বর্তমান ডিজিটাল যুগে পৃথিবীতে সবচেয়ে দামি ও মূল্যবান সম্পদের নাম হলো মানুষের ব্যক্তিগত তথ্য বা ডেটা| একসময় মানুষের সম্পদ বলতে কেবল সোনাদানা, নগদ অর্থ বা জমিজমাকে বোঝানো হলেও, আধুনিক ইন্টারনেট-নির্ভর বিশ্বে ডেটাই হলো সবচেয়ে বড় হাতিয়ার| প্রযুক্তির চরম উৎকর্ষের এই সময়ে এসে আমাদের দৈনন্দিন জীবনের প্রতিটি মুহূর্ত, প্রতিটি ক্লিক এবং প্রতিটি লেনদেন ডিজিটাল পদচিহ্ন রেখে যাচ্ছে সাইবার জগতে| আর এই ডিজিটাল পদচিহ্ন বা অত্যন্ত গোপনীয় ব্যক্তিগত তথ্যই এখন চুরি হয়ে নিলামে উঠছে ইন্টারনেটের অন্ধকার জগৎ বা ডার্ক ওয়েবে| সাধারণ একজন চাকরিজীবী থেকে শুরু করে বড় ব্যবসায়ী—সবার মোবাইল নম্বর, নাম ও ঠিকানার মতো অত্যন্ত সংবেদনশীল ডেটা এখন সাইবার অপরাধীদের হাতের মুঠোয় চলে যাচ্ছে| পুরো ঘটনাটি শুনলে হলিউডের কোনো সাইবার থ্রিলার সিনেমার দৃশ্য বা ইন্টারনেটের অন্ধকার গলিতে তৈরি হওয়া কোনো কল্পকাহিনি বলে মনে হতে পারে| কিন্তু রূঢ় বাস্তবতা হলো, এটি কোনো বানানো গল্প নয়, বরং বাংলাদেশের সাইবার স্পেসে ঘটা এক ভয়াবহ বিপর্যয়ের জলজ্যান্ত উদাহরণ| সম্প্রতি ডার্ক ওয়েবে বাংলাদেশের একটি পরিচিত ই-কমার্স প্রতিষ্ঠান ‘ঘরের বাজার’-এর বিপুল পরিমাণ গ্রাহকের তথ্য বিক্রির জন্য উন্মুক্ত করা হয়েছে| এই বিশাল তথ্যভান্ডারে রয়েছে প্রায় ছয় লাখ বাংলাদেশির অত্যন্ত সংবেদনশীল ব্যক্তিগত ডেটা, যা যেকোনো মুহূর্তে দেশের লাখো মানুষের জন্য এক ভয়ংকর বিপদের খাদ তৈরি করতে পারে| ফাঁস হওয়া এই ডেটাবেজে সাধারণ ক্রেতাদের পাশাপাশি রয়েছেন পুলিশের ঊর্ধ্বতন কর্মকর্তাও, যা এই ডেটা ফাঁসের মাত্রাকে আরও গুরুতর করে তুলেছে| এখন সবার মনে সবচেয়ে বড় ও আতঙ্কের প্রশ্ন হয়ে দাঁড়িয়েছে, এত সুরক্ষিত থাকার কথা যে ই-কমার্স ডেটাবেজের, সেখান থেকে এই লাখ লাখ মানুষের ব্যক্তিগত তথ্য হ্যাকারদের হাতে পৌঁছাল কীভাবে|
ডার্ক ওয়েবে ‘ঘরের বাজার’-এর গ্রাহকদের তথ্য বিক্রির একটি সুনির্দিষ্ট বিজ্ঞাপন ঘিরেই মূলত সাইবার দুনিয়ায় এই গভীর রহস্য ও আতঙ্কের সূত্রপাত হয়েছে| ওই বিজ্ঞাপনে অত্যন্ত স্পষ্টভাবে দাবি করা হয়েছে যে, বিক্রি করতে চাওয়া এই বিশাল তথ্যভান্ডারটি সরাসরি বাংলাদেশের ই-কমার্স প্রতিষ্ঠান ‘ঘরের বাজার’-এর মূল প্রোডাকশন ডেটাবেজ থেকে অত্যন্ত সুকৌশলে সংগ্রহ বা চুরি করা হয়েছে| সবচেয়ে বিস্ময়কর ও চরম উদ্বেগের বিষয় হলো, এত বিশাল ও সংবেদনশীল একটি তথ্যভান্ডারের দাম হাঁকানো হয়েছে মাত্র এক হাজার মার্কিন ডলার| যদি হ্যাকারদের এই দাবিটি সম্পূর্ণ সত্য হয়ে থাকে, তবে এটি নিশ্চিত যে এখানে কেবল কয়েক হাজার ফোন নম্বর চুরি যাওয়ার কোনো সাধারণ ঘটনা ঘটেনি| বরং এর সঙ্গে সরাসরি জড়িয়ে আছে প্রায় ছয় লাখ ছয় হাজার নিরীহ গ্রাহকের ব্যক্তিগত জীবনের চরম গোপনীয়তা ও ডিজিটাল নিরাপত্তা| ডার্ক ওয়েবে প্রকাশিত সেই ভয়ংকর বিজ্ঞাপনটির তথ্যানুযায়ী, গত তেইশ আগস্ট হ্যাকাররা এই ডেটাবেজটি নিজেদের দখলে নেয় এবং তা বিক্রির জন্য ডার্ক ফোরামে আপলোড করে| হ্যাকারদের সংগ্রহ করা ৪ দশমিক ১৫ গিগাবাইটের একটি সুবিশাল এসকিউএল (SQL) ডাম্প ফাইলে রয়েছে মোট ৩১১টি আলাদা ডেটা টেবিল| এই টেবিলগুলোতে সর্বমোট রেকর্ডের সংখ্যা শুনলে যে কারও চোখ কপালে উঠতে বাধ্য, যার পরিমাণ প্রায় বিয়াল্লিশ লাখ সত্তর হাজার| এর মধ্যে সবচেয়ে উদ্বেগজনক অংশটি হলো ছয় লাখ ছয় হাজার গ্রাহকের সম্পূর্ণ প্রোফাইল বা ব্যক্তিগত বিবরণ, যেখানে গ্রাহকের নাম থেকে শুরু করে মোবাইল নম্বর পর্যন্ত সবই রয়েছে| এর পাশাপাশি রয়েছে তিন লাখ বাহাত্তর হাজার গ্রাহকের সঠিক ডেলিভারি ঠিকানা, চার লাখ ঊনপঞ্চাশ হাজার অর্ডারের বিস্তারিত তথ্য এবং আট লাখ বাষট্টি হাজার পণ্যের খুঁটিনাটি বিবরণ| শুধু গ্রাহক বা পণ্যের তথ্যই নয়, প্রতিষ্ঠানটির প্রায় উনিশ লাখ সত্তর হাজার ডেলিভারি ও লজিস্টিক রেকর্ডও হ্যাকারদের হাতে চলে যাওয়ার দাবি করা হয়েছে এই বিজ্ঞাপনে| এমনকি প্রতিষ্ঠানটির অভ্যন্তরীণ হিসাবরক্ষণ বা অ্যাকাউন্টিংয়ের অত্যন্ত গোপনীয় তথ্য এবং কৃত্রিম বুদ্ধিমত্তা বা এআই কাস্টমার সাপোর্টের সঙ্গে গ্রাহকদের কথোপকথনের সম্পূর্ণ লগও এই এসকিউএল ডাম্পে থাকার কথা স্পষ্টভাবে উল্লেখ করা হয়েছে|
তবে এই বিপুল সংখ্যক রেকর্ডের ক্ষেত্রে ডেটাবেজ ম্যানেজমেন্টের একটি অত্যন্ত গুরুত্বপূর্ণ প্রযুক্তিগত সমীকরণ বুঝতে হবে, তা না হলে পুরো বিষয়টি নিয়ে একধরনের বিভ্রান্তি তৈরি হতে পারে| বিয়াল্লিশ লাখ রেকর্ড মানেই যে বিয়াল্লিশ লাখ আলাদা মানুষের ব্যক্তিগত তথ্য ফাঁস হয়েছে, বিষয়টি একেবারেই তেমন নয়| একটি রিলেশনাল ডেটাবেজে একই ব্যক্তির নাম, তার একাধিক ডেলিভারি ঠিকানা, বারবার করা বিভিন্ন অর্ডার, রিটার্ন পলিসি এবং পেমেন্টের তথ্যগুলো আলাদা আলাদা টেবিলে রেকর্ড হিসেবে সংরক্ষিত থাকে| অর্থাৎ, সংখ্যার পেছনের মানুষ আর ডেটাবেজের রেকর্ডের হিসাব সম্পূর্ণ ভিন্ন দুটি বিষয়| কিন্তু এই প্রযুক্তিগত ব্যাখ্যার পরও ঘটনার আসল রহস্য ও ভয়াবহতা বিন্দুমাত্র কমছে না, বরং তা জাতীয় নিরাপত্তার জন্য আরও গভীর উদ্বেগের কারণ হয়ে দাঁড়াচ্ছে| যদি সত্যিই এত নিখুঁত ও বিস্তারিত তথ্য ‘ঘরের বাজার’-এর একদম ভেতরের মূল ডেটাবেজ থেকে হ্যাকাররা বিনা বাধায় বের করে নিতে পারে, তবে এটি কোনোভাবেই সাধারণ কোনো ওয়েবসাইট থেকে ওয়েব স্ক্র্যাপিং বা তথ্য কপি করার মতো কোনো মামুলি ঘটনা নয়| এটি একটি সুপরিকল্পিত এবং অত্যন্ত গভীর সাইবার অনুপ্রবেশের সুস্পষ্ট প্রমাণ, যা আমাদের ই-কমার্স খাতের চরম প্রযুক্তিগত দুর্বলতাকেই উন্মোচিত করে|
এই পুরো সাইবার হামলা ও ডেটা ফাঁসের প্রযুক্তিগত দিকগুলো নিয়ে বিস্তারিত বিশ্লেষণ করেছেন দেশের অন্যতম শীর্ষ ডিজিটাল ফরেনসিক বিশেষজ্ঞ এবং আন্তর্জাতিক অপরাধ ট্রাইব্যুনালের প্রসিকিউটর তানভীর হাসান জোহা| তাঁর মতে, একটি সুরক্ষিত প্রোডাকশন ডেটাবেজে এমন অনুপ্রবেশের পেছনে বেশ কয়েকটি সম্ভাব্য প্রযুক্তিগত দুর্বলতা বা হ্যাকিং মেকানিজম থাকতে পারে| এর মধ্যে সবচেয়ে সাধারণ কারণ হতে পারে সম্পূর্ণ উন্মুক্ত বা ভুলভাবে কনফিগার করা কোনো ডেটাবেজ সিস্টেম, যা ইন্টারনেটে অরক্ষিত অবস্থায় ফেলে রাখা হয়েছিল| এছাড়া ওয়েব অ্যাপ্লিকেশন বা এপিআই (API)-এর কোনো মারাত্মক নিরাপত্তা দুর্বলতা, ক্ষতিকর এসকিউএল ইনজেকশন (SQL Injection) অ্যাটাক, কিংবা দীর্ঘদিন ধরে আপডেট না করা পুরনো সফটওয়্যারের বাগ ব্যবহার করেও হ্যাকাররা এই ডেটাবেজে অত্যন্ত সন্তর্পণে ঢুকে থাকতে পারে| অনেক ক্ষেত্রে চুরি হওয়া অ্যাডমিনিস্ট্রেটর বা সিস্টেম ডেভেলপারের গোপন পাসওয়ার্ড বা ক্রেডেনশিয়াল ফিশিংয়ের মাধ্যমে হাতিয়ে নিয়েও হ্যাকাররা এই ধরনের বিশাল ডেটা ডাম্প নামিয়ে নিতে সক্ষম হয়| তবে তানভীর হাসান জোহা অত্যন্ত যৌক্তিকভাবেই স্মরণ করিয়ে দিয়েছেন যে, ডার্ক ওয়েবের মতো সম্পূর্ণ বেনামি ও মাল্টি-লেয়ার এনক্রিপ্টেড নেটওয়ার্কে দেওয়া একটিমাত্র পোস্ট দেখে হামলাকারী ঠিক কোন জায়গা থেকে সিস্টেমে ঢুকেছে, তা বের করা অত্যন্ত দুরূহ কাজ| তারা কোন দেশের হ্যাকার বা কোন আইপি অ্যাড্রেস ব্যবহার করে এই হামলা চালিয়েছে, তা কেবল একটি বিজ্ঞাপনের স্ক্রিনশট বা পোস্ট দেখে নিশ্চিত করে বলা প্রায় অসম্ভব|
এখন একজন সাধারণ গ্রাহক হিসেবে একবার গভীরভাবে চিন্তা করে দেখুন, আপনার ব্যক্তিগত ফোন নম্বর, আপনার বাড়ির একদম সঠিক ভৌগোলিক ঠিকানা এবং অনলাইনে আপনার বিগত দিনের কেনাকাটার সমস্ত ইতিহাস যদি কোনো অপরিচিত সাইবার অপরাধীর হাতে চলে যায়, তবে বিপদটা ঠিক কত দিক থেকে আসতে পারে| মূলত এখানেই আসে ডেটা ফাঁসের সবচেয়ে বাস্তব ও সমাজতাত্ত্বিক ভয়ংকর দিকটি| হ্যাকাররা বা দেশীয় কোনো সাইবার প্রতারক চক্র ডার্ক ওয়েব থেকে এই ডেটা কিনে নিয়ে আপনার করা বিগত অর্ডারের অত্যন্ত সুনির্দিষ্ট তথ্য ব্যবহার করে আপনার কাছে ভুয়া ডেলিভারি চার্জ বা কাস্টমস ফি দাবি করতে পারে| যেহেতু প্রতারকের কাছে আপনার নাম, ঠিকানা এবং আপনি ঠিক কী পণ্য অর্ডার করেছিলেন তার একেবারে সঠিক তথ্য থাকবে, তাই সাধারণ মানুষের পক্ষে তাদের প্রাথমিকভাবে সন্দেহ করা প্রায় অসম্ভব হয়ে দাঁড়ায়| আবার এমনও হতে পারে যে, প্রতারকরা আপনাকে সরাসরি ফোন করে এমন পেশাদারিত্বের সঙ্গে কথা বলবে, যাতে আপনি পুরোপুরি বিশ্বাস করতে বাধ্য হন যে অপর প্রান্তে সত্যিই ওই সুনির্দিষ্ট ই-কমার্স প্রতিষ্ঠানের কোনো কাস্টমার কেয়ার কর্মী বসে আছেন| এই বিশ্বাস অর্জনের পরই শুরু হবে প্রতারণার আসল খেলা, যেখানে ভুয়া অফার, ওটিপি (OTP) বা অ্যাকাউন্ট উদ্ধারের নামে আপনার মোবাইল ব্যাংকিং বা ব্যাংক অ্যাকাউন্টের সম্পূর্ণ নিয়ন্ত্রণ তারা নিমিষেই নিয়ে নিতে পারে| অর্থাৎ, সাইবার দুনিয়ায় ব্যক্তিগত ডেটা এভাবে ফাঁস হয়ে যাওয়াটা অনেকটা নিজের বাড়ির মূল দরজার চাবি অপরিচিত কোনো চোরের হাতে তুলে দেওয়ার মতো ভয়ংকর একটি ঘটনা| এই ডেটাবেজে শুধু ফোন নম্বর বা ঠিকানাই নয়, অনেক ক্ষেত্রে দুর্বলভাবে এনক্রিপ্ট করা পাসওয়ার্ড, পেমেন্ট কার্ডের বিবরণ এবং জাতীয় পরিচয়পত্রের অত্যন্ত সংবেদনশীল তথ্যও সংরক্ষিত থাকতে পারে, যা একজন মানুষের ডিজিটাল অস্তিত্বকেই সম্পূর্ণ হুমকিতে ফেলে দেয়|
দেশের সাইবার স্পেসে ঘটা এত বড় একটি ডেটা ফাঁসের ঘটনায় আইনশৃঙ্খলা রক্ষাকারী বাহিনীর ভূমিকাও অত্যন্ত গুরুত্বপূর্ণ এবং পর্যালোচনার দাবি রাখে| ঢাকা মেট্রোপলিটন পুলিশের (ডিএমপি) গোয়েন্দা বিভাগের সাইবার ও স্পেশাল ক্রাইম (দক্ষিণ) বিভাগের সহকারী পুলিশ কমিশনার খান মাহমুদুল হাসান জানিয়েছেন যে, ডার্ক ওয়েবে ‘ঘরের বাজার’-এর ডেটা বিক্রির এই বিষয়টি ইতিমধ্যে তাদের নজরে এসেছে এবং তারা বিভিন্ন সাইবার সিকিউরিটি ফোরাম ও হ্যাকার গ্রুপে এই সংক্রান্ত আলোচনা নিয়মিত মনিটর করছেন| তবে অত্যন্ত আশ্চর্যের বিষয় হলো, এত বড় একটি ডিজিটাল বিপর্যয়ের পরও এখন পর্যন্ত ‘ঘরের বাজার’-এর পক্ষ থেকে পুলিশের কাছে আনুষ্ঠানিকভাবে কোনো অভিযোগ বা জিডি দায়ের করা হয়নি| যেহেতু ভুক্তভোগী প্রতিষ্ঠানের পক্ষ থেকে আইনি পদক্ষেপ নেওয়ার কোনো উদ্যোগ দেখা যায়নি, তাই পুলিশের সাইবার ইউনিটও এখনো পর্যন্ত আনুষ্ঠানিকভাবে কোনো তদন্ত বা প্রতিরোধমূলক আইনি পদক্ষেপ গ্রহণ করতে পারেনি| একটি প্রথম সারির ই-কমার্স প্রতিষ্ঠানের জন্য তাদের লাখ লাখ গ্রাহকের ডেটা সুরক্ষা করতে না পারা যেমন তাদের চরম প্রযুক্তিগত ব্যর্থতা, তেমনি ডেটা ফাঁসের পর আইনি পদক্ষেপ না নেওয়াটাও তাদের চরম দায়িত্বহীনতার পরিচয় বহন করে| ডার্ক ওয়েবের সেই নিকষ অন্ধকারে আসল রহস্যটা হয়তো কেবল ওই ছয় লাখ মানুষের ব্যক্তিগত তথ্যের সংখ্যার মধ্যে আজ আর সীমাবদ্ধ নেই| বরং আসল ও সবচেয়ে ভয়ংকর রহস্য হলো, এই নিখুঁত ও বিপুল পরিমাণ ব্যক্তিগত তথ্য দিয়ে আগামী দিনগুলোতে সাইবার অপরাধীরা ঠিক কী ধরনের ভয়ংকর প্রতারণার জাল বুনবে এবং কতজন নিরীহ মানুষ সেই ডিজিটাল ফাঁদে আটকা পড়ে সর্বস্বান্ত হবেন|
তথ্যসূত্র: দ্যা প্রেস