এমএফএও ঠেকাতে পারেনি

ঘোষ্ট কোড-এ ৭৮ সেকেন্ডে অ্যাকাউন্ট চুরি!

  • ঘোষ্ট কোড ডিভাইস কোডে মাইক্রোসফ ৩৬৫ অ্যাকাউন্ট দখল করে
  • ৭৮ সেকেন্ডে তিনটি ডিভাইস নিবন্ধন করে
  • বহুফ্যাক্টর শনাক্তকরণ পেরিয়ে টোকেন চুরি করে

ঘোষ্ট কোড-এ ৭৮ সেকেন্ডে অ্যাকাউন্ট চুরি!
১৭ সেপ্টেম্বর, ২০২৬ ০৫:৪৮  

মাইক্রোসফ ৩৬৫-এর প্রকৃত সাইন-ইন পেজ ব্যবহার করেই কর্মীদের অ্যাকাউন্ট দখলের নতুন ফিশিং কৌশল শনাক্ত করেছে সাইবার নিরাপত্তা প্রতিষ্ঠান ইসেন্টায়ার। ঘোষ্ট কোড নামের এই ফিশিং কিট পাসওয়ার্ড চুরি না করে Microsoft-এর ডিভাইস অনুমোদন প্রক্রিয়াকে কাজে লাগায়। ভুক্তভোগী নিজেই বহুফ্যাক্টর শনাক্তকরণ সম্পন্ন করার পর আক্রমণকারীর ডিভাইসকে অ্যাকাউন্ট ব্যবহারের অনুমতি দিয়ে ফেলেন। ইসেন্টায়ার-এর বিশ্লেষণ অনুযায়ী, একটি ঘটনায় আক্রমণকারীরা মাত্র ৭৮ সেকেন্ডে তিনটি ডিভাইস নিবন্ধন করে।

ইসেন্টায়ার-এর বিশ্লেষকেরা আগস্টের শেষ দিকে এই কার্যক্রম শনাক্ত করেন। ঘোষ্ট কোড নামটি এসেছে কিটটির গোপন কোড এবং ডিভাইস সেটআপে ব্যবহৃত GHOSTnet ব্যবস্থার নাম থেকে।

ব্যবসায়িক যোগাযোগ থেকে ফাঁদ

আক্রমণটি শুরু হয় সাধারণ ব্যবসায়িক যোগাযোগ ফরমে পাঠানো বার্তা দিয়ে। আক্রমণকারীরা নিজেদের ক্রয় বিভাগের কর্মী হিসেবে পরিচয় দিয়ে গোপনীয়তা চুক্তিতে স্বাক্ষরের অনুরোধ করত। এরপর WeTransfer-এর একটি লিংকের মাধ্যমে পাসওয়ার্ড-সুরক্ষিত HTML ফাইল পাঠানো হতো।

ফাইলটিতে নথি আদান-প্রদানের একটি ব্যবস্থা দেখানো হয় এবং Microsoft-এর ডিভাইস কোড ব্যবহার করে সাইন-ইন করার নির্দেশ দেওয়া হয়। ব্যবহারকারী প্রকৃত Microsoft পেজে গিয়ে কোড অনুমোদন করলেও কার্যত তিনি আক্রমণকারীর নিয়ন্ত্রিত ডিভাইসকে নিজের মাইক্রোসফ ৩৬৫ অ্যাকাউন্টে প্রবেশের অনুমতি দিচ্ছিলেন।

এই কৌশলের ঝুঁকি এখানেই বেশি। ব্যবহারকারী কোনো নকল পাসওয়ার্ড পেজে পাসওয়ার্ড না লিখেও নিজের পরিচয় যাচাই করেন এবং বহুফ্যাক্টর শনাক্তকরণ সম্পন্ন করেন। ফলে প্রচলিত পাসওয়ার্ড-চুরির লক্ষণের অনেকগুলোই দেখা যায় না।

ওঅথ প্রক্রিয়াকে কাজে লাগায়

ঘোষ্ট কোড ওঅথ -এর ডিভাইস অনুমোদন প্রক্রিয়াকে অপব্যবহার করে। এই প্রক্রিয়াটি মূলত স্মার্ট টেলিভিশনের মতো এমন ডিভাইসের জন্য তৈরি, যেখানে পূর্ণাঙ্গ সাইন-ইন পেজ সহজে দেখানো যায় না।

আক্রমণকারীর সার্ভার মাইক্রোসফট অথেন্টিকেশন ব্রোকার-এর অ্যাপ্লিকেশন পরিচয় ব্যবহার করে একটি কোড তৈরি করে। সেই কোডকে ভুয়া নথি পোর্টালে দেখিয়ে লক্ষ্য ব্যক্তিকে Microsoft পেজে গিয়ে সেটি অনুমোদন করতে বলা হয়। ব্যবহারকারী অনুমোদন করার সঙ্গে সঙ্গে আক্রমণকারীর ডিভাইস অ্যাকাউন্টে প্রবেশের অনুমতি পেয়ে যায়।

সংযুক্ত HTML ফাইলটিও সহজে পরীক্ষা করা কঠিন করে তৈরি করা হয়। এতে অতিরিক্ত তথ্য যুক্ত থাকে, HTML মন্তব্যের মাধ্যমে দৃশ্যমান লেখা আড়াল করা হয় এবং সঠিক পাসওয়ার্ড না দেওয়া পর্যন্ত পুনর্নির্দেশের ঠিকানা প্রকাশ করা হয় না।

স্ক্যানারও এড়িয়ে যায়

ভুক্তভোগী ফিশিং সার্ভারে প্রবেশের পর ব্রাউজার পরীক্ষা ও অবস্থান যাচাইয়ের মাধ্যমে স্বয়ংক্রিয় নিরাপত্তা স্ক্যানার বা বিশ্লেষণ ব্যবস্থা বাছাই করা হয়। এ ধরনের কৌশলের সঙ্গে আগে EvilTokens নামের ফিশিং সেবায় দেখা পদ্ধতির মিল রয়েছে। তবে ঘোষ্ট কোড লক্ষ্যভিত্তিক ব্যবসায়িক যোগাযোগ ফরমের বার্তার সঙ্গে এই কৌশলকে যুক্ত করেছে।

সফল সাইন-ইনের পর আক্রমণকারীরা ভুক্তভোগীর অবস্থানের সঙ্গে সামঞ্জস্যপূর্ণ হোম প্রক্সি ঠিকানা ব্যবহার করে। এতে Microsoft-এর নিরাপত্তা বার্তা বা অবস্থানভিত্তিক সতর্কতা তুলনামূলকভাবে কম অস্বাভাবিক মনে হতে পারে এবং কিছু নিরাপত্তা সতর্কতা এড়ানোর সুযোগ তৈরি হয়।

ইসেন্টায়ার-এর বিশ্লেষণ অনুযায়ী, আক্রমণকারীরা নয়টি সফল এপিআই কল করে, ৭৮ সেকেন্ডে তিনটি ডিভাইস নিবন্ধন করে এবং ৩২ সেকেন্ডে একটি প্রাইমারি রিফ্রেশ টোকেন সংগ্রহ করে।

এই টোকেন ব্যবহার করে ব্যবহারকারীকে বারবার নতুন করে শনাক্ত না করেই মাইক্রোসফ ৩৬৫-এর বিভিন্ন সেবায় প্রবেশ করা সম্ভব হতে পারে। ফলে অ্যাকাউন্টের নিয়ন্ত্রণ নেওয়ার পর আক্রমণকারীরা ভুক্তভোগীর নজরে আসার আগেই কাজ শুরু করতে পারে।

নিরাপত্তায় নজরদারি জরুরি

প্রতিষ্ঠানগুলোর প্রয়োজন অনুযায়ী ডিভাইসভিত্তিক নীতিমালা ব্যবহারের পরামর্শ দেওয়া হয়েছে। একই সঙ্গে সফল ডিভাইস-কোড অনুমোদনের পর অস্বাভাবিক স্ক্রিপ্টভিত্তিক অনুরোধ, একই সেশন থেকে একাধিক ডিভাইস নিবন্ধন এবং সন্দেহজনক ডিভাইসের নাম পর্যবেক্ষণ করতে বলা হয়েছে।

বিশেষভাবে এমন ডিভাইসের নামের দিকে নজর দিতে হবে, যেখানে ব্যবহারকারীর নাম, পদবি, প্রতিষ্ঠানের ডোমেইন এবং হেক্সাডেসিমেল ধরনের প্যাটার্ন একসঙ্গে থাকে।

সাইবার নিরাপত্তা দলগুলোর জন্য আরেকটি গুরুত্বপূর্ণ সংকেত হতে পারে—একটি সফল ডিভাইস-কোড অনুমোদনের পরপরই একাধিক অস্বাভাবিক কার্যক্রম শুরু হওয়া। কারণ ঘোষ্ট কোড-এর মতো আক্রমণে মূল লক্ষ্য পাসওয়ার্ড নয়, বরং ব্যবহারকারীর অনুমোদনের মাধ্যমে পাওয়া সেশন ও টোকেন।

বিশেষজ্ঞদের পরামর্শ অনুযায়ী, কর্মীদের অপ্রত্যাশিত কোনো অনুরোধে Microsoft পেজে গিয়ে ডিভাইস কোড কপি বা অনুমোদন করতে বলা হলে সেটিকে সন্দেহজনক হিসেবে বিবেচনা করা উচিত। বিশেষ করে অচেনা ব্যবসায়িক যোগাযোগ থেকে আসা গোপনীয়তা চুক্তি বা নথি শেয়ারের অনুরোধের ক্ষেত্রে অতিরিক্ত সতর্কতা প্রয়োজন।
//ডিবিটেক/এসএমই/এসআইএফ//