এই নিউজলেটারের বেশিরভাগ নিরাপত্তা-সংক্রান্ত প্রতিবেদন সরাসরি আপনার সঙ্গে ঘটে যাওয়া বিষয় নিয়ে: একটি ফিশিং টেক্সট, ফাঁস হওয়া পাসওয়ার্ড, একটি নকল শপিং সাইট। এটি আলাদা। নিচের ঘটনাগুলো ঘটেছে ডেভেলপারদের সঙ্গে — যারা আপনি প্রতিদিন ব্যবহার করেন এমন অ্যাপ ও সেবা লেখেন। কিন্তু এগুলো এখানে থাকার কারণটি সহজ: সফটওয়্যার তৈরিতে ব্যবহৃত সরঞ্জাম কেউ বিষিয়ে দিলে, সেই বিষ নির্মাতার কাছেই থাকে না। পণ্যের সঙ্গেই তা সরবরাহ হয়।

সম্প্রতি এমন দুটি ঘটনা ঘটেছে, যা বিষয়টি স্পষ্ট করে। বড় কোনো ডেটা লঙ্ঘনের মতো করে কোনোটিই শিরোনাম হয়নি, কারণ নির্দিষ্টভাবে আপনার ওপর কোনোটিই ডেটা লঙ্ঘন নয়। দুটিই সেই পাইপলাইনের ওপর আক্রমণ, যা শেষ পর্যন্ত আপনি ইনস্টল করেন, খোলেন বা লগ ইন করেন—এমন সফটওয়্যার তৈরি করে।

বিশ্বস্ত ব্র্যান্ডের ছদ্মবেশে নকল এক্সটেনশন

Open VSX হলো কোড-এডিটর এক্সটেনশনের একটি সর্বসাধারণের মার্কেটপ্লেস — ডেভেলপাররা প্রতিদিন ব্যবহার করা সরঞ্জামগুলোর জন্য অটো-কমপ্লিশন, লিন্টিং ও ইন্টিগ্রেশন পেতে যেসব ছোট অ্যাড-অন ইনস্টল করেন (Visual Studio Code এবং এর কয়েকটি ওপেন-সোর্স সমগোত্রীয় এডিটর এখান থেকে এক্সটেনশন নেয়)। 2026 সালের July 26 থেকে August 1-এর মধ্যে Manifold Security-এর নিরাপত্তা গবেষকেরা রেজিস্ট্রিতে 77টি নকল এক্সটেনশন খুঁজে পান। প্রতিটিই একটি আসল, বিশ্বস্ত এক্সটেনশনের নাম ও নেমস্পেস নকল করেছিল, কিন্তু প্রকাশিত হয়েছিল এমন একটি অ্যাকাউন্ট থেকে, যার আসলটির মালিকানা ছিল না — এটি ছদ্মবেশ ধারণের একটি প্রচলিত কৌশল, যাকে কখনও কখনও নেমস্পেস স্কোয়াটিং বলা হয়।

দখল করা নামগুলো এলোমেলো ছিল না। তারা AMD, LEGO Education, Hyperledger, Azure, Artsy, Salesforce-এর ওপেন-সোর্স প্রকল্পগুলো, একটি U.S. ফেডারেল এজেন্সি এবং — এক ধরনের কালো রসিকতার মতো — এক্সটেনশন মার্কেটপ্লেসটিরই পরিচয় ধার করেছিল। 77টি প্যাকেজের প্রতিটিই একটি একক ডোমেইনে যোগাযোগ করেছিল, যেটি প্রথম নকল প্যাকেজ প্রকাশের মাত্র 11 দিন আগে নিবন্ধিত হয়েছিল। এই ধরনটি হঠাৎ সুযোগ নেওয়া নকলের বদলে সমন্বিত, উদ্দেশ্যপ্রণোদিত প্রচারণার ইঙ্গিত দেয়।

বেশিরভাগ নকল এক্সটেনশন সামান্য কিছু করত: তারা নিঃশব্দে একটি হোস্টনেম আক্রমণকারীর সার্ভারে পাঠাত, যা নিজে থেকে শুধু টোপটি কে ইনস্টল করেছে তা যাচাই করার উপায় হতে পারে। কিন্তু গবেষকেরা দেখেছেন, 77টির প্রায় এক-চতুর্থাংশ — 19টি প্যাকেজ — আরও এগিয়েছিল। সক্রিয় হওয়ার কয়েক সেকেন্ডের মধ্যেই তারা হোস্টনেম, অপারেটিং সিস্টেমের ব্যবহারকারীর নাম, এডিটরের বিবরণ এবং একটি মেশিন আইডি সংগ্রহ করত। এরপর ডেভেলপার যে প্রকল্পটি খুলে রেখেছিলেন, সেখান থেকে তারা পড়ত: git remote (যা প্রতিষ্ঠান ও রিপোজিটরি হোস্ট প্রকাশ করে), commit email domain, বর্তমান branch এবং সর্বশেষ commit। তারা continuous integration-এর মানও সংগ্রহ করত — সেই পরিচয়পত্র ও কনফিগারেশন, যা মানুষকে প্রতিবার পাসওয়ার্ড টাইপ না করিয়েই স্বয়ংক্রিয় সিস্টেমকে কোড তৈরি ও ডিপ্লয় করতে দেয়।

কারও ব্যাংক অ্যাকাউন্ট খালি করার জন্য এসব তথ্য উপযোগী নয়। এগুলো অন্য কিছুর জন্য উপযোগী: একজন ডেভেলপার কোন কোন প্রতিষ্ঠানে কাজ করেন, তাদের অভ্যন্তরীণ অবকাঠামো কেমন, এবং তাতে কীভাবে পা রাখার সুযোগ পাওয়া যায় তা বোঝার জন্য।

সফটওয়্যার তৈরি করা মেশিনে 10-এর মধ্যে 9.8 মাত্রার একটি বাগ

দ্বিতীয় ঘটনাটি JetBrains নির্মিত continuous integration and continuous delivery (CI/CD) প্ল্যাটফর্ম TeamCity-কে ঘিরে। কোড এডিটর যেখানে ডেভেলপাররা সফটওয়্যার লেখেন, সেখানে CI/CD প্ল্যাটফর্ম হলো স্বয়ংক্রিয় কারখানার মেঝে, যেখানে সেই কোড কম্পাইল, পরীক্ষা এবং প্রোডাকশনে পাঠানো হয় — প্রায়ই কোনো মানুষকে একবারও “deploy”-এ ক্লিক করতে হয় না। অনেক প্রতিষ্ঠানে TeamCity ওই যন্ত্রব্যবস্থার কেন্দ্রীয় অংশ।

CVE-2026-63077 নামে চিহ্নিত, সম্ভাব্য 10-এর মধ্যে 9.8 মাত্রার গুরুতরতার এই দুর্বলতাটি TeamCity-এর অন-প্রিমাইসেস সংস্করণগুলোতে প্রকাশ করা হয়। এটি একটি deserialization ত্রুটি — এমন এক শ্রেণির বাগ, যেখানে কোনো প্রোগ্রাম আগত ডেটাকে যথেষ্ট বিশ্বাস করে সেটি আসলে কী তা আগে যাচাই না করেই সরাসরি চলমান কোডে পরিণত করে। বাস্তবে, এতে কোনো লগইন ছাড়াই আক্রমণকারী একটি দুর্বল TeamCity সার্ভারে অনুরোধ পাঠিয়ে TeamCity সার্ভিসটির সমান বিশেষাধিকার নিয়ে ইচ্ছেমতো কমান্ড চালাতে পারত। JetBrains প্যাচ প্রকাশ করেছে (সংস্করণ 2025.11.7 এবং 2026.1.3, পাশাপাশি পুরোনো 2017.1+ ইনস্টলের জন্য একটি patch plugin), কিন্তু U.S. Cybersecurity and Infrastructure Security Agency (CISA) পরে সতর্ক করেছে যে আক্রমণকারীরা সক্রিয়ভাবে প্যাচ না-করা সিস্টেমে হামলা চালাচ্ছে।

কোনো প্রতিষ্ঠানের build server যার নিয়ন্ত্রণে, প্রতিষ্ঠানটি কী সরবরাহ করবে তার নিয়ন্ত্রণও তার হাতে। এটি কোনো কাল্পনিক পরিস্থিতি নয় — টুলটির আক্ষরিক কাজই তা।

একই কৌশল, দুটি ভিন্ন দরজা

এগুলো ভিন্ন গবেষকদের পাওয়া, পরস্পর সম্পর্কহীন ঘটনা, কিন্তু এদের গঠন একই। কোনোটিই প্রস্তুত পণ্যে আক্রমণ করে না। দুটিই এক ধাপ আগে আক্রমণ করে — যে এডিটরে ডেভেলপার কোড লেখেন, অথবা যে সার্ভার সেই কোডকে সরবরাহযোগ্য রিলিজে পরিণত করে। সফটওয়্যার সাপ্লাই চেইন আক্রমণের বৈশিষ্ট্য এটাই: একটি লক্ষ্য ভেঙে ঢোকার বদলে, এমন কোনো আপস্ট্রিম জিনিসকে দখল করা যার ওপর বহু লক্ষ্য নির্ভরশীল, এবং তাদের নিজস্ব বিশ্বস্ত প্রক্রিয়াকে ব্যবহার করে আপনার প্রবেশাধিকারকে সামনে এগিয়ে দেওয়া।

আমরা এখনও কী জানি না, সে বিষয়ে সৎ থাকা দরকার। এই সপ্তাহে প্রকাশিত কোনো প্রতিবেদনেই ডাউনস্ট্রিম কোনো অ্যাপ বা ব্যবহারকারী সরাসরি এর ফলে আক্রান্ত হয়েছে—এমন নিশ্চিত ঘটনা প্রকাশ করা হয়নি — এক্সটেনশন প্রচারণাটি পুনরীক্ষণ ও প্রবেশাধিকার সংগ্রহের মতো দেখাচ্ছে, আর TeamCity-তে হামলাকে সক্রিয় বলা হলেও কোনো ভুক্তভোগীর নাম উল্লেখ করা হয়নি। এটি স্বাভাবিক; সাপ্লাই চেইন আপস প্রায়ই প্রবেশপথে আবিষ্কৃত হয়, চূড়ান্ত ফলাফল শনাক্ত হওয়ার অনেক আগেই (অথবা তার পরিবর্তে)।

এটি শুধু তাদের নয়, আপনার সমস্যাও কেন

আপনি সম্ভবত কখনও কোনো কোডিং এক্সটেনশন ইনস্টল করবেন না বা CI/CD সার্ভার চালাবেন না। কিন্তু আপনি এমন শত শতটির আউটপুট ব্যবহার করেন: আপনার ব্যাংকিং অ্যাপ, আপনার পাসওয়ার্ড ম্যানেজার, আপনার সন্তানের স্কুল পোর্টাল, যে ব্রাউজারে আপনি এটি পড়ছেন। আপনার ফোনে পৌঁছানোর আগে এসবকিছু কোনো ডেভেলপারের এডিটর এবং কোনো প্রতিষ্ঠানের build pipeline-এর মধ্য দিয়ে গেছে। এই সংযোগগুলোর যেকোনো একটি নিঃশব্দে আপস করা থাকলে, ক্ষতিকর পরিবর্তনটি একটি সাধারণ, নিয়মিত সফটওয়্যার আপডেটের সঙ্গে চলে আসতে পারে — যে ধরনের আপডেট আপনি ইনস্টল করেন, কারণ আপনাকে বলা হয়েছে আপডেট করাই নিরাপদ।

এই কারণেই কোনো breach postmortem-এর পরামর্শ অ-প্রযুক্তিগত পাঠকদের কাছে কখনও অদ্ভুত শোনায়: কোনো প্রতিষ্ঠান বলে তার সিস্টেমে build server, চুরি হওয়া developer credential, বা ক্ষতিকর dependency-এর মাধ্যমে অনুপ্রবেশ ঘটেছে, আর “কেউ আমার পাসওয়ার্ড অনুমান করেছে”-এর পাশে এটি বিমূর্ত শোনাতে পারে। এটি বিমূর্ত নয়। ফলাফল একই — আপনার ডেটা বা আপনার অ্যাপের অখণ্ডতা আপস করা — শুধু এমন একটি দরজা দিয়ে এসেছে, যার অস্তিত্ব আপনি জানতেনই না।

বাস্তবে যা কাজে আসে

আপনি আপনার ব্যাংকের CI/CD pipeline অডিট করতে পারবেন না, এবং তা করার প্রয়োজনও আপনার হওয়া উচিত নয়। তবে কয়েকটি অভ্যাস এই ধরনের ঝুঁকিতে আপনার এক্সপোজার সত্যিই কমায়:

স্বয়ংক্রিয় আপডেট চালু রাখুন, কিন্তু আপডেটকে স্বয়ংক্রিয়ভাবে বিশ্বস্ত বলে ধরে নেবেন না। TeamCity-এর ওপরের মতো সংশোধনগুলোই আপনার চালানো সফটওয়্যারে পৌঁছানোর উপায় — বর্তমান সংস্করণে থাকা আক্রমণকারীরা সক্রিয়ভাবে পরীক্ষা করছে এমন ফাঁক বন্ধ করে। একই সঙ্গে, একটি আপডেট যতটা ভালো, সেটি তৈরি করা pipeline-ও ততটাই ভালো; আর এখানে ঠিক সেই জিনিসটিই লক্ষ্যবস্তু। সত্যিই বিষিয়ে দেওয়া কোনো upstream release-এর বিরুদ্ধে ব্যক্তিগত পর্যায়ে নিখুঁত প্রতিরক্ষা নেই। তাই এটি মূলত vendor-এর দায়িত্বের সমস্যা, আপনার সমস্যা নয়।

আপনি যদি ডেভেলপারদের সঙ্গে কাজ করেন বা তাদের ব্যবস্থাপনা করেন, তাহলে দুটি নির্দিষ্ট, যাচাইযোগ্য বিষয় দেখুন: কোনো code-editor extension শুধু মিলে যাওয়া নাম দেখে নয়, প্রকৃত verified publisher account থেকে ইনস্টল করা হয়েছে কি না যাচাই করুন (Open VSX এবং অনুরূপ মার্কেটপ্লেসগুলো publisher identity দেখায় — তা পরীক্ষা করুন, শুধু আইকন ও শিরোনামকে বিশ্বাস করবেন না); এবং আপনার প্রতিষ্ঠান যদি TeamCity on-premises চালায়, তাহলে আজই নিশ্চিত করুন যে সেটি 2025.11.7, 2026.1.3 সংস্করণে আছে, অথবা patch plugin প্রয়োগ করা হয়েছে — পরবর্তী maintenance window পর্যন্ত অপেক্ষা করবেন না। CISA-এর সতর্কতার অর্থ হলো এটি সক্রিয়ভাবে কাজে লাগানো হচ্ছে, তাত্ত্বিক আশঙ্কা নয়।

অন্য সবার জন্য উপকারী পরিবর্তনটি হলো শুধু সচেতনতা: কোনো প্রতিষ্ঠানের ডেটা লঙ্ঘন “একটি আপস করা developer tool” বা “একটি build system”-এ ফিরে গেছে—এমন খবর পড়লে সেটিকে কোনো সীমিত প্রযুক্তিগত টীকা ভাববেন না। এটি সেই একই ধরনের ঘটনা, যে ধরনের পাসওয়ার্ড লঙ্ঘন ও ফিশিং কেলেঙ্কারি নিয়ে এই নিউজলেটারে বেশি আলোচনা হয় — শুধু এটি এক স্তর আরও আপস্ট্রিমে শুরু হয়েছে, পণ্যটি আপনার কাছে পৌঁছানোরও আগে।