Compliance · · 4 min read

ক্যালিফোর্নিয়ায় চারটি ডেটা লঙ্ঘনের নোটিশে একক অ্যাকাউন্টে তথ্য-উন্মোচনের ইঙ্গিত

তিনটি পেশাদারি-পরিষেবা প্রতিষ্ঠানের নোটিশে পৃথক অ্যাকাউন্টে হামলাকারীদের প্রবেশের পর নথি হাতিয়ে নেওয়ার কথা বলা হয়েছে, আর চতুর্থ নোটিশটি পাঠযোগ্য নয়।

ক্যালিফোর্নিয়ার ডেটা লঙ্ঘন-সংক্রান্ত নোটিশের তালিকায় ২০২৬ সালের ১ ও ২ অক্টোবর চারটি পেশাদারি-পরিষেবা প্রতিষ্ঠানের নথি জমা পড়ে। অ্যালড্রিচ সার্ভিসেস, গ্রিনবার্গ ট্রাউরিগ, শেপার্ড, মুলিন, রিখটার অ্যান্ড হ্যাম্পটন এবং ফ্র্যাগোমেন, ডেল রে, বার্নসেন অ্যান্ড লোয়ির নোটিশগুলো ৪৮ ঘণ্টার মধ্যে জমা পড়ে।

চারটি নথির মধ্যে তিনটি পাঠযোগ্য আকারে পরীক্ষা করা যায়। প্রতিটিতে সফটওয়্যারের ত্রুটি, বাইরের সরবরাহকারী বা র‍্যানসমওয়্যার হামলার বদলে একটি কর্মী অ্যাকাউন্টকে কেন্দ্র করে ঘটনার বিবরণ রয়েছে। শেপার্ড মুলিন, ফ্র্যাগোমেন এবং অ্যালড্রিচের বর্ণিত ঘটনাগুলোতে একটি মাত্র পরিচয় ব্যবহার করে অননুমোদিত ব্যক্তি ফাইল বা ইমেইলে প্রবেশের পথ পেয়েছিল।

সেভেরিটি ডেইলির প্রতিবেদনে বলা হয়েছে, ঘটনাগুলো কাছাকাছি সময়ে ঘটেছে বলেই যে লঙ্ঘনগুলো পরস্পর-সম্পর্কিত ছিল, তা প্রতিষ্ঠিত হয় না। ঘটনাগুলো ভিন্ন ভিন্ন তারিখে ঘটেছে, এবং উপলভ্য নোটিশগুলোতে অভিন্ন কোনো বিক্রেতা বা হামলাকারীর পরিচয় নেই। অক্টোবরের শুরুতে নোটিশ জমা পড়ার ঘনত্ব কেবল এটিই প্রতিফলিত করতে পারে যে প্রতিষ্ঠানগুলো কখন তাদের পর্যালোচনা শেষ করে নোটিশ জমা দিয়েছে।

পাঠযোগ্য তিনটি নোটিশে যা বলা হয়েছে

২ অক্টোবর তারিখের এবং লস অ্যাঞ্জেলেস কার্যালয় থেকে জারি করা শেপার্ড মুলিনের নোটিশে এক আইনজীবীকে লক্ষ্য করে সামাজিক প্রকৌশলভিত্তিক হামলার কথা বলা হয়েছে। প্রতিষ্ঠানটি জানিয়েছে, ঘটনাটির ফলে গোপনীয় নথি অজ্ঞাত এক তৃতীয় পক্ষের কাছে প্রকাশিত হয়। ঘটনাটি ঘটার পরদিন, ১ সেপ্টেম্বর, তারা বিষয়টি জানতে পারে। এরপর বাইরের ফরেনসিক বিশেষজ্ঞ নিয়োগ করে এবং আইনশৃঙ্খলা রক্ষাকারী সংস্থার সঙ্গে যোগাযোগ করে।

প্রভাবিত ফাইলগুলোতে ঠিক কী তথ্য ছিল বা সেগুলোতে কোন ব্যক্তিদের প্রতিনিধিত্ব করা হয়েছিল, তা নির্ধারণের কাজ প্রতিষ্ঠানটি তখনও শেষ করেনি। প্রভাবিত ব্যক্তিদের ট্রান্সইউনিয়নের মাধ্যমে, সাইবারস্কাউটের ব্যবস্থাপনায়, দুই বছরের ক্রেডিট পর্যবেক্ষণ ও পরিচয়-চুরি সুরক্ষা দেওয়া হয়। প্যাকেজটিতে সর্বোচ্চ ১ মিলিয়ন ডলারের পরিচয়-চুরি বিমা রয়েছে এবং এতে নিবন্ধনের শেষ তারিখ ৩১ ডিসেম্বর, ২০২৬।

ফ্র্যাগোমেনের নোটিশে একটি ব্যবহারকারী অ্যাকাউন্টে দূরবর্তী প্রবেশ-সংক্রান্ত আগের একটি ঘটনার কথা বলা হয়েছে। প্রতিষ্ঠানটি সিদ্ধান্তে পৌঁছেছে যে ওই প্রবেশ সামাজিক প্রকৌশলভিত্তিক প্রচারণার অংশ ছিল এবং অনুপ্রবেশকারী কিছু ফাইল কপি করেছিল। ক্যালিফোর্নিয়ার তালিকায় অননুমোদিত কার্যকলাপের তারিখ ৪ ও ৫ মে, ২০২৬ হিসেবে দেওয়া হয়েছে। তথ্যের বিবরণে দ্বিতীয় শ্রেণিটি কী ছিল, তা নোটিশে উল্লেখ করা হয়নি, কারণ ওই ঘরটি মুছে দেওয়া হয়েছে। ফ্র্যাগোমেন ২৪ মাসের এক্সপেরিয়ান আইডেন্টিটিওয়ার্কস পর্যবেক্ষণ দিচ্ছে।

হিসাবরক্ষণ ও পরামর্শদাতা প্রতিষ্ঠান অ্যালড্রিচ সার্ভিসেস একটি কর্মীর ইমেইল অ্যাকাউন্টে সন্দেহজনক কার্যকলাপের কথা জানিয়েছে। ২২ থেকে ২৩ আগস্ট, ২০২৬ পর্যন্ত অজ্ঞাত এক ব্যক্তি ওই অ্যাকাউন্টে প্রবেশ করেছিল। অ্যালড্রিচ জানিয়েছে, তারা অ্যাকাউন্টটি সুরক্ষিত করেছে, তদন্ত করেছে এবং আইনশৃঙ্খলা রক্ষাকারী সংস্থা ও সংশ্লিষ্ট নিয়ন্ত্রকদের অবহিত করেছে। তাদের নমুনা নোটিশে প্রবেশের জন্য ব্যবহৃত পদ্ধতি উল্লেখ করা হয়নি, আর উপলভ্য নথিতে তাদের পর্যবেক্ষণ পরিষেবার মেয়াদও দেখা যায় না।

গ্রিনবার্গ ট্রাউরিগের নথিটি ১ অক্টোবর প্রকাশ করা হয় এবং এতে লঙ্ঘনের তারিখ ২৬ আগস্ট বলা হয়েছে। নোটিশটি ভারমন্ট ও ক্যালিফোর্নিয়ায় জমা পড়া একই ঘটনার নথির সঙ্গে সম্পর্কিত, যা সেভেরিটি ডেইলি ১১ সেপ্টেম্বর, ২০২৬-এ আগে প্রকাশ করেছিল। নমুনা পিডিএফটি পাঠযোগ্য টেক্সটে রূপান্তর করা যায়নি, তাই এই অ্যাকাউন্ট সম্পর্কে নথিটিতে অতিরিক্ত কোনো তথ্য নেই।

সময়ের গুরুত্ব কেন

কোনো একক ডেটা লঙ্ঘনে ক্যালিফোর্নিয়ার ৫০০ জনের বেশি বাসিন্দা প্রভাবিত হলে ক্যালিফোর্নিয়া প্রতিষ্ঠানগুলোকে অ্যাটর্নি জেনারেলের কাছে একটি নমুনা নোটিশ পাঠানোর নির্দেশ দেয়। এই সীমা নিশ্চিত করে যে প্রতিটি ঘটনায় অন্তত ওই সংখ্যক ক্যালিফোর্নিয়াবাসী প্রভাবিত হয়েছেন, কিন্তু নথিগুলোতে প্রকৃত ক্ষতিগ্রস্ত মানুষের সংখ্যা বলা হয়নি। রাজ্যের প্রকাশ্য তালিকাতেও মোট সংখ্যা দেওয়া নেই।

তারিখগুলোতে অননুমোদিত প্রবেশ এবং নোটিশ জারির মধ্যকার ব্যবধান ভিন্ন ভিন্ন দেখা যায়। শেপার্ড মুলিনের চিঠির তারিখ তাদের ঘটনার সময়সীমা শেষ হওয়ার ৩২ দিন পর। অ্যালড্রিচের নোটিশটি অ্যাকাউন্টে কার্যকলাপ শেষ হওয়ার ৩৯ দিন পর জমা পড়ে। ফ্র্যাগোমেনের নোটিশে মে মাসে প্রবেশের কথা বলা তার ১৫০ দিন পর জারি করা হয়।

শুধু এই ব্যবধান দেখে কোনো প্রতিষ্ঠান ঠিক কখন তার ডেটা লঙ্ঘনের বিষয়টি জানতে পেরেছিল, তা নির্ধারণ করা যায় না। ক্যালিফোর্নিয়া প্রতিটি ঘটনার জন্য নির্দিষ্ট একটিমাত্র দিনের সীমা না দিয়ে যত দ্রুত সম্ভব এবং অযৌক্তিক বিলম্ব ছাড়াই নোটিশ দেওয়ার নির্দেশ দেয়। ফ্র্যাগোমেনের চিঠিতে বলা নেই, প্রতিষ্ঠানটি মে মাসেই অনুপ্রবেশ শনাক্ত করে কয়েক মাস তদন্ত করেছিল, নাকি পরে বিষয়টি জানতে পেরেছিল। এই পার্থক্য গুরুত্বপূর্ণ, কারণ কোনো প্রতিষ্ঠান কী ঘটেছে এবং কারা প্রভাবিত হতে পারেন—তা কখন জানতে পারে, নোটিশ দেওয়ার সময় আংশিকভাবে তার ওপর নির্ভর করে।

একটি অ্যাকাউন্ট থেকে বিস্তৃত ঝুঁকি

পেশাদারি-পরিষেবা প্রতিষ্ঠানে অ্যাকাউন্ট দখল কেন বিশেষভাবে গুরুতর হয়ে উঠতে পারে, নথিগুলো তা দেখায়। কোনো একজন আইনজীবী বা পরামর্শদাতার পরিচয়-তথ্য ব্যবহার করে বহু ক্লায়েন্ট, মামলা বা লেনদেন-সংক্রান্ত উপাদানে প্রবেশ করা সম্ভব হতে পারে। প্রভাবিত ব্যক্তিদের প্রতিষ্ঠানের সঙ্গে সরাসরি কোনো সম্পর্ক নাও থাকতে পারে এবং প্রতিষ্ঠানটি তাদের ব্যক্তিগত নথি সংরক্ষণ করে—এ কথাও তারা নাও জানতে পারেন।

শেপার্ড মুলিন ও ফ্র্যাগোমেনের দেওয়া দুই বছরের পর্যবেক্ষণ-সুবিধাও নথি-কেন্দ্রিক ডেটা লঙ্ঘনের পর তৈরি হওয়া অনিশ্চয়তার প্রতিফলন। তদন্তকারীরা যখন সংশ্লিষ্ট ফাইলগুলো শনাক্ত করার কাজ চালিয়ে যাচ্ছেন, তখন শেষ পর্যন্ত পাওয়া তথ্যের শ্রেণিগুলো প্রাথমিক নোটিশে উল্লেখ করা সম্ভব হওয়া তথ্যের চেয়ে বিস্তৃত হতে পারে।

প্রতিষ্ঠানগুলোর ক্লায়েন্টদের জন্য বাস্তব প্রশ্নটি কেবল কোনো অ্যাকাউন্ট দখল করা হয়েছিল কি না, তা নয়। নির্দিষ্ট কোনো বিষয় ওই অ্যাকাউন্টের আওতায় ছিল কি না এবং পর্যালোচনা সেই উপাদান পর্যন্ত পৌঁছেছে কি না—প্রশ্ন হলো সেটি। শেপার্ড মুলিনের নোটিশ জারির সময়ও তদন্ত চলছিল, তাই পরে আর কোনো যোগাযোগ না পাওয়া মানেই যে বিষয়টির নিষ্পত্তি হয়েছে, তা নয়।

ঘটনাগুলো প্রচলিত দুর্বলতা-ব্যবস্থাপনার বাইরের নিয়ন্ত্রণের দিকেও ইঙ্গিত করে। একটি প্রমাণীকৃত ব্যবহারকারী কতটা তথ্য দেখতে পারবেন, তা সীমিত করা; বড় পরিমাণে ডেটা রপ্তানির সময় নতুন করে প্রমাণীকরণ বাধ্যতামূলক করা; অস্বাভাবিক ডাউনলোডের পরিমাণ পর্যবেক্ষণ করা; এবং সপ্তাহান্তের কার্যকলাপ পর্যালোচনা করার মাধ্যমে প্রতিষ্ঠানগুলো সামাজিক প্রকৌশলভিত্তিক হামলার পরিণতি কমাতে পারে। অ্যালড্রিচের ক্ষেত্রে নথিভুক্ত প্রবেশ শনিবার ও রবিবার ঘটেছিল, ফলে কর্মঘণ্টার বাইরের কার্যকলাপ তদন্তকারী ও নিরাপত্তা দলের জন্য সম্ভাব্য একটি কার্যকর সংকেত হতে পারে।

data breachescybersecuritysocial engineeringlaw firmscaliforniaprivacyprofessional services

Continue reading

Read this in another language