Compliance · · 3 min read
ম্যাককেসনের ডেটা লঙ্ঘনের সঙ্গে ৬.৪ মিলিয়ন স্বতন্ত্র ইমেল ঠিকানার যোগসূত্র
হামলাকারীরা এমন ডেটা অ্যাক্সেস করে সরিয়ে নেওয়ার পর তদন্ত চলছে বলে জানিয়েছে ম্যাককেসন; ওই তথ্যে ব্যক্তিগত ও সুরক্ষিত স্বাস্থ্যসংক্রান্ত তথ্য থাকতে পারে।
ম্যাককেসন এমন একটি সাইবার হামলার তদন্ত করছে, যাতে একটি অননুমোদিত পক্ষ তাদের সিস্টেমে প্রবেশ করে ডেটা সরিয়ে নিয়েছে। প্রাথমিক অনুসন্ধানে ইঙ্গিত মিলেছে, কিছু গ্রাহকের তথ্যও নেওয়া হয়ে থাকতে পারে। কতজন ব্যক্তি এতে ক্ষতিগ্রস্ত হয়েছেন বা এই ঘটনার আর্থিক প্রভাব তাৎপর্যপূর্ণ হবে কি না, তা কোম্পানি এখনও নির্ধারণ করতে পারেনি।
৮ সেপ্টেম্বর, ২০২৬-এ প্রকাশিত এক আপডেটে ম্যাককেসন জানায়, চুরি হয়ে থাকতে পারে এমন তথ্যে নাম, বাড়ির ঠিকানা ও ইমেল ঠিকানা, টেলিফোন নম্বর, রোগীর শনাক্তকরণ নম্বর এবং জন্মতারিখ থাকতে পারে। কোম্পানিটি আরও জানায়, ডেটায় অতিরিক্ত চিকিৎসা বা পরিচয়-সম্পর্কিত তথ্যও থাকতে পারে, যদিও তাদের পর্যালোচনা এখনও সম্পূর্ণ হয়নি।
ঘটনার ব্যাপ্তি ধীরে ধীরে স্পষ্ট হচ্ছে। HaveIBeenPwned-এর ট্রয় হান্ট জানান, ম্যাককেসন থেকে কথিতভাবে নেওয়া ডেটায় ৬.৪ মিলিয়ন স্বতন্ত্র ইমেল ঠিকানা ছিল। জানা গেছে, ওই ঠিকানাগুলো বিপণন প্রচারাভিযান, রোগী, কর্মী এবং অন্যান্য মানুষের কাছ থেকে সংগৃহীত। এই সংখ্যা থেকে ৬.৪ মিলিয়ন রোগী ক্ষতিগ্রস্ত হয়েছেন—এমন সিদ্ধান্তে পৌঁছানো যায় না; ম্যাককেসনও ক্ষতিগ্রস্ত ব্যক্তির চূড়ান্ত সংখ্যা প্রকাশ করেনি।
ম্যাককেসন যা প্রকাশ করেছে
মার্কিন সিকিউরিটিজ অ্যান্ড এক্সচেঞ্জ কমিশনে দাখিল করা এক নথি অনুযায়ী, ২৫ আগস্ট কার্যকলাপটি শনাক্ত করার পর ২৮ আগস্ট ম্যাককেসন প্রথম ঘটনাটি ঘোষণা করে। কোম্পানিটি জানায়, ঘটনাটির সঙ্গে তৃতীয় পক্ষের অ্যাপ্লিকেশন, অননুমোদিত প্রবেশ এবং ডেটা সরিয়ে নেওয়ার বিষয় জড়িত ছিল।
হামলাকারীরা কীভাবে প্রবেশ করেছিল, তারা কোন তথ্য পেয়েছিল এবং কার্যকলাপটির পূর্ণ ব্যাপ্তি কী—তদন্তে এখন এসব শনাক্ত করার ওপর জোর দেওয়া হচ্ছে। ম্যাককেসন বাইরের সাইবার নিরাপত্তা বিশেষজ্ঞদের নিয়োগ করেছে, তাদের ইনসিডেন্ট-রেসপন্স কার্যপ্রণালি সক্রিয় করেছে এবং পুনরায় এমন ঘটনা ঠেকাতে পরিকল্পিত ব্যবস্থা যুক্ত করেছে। হামলার সঙ্গে সম্পর্কিত কোনো চিহ্ন আছে কি না, তা জানতে কোম্পানিটি নিজেদের সিস্টেম, ইন্টারনেট এবং অন্যান্য উৎসও পর্যবেক্ষণ করছে।
কোম্পানিটির প্রাথমিক মূল্যায়নে তাদের Oncology & Multispecialty এবং Medical-Surgical ব্যবসায়িক ইউনিটের কিছু গ্রাহকের সঙ্গে সম্পর্কিত তথ্যের দিকে ইঙ্গিত করা হয়েছে। ম্যাককেসন জানিয়েছে, আরও প্রবেশ ঠেকাতে নেওয়া পদক্ষেপগুলো কার্যকর হয়েছে বলেই মনে হচ্ছে; এখন পর্যন্ত অতিরিক্ত কোনো অননুমোদিত কার্যকলাপ শনাক্ত হয়নি।
কার্যক্রম অব্যাহত রয়েছে। ২৯ আগস্টের এক আপডেটে ম্যাককেসন জানায়, তাদের গ্রাহকেরা এখনও অর্ডার দিতে পারছেন, বিতরণকেন্দ্রগুলো খোলা রয়েছে এবং তাদের নেটওয়ার্কের মাধ্যমে পণ্য চলাচল অব্যাহত আছে। তবে কোম্পানিটি সতর্ক করে দিয়েছে, সিস্টেমে মাঝে মাঝে কার্যক্ষমতা কমে যেতে পারে এবং ব্যবসায়িক কার্যক্রম প্রভাবিত হতে পারে। তারা জানিয়েছে, এই মুহূর্তে গ্রাহকদের কোনো পদক্ষেপ নেওয়ার প্রয়োজন নেই এবং নিজেদের পরিবেশে থাকা সিস্টেমগুলোও তারা আগাম বিচ্ছিন্ন করছে না।
চুরি হওয়া রেকর্ড নিয়ে দাবি
চাঁদাবাজি-সংশ্লিষ্ট গোষ্ঠী ShinyHunters হামলার দায় স্বীকার করে তাদের ডেটা-ফাঁসের সাইটে ম্যাককেসনের নাম তালিকাভুক্ত করেছে। গোষ্ঠীটি বলেছে, তারা রোগীর ডেটাসংবলিত ২৮৪ মিলিয়ন রেকর্ড পেয়েছে। এই সংখ্যা নিশ্চিতভাবে স্বতন্ত্র রোগীর সংখ্যা নয়, বরং ডেটার কাঁচা সারির সংখ্যা বোঝায়; তাই এটিকে উন্মুক্ত হওয়া মানুষের সংখ্যা হিসেবে বিবেচনা করা যায় না।
HIPAA Journal-এর প্রতিবেদনে BleepingComputer জানিয়েছে, তারা ওই গোষ্ঠীর সঙ্গে যোগাযোগ করেছে এবং ২১ আগস্ট থেকে ২৫ আগস্ট, ২০২৬-এর মধ্যে আনুমানিক এক টেরাবাইট উপাদান কথিতভাবে সরিয়ে নেওয়া হয়েছে। জানা গেছে, ShinyHunters ৫৫ মিলিয়ন ডলারের বেশি দাবি করেছিল।
গোষ্ঠীটি দাবি করেছে, ওই উপাদানে নাম, যোগাযোগের তথ্য, Social Security নম্বর, জন্মতারিখ, মেডিকেল রেকর্ড নম্বর, Medicaid নম্বর, ওষুধ ও অ্যালার্জি-সংক্রান্ত তথ্য, রোগ নির্ণয় এবং অ্যাপয়েন্টমেন্টের বিবরণ রয়েছে। ডেটাগুলো ম্যাককেসনের Salesforce পরিবেশ এবং Snowflake-এর সঙ্গে যুক্ত বলে মনে হচ্ছে। এই দাবিগুলোকে ম্যাককেসন লঙ্ঘনের সম্পূর্ণ ও যাচাইকৃত বিবরণ হিসেবে উপস্থাপন করেনি; কোম্পানিটির পরীক্ষা এখনও চলছে।
ঘটনাটি কেন গুরুত্বপূর্ণ
ম্যাককেসন একটি বড় শেয়ারবাজারে তালিকাভুক্ত স্বাস্থ্যসেবা ও ওষুধ কোম্পানি। এটি হাসপাতাল, স্বাস্থ্যব্যবস্থা, ফার্মেসি এবং চিকিৎসকদের কার্যালয়ে ওষুধ ও মেডিকেল-সার্জিক্যাল পণ্য সরবরাহ করে; পাশাপাশি অনকোলজি এবং প্রেসক্রিপশন-প্রযুক্তি পরিষেবাও দেয়। ফলে তাদের সিস্টেমে লঙ্ঘন ঘটলে তা সাধারণ যোগাযোগের তথ্যের বাইরেও উদ্বেগ তৈরি করে, বিশেষ করে কারণ প্রতিবেদিত ডেটায় সুরক্ষিত স্বাস্থ্যসংক্রান্ত তথ্য থাকতে পারে।
ShinyHunters অতীতেও ডেটা চুরি ও চাঁদাবাজির মাধ্যমে স্বাস্থ্যসেবা সংস্থাগুলোকে লক্ষ্য করেছে। আগে যাদের ক্ষতিগ্রস্ত করার দাবি তারা করেছে, তাদের মধ্যে রয়েছে Medtronic, Abbott Laboratories, iRhythm, AdaptHealth এবং DentaQuest। সাম্প্রতিক দিনগুলোতে Baxter International-কে জড়িত করে পৃথক একটি ঘটনার দায়ও গোষ্ঠীটি স্বীকার করেছে।
ম্যাককেসন আনুষ্ঠানিকভাবে হামলাকারীদের শনাক্ত করেনি। সিকিউরিটিজ-সংক্রান্ত প্রতিবেদন দাখিলের শর্ত অনুযায়ী ঘটনাটি ‘ম্যাটেরিয়াল’ বা তাৎপর্যপূর্ণ কি না, তাও কোম্পানিটি নির্ধারণ করতে পারেনি। কোন রেকর্ডগুলো জড়িত ছিল, সেগুলো কতজন মানুষের সঙ্গে সম্পর্কিত এবং অতিরিক্ত কোনো প্রকাশনা বা পদক্ষেপের প্রয়োজন আছে কি না—তা ম্যাককেসনের তদন্ত ও ডেটা পর্যালোচনায় নির্ধারিত হতে হবে।