Compliance · · 4 min read
ক্যালিফোর্নিয়ায় চারটি ডেটা লঙ্ঘনের নোটিশে একক অ্যাকাউন্টে তথ্য-উন্মোচনের ইঙ্গিত
তিনটি পেশাদারি-পরিষেবা প্রতিষ্ঠানের নোটিশে পৃথক অ্যাকাউন্টে হামলাকারীদের প্রবেশের পর নথি হাতিয়ে নেওয়ার কথা বলা হয়েছে, আর চতুর্থ নোটিশটি পাঠযোগ্য নয়।
ক্যালিফোর্নিয়ার ডেটা লঙ্ঘন-সংক্রান্ত নোটিশের তালিকায় ২০২৬ সালের ১ ও ২ অক্টোবর চারটি পেশাদারি-পরিষেবা প্রতিষ্ঠানের নথি জমা পড়ে। অ্যালড্রিচ সার্ভিসেস, গ্রিনবার্গ ট্রাউরিগ, শেপার্ড, মুলিন, রিখটার অ্যান্ড হ্যাম্পটন এবং ফ্র্যাগোমেন, ডেল রে, বার্নসেন অ্যান্ড লোয়ির নোটিশগুলো ৪৮ ঘণ্টার মধ্যে জমা পড়ে।
চারটি নথির মধ্যে তিনটি পাঠযোগ্য আকারে পরীক্ষা করা যায়। প্রতিটিতে সফটওয়্যারের ত্রুটি, বাইরের সরবরাহকারী বা র্যানসমওয়্যার হামলার বদলে একটি কর্মী অ্যাকাউন্টকে কেন্দ্র করে ঘটনার বিবরণ রয়েছে। শেপার্ড মুলিন, ফ্র্যাগোমেন এবং অ্যালড্রিচের বর্ণিত ঘটনাগুলোতে একটি মাত্র পরিচয় ব্যবহার করে অননুমোদিত ব্যক্তি ফাইল বা ইমেইলে প্রবেশের পথ পেয়েছিল।
সেভেরিটি ডেইলির প্রতিবেদনে বলা হয়েছে, ঘটনাগুলো কাছাকাছি সময়ে ঘটেছে বলেই যে লঙ্ঘনগুলো পরস্পর-সম্পর্কিত ছিল, তা প্রতিষ্ঠিত হয় না। ঘটনাগুলো ভিন্ন ভিন্ন তারিখে ঘটেছে, এবং উপলভ্য নোটিশগুলোতে অভিন্ন কোনো বিক্রেতা বা হামলাকারীর পরিচয় নেই। অক্টোবরের শুরুতে নোটিশ জমা পড়ার ঘনত্ব কেবল এটিই প্রতিফলিত করতে পারে যে প্রতিষ্ঠানগুলো কখন তাদের পর্যালোচনা শেষ করে নোটিশ জমা দিয়েছে।
পাঠযোগ্য তিনটি নোটিশে যা বলা হয়েছে
২ অক্টোবর তারিখের এবং লস অ্যাঞ্জেলেস কার্যালয় থেকে জারি করা শেপার্ড মুলিনের নোটিশে এক আইনজীবীকে লক্ষ্য করে সামাজিক প্রকৌশলভিত্তিক হামলার কথা বলা হয়েছে। প্রতিষ্ঠানটি জানিয়েছে, ঘটনাটির ফলে গোপনীয় নথি অজ্ঞাত এক তৃতীয় পক্ষের কাছে প্রকাশিত হয়। ঘটনাটি ঘটার পরদিন, ১ সেপ্টেম্বর, তারা বিষয়টি জানতে পারে। এরপর বাইরের ফরেনসিক বিশেষজ্ঞ নিয়োগ করে এবং আইনশৃঙ্খলা রক্ষাকারী সংস্থার সঙ্গে যোগাযোগ করে।
প্রভাবিত ফাইলগুলোতে ঠিক কী তথ্য ছিল বা সেগুলোতে কোন ব্যক্তিদের প্রতিনিধিত্ব করা হয়েছিল, তা নির্ধারণের কাজ প্রতিষ্ঠানটি তখনও শেষ করেনি। প্রভাবিত ব্যক্তিদের ট্রান্সইউনিয়নের মাধ্যমে, সাইবারস্কাউটের ব্যবস্থাপনায়, দুই বছরের ক্রেডিট পর্যবেক্ষণ ও পরিচয়-চুরি সুরক্ষা দেওয়া হয়। প্যাকেজটিতে সর্বোচ্চ ১ মিলিয়ন ডলারের পরিচয়-চুরি বিমা রয়েছে এবং এতে নিবন্ধনের শেষ তারিখ ৩১ ডিসেম্বর, ২০২৬।
ফ্র্যাগোমেনের নোটিশে একটি ব্যবহারকারী অ্যাকাউন্টে দূরবর্তী প্রবেশ-সংক্রান্ত আগের একটি ঘটনার কথা বলা হয়েছে। প্রতিষ্ঠানটি সিদ্ধান্তে পৌঁছেছে যে ওই প্রবেশ সামাজিক প্রকৌশলভিত্তিক প্রচারণার অংশ ছিল এবং অনুপ্রবেশকারী কিছু ফাইল কপি করেছিল। ক্যালিফোর্নিয়ার তালিকায় অননুমোদিত কার্যকলাপের তারিখ ৪ ও ৫ মে, ২০২৬ হিসেবে দেওয়া হয়েছে। তথ্যের বিবরণে দ্বিতীয় শ্রেণিটি কী ছিল, তা নোটিশে উল্লেখ করা হয়নি, কারণ ওই ঘরটি মুছে দেওয়া হয়েছে। ফ্র্যাগোমেন ২৪ মাসের এক্সপেরিয়ান আইডেন্টিটিওয়ার্কস পর্যবেক্ষণ দিচ্ছে।
হিসাবরক্ষণ ও পরামর্শদাতা প্রতিষ্ঠান অ্যালড্রিচ সার্ভিসেস একটি কর্মীর ইমেইল অ্যাকাউন্টে সন্দেহজনক কার্যকলাপের কথা জানিয়েছে। ২২ থেকে ২৩ আগস্ট, ২০২৬ পর্যন্ত অজ্ঞাত এক ব্যক্তি ওই অ্যাকাউন্টে প্রবেশ করেছিল। অ্যালড্রিচ জানিয়েছে, তারা অ্যাকাউন্টটি সুরক্ষিত করেছে, তদন্ত করেছে এবং আইনশৃঙ্খলা রক্ষাকারী সংস্থা ও সংশ্লিষ্ট নিয়ন্ত্রকদের অবহিত করেছে। তাদের নমুনা নোটিশে প্রবেশের জন্য ব্যবহৃত পদ্ধতি উল্লেখ করা হয়নি, আর উপলভ্য নথিতে তাদের পর্যবেক্ষণ পরিষেবার মেয়াদও দেখা যায় না।
গ্রিনবার্গ ট্রাউরিগের নথিটি ১ অক্টোবর প্রকাশ করা হয় এবং এতে লঙ্ঘনের তারিখ ২৬ আগস্ট বলা হয়েছে। নোটিশটি ভারমন্ট ও ক্যালিফোর্নিয়ায় জমা পড়া একই ঘটনার নথির সঙ্গে সম্পর্কিত, যা সেভেরিটি ডেইলি ১১ সেপ্টেম্বর, ২০২৬-এ আগে প্রকাশ করেছিল। নমুনা পিডিএফটি পাঠযোগ্য টেক্সটে রূপান্তর করা যায়নি, তাই এই অ্যাকাউন্ট সম্পর্কে নথিটিতে অতিরিক্ত কোনো তথ্য নেই।
সময়ের গুরুত্ব কেন
কোনো একক ডেটা লঙ্ঘনে ক্যালিফোর্নিয়ার ৫০০ জনের বেশি বাসিন্দা প্রভাবিত হলে ক্যালিফোর্নিয়া প্রতিষ্ঠানগুলোকে অ্যাটর্নি জেনারেলের কাছে একটি নমুনা নোটিশ পাঠানোর নির্দেশ দেয়। এই সীমা নিশ্চিত করে যে প্রতিটি ঘটনায় অন্তত ওই সংখ্যক ক্যালিফোর্নিয়াবাসী প্রভাবিত হয়েছেন, কিন্তু নথিগুলোতে প্রকৃত ক্ষতিগ্রস্ত মানুষের সংখ্যা বলা হয়নি। রাজ্যের প্রকাশ্য তালিকাতেও মোট সংখ্যা দেওয়া নেই।
তারিখগুলোতে অননুমোদিত প্রবেশ এবং নোটিশ জারির মধ্যকার ব্যবধান ভিন্ন ভিন্ন দেখা যায়। শেপার্ড মুলিনের চিঠির তারিখ তাদের ঘটনার সময়সীমা শেষ হওয়ার ৩২ দিন পর। অ্যালড্রিচের নোটিশটি অ্যাকাউন্টে কার্যকলাপ শেষ হওয়ার ৩৯ দিন পর জমা পড়ে। ফ্র্যাগোমেনের নোটিশে মে মাসে প্রবেশের কথা বলা তার ১৫০ দিন পর জারি করা হয়।
শুধু এই ব্যবধান দেখে কোনো প্রতিষ্ঠান ঠিক কখন তার ডেটা লঙ্ঘনের বিষয়টি জানতে পেরেছিল, তা নির্ধারণ করা যায় না। ক্যালিফোর্নিয়া প্রতিটি ঘটনার জন্য নির্দিষ্ট একটিমাত্র দিনের সীমা না দিয়ে যত দ্রুত সম্ভব এবং অযৌক্তিক বিলম্ব ছাড়াই নোটিশ দেওয়ার নির্দেশ দেয়। ফ্র্যাগোমেনের চিঠিতে বলা নেই, প্রতিষ্ঠানটি মে মাসেই অনুপ্রবেশ শনাক্ত করে কয়েক মাস তদন্ত করেছিল, নাকি পরে বিষয়টি জানতে পেরেছিল। এই পার্থক্য গুরুত্বপূর্ণ, কারণ কোনো প্রতিষ্ঠান কী ঘটেছে এবং কারা প্রভাবিত হতে পারেন—তা কখন জানতে পারে, নোটিশ দেওয়ার সময় আংশিকভাবে তার ওপর নির্ভর করে।
একটি অ্যাকাউন্ট থেকে বিস্তৃত ঝুঁকি
পেশাদারি-পরিষেবা প্রতিষ্ঠানে অ্যাকাউন্ট দখল কেন বিশেষভাবে গুরুতর হয়ে উঠতে পারে, নথিগুলো তা দেখায়। কোনো একজন আইনজীবী বা পরামর্শদাতার পরিচয়-তথ্য ব্যবহার করে বহু ক্লায়েন্ট, মামলা বা লেনদেন-সংক্রান্ত উপাদানে প্রবেশ করা সম্ভব হতে পারে। প্রভাবিত ব্যক্তিদের প্রতিষ্ঠানের সঙ্গে সরাসরি কোনো সম্পর্ক নাও থাকতে পারে এবং প্রতিষ্ঠানটি তাদের ব্যক্তিগত নথি সংরক্ষণ করে—এ কথাও তারা নাও জানতে পারেন।
শেপার্ড মুলিন ও ফ্র্যাগোমেনের দেওয়া দুই বছরের পর্যবেক্ষণ-সুবিধাও নথি-কেন্দ্রিক ডেটা লঙ্ঘনের পর তৈরি হওয়া অনিশ্চয়তার প্রতিফলন। তদন্তকারীরা যখন সংশ্লিষ্ট ফাইলগুলো শনাক্ত করার কাজ চালিয়ে যাচ্ছেন, তখন শেষ পর্যন্ত পাওয়া তথ্যের শ্রেণিগুলো প্রাথমিক নোটিশে উল্লেখ করা সম্ভব হওয়া তথ্যের চেয়ে বিস্তৃত হতে পারে।
প্রতিষ্ঠানগুলোর ক্লায়েন্টদের জন্য বাস্তব প্রশ্নটি কেবল কোনো অ্যাকাউন্ট দখল করা হয়েছিল কি না, তা নয়। নির্দিষ্ট কোনো বিষয় ওই অ্যাকাউন্টের আওতায় ছিল কি না এবং পর্যালোচনা সেই উপাদান পর্যন্ত পৌঁছেছে কি না—প্রশ্ন হলো সেটি। শেপার্ড মুলিনের নোটিশ জারির সময়ও তদন্ত চলছিল, তাই পরে আর কোনো যোগাযোগ না পাওয়া মানেই যে বিষয়টির নিষ্পত্তি হয়েছে, তা নয়।
ঘটনাগুলো প্রচলিত দুর্বলতা-ব্যবস্থাপনার বাইরের নিয়ন্ত্রণের দিকেও ইঙ্গিত করে। একটি প্রমাণীকৃত ব্যবহারকারী কতটা তথ্য দেখতে পারবেন, তা সীমিত করা; বড় পরিমাণে ডেটা রপ্তানির সময় নতুন করে প্রমাণীকরণ বাধ্যতামূলক করা; অস্বাভাবিক ডাউনলোডের পরিমাণ পর্যবেক্ষণ করা; এবং সপ্তাহান্তের কার্যকলাপ পর্যালোচনা করার মাধ্যমে প্রতিষ্ঠানগুলো সামাজিক প্রকৌশলভিত্তিক হামলার পরিণতি কমাতে পারে। অ্যালড্রিচের ক্ষেত্রে নথিভুক্ত প্রবেশ শনিবার ও রবিবার ঘটেছিল, ফলে কর্মঘণ্টার বাইরের কার্যকলাপ তদন্তকারী ও নিরাপত্তা দলের জন্য সম্ভাব্য একটি কার্যকর সংকেত হতে পারে।