একটি হ্যাকিং দল দাবি করেছে, এফবিআইয়ের কর্মরত প্রত্যেক এজেন্টের ব্যক্তিগত তথ্য—নাম, দায়িত্ব, ব্যাজ নম্বর, বাড়ির ঠিকানা, ফোন নম্বর, কোনো কোনো ক্ষেত্রে স্বামী বা স্ত্রীর নামও—তারা নিয়ে নিয়েছে; এবং তাদের কথামতো কাজ না হলে সেগুলো তারা প্রকাশ করে দেবে।
তারা কী নিয়েছে বলে দাবি
দাবিটি শাইনিহান্টার্স-এর, যারা গত দুই বছর দরজা ভাঙার বদলে একের পর এক প্রতিষ্ঠানের ক্লাউড অ্যাকাউন্টে ঢুকে কাজ সেরেছে। তাদের ভাষ্য, এফবিআইয়ের ব্যবহৃত ওরাকল ক্লাউড সফটওয়্যারের একটি নিরাপত্তা ত্রুটি দিয়ে তারা ভেতরে ঢোকে, আর সেখান থেকে পৌঁছায় কয়েকটি অভ্যন্তরীণ সিস্টেমে: নিয়োগের প্ল্যাটফর্ম এফবিআইজবস, এফবিআই বিস্ট, চিকিৎসা নথি রাখা এফবিআই মেডলিংক এবং এফবিআই বিআইসিএস।
দাবিটি সত্য হলে এটি নিছক কিছু ই-মেইল ঠিকানার তালিকা নয়। এটি একটি জাতীয় আইনশৃঙ্খলা সংস্থার কার্যকর পরিচয়—কে কোন কর্মকর্তা, কী তাঁর কাজ, আর রাতে তিনি কোথায় থাকেন। যুক্তরাজ্যের ন্যাশনাল সাইবার সিকিউরিটি সেন্টারের প্রতিষ্ঠাতা প্রধান, বর্তমানে অক্সফোর্ডের অধ্যাপক সিয়ারান মার্টিন বিবিসিকে বলেছেন, তথ্য ফাঁসের ঘটনা "যতটা গুরুতর হতে পারে, এটি ততটাই"। ঠিক কতটা তথ্য গেছে, এফবিআই তা নিশ্চিত করেনি।
অস্বাভাবিক দিকটি: মুক্তিপণ নেই
এ ধরনের বেশির ভাগ ব্ল্যাকমেইল শেষ হয় একটি অঙ্কে গিয়ে। এটি হয়নি। দলটির দাবি, নিজেদের কার্যক্রম নিয়ে এফবিআই মে মাসে যে সতর্কবার্তা প্রকাশ করেছে সেটি প্রত্যাহার করতে হবে, আর সে জন্য সময় দেওয়া হয়েছে সপ্তাহখানেক। সতর্কবার্তাটি থেকে গেলে তথ্য প্রকাশ করে দেওয়া হবে।
পার্থক্যটা ছোট নয়। মুক্তিপণের দাবি একটি লেনদেন, আর তার উত্তর সরকারগুলোর কাছে বাঁধা—টাকা দেওয়া হবে না। কিন্তু একটি প্রকাশ্য নিরাপত্তা সতর্কবার্তা নামিয়ে ফেলার দাবি মানে একটি সংস্থাকে বলা, যাদের সে রক্ষা করে তাদেরই দেওয়া পরামর্শ সে তুলে নিক—এটি নীরবে প্রত্যাখ্যান করে এগিয়ে যাওয়ার মতো কিছু নয়। এতে বোঝা যায়, দলটির কাছে এখন মূল্যবান কী: টাকা নয়, নাম প্রকাশ না হয়ে কাজ চালিয়ে যাওয়ার সুযোগ।
লক্ষ্যবস্তুর চেয়ে ঢোকার পথটাই বেশি গুরুত্বপূর্ণ
দাবিটি সত্য হলে, এফবিআই এই তথ্য হারায়নি কোনো এজেন্টের ভুল লিংকে ক্লিক করার কারণে। হারিয়েছে সংস্থা ও তার নিজের নথির মাঝখানে বসে থাকা কেনা সফটওয়্যারের কারণে। গত দুই বছরের বড় ফাঁসগুলোর আকৃতিও একই, আর প্রতিষ্ঠানগুলো ঠিক এই জায়গাটিই সবচেয়ে খারাপভাবে সামলায়—কারণ ত্রুটিটি তাদের বানানো সিস্টেমে নয়, তাদের কেনা পণ্যে।
ঘটনাটি এমন এক মাসে এল, যখন সিস্টেমে হামলা হওয়া আর কারও তা টের পাওয়ার মধ্যকার ব্যবধানই চলতি খবর—অস্ট্রেলিয়ার একটি সরকারি স্বাস্থ্য পোর্টালে ওপেনএআইয়ের এজেন্ট তিন মাস ছিল ক্যানবেরাকে জানানোর আগে।
বাংলাদেশে এর মানে কী
একই ধরনের তথ্য বাংলাদেশেও আছে, আর সুরক্ষা আরও কম। পুলিশ ও র্যাব সদস্যদের ব্যক্তিগত নথি, এনআইডি ডেটাবেস, প্রতিটি সরকারি সেবার পেছনের বেতন ও চিকিৎসা ব্যবস্থাপনা—সবই চলে ভেন্ডরের কাছ থেকে কেনা সফটওয়্যারে, সার্ভিস চুক্তির আওতায়, আর প্যাচ হয় যখন কারও সময় হয়। ২০২৩ সালে একটি সরকারি ওয়েবসাইট থেকে লাখ লাখ নাগরিকের এনআইডি তথ্য বেরিয়ে যাওয়ার ঘটনাটি জটিল কোনো হামলা ছিল না; ছিল একটি খোলা পড়ে থাকা ঠিকানা।
তিনটি কাজ এ বছরের নয়, এ সপ্তাহের। প্রথমত, ইন্টারনেটে খোলা কোন কোন সেবায় ভেন্ডরের প্ল্যাটফর্ম—ওরাকল, এসএপি, মাইক্রোসফট—চলছে তার তালিকা করে প্রতিটি মিলিয়ে দেখা হোক ভেন্ডরের সাম্প্রতিক সতর্কবার্তার সঙ্গে; কারণ যে ত্রুটি কাজে লাগানো হয় তা প্রায় কখনোই গোপন থাকে না। দ্বিতীয়ত, নিরাপত্তা ও আইনশৃঙ্খলা বাহিনীর সদস্যদের ব্যক্তিগত নথি সাধারণ এইচআর ডেটাবেসে না রেখে আলাদা, কঠোরভাবে সীমিত সিস্টেমে রাখা হোক। তৃতীয়ত, টাকা নয় এমন দাবি নিয়ে কেউ যোগাযোগ করলে বিজিডি ই-গভ সার্টে কে সিদ্ধান্ত নেবেন, তা আগেভাগে লিখিতভাবে ঠিক করা থাকুক—যে সপ্তাহে সিদ্ধান্ত নিতে হবে, সেই সপ্তাহে ভাবতে বসা যায় না।




