Bitcoin.com News
দ্বারা চালিত

নেক্সাস আইডি ডেটা লঙ্ঘনে জালিয়াতির একটি নকশা উন্মোচিত হয়েছে, বিশেষজ্ঞরা সতর্ক করেছেন

নেক্সাস পরিচয় লঙ্ঘনটি একটি সাধারণ পাসওয়ার্ড ডাম্পের তুলনায় অনেক বেশি বিপজ্জনক, কারণ চুরি হওয়া উপকরণে নাকি সরকার-প্রদত্ত আইডির মুখের ছবি, ঠিকানা, জন্মতারিখ এবং গোপন নিরাপত্তা বৈশিষ্ট্য অন্তর্ভুক্ত রয়েছে, সাইবার নিরাপত্তা বিশেষজ্ঞ ড. মারিলিন অর্ডেকিয়ান Bitcoin.com News-কে বলেছেন।

লেখক
শেয়ার
নেক্সাস আইডি ডেটা লঙ্ঘনে জালিয়াতির একটি নকশা উন্মোচিত হয়েছে, বিশেষজ্ঞরা সতর্ক করেছেন

মূল বিষয়গুলো

  • নেক্সাস প্রায় ১৭ কোটি আইডি রেকর্ডের দাবি করেছে, যার মধ্যে ১৫.৩ কোটি মার্কিন ও কানাডীয় লাইসেন্স রয়েছে।
  • অর্ডেকিয়ান সতর্ক করেছেন, নেক্সাসের আইডি স্ক্যানগুলো জালিয়াতিকে উসকে দিতে পারে, কারণ ভুক্তভোগীরা সহজে তাদের পরিচয় “রিসেট” করতে পারেন না।
  • Sumsub-এর পপভ বলেন, এফবিআই তদন্ত খোলা থাকায় আইডি চেকের জন্য দ্বিতীয় একটি ফ্যাক্টর দরকার।

ডার্ক-ওয়েব মার্কেটপ্লেসটি আগস্টের শেষ দিকে সামনে আসে, এবং প্রায় ১৭ কোটি রেকর্ডে প্রবেশাধিকার দাবি করে—যার মধ্যে ১৫.৩ কোটিরও বেশি মার্কিন ও কানাডীয় ড্রাইভিং লাইসেন্স, ১ কোটি অন্যান্য আইডি, ৩০ লাখ ভ্রমণ নথি, এবং অন্তত ৫,৭৯,০০০টি মেডিক্যাল কার্ড রয়েছে। এর অপারেটররা দাবি করেছে, একটি বড় পরিচয় যাচাইকরণ কোম্পানি থেকে এক বছরেরও বেশি সময় ধরে তথ্যগুলো সাইফন করা হয়েছে।

নেক্সাস লিক একটি পাসওয়ার্ড ডাম্পের অনেক বাইরে

একটি পাসওয়ার্ড লঙ্ঘন জঘন্য, কিন্তু সাধারণত একটি বেরোনোর পথ থাকে: পাসওয়ার্ড বদলান। সরকারী পরিচয়পত্র একেবারে ভিন্ন জিনিস। ড. মারিলিন অর্ডেকিয়ান উল্লেখ করেন যে ড্রাইভিং লাইসেন্সে এমন তথ্য থাকে যা বছরের পর বছর, না হলে চিরদিনই মানুষের সঙ্গে থাকে—এর মধ্যে তাদের ছবি, বাড়ির ঠিকানা এবং জন্মতারিখ অন্তর্ভুক্ত।

“পাসওয়ার্ড ফাঁসের ক্ষেত্রে কেউ তাদের ক্রেডেনশিয়াল রিসেট করে এগিয়ে যেতে পারে,” অর্ডেকিয়ান বলেন। চুরি হওয়া সরকারী আইডির ক্ষেত্রে, তিনি ব্যাখ্যা করেন, তথ্যগুলো কার্যত একজনের পরিচয়ের মধ্যে “বেকড-ইন” হয়ে থাকে এবং অপরাধীরা হাতে পেয়ে গেলে তা সহজে রিসেট করা যায় না।

নেক্সাসকে বিশেষভাবে উদ্বেগজনক করে তোলে ইনফ্রারেড এবং অতিবেগুনি (আল্ট্রাভায়োলেট) স্ক্যানের উপস্থিতির খবর। অর্ডেকিয়ান ব্যাখ্যা করেন, এই স্ক্যানগুলো “প্রামাণিকতা যাচাই করতে ব্যবহৃত একটি নিরাপত্তা ব্যবস্থা,” অর্থাৎ “একটি ভৌত নথিকে আসল হিসেবে প্রমাণিত করতে” এগুলো ব্যবহার করা হয়। তিনি সতর্ক করেন, অপরাধীদের কাছে সম্ভাব্যভাবে “শুধু আপনার আইডি নয়, আপনার আইডি আসল প্রমাণ করার জন্য ব্যবহৃত ব্লুপ্রিন্ট এবং টেকনিক্যাল লেয়ারটিও” থাকতে পারে।

এতে অনেক ধরনের ঝামেলার দরজা খুলে যায়। “প্রতিটি আইডি-গেটেড সিস্টেম—হোক তা ব্যাংক অ্যাকাউন্ট খোলা, ক্রিপ্টোকারেন্সি এক্সচেঞ্জ অ্যাকাউন্ট, গাড়ি ভাড়া, ওয়্যার ট্রান্সফার যাচাই ইত্যাদি (যে কোনো কিছু যা পরিচয় যাচাইয়ের জন্য এ ধরনের আইডির ওপর নির্ভর করে)—এখন একটি সম্ভাব্য আক্রমণ-পৃষ্ঠ, যা কাজে লাগানো যেতে পারে,” অর্ডেকিয়ান বলেন।

চুরি হওয়া নিরাপত্তা বৈশিষ্ট্য জালিয়াতির ঝুঁকি বাড়ায়

সেই রেকর্ডগুলো একবার অপরাধী বাজারে পৌঁছালে, পরিচয় চুরি কেবল শুরু। চুরি হওয়া ক্রেডেনশিয়ালগুলো ছদ্মবেশ ধারণ, ভুয়া ব্যাংক অ্যাকাউন্ট, মানি লন্ডারিং এবং অন্যান্য স্কিমে পুনর্ব্যবহৃত হতে পারে। অর্ডেকিয়ান সতর্ক করেন, ইনফ্রারেড ও অতিবেগুনি উপাদানগুলো যাচাইকরণ সিস্টেমের জন্য জাল ব্যবহার শনাক্ত করা আরও কঠিন করে তুলতে পারে, কারণ ভিত্তির নথিগুলো নিজেরাই আসল।

এখানে শারীরিক নিরাপত্তার দিকও আছে। “উদাহরণ হিসেবে, ক্রিপ্টোকারেন্সি ক্ষেত্রে আমরা দেখছি কীভাবে কিছু ব্যবহারকারী ও ডেটা লঙ্ঘনের ভুক্তভোগীদের বিনিয়োগকারী হিসেবে শনাক্ত করে শারীরিকভাবে লক্ষ্যবস্তু করা হচ্ছে, যাতে তারা তাদের সম্পদ দিয়ে দেয়,” অর্ডেকিয়ান জোর দিয়ে বলেন। “এখানে এই পরিস্থিতিতে, এটি গৃহ সহিংসতা থেকে বেঁচে যাওয়া মানুষ এবং সাক্ষী সুরক্ষা কর্মসূচিতে থাকা ব্যক্তিদেরও ঝুঁকিতে ফেলতে পারে।”

নেক্সাসের সূত্র এগিয়ে নিয়ে গেছে নিউ অরলিন্স-ভিত্তিক পরিচয় যাচাইকরণ প্রদানকারী IDScan.net-এর দিকে, যা বলে যে তারা ২০,০০০-এর বেশি লোকেশনে প্রতি মাসে ২.১ কোটিরও বেশি আইডি চেক প্রক্রিয়াজাত করে। IDScan আনুষ্ঠানিকভাবে নিশ্চিত করেনি যে তাদের সিস্টেম ভাঙা হয়েছে, তবে কোম্পানিটি গ্রাহকদের জানিয়েছে যে তারা এমন তথ্য তদন্ত করছে যা ইঙ্গিত করে ডেটা উন্মুক্ত হয়ে থাকতে পারে এবং কোম্পানিটি “জড়িত থাকতে পারে।”

নেক্সাস কেওয়াইসি ডেটা হানিপটকে মাইক্রোস্কোপের নিচে এনে দিয়েছে

এই ঘটনাটি নো-ইওর-কাস্টমার, বা KYC, সিস্টেমগুলোর জন্যও একটি অস্বস্তিকর প্রশ্ন তোলে: পরিচয় নথির বিশাল রিপোজিটরি সংগ্রহ কি এমন একটি “হানিপট” তৈরি করে যা অপরাধীদের কাছে অপ্রতিরোধ্য হয়ে ওঠে?

Sumsub-এর জালিয়াতি প্রতিরোধ পণ্যের প্রধান আরতেম পপভ বলেন, ঝুঁকিটি শুধু KYC প্রদানকারীদের মধ্যেই সীমিত নয়। “যেকোনো জায়গায় ব্যক্তিগত ডেটা সংরক্ষণ ঝুঁকি বহন করে, এবং এটি যে কোনো ব্যবসার ক্ষেত্রেই সত্য—শুধু KYC প্রদানকারীদের জন্য নয়,” পপভ Bitcoin.com News-কে বলেন। তিনি বলেন, অনলাইনে একবার শেয়ার করা হলে মানুষদের কার্যত ধরে নেওয়া উচিত যে একটি নথির ছবি উন্মুক্ত হয়ে গেছে, কারণ তা তাদের নিয়ন্ত্রণের বাইরে বহু সেবার মধ্য দিয়ে যেতে পারে।

পপভ আরও সতর্ক করেন, চুরি হওয়া নথি হলো জালিয়াতি-যন্ত্রের মাত্র একটি অংশ। “এই ধরনের অনেক লিকই সামাজিক প্রকৌশলের (সোশ্যাল ইঞ্জিনিয়ারিং) বিষয়, যেখানে কাউকে সহজভাবে তার ডেটা দিয়ে দিতে রাজি করানো হয়—এটাই ঠিক কেন শুধু একটি নথির ছবি কারও অনবোর্ডিংয়ের জন্য কখনোই যথেষ্ট হওয়া উচিত নয়,” পপভ বলেন।

বিশেষজ্ঞরা নথির বাইরে পরিচয় যাচাই এগিয়ে নিতে চাপ দিচ্ছেন

পরবর্তী ধাপ, পপভ বলেন, হলো আরেকটি স্তর যোগ করা। “যেভাবে এখন আর কোনো সংবেদনশীল কিছুর লগইনের জন্য শুধু পাসওয়ার্ড যথেষ্ট নয়, সেভাবেই একটি নথির পেছনে দ্বিতীয় একটি ফ্যাক্টর দরকার—যেমন লাইভনেস ডিটেকশন—যাতে নিশ্চিত করা যায় এটি সত্যিই উপস্থাপনকারী ব্যক্তিরই।” লাইভনেস ডিটেকশন সাধারণত একজন ব্যবহারকারীকে প্রমাণ করতে বলে যে একজন বাস্তব মানুষ শারীরিকভাবে উপস্থিত আছে, কেবল কেউ চুরি করা ছবি বা নথি জমা দিচ্ছে না।

শুধু বায়োমেট্রিক ডেটা দিয়ে আইডি বদলে ফেলা কোনো জাদুকরী সমাধানও নয়। পপভ সতর্ক করেন, বায়োমেট্রিকস তাদের নিজস্ব স্থায়ী ঝুঁকি নিয়ে আসে, কারণ কোনো মুখ বা অন্য জৈব শনাক্তকারী একবার আপস হলে তা পুনরায় ইস্যু করা যায় না। এদিকে অর্ডেকিয়ান বলেন, এই ঘটনাটি পরিচয় যাচাইকরণের নিরাপত্তা নিয়ম এবং সেই সুরক্ষাগুলো কীভাবে প্রয়োগ করা হয়—সেগুলোর আরও গভীর পর্যালোচনা বাধ্যতামূলক করা উচিত।

Krebs on Security অনুযায়ী, এফবিআই তদন্ত এখনও খোলা রয়েছে, প্রস্তাবিত ক্লাস অ্যাকশন মামলাগুলো ইতিমধ্যেই দায়ের হয়েছে, এবং IDScan এখনও পূর্ণাঙ্গ ফরেনসিক বিবরণ প্রকাশ করেনি—ফলে তদন্তকারীরা ঠিক কী ঘটেছে এবং উন্মুক্ততার ব্যাপ্তি কতদূর পর্যন্ত—তা নির্ধারণে কাজ চালিয়ে যাওয়ায় শিল্পখাত এখনও বিপদমুক্ত নয়।

১৫৩ মিলিয়ন ড্রাইভিং লাইসেন্স ফাঁস বিস্ফোরক KYC প্রতিক্রিয়ার জন্ম দিয়েছে

১৫৩ মিলিয়ন ড্রাইভিং লাইসেন্স ফাঁস বিস্ফোরক KYC প্রতিক্রিয়ার জন্ম দিয়েছে

একজন ডার্ক ওয়েব বিক্রেতা দাবি করেছে যে ১৫৩ মিলিয়ন ড্রাইভারের লাইসেন্স রেকর্ড ফাঁস হয়েছে, এতে ক্রিপ্টো KYC নিয়ে বিরূপ প্রতিক্রিয়া দেখা দিয়েছে এবং এফবিআই এই লঙ্ঘনের তদন্ত করছে।

এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।

এই গল্পের ট্যাগ