আপনার ব্যবসায় SonicWall ফায়ারওয়াল ব্যবহৃত হলে, অথবা আপনি যদি এমন কোনো managed service provider (MSP)-এর কাছে IT ব্যবস্থাপনা আউটসোর্স করে থাকেন, যারা আপনার সিস্টেম প্যাচ ও ব্যাকআপ রাখার জন্য দূর থেকে লগ ইন করে, তাহলে এই সপ্তাহে ফোন করার দুটি পৃথক কারণ আপনার আছে। দুটির ক্ষেত্রেই এমন দুর্বলতা জড়িত, যেগুলো আক্রমণকারীরা এই মুহূর্তে কাজে লাগাচ্ছে—এগুলো কোনো ভেন্ডর বুলেটিনে থাকা তাত্ত্বিক ঝুঁকি নয়, যা কেউ পড়ে না। কোনোটির জন্যই আপনাকে নিরাপত্তা বিশেষজ্ঞ হতে হবে না। আপনাকে নির্দিষ্ট প্রশ্ন করতে হবে এবং নির্দিষ্ট উত্তর—তারিখ, সংস্করণ নম্বর, নিশ্চিতকরণ—আশ্বস্ত করার কথা নয়, আশা করতে হবে।
প্রতিটি ক্ষেত্রে কী ঘটছে এবং আপনার নেটওয়ার্ক যিনি পরিচালনা করেন তাকে কপি, পেস্ট করে পাঠানোর মতো একটি চেকলিস্ট এখানে দেওয়া হলো।
সমস্যা ১: আপনার SonicWall ফায়ারওয়াল (CVE-2026-15409 এবং CVE-2026-15410)
SonicWall ১৪ জুলাই, ২০২৬ তারিখে দুটি দুর্বলতার কথা প্রকাশ করে এবং সেগুলোর প্যাচ প্রকাশ করে—কিন্তু কোম্পানির নিজস্ব সময়রেখা অনুযায়ী, প্রকাশ্য ঘোষণা দেওয়ার প্রায় তিন সপ্তাহ আগেই আক্রমণকারীরা সেগুলো কাজে লাগাচ্ছিল। এর অর্থ হলো, ওই সময়সীমায় ইন্টারনেটের জন্য উন্মুক্ত থাকা কোনো ডিভাইসের ক্ষেত্রে “এখন প্যাচ করা হয়েছে” এবং “এখন নিরাপদ”—এই দুটি কথা স্বয়ংক্রিয়ভাবে একই অর্থ বহন করে না।
এই দুর্বলতার চেইনের সঙ্গে সবচেয়ে ধারাবাহিকভাবে যে হুমকি-সৃষ্টিকারী গোষ্ঠীর নাম জড়ানো হয়েছে, সেটি হলো INC—র্যানসমওয়্যার-অ্যাজ-এ-সার্ভিস পরিচালনাকারী একটি গোষ্ঠী, যাকে Rapid7-এর গবেষকেরা এই মুহূর্তে বিশ্বজুড়ে এ ধরনের সবচেয়ে সক্রিয় গোষ্ঠীগুলোর একটি বলে বর্ণনা করেছেন (যদিও এসব ত্রুটি ব্যবহার করা প্রতিটি আক্রমণ নিশ্চিতভাবে INC-এর সঙ্গে যুক্ত নয়—অন্যান্য সুযোগসন্ধানী আক্রমণকারীরাও প্রায় নিশ্চিতভাবেই জড়িত)। আলাদাভাবে, নিরাপত্তা প্রতিষ্ঠান Huntress এমন একটি দ্রুতগতি আক্রমণ-পরম্পরার কথা জানিয়েছে, যাতে দুই দিনেরও কম সময়ে SonicWall-এর ৩০ জন গ্রাহক আক্রান্ত হয়েছেন। এটি ধীরে ধীরে বাড়তে থাকা কোনো ঝুঁকি নয়।
এখানে আগের একটি ঘটনাও প্রাসঙ্গিক: SonicWall আগে এমন একটি ঘটনার কথা প্রকাশ করেছিল, যাতে রাষ্ট্র-সমর্থিত একটি গোষ্ঠী SonicWall-এর ক্লাউড ব্যাকআপ সুবিধা ব্যবহারকারী প্রত্যেক গ্রাহকের ফায়ারওয়াল কনফিগারেশন ফাইল চুরি করেছিল। চুরি হওয়া কনফিগারেশন ফাইলে স্থানীয় অ্যাকাউন্টের পরিচয়পত্র এবং VPN সেটিংস থাকতে পারে। ওই ঘটনা নিয়ন্ত্রণে আসার আগে যদি আপনার ফায়ারওয়ালের কনফিগারেশন কখনো SonicWall-এর ক্লাউড সেবায় ব্যাকআপ করা হয়ে থাকে, তাহলে বর্তমান ত্রুটিগুলো প্যাচ করলেই আগে যা প্রকাশ পেয়েছে তা আর প্রত্যাহার হয় না—সেই কনফিগারেশনের পরিচয়পত্র হয়তো এখনও পরিবর্তন করতে হবে।
আপনার IT প্রদানকারী বা MSP-কে পাঠানোর চেকলিস্ট:
- “আমরা বর্তমানে কোন SonicWall মডেল ও ফার্মওয়্যার সংস্করণ ব্যবহার করছি, এবং ওই সংস্করণ কি CVE-2026-15409 ও CVE-2026-15410-এর প্রতিকার করে?” (তাদের SonicWall-এর নিজস্ব পরামর্শের সঙ্গে মিলিয়ে নিশ্চিত করতে বলুন—সংস্করণ নম্বর ছাড়া “আমরা সর্বশেষ সংস্করণে আছি” কথাটি গ্রহণ করবেন না।)
- “আমরা কোন তারিখে প্যাচ প্রয়োগ করেছি?” যদি তা ১৪ জুলাই, ২০২৬-এর পরে হয়ে থাকে, তাহলে আগের কয়েক সপ্তাহের লগ পরীক্ষা করে অননুমোদিত প্রবেশের লক্ষণ আছে কি না দেখতে বলুন—অপ্রত্যাশিত অ্যাডমিন লগইন, নতুন স্থানীয় অ্যাকাউন্ট, অথবা অপরিচিত IP ঠিকানা থেকে SSLVPN সেশন।
- “ওই সময়সীমায় আমাদের SSLVPN বা দূরবর্তী-অ্যাক্সেস পোর্টাল কি ইন্টারনেটের জন্য উন্মুক্ত ছিল?” উত্তর হ্যাঁ হলে, শুধু প্যাচ নয়—এর মাধ্যমে প্রমাণীকরণ করা প্রতিটি অ্যাকাউন্টের পাসওয়ার্ড জোরপূর্বক পরিবর্তন করতে বলুন।
- “আমাদের ফায়ারওয়ালের কনফিগারেশন কি কখনো SonicWall-এর ক্লাউড সেবায় ব্যাকআপ করা হয়েছিল, এবং হয়ে থাকলে, সেই কনফিগারেশন ফাইলের পরিচয়পত্র কি এরপর থেকে পরিবর্তন করা হয়েছে?”
- “ফায়ারওয়ালের মাধ্যমে দূরবর্তী-অ্যাক্সেস নেওয়া সব অ্যাকাউন্টে কি মাল্টি-ফ্যাক্টর অথেনটিকেশন চালু আছে?” না থাকলে, এই সপ্তাহেই তা চালু করতে বলুন।
সমস্যা ২: আপনার MSP-এর দূরবর্তী ব্যবস্থাপনা টুল (N-able N-central-এ CVE-2026-18577)
এটি আলাদা, কারণ এটি আপনার সরঞ্জাম নয়—এটি এমন একটি টুল, যা আপনার IT প্রদানকারী একটি কেন্দ্রীয় কনসোল থেকে কয়েক ডজন বা কয়েকশো ক্লায়েন্ট ব্যবসা, যার মধ্যে আপনার ব্যবসাও থাকতে পারে, পরিচালনা করতে ব্যবহার করতে পারেন। N-able N-central এমনই একটি প্ল্যাটফর্ম, এবং CISA (যুক্তরাষ্ট্রের Cybersecurity and Infrastructure Security Agency) এতে থাকা একটি দুর্বলতা—CVE-2026-18577, যার তীব্রতার রেটিং ১০-এর মধ্যে ৮.২— সক্রিয়ভাবে কাজে লাগানোর বিষয়টি ৩১ জুলাই, ২০২৬ থেকে নিশ্চিত হওয়ার পর সেটিকে Known Exploited Vulnerabilities ক্যাটালগে যুক্ত করেছে। জানা গেছে, এই ত্রুটির মাধ্যমে আক্রমণকারী N-central কনসোলেই পূর্ণ প্রশাসনিক প্রবেশাধিকার পেতে পারে।
এটি গুরুত্বপূর্ণ, কারণ সেখান থেকে আক্রমণকারী কী করতে পারে। Huntress জানিয়েছে, সফল আক্রমণগুলো আক্রান্ত কনসোল থেকে এর মাধ্যমে পরিচালিত এন্ডপয়েন্টগুলোর দিকে অগ্রসর হয়েছে—অর্থাৎ আক্রমণকারী আপনাকে সরাসরি লক্ষ্য না করেও MSP-এর টুলে প্রবেশের মাধ্যমে আপনার সিস্টেমে ঢুকতে পারে। Huntress আরও দেখেছে, আক্রমণকারীরা আক্রান্ত সিস্টেমে Cloudflare টানেল তৈরি করছে—এমন একটি কৌশল, যা তাদের ফিরে আসার জন্য স্থায়ী, এনক্রিপ্ট করা পথ দেয় এবং ফায়ারওয়ালের কাছে সাধারণ ওয়েব ট্রাফিকের মতো দেখাতে পারে।
আপনার নির্দিষ্ট প্রদানকারী N-central ব্যবহার করে কি না, তা আপনার জানার প্রয়োজন নেই। আপনাকে প্রশ্ন করতে হবে, এবং শুধু ওই একটি পণ্যের নামের মধ্যে সীমাবদ্ধ না থেকে আরও বিস্তৃতভাবে প্রশ্ন করতে হবে।
আপনার IT প্রদানকারী বা MSP-কে পাঠানোর চেকলিস্ট:
- “আমাদের সিস্টেম পরিচালনা করতে কি আপনারা N-able N-central, অথবা অন্য কোনো N-able পণ্য ব্যবহার করেন?” উত্তর হ্যাঁ হলে জিজ্ঞেস করুন: “এটি কি CVE-2026-18577-এর বিরুদ্ধে প্যাচ করা হয়েছে, এবং কোন তারিখ অনুযায়ী?”
- “৩১ জুলাই, ২০২৬ থেকে আপনাদের ব্যবস্থাপনা কনসোলে অ্যাডমিন অ্যাকাউন্টের কার্যকলাপ ও অ্যাক্সেস লগ পরীক্ষা করে এমন কিছু কি পেয়েছেন, যার ব্যাখ্যা দিতে পারেন না?”
- “বিশেষভাবে আমাদের সিস্টেমে অপ্রত্যাশিত বহির্গামী সংযোগের জন্য কি পরীক্ষা করেছেন—বিশেষ করে Cloudflare টানেল প্রসেস (কখনও কখনও ‘cloudflared’ নামে দেখা যায়) অথবা আপনারা সেটআপ করেননি এমন টানেল ডোমেইন?”
- “আমাদের সিস্টেমে কি কোনো নতুন স্থানীয় অ্যাডমিন অ্যাকাউন্ট, নির্ধারিত কাজ, অথবা দূরবর্তী-ব্যবস্থাপনা নীতি পাঠানো হয়েছে, যার সঙ্গে আপনাদের নিজস্ব দলের কাজের সম্পর্ক দেখাতে পারেন না?”
- “আপনারা যদি N-central ব্যবহার না করেন, তাহলে এর পরিবর্তে কোন দূরবর্তী-ব্যবস্থাপনা টুল ব্যবহার করেন, এবং সম্প্রতি সেটির কোনো দুর্বলতা কি CISA-এর Known Exploited Vulnerabilities ক্যাটালগে যুক্ত হয়েছে?”
উত্তরগুলো নিয়ে কী করবেন
একজন ভালো IT প্রদানকারী তারিখ ও সুনির্দিষ্ট তথ্যসহ এসব প্রশ্নের উত্তর দেবেন, প্রায়ই এক দিনের মধ্যেই, কারণ এই তথ্য তাদের আগে থেকেই জানা থাকা উচিত অথবা তারা দ্রুত লগ থেকে তা বের করতে সক্ষম হওয়া উচিত। অস্পষ্ট উত্তর—“আমরা বিষয়টি দেখছি,” “আমাদের সিস্টেম নিরাপদ,” কোনো তারিখ না দেওয়া—নিজেই গুরুত্বপূর্ণ তথ্য: এটি জানায় যে এই কথোপকথন আবার করতে হবে, লিখিতভাবে, এবং একটি নির্দিষ্ট সময়সীমা যুক্ত করে।
আপনি যদি MSP ছাড়াই নিজে SonicWall পরিচালনা করেন, তাহলেও ওপরের চেকলিস্ট আপনার ক্ষেত্রেও সরাসরি প্রযোজ্য—নিজেই ব্যবস্থাপনা কনসোলে লগ ইন করুন, ফার্মওয়্যার সংস্করণ পরীক্ষা করুন, এবং উভয় CVE-এর প্রতিকার করে এমন সংস্করণের জন্য SonicWall-এর পরামর্শের পৃষ্ঠা দেখুন।
এই ত্রুটিগুলোর কোনোটির জন্যই আপনাকে কোনো ভেন্ডরকে বাদ দিতে বা কোনো পরিষেবা-দাতাকে বরখাস্ত করতে হবে না। প্রয়োজন হলো নিশ্চিত হওয়া যে নির্দিষ্ট ফাঁকটি বন্ধ করা হয়েছে এবং সেটি খোলা থাকা অবস্থায় তার মধ্য দিয়ে কিছু ঢোকেনি। প্রশ্নগুলো করুন, তারিখগুলো জেনে নিন, এবং আপনার ক্যালেন্ডারে একটি অনুস্মারক রাখুন—পরের বার কোনো ভেন্ডর যখন জানাবে যে কোনো বিষয় “সক্রিয়ভাবে কাজে লাগানো হচ্ছে”, তখন আবার জিজ্ঞেস করার জন্য। এমনটা আবার ঘটবে।