Google Threat Intelligence Group-এর সতর্কতা ভুয়া লগইন রিকোয়েস্ট নিয়ে

Google Threat Intelligence Group ভুয়া লগইন ও Authentication Request-এর মাধ্যমে অ্যাকাউন্টে প্রবেশের চেষ্টা নিয়ে সতর্ক করেছে। Microsoft Account ও WhatsApp ব্যবহারকারীদের অজানা রিকোয়েস্ট অনুমোদন এবং OTP বা Verification Code শেয়ার না করার বিষয়ে সতর্ক করা হয়েছে।

প্রযুক্তির ব্যবহার বাড়ার সঙ্গে সাইবার অপরাধীদের হামলার পদ্ধতিও আরও উন্নত হচ্ছে। Google Threat Intelligence Group সম্প্রতি এমন সাইবার অভিযানের বিষয়ে সতর্ক করেছে, যেখানে হামলাকারীরা বৈধ লগইন ও অ্যাকাউন্ট লিঙ্কিং ফিচারের অপব্যবহার করে ব্যবহারকারীদের অ্যাকাউন্টে প্রবেশের চেষ্টা করছে।

ডিজিটাল ব্যবহারের বিস্তারের সঙ্গে অনলাইন অ্যাকাউন্টের নিরাপত্তা গুরুত্বপূর্ণ হয়ে উঠেছে। স্মার্টফোন, ল্যাপটপ ও ক্লাউড পরিষেবার ব্যবহার বাড়ার পাশাপাশি সাইবার অপরাধীরাও ব্যবহারকারীদের লক্ষ্য করার নতুন পদ্ধতি খুঁজে নিয়েছে। এমন সাইবার হামলা সম্পর্কে সতর্ক করা হচ্ছে, যেখানে হ্যাকাররা সরাসরি পাসওয়ার্ড চুরি করার পরিবর্তে ভুয়া লগইন বা অথেন্টিকেশন অনুরোধের মাধ্যমে ব্যবহারকারীকেই অ্যাকাউন্টে প্রবেশের পথ খুলে দিতে বাধ্য করে।

Microsoft Account এবং WhatsApp-এর মতো জনপ্রিয় প্ল্যাটফর্ম ব্যবহারকারীরা এ ধরনের হামলার লক্ষ্য হতে পারেন। সাইবার অপরাধীরা Social Engineering-এর মাধ্যমে ব্যবহারকারীকে বোঝানোর চেষ্টা করে যে তার অ্যাকাউন্টে স্বাভাবিক লগইন বা নিরাপত্তা যাচাই চলছে। তাড়াহুড়ো করে নেওয়া একটি ভুল সিদ্ধান্ত অ্যাকাউন্টের নিরাপত্তাকে ঝুঁকির মধ্যে ফেলতে পারে।

ভুয়া লগইন রিকোয়েস্টভিত্তিক সাইবার হামলায় অপরাধীরা প্রথমে ব্যবহারকারীর অ্যাকাউন্টে লগইন বা অথেন্টিকেশনের সঙ্গে সম্পর্কিত অনুরোধ পাঠানোর চেষ্টা করে। এই রিকোয়েস্ট অনেক সময় দেখতে সম্পূর্ণ স্বাভাবিক নিরাপত্তা সতর্কবার্তার মতো হতে পারে। ব্যবহারকারীর মনে হতে পারে, তিনিই অন্য কোনও ডিভাইসে লগইন শুরু করেছেন। কোনও তথ্য যাচাই না করে তিনি যদি রিকোয়েস্টটি Approve করেন, তাহলে হামলাকারী অ্যাকাউন্টে প্রবেশের সুযোগ পেতে পারে।

তাই কোনও Login Request বা Authentication Prompt শুধুমাত্র সেটি অফিসিয়াল বা স্বাভাবিক দেখাচ্ছে বলে গ্রহণ করা উচিত নয়। প্রথমে যাচাই করা জরুরি যে লগইনটি সত্যিই ব্যবহারকারী নিজে শুরু করেছেন কি না।

Microsoft Account অনেক ব্যবহারকারীর ক্ষেত্রে শুধু ইমেইলের মধ্যে সীমাবদ্ধ নয়। এর সঙ্গে OneDrive-এর মতো ক্লাউড স্টোরেজ পরিষেবা, নথি এবং অন্যান্য ডিজিটাল পরিষেবার অ্যাক্সেস যুক্ত থাকতে পারে। ফলে অ্যাকাউন্টের নিয়ন্ত্রণ হারালে ব্যক্তিগত তথ্য ও গুরুত্বপূর্ণ ফাইলও ঝুঁকির মধ্যে পড়তে পারে।

সাইবার অপরাধীরা ব্যবহারকারীকে বিভ্রান্ত করতে বারবার Authentication Request পাঠাতে পারে। ব্যবহারকারী নিজে কোনও লগইন শুরু না করলেও যদি ধারাবাহিকভাবে অপ্রত্যাশিত নিরাপত্তা অনুরোধ পেতে থাকেন, তাহলে সেগুলো উপেক্ষা না করে অ্যাকাউন্টের নিরাপত্তা কার্যকলাপ পরীক্ষা করা উচিত।

সন্দেহজনক কার্যকলাপের ক্ষেত্রে পাসওয়ার্ড পরিবর্তন করা, অজানা ডিভাইস থেকে সাইন-আউট করা এবং উপলভ্য নিরাপত্তা বিকল্প পর্যালোচনা করা কার্যকর পদক্ষেপ হতে পারে।

WhatsApp ব্যবহারকারীরাও Social Engineering-ভিত্তিক হামলার মুখোমুখি হতে পারেন। সাইবার অপরাধীরা প্রায়ই ব্যবহারকারীকে বোঝানোর চেষ্টা করে যে তার নম্বর বা অ্যাকাউন্ট যাচাই করা হচ্ছে। এই সময় হামলাকারী OTP, Verification Code বা কোনও Authentication Request গ্রহণ করতে বলতে পারে।

ব্যবহারকারী কোনও সংবেদনশীল কোড অন্য ব্যক্তির সঙ্গে শেয়ার করলে বা অজানা যাচাইকরণ প্রক্রিয়ায় অনুমোদন দিলে অ্যাকাউন্টের নিয়ন্ত্রণ হারানোর ঝুঁকি বাড়তে পারে।

এ ধরনের পরিস্থিতিতে সবচেয়ে গুরুত্বপূর্ণ নিয়ম হলো OTP বা Verification Code কারও সঙ্গে শেয়ার না করা, এমনকি সামনের ব্যক্তি নিজেকে কোম্পানির কর্মী, সাপোর্ট এজেন্ট বা পরিচিত ব্যক্তি হিসেবে পরিচয় দিলেও।

ভুয়া লগইন রিকোয়েস্টভিত্তিক হামলার ক্ষেত্রে সবসময় পাসওয়ার্ড চুরি করা প্রয়োজন হয় না। অনেক সময় অপরাধীরা ব্যবহারকারীর তাড়াহুড়ো, ভয় বা বিশ্বাসের সুযোগ নিয়ে তাকে নিজেই Authentication প্রক্রিয়া সম্পন্ন করিয়ে নেয়।

অর্থাৎ শক্তিশালী পাসওয়ার্ড থাকা সত্ত্বেও কোনও ব্যক্তি যদি সন্দেহজনক লগইন রিকোয়েস্ট অনুমোদন করেন, তাহলে অ্যাকাউন্টের নিরাপত্তা প্রভাবিত হতে পারে। এটি Social Engineering-এর একটি উদাহরণ, যেখানে প্রযুক্তিগত দুর্বলতার পরিবর্তে মানুষের ভুলকে লক্ষ্য করা হয়।

Google দীর্ঘদিন ধরে Phishing এবং Social Engineering-এর মতো সাইবার ঝুঁকি সম্পর্কে ব্যবহারকারীদের সচেতন করে আসছে। আধুনিক সাইবার হামলায় অপরাধীরা প্রায়ই ভুয়া সতর্কবার্তা, জাল বার্তা এবং বিশ্বাসযোগ্য বলে মনে হওয়া নোটিফিকেশন ব্যবহার করে।

তাই কোনও নিরাপত্তা সতর্কবার্তায় সঙ্গে সঙ্গে পদক্ষেপ নেওয়ার পরিবর্তে সেটির সত্যতা যাচাই করা জরুরি। ব্যবহারকারী নিজে কোনও লগইন শুরু না করলে অজানা Authentication Request Approve করা উচিত নয়।

 

Leave a comment