আমরা বেশিরভাগ মানুষ অ্যাকাউন্ট টেকওভার বলতে বুঝি কেউ পাসওয়ার্ড অনুমান করছে বা চুরি করছে। কিন্তু সাম্প্রতিক বেশ কয়েকটি ঘটনায় দেখা যাওয়া একটি প্যাটার্ন সম্পূর্ণ ভিন্নভাবে কাজ করে: আক্রমণকারী আপনার পাসওয়ার্ড স্পর্শই করে না। এর বদলে, তারা আপনাকে দিয়ে এমন কিছু হস্তান্তর করিয়ে নেয় যা আপনার ইতিমধ্যে লগ-ইন করা অ্যাকাউন্টের একটি বাড়তি চাবির মতো কাজ করে — একটি লিঙ্কড ডিভাইস, একটি অথরাইজেশন টোকেন, একটি সেশন — এবং আপনি সাধারণত যেসব তালার উপর ভরসা করেন, সেগুলো একেবারে পাশ কাটিয়ে চলে যায়।
দুটি উদাহরণ এই প্রক্রিয়াটিকে স্পষ্ট করে তোলে। নিরাপত্তা গবেষকরা সম্প্রতি একটি হোয়াটসঅ্যাপ স্ক্যামের কথা বর্ণনা করেছেন, যা ইতিমধ্যে হ্যাক হওয়া অ্যাকাউন্ট থেকে ছড়িয়ে পড়ছে, যেখানে একটি বার্তা আপনাকে একজন বন্ধুর জন্য একটি প্রতিযোগিতায় "ভোট" দিতে বলে। এটি আপনাকে এমন একটি পেজের মধ্য দিয়ে নিয়ে যায় যা হোয়াটসঅ্যাপের "লিঙ্কড ডিভাইস" সেটআপের মতো দেখতে, অথবা আপনাকে নিজের লিঙ্কড-ডিভাইস মেনুতে একটি কোড টাইপ করতে বলে। এই প্রক্রিয়াটি সম্পূর্ণ করলে আক্রমণকারীর ফোন আপনার অ্যাকাউন্টে দ্বিতীয়, সম্পূর্ণ-অনুমোদিত ডিভাইস হিসেবে যুক্ত হয়ে যায় — পূর্ণ পড়া ও পাঠানোর অ্যাক্সেসসহ — কোনো পাসওয়ার্ড না দিয়েই। যেহেতু পাসওয়ার্ড স্পর্শই করা হয়নি, তাই আপনি কোনো পাসওয়ার্ড-রিসেট ইমেইল বা ব্যর্থ লগইন সতর্কতা পান না। দুর্বৃত্ত সেশনটি চুপচাপ আপনার ডিভাইস তালিকায় আরেকটি এন্ট্রি হিসেবে বসে থাকে।
এছাড়াও, মাইক্রোসফট হোটেল ও কনফারেন্স ওয়াই-ফাইয়ের ক্যাপটিভ পোর্টাল অপব্যবহার করা একটি প্রচারণা সম্পর্কে সতর্ক করেছে — যে "শর্তাবলীতে সম্মত হন" পেজটি আপনি সংযুক্ত হওয়ার সময় দেখেন। নেটওয়ার্ক পথে থাকা আক্রমণকারীরা ভুক্তভোগীদের ভুয়া লগইন পেজ বা ভুয়া "ডিভাইস কোড" প্রম্পটে পুনঃনির্দেশিত করে, যা সম্পন্ন হওয়ার পর পাসওয়ার্ডের পরিবর্তে অথরাইজেশন টোকেন হস্তান্তর করে দেয়। ফলাফল একই: এমন একটি সেশন যা পরিষেবার কাছে বৈধ বলে মনে হয়, কারণ প্রযুক্তিগতভাবে এটি বৈধই — শুধু এখন এটি অন্য কারো।
আপনার স্বাভাবিক প্রতিরক্ষা ব্যবস্থা কেন এটি ধরতে ব্যর্থ হয়
একটি পাসওয়ার্ড ম্যানেজার পাসওয়ার্ড রক্ষা করে। দ্বি-স্তর প্রমাণীকরণ (টু-ফ্যাক্টর অথেনটিকেশন) আপনার লগ-ইন করার মুহূর্তটি রক্ষা করে। কোনোটিই একটি সেশন বা ডিভাইস অনুমোদিত হওয়ার পরে কী ঘটে তা নজরে রাখে না, আর এটিই ঠিক সেই ফাঁক যার উপর ভিত্তি করে এই আক্রমণগুলো তৈরি। এই ধরনের সমঝোতা ধরার একমাত্র নির্ভরযোগ্য উপায় হলো, কোন কোন ডিভাইস ও অ্যাপের বর্তমানে আপনার অ্যাকাউন্টে স্থায়ী অ্যাক্সেস আছে তা নিয়মিতভাবে হাতে-কলমে যাচাই করা — এমন কোনো সতর্কতার জন্য অপেক্ষা না করে যা এই আক্রমণগুলো বিশেষভাবে চালু না হওয়ার জন্যই তৈরি করা হয়েছে।
১৫ মিনিটের সেশন অডিট
আপনার কাছে সবচেয়ে গুরুত্বপূর্ণ অ্যাকাউন্টগুলোর (ইমেইল, হোয়াটসঅ্যাপ/টেলিগ্রাম, ব্যাংকিং, এবং আপনার পরিচয় বা অর্থের সাথে যুক্ত যেকোনো কিছু) জন্য এটি করুন, এবং এটি পুনরাবৃত্তি করার জন্য একটি রিমাইন্ডার সেট করুন। যেখানে মেনুর নাম সময়ের সাথে পরিবর্তিত হয়, সেখানে "devices," "sessions," বা "connected apps" জাতীয় শব্দ খুঁজুন:
- হোয়াটসঅ্যাপ: Settings → Linked Devices। আপনি যা চেনেন না এমন কিছু পেলে, সেটিতে ট্যাপ করে সাথে সাথে লগ-আউট করে দিন।
- গুগল: myaccount.google.com/security → "Your devices" এবং, আলাদাভাবে, "Third-party apps & services" (কখনো কখনো "Sign in with Google" লেবেল করা থাকে)। আপনি সক্রিয়ভাবে ব্যবহার করেন না এমন যেকোনো কিছুর অ্যাক্সেস প্রত্যাহার করুন।
- মাইক্রোসফট অ্যাকাউন্ট: ডিভাইস তালিকার জন্য account.microsoft.com/devices; সাইন-ইন ইতিহাসের জন্য account.microsoft.com/activity।
- অ্যাপল আইডি: আইফোন/আইপ্যাডে Settings → [আপনার নাম], অথবা ম্যাকে System Settings, আপনার অ্যাপল আইডিতে সাইন-ইন করা প্রতিটি ডিভাইস দেখায়।
- ফেসবুক/ইনস্টাগ্রাম (মেটা): Settings → Accounts Center → Password and security → Where you're logged in।
- ব্যাংকিং ও আর্থিক অ্যাপ: বেশিরভাগেরই নিরাপত্তা সেটিংসের অধীনে একটি "manage devices" বা "active sessions" স্ক্রিন থাকে, যদিও প্রতিষ্ঠানভেদে শব্দচয়ন ভিন্ন হয় — এখনই আপনারটি পরীক্ষা করে দেখুন, যাতে দরকার হওয়ার আগেই জানা থাকে সেটি কোথায়।
এই মেনুগুলোতে থাকাকালীন, যেকোনো "connected apps" বা OAuth অনুমোদনের তালিকার দিকেও একবার নজর দিন — বছরের পর বছর আগে অনুমোদিত এবং ভুলে যাওয়া পুরনো অ্যাপ ও ব্রাউজার এক্সটেনশনগুলোই ঠিক সেই ধরনের স্থায়ী অ্যাক্সেস, যা এই ধরনের আক্রমণ নতুনভাবে তৈরি করার চেষ্টা করে।
আপনি যদি এমন কিছু খুঁজে পান যা চেনেন না
প্রথমে অপরিচিত ডিভাইস বা অ্যাপটি সরিয়ে দিন বা লগ-আউট করে দিন — অপেক্ষা করবেন না। এরপর, আক্রমণকারীর হয়তো আপনার পাসওয়ার্ডের প্রয়োজন হয়নি জেনেও, বাড়তি সতর্কতা হিসেবে সেটি পরিবর্তন করুন, এবং যদি দ্বি-স্তর প্রমাণীকরণ বন্ধ করে দেওয়া হয়ে থাকে তবে তা পুনরায় সক্রিয় করুন (কিছু হাইজ্যাক ফিরে আসা সহজ করতে এটি বন্ধ করে দেয়)। আক্রমণকারী স্থায়িত্বের জন্য কিছু সেট আপ করে রেখেছে কিনা তা পরীক্ষা করুন, যেমন ইমেইলে নতুন ফরওয়ার্ডিং নিয়ম, নতুন রিকভারি ফোন নম্বর বা ইমেইল, অথবা অন্য কোথাও যুক্ত হওয়া নতুন ডিভাইস — প্রথমটি ধরা পড়ার আগেই একটি হাইজ্যাক করা সেশন প্রায়ই দ্বিতীয় একটি ঘাঁটি বসাতে ব্যবহৃত হয়। সবশেষে, যদি সমঝোতা হওয়া অ্যাকাউন্টটি এমন একটি হয় যা লোকজন বিশ্বাস করে (যেমন হোয়াটসঅ্যাপ), তাহলে মানুষকে জানিয়ে দিন যে সাম্প্রতিক অতীতে আপনার পক্ষ থেকে আসা বার্তাগুলো — বিশেষত অর্থ, ভোট, বা কোড চাওয়া যেকোনো কিছু — হয়তো আপনার কাছ থেকে আসেনি।
ভ্রমণ-সংক্রান্ত একটি বিশেষ ফাঁদ, যা উল্লেখ করার মতো
আপনি যদি হোটেল, বিমানবন্দর, বা কনফারেন্স ওয়াই-ফাইয়ে সংযুক্ত হচ্ছেন এবং ক্যাপটিভ পোর্টাল পেজটি আপনাকে মাইক্রোসফট, গুগল, বা এ ধরনের কোনো অ্যাকাউন্টে "সাইন-ইন" করতে বলে, অথবা আপনাকে একটি ডিভাইস কোড দেখিয়ে তা প্রবেশ করাতে বলে, তাহলে ডিফল্টভাবে সন্দেহ করুন — বৈধ হোটেল ওয়াই-ফাইয়ের অনলাইনে যেতে প্রায় কখনোই আপনার ব্যক্তিগত ক্লাউড অ্যাকাউন্ট প্রমাণীকরণের প্রয়োজন হয় না। ব্রাউজারটি বন্ধ করে দিন, বরং আপনার ফোনের সেলুলার হটস্পট বা একটি ভিপিএনের মাধ্যমে সংযুক্ত হন, এবং হোটেল ওয়াই-ফাই ব্যবহার করতেই হলে, তাতে সংবেদনশীল কিছুতে লগইন করা থেকে সম্পূর্ণ বিরত থাকুন।
আরেকটি বিষয়, আপনি যদি কোড লেখেন বা প্রকাশ করেন
"এটা আপনার পাসওয়ার্ড নয়, এটা আপনার সেশন/টোকেন" — এই একই যুক্তি ডেভেলপার ক্রেডেনশিয়ালের ক্ষেত্রেও প্রযোজ্য। npm-এর একটি বিষাক্ত প্যাকেজ জড়িত সাম্প্রতিক একটি সাপ্লাই-চেইন ঘটনায় বিশেষভাবে ক্রেডেনশিয়াল রোটেশনের উপর নজর রাখা হচ্ছিল এবং তা ঘটলেই তা চালু হয়ে যেতে পারত — অর্থাৎ স্বতঃস্ফূর্ত প্রথম পদক্ষেপটি (আপনার টোকেন রোটেট করা) সেক্ষেত্রে ভুল প্রথম পদক্ষেপ ছিল। যদি কখনো সন্দেহ হয় যে একটি বিল্ড বা সিআই ক্রেডেনশিয়াল ফাঁস হয়ে গেছে, তাহলে কিছু রোটেট করার আগে দেখুন সমঝোতা হওয়া প্যাকেজটি আসলে কী করেছিল, শুধু রোটেশনই দরজা বন্ধ করে দেবে ধরে না নিয়ে।
এটি ক্যালেন্ডারে রাখুন
এর কোনোটিই এককালীন সমাধান নয় — এটি একটি অভ্যাস, ঠিক যেমন আপনার ব্যাংক স্টেটমেন্ট পরীক্ষা করা একটি অভ্যাস। একটি পুনরাবৃত্ত তারিখ বেছে নিন (মাসের প্রথম দিনটি এক্ষেত্রে ভালো কাজ করে) এবং উপরের ডিভাইস/সেশন তালিকাগুলো একবার দেখে নিন। এটি মাত্র পনেরো মিনিটের একটি পরীক্ষা, যা ঠিক সেই ধরনের নীরব, পাসওয়ার্ড-বিহীন টেকওভার ধরে ফেলে, যা ধরার জন্যই আপনার নিরাপত্তা ব্যবস্থার বাকি সবকিছু তৈরি নয়।