক্রিপ্টোকারেন্সি। সে হিসাবে দাবিকৃত অর্থের পরিমাণ প্রায় ৪ লাখ মার্কিন ডলার, যা বাংলাদেশি মুদ্রায় প্রায় ৫ কোটি টাকার সমান; প্রকৃত বিনিময়মূল্য লেনদেনের সময়ের হারের ওপর নির্ভর করবে।
স্ক্রিনশটে ২৪ ঘণ্টার মধ্যে যোগাযোগ না করলে আরও তথ্য প্রকাশের হুমকি দেওয়া হয়েছে। অর্থ পরিশোধের বিনিময়ে তথ্য প্রকাশ বন্ধ রাখা, এনক্রিপশন চাবি সরবরাহ এবং সিস্টেমে চালানো ক্ষতিকর কার্যক্রম বন্ধ করার প্রতিশ্রুতিও দিয়েছে পোস্টদাতা। তবে এসব প্রতিশ্রুতির বিশ্বাসযোগ্যতা বা কথিত সাইবার অপরাধীদের প্রকৃত পরিচয় নিশ্চিত হয়নি।
সাইবার নিরাপত্তা ঘটনার কথা স্বীকার পাঠাওয়ের
এর আগে ৪ অক্টোবর পাঠাওয়ের বিভিন্ন সেবায় বিঘ্ন ঘটে। প্রতিষ্ঠানটি পরে জানায়, এর পেছনে সাইবার নিরাপত্তাসংক্রান্ত একটি ঘটনা ছিল। ঘটনা শনাক্তের পর প্ল্যাটফর্মের নিরাপত্তা ও অখণ্ডতা রক্ষায় গুরুত্বপূর্ণ কিছু সিস্টেম সাময়িকভাবে বন্ধ করে দেওয়া হয়। পরে সেবা পুনরুদ্ধার করা হলেও স্থিতিশীলতা নিশ্চিত করতে কাজ চলছিল বলে জানানো হয়েছিল।
৭ অক্টোবর প্রকাশিত এক বিবৃতিতে পাঠাও জানায়, কিছু ব্যক্তিগত তথ্য—যার মধ্যে নাম, ইমেইল ঠিকানা ও ফোন নম্বর রয়েছে—ক্ষতিকর ব্যক্তিদের হাতে গেছে। পরিস্থিতি নিয়ন্ত্রণে তাৎক্ষণিক ব্যবস্থা নেওয়ার পাশাপাশি নিরাপত্তাব্যবস্থা আরও জোরদার করতে বাইরের সাইবার নিরাপত্তা বিশেষজ্ঞদের যুক্ত করেছে প্রতিষ্ঠানটি। সংশ্লিষ্ট কর্তৃপক্ষকেও বিষয়টি জানানো হয়েছে এবং তদন্তে তাদের সঙ্গে কাজ করছে পাঠাও।
ব্যবহারকারীদের সতর্ক করে প্রতিষ্ঠানটি অপরিচিত বার্তা, ফোনকল ও পাঠাওয়ের পরিচয়ে পাঠানো লিংক সম্পর্কে সাবধান থাকতে বলেছে। পাসওয়ার্ড, পিন কিংবা একবার ব্যবহারযোগ্য কোড (ওটিপি) কারও সঙ্গে শেয়ার না করার পরামর্শও দেওয়া হয়েছে।
তবে পাঠাওয়ের ওই বিবৃতিতে ১৩৩ গিগাবাইট তথ্য, বিপুলসংখ্যক পরিচয়পত্রের রেকর্ড কিংবা ৪ লাখ ইউএসডিটি মুক্তিপণ দাবির বিষয়ে নিশ্চিত করে কিছু বলা হয়নি। ফলে প্রতিষ্ঠানের স্বীকার করা তথ্য ফাঁসের ঘটনা এবং হ্যাকারদের নতুন দাবির পরিধি এক কি না, তা এখনো স্পষ্ট নয়।
সাইবার নিরাপত্তা বিশেষজ্ঞদের সাধারণ পরামর্শ অনুযায়ী, এমন ঘটনায় ফিশিং, পরিচয় চুরি, প্রতারণামূলক ফোনকল এবং অ্যাকাউন্ট দখলের চেষ্টা থেকে সতর্ক থাকা জরুরি। ব্যবহারকারীদের সন্দেহজনক লিংকে প্রবেশ না করা, অপরিচিত কারও কাছে গোপন তথ্য না দেওয়া এবং অ্যাকাউন্টের নিরাপত্তা জোরদার করা উচিত। তবে কথিত তথ্যভাণ্ডারে জাতীয় পরিচয়পত্র ও ড্রাইভিং লাইসেন্সের তথ্য থাকার দাবি সত্য কি না, তা নিশ্চিত না হওয়া পর্যন্ত এ বিষয়ে আতঙ্কিত না হয়ে সতর্ক থাকাই যুক্তিযুক্ত।