ধরুন সকালে অফিসে ঢুকে দেখলেন, আপনার প্রতিষ্ঠানের সব ফাইল লক হয়ে গেছে, স্ক্রিনে ভেসে উঠছে একটা মুক্তিপণের বার্তা — আর যে হ্যাকার এই আক্রমণ চালিয়েছে, তার হয়তো নিজেরই তেমন কোনো টেকনিক্যাল দক্ষতা নেই। শুনতে অসম্ভব মনে হচ্ছে? গত এক দশকে সাইবার অপরাধের সবচেয়ে ধ্বংসাত্মক রূপ হয়ে উঠেছে র্যানসমওয়্যার — ফাইল এনক্রিপ্ট করে মুক্তিপণ দাবি করার ম্যালওয়্যার। আর সাম্প্রতিক বছরগুলোতে এই অপরাধই নিয়েছে একেবারে আধুনিক ব্যবসার রূপ — Ransomware-as-a-Service (RaaS)Ransomware-as-a-Service (RaaS)সফটওয়্যার হিসেবে ভাড়া দেওয়া র্যানসমওয়্যার মডেল, যেখানে নির্মাতা ও হামলাকারী মুনাফা ভাগ করে নেয়। একটা সফটওয়্যার ডেভেলপার দল র্যানসমওয়্যার তৈরি ও রক্ষণাবেক্ষণ করে, আর "অ্যাফিলিয়েটঅ্যাফিলিয়েটRaaS নির্মাতার তৈরি ম্যালওয়্যার ভাড়া নিয়ে বাস্তবে হামলা চালানো ব্যক্তি বা দল" নামের অন্য অপরাধীরা সেটা বিভিন্ন লক্ষ্যে মোতায়েন করে, আয়ের সাধারণত ৭০/৩০ অনুপাতে ভাগাভাগি করে — ঠিক যেন অপরাধ-জগতের SaaS। আমার কাছে এই মডেলটাই সবচেয়ে ভয়ংকর দিক, কারণ এটা অপরাধকে গণতান্ত্রিক করে দিয়েছে।
এই মডেলের কারণেই মাঝারি দক্ষতার একজন হ্যাকারও এখন বড় অপারেশন চালাতে পারছে। বড় গ্রুপগুলোর মধ্যে বিশেষভাবে উল্লেখযোগ্য — LockBit, ALPHV/BlackCat, Cl0p, Play এবং Akira।
শুধু ফাইল লক নয় — এখন হুমকির স্তরও বেড়েছে
শুরুর দিকের র্যানসমওয়্যার শুধু ফাইল এনক্রিপ্ট করত। আজকের গ্রুপগুলো এক ধাপ এগিয়ে — ডাবল এক্সটর্শনডাবল এক্সটর্শনডেটা চুরি করে এনক্রিপ্ট করার পর মুক্তিপণ না পেলে সেই ডেটা প্রকাশের হুমকি দেওয়ার কৌশল: আগে ডেটা চুরি করে, তারপর এনক্রিপ্ট করে, মুক্তিপণ না দিলে ডেটা অনলাইনে ফাঁস করে দেওয়ার হুমকি দেয়। কিছু গ্রুপ আরও এক ধাপ এগিয়ে ট্রিপল এক্সটর্শনট্রিপল এক্সটর্শনডাবল এক্সটর্শনের সঙ্গে DDoS হামলা যোগ করে চাপ বাড়ানোর কৌশল-এ গেছে — ডাবল এক্সটর্শনের সঙ্গে DDoSDDoSএকসাথে বিপুল ভুয়া ট্র্যাফিক পাঠিয়ে কোনো সার্ভার বা সেবা অচল করে দেওয়ার হামলা হামলাও যোগ করে। অর্থাৎ আপনি ব্যাকআপ থেকে ফাইল ফিরে পেলেও, চুরি যাওয়া ডেটা ফাঁস হওয়ার ভয় থেকেই যায় — এই একটা কৌশলই ব্যাকআপের গুরুত্ব অনেকখানি কমিয়ে দিয়েছে।
২০২৩-২৪: যে বছরগুলো দেখিয়ে দিল কতটা ভঙ্গুর আমরা
- Change Healthcare (ফেব্রুয়ারি ২০২৪): ALPHV গ্রুপের হামলায় যুক্তরাষ্ট্রের ফার্মেসি সিস্টেম সপ্তাহের পর সপ্তাহ অচল; Change Healthcare ২২ মিলিয়ন ডলার মুক্তিপণ দেয় বলে রিপোর্ট।
- MGM Resorts (২০২৩): লাস ভেগাসের ক্যাসিনো-গ্রুপ হোটেল চেক-ইন, স্লট মেশিন সব অচল হয়ে যায়।
- Caesars Entertainment (২০২৩): প্রতিবেদিত মুক্তিপণ দেয় ১৫ মিলিয়ন ডলার।
- Johnson Controls ও অন্যান্য বহু বহুজাতিক সংস্থাও আক্রান্ত হয়।
এই তালিকাটা দেখলে বোঝা যায়, স্বাস্থ্যসেবা থেকে বিনোদন — কোনো খাতই নিরাপদ নয়। Chainalysis-এর ২০২৪ সালের Crypto Crime Report অনুযায়ী, ২০২৩ সালে বিশ্বজুড়ে র্যানসমওয়্যার মুক্তিপণ পেমেন্ট ১১০ কোটি ডলার ছাড়িয়ে যায় — একটা রেকর্ড। IBM-এর Cost of a Data Breach Report 2024 অনুযায়ী, একটা র্যানসমওয়্যার ব্রিচের গড় খরচ দাঁড়িয়েছে ৫১.৩ লক্ষ ডলার। এই সংখ্যাগুলো শুধু আইটি দলের সমস্যা নয় — এগুলো সরাসরি ব্যবসার ব্যালান্স শিটে আঘাত করে।
Operation Cronos সফল হলেও, লড়াই কি সত্যিই শেষ?
২০২৪ সালের ১৯-২০ ফেব্রুয়ারি যুক্তরাজ্যের National Crime Agency (NCA), FBI ও Europol যৌথভাবে চালায় Operation Cronos — বিশ্বের সবচেয়ে সক্রিয় র্যানসমওয়্যার গ্রুপ LockBit-এর অবকাঠামো দখলে নেওয়া হয়। তাদের ডার্ক ওয়েব পোর্টাল, ডিক্রিপশন কী-এর ডেটাবেস, সার্ভার — সবই আইন-শৃঙ্খলা বাহিনীর হাতে চলে আসে। তার কিছুদিন আগে, ডিসেম্বর ২০২৩-এ FBI ALPHV/BlackCat-এর অবকাঠামো বিঘ্নিত করেছিল। শুনতে এটা বড় বিজয় মনে হয়, আর আসলেই তা-ই — কিন্তু আমি এই খুশিতে বেশিক্ষণ ভাসতে রাজি নই।
কারণ ইতিহাস বলে — একটা গ্রুপ ভেঙে পড়লে তার অ্যাফিলিয়েটরা শীঘ্রই নতুন ব্র্যান্ডে ফিরে আসে। এই খেলাটা অনেকটা মাথা কাটলে নতুন মাথা গজানো দানবের মতো। তাই আমার বিশ্বাস, স্থায়ী সমাধান শুধু ক্র্যাকডাউনে নেই; দরকার মৌলিক সাইবার স্বাস্থ্যবিধি — যা প্রতিটা প্রতিষ্ঠানকে নিজেদের গড়ে তুলতে হবে, আইন-শৃঙ্খলা বাহিনীর ভরসায় বসে থাকলে চলবে না।
বাংলাদেশ কতটা প্রস্তুত? — উত্তরটা স্বস্তিদায়ক নয়
বাংলাদেশেও র্যানসমওয়্যার সংক্রমণ নতুন কিছু নয়। স্থানীয় ব্যাংক, হাসপাতাল, শিক্ষা প্রতিষ্ঠান এবং এমনকি ঢাকা স্টক এক্সচেঞ্জের সঙ্গে সংযুক্ত কিছু সিস্টেমও আগে সাইবার হামলার মুখে পড়েছে। আমাদের ভুলে যাওয়া উচিত নয় ২০১৬ সালের বাংলাদেশ ব্যাংক হাইস্টের কথা — যেখানে SWIFT সিস্টেম ব্যবহার করে ৮ কোটি ১০ লক্ষ ডলার চুরি হয়েছিল। সেই ঘটনাই আমাদের শিখিয়েছিল, রাষ্ট্রীয় অবকাঠামোও কতটা ভঙ্গুর হতে পারে — অথচ আমার মনে হয়, আমরা সেই শিক্ষা যথেষ্ট গুরুত্বের সঙ্গে নিইনি।
BGD e-GOV CIRT এবং bdCERT নিয়মিত সতর্কবার্তা জারি করে, কিন্তু বেসরকারি খাতে সাইবার সচেতনতা, ব্যাকআপ নীতি, এনডপয়েন্ট ডিটেকশন ও রেসপন্স (EDR)এনডপয়েন্ট ডিটেকশন ও রেসপন্স (EDR)কর্মীদের ডিভাইসে সন্দেহজনক কার্যকলাপ সনাক্ত ও প্রতিরোধ করা নিরাপত্তা প্রযুক্তি প্রযুক্তির গ্রহণ এখনো অনেকটাই অপ্রতুল। অনেক ছোট-মাঝারি প্রতিষ্ঠানে একটা মাত্র পাসওয়ার্ডেই অ্যাডমিন অ্যাক্সেস পাওয়া যায় — যা RaaS অ্যাফিলিয়েটদের জন্য আদর্শ প্রবেশদ্বার। এটা কোনো জটিল প্রযুক্তিগত সমস্যা নয়, এটা মূলত অবহেলার সমস্যা।
ন্যূনতম যা করতেই হবে
- নিয়মিত অফলাইন ও ইমিউটেবল ব্যাকআপ, ব্যাকআপ থেকে নিয়মিত পুনরুদ্ধার পরীক্ষা।
- সব রিমোট অ্যাক্সেসে মাল্টি-ফ্যাক্টর অথেন্টিকেশন (MFA)মাল্টি-ফ্যাক্টর অথেন্টিকেশন (MFA)পাসওয়ার্ডের পাশাপাশি অতিরিক্ত যাচাই ধাপ ব্যবহার করে অ্যাকাউন্ট সুরক্ষিত করার পদ্ধতি বাধ্যতামূলক।
- প্যাচিংয়ের নিয়মিত রুটিন — বিশেষত ইন্টারনেট-মুখী সার্ভারে।
- Phishing-বিরোধী প্রশিক্ষণ — কারণ প্রায় সব হামলাই ইমেইল বা লিংক থেকে শুরু হয়।
- ইনসিডেন্ট রেসপন্স প্ল্যান, ৭২ ঘণ্টার ভেতরে সিদ্ধান্ত-নেওয়ার কাঠামো।
মুক্তিপণ দেওয়াটাও কোনো সমাধান নয় — এটা আমি জোর দিয়ে বলতে চাই। অনেক ক্ষেত্রে ডেটা পুরোপুরি ফেরত আসে না, আর অর্থায়ন পেলে অপরাধীরা কেবল পরবর্তী শিকারের দিকে এগিয়ে যায়। RaaS-এর যুগে সাইবার নিরাপত্তা গোটা প্রতিষ্ঠানের দায়িত্ব — শুধু আইটি দলের নয়, প্রতিটা কর্মীর, প্রতিটা সিদ্ধান্ত-গ্রহণকারীর। বাংলাদেশ যত দ্রুত এই সত্যটা উপলব্ধি করবে, ততই ভালো — কারণ পরের বড় হামলাটা যে আমাদের কোনো প্রতিষ্ঠানে হবে না, তার নিশ্চয়তা কেউ দিতে পারে না।