ডিভাইস কোড ব্যবহার করে ফিশিং: মাইক্রোসফট ৩৬৫-এর বিরুদ্ধে নতুন ফ্রন্ট

সর্বশেষ আপডেট: 7 পারে, 2026
লেখক: ইসহাক
  • ডিভাইস কোড ফিশিং পাসওয়ার্ড চুরি না করেই বৈধ টোকেন হাতিয়ে নেওয়ার জন্য একটি আইনসম্মত মাইক্রোসফট OAuth ফ্লো-এর অপব্যবহার করে।
  • PhaaS কিটের মাধ্যমে এই কৌশলটির শিল্পায়ন করা হয়েছে এবং একাধিক গোষ্ঠী এটি BEC, এক্সফিলট্রেশন এবং Microsoft 365-এ এর স্থায়িত্ব রক্ষার জন্য ব্যবহার করে।
  • ঝুঁকি প্রশমনের জন্য ডিভাইস কোড প্রবাহ সীমিত করা, এন্ট্রা আইডি ও এক্সচেঞ্জকে শক্তিশালী করা এবং ফিশিং-প্রতিরোধী এমএফএ-এর দিকে অগ্রসর হওয়া প্রয়োজন।
  • প্রতিষ্ঠানগুলোকে অবশ্যই টোকেন, মেইলবক্সের নিয়ম এবং অস্বাভাবিক OAuth কার্যকলাপ পর্যবেক্ষণ করতে হবে, পাশাপাশি ব্যবহারকারীদের এই নির্দিষ্ট প্যাটার্নটির ওপর প্রশিক্ষণ দিতে হবে।

ডিভাইস কোড ব্যবহার করে ফিশিং

El ডিভাইস কোড ব্যবহার করে ফিশিং যেসব কোম্পানি Microsoft 365 এবং Entra ID নিয়ে কাজ করে, তাদের বিরুদ্ধে এটি অন্যতম উদ্বেগজনক আক্রমণে পরিণত হয়েছে। এটি আপনার পাসওয়ার্ড চুরির উদ্দেশ্যে পাঠানো কোনো সাধারণ সস্তা ইমেল নয়, বরং এটি একটি অনেক বেশি সূক্ষ্ম কৌশল: আক্রমণকারী Microsoft-এর একটি সম্পূর্ণ বৈধ প্রমাণীকরণ প্রক্রিয়াকে কাজে লাগিয়ে গোপনে প্রবেশ করে এবং ব্যবহারকারীকে তার নিজের সেশন অনুমোদন করতে প্ররোচিত করে।

সাম্প্রতিক গবেষণা অনুসারে ব্যারাকুডা, মাইক্রোসফট এবং প্রুফপয়েন্টঅটোমেশন, ফিশিং-অ্যাজ-এ-সার্ভিস (PhaaS) মডেল এবং OAuth-এর অপব্যবহারের কারণে এই ধরনের আক্রমণ উদ্বেগজনক হারে বাড়ছে। এর ফল গুরুতর: অ্যাকাউন্ট দখল, ইমেল পাচার, দীর্ঘমেয়াদী উপস্থিতি এবং প্রতিষ্ঠানের অভ্যন্তরে অন্যত্র স্থানান্তর—এই সবকিছুই ঘটে প্রচলিত পাসওয়ার্ড চুরি করা বা সাধারণ সতর্কবার্তাগুলোর কোনোটিই সক্রিয় না করেই।

ডিভাইস কোড ফিশিং কী এবং এটি এত বিপজ্জনক কেন?

সূচনা বিন্দু হল ডিভাইস কোড প্রমাণীকরণ প্রবাহOAuth একটি সম্পূর্ণ বৈধ প্রক্রিয়া যা মাইক্রোসফট সীমিত ক্ষমতাসম্পন্ন ডিভাইসগুলোর জন্য ডিজাইন করেছে: যেমন টিভি, প্রিন্টার, গেম কনসোল, বা এমন সিস্টেম যেখানে সম্পূর্ণ ক্রেডেনশিয়াল টাইপ করা অসুবিধাজনক। এর সাধারণ প্রক্রিয়াটি খুবই সহজ: ডিভাইসটি একটি কোড প্রদর্শন করে, ব্যবহারকারী অন্য কোনো কম্পিউটার বা মোবাইল ডিভাইসে থাকা মাইক্রোসফটের একটি ইউআরএল-এ গিয়ে কোডটি প্রবেশ করান এবং অ্যাক্সেসের অনুমোদন দেন।

সমস্যাটি তখন দেখা দেয় যখন আক্রমণকারীরা সিদ্ধান্ত নেয় এই প্রক্রিয়াটি উপযুক্ত করতেপাসওয়ার্ড চুরির জন্য নকল ওয়েবসাইট তৈরি করার পরিবর্তে, তারা সরাসরি মাইক্রোসফটের সাথে ডিভাইস অথেনটিকেশন প্রক্রিয়া শুরু করে, একটি আসল ডিভাইস কোড সংগ্রহ করে এবং তারপর ভুক্তভোগীকে এই বিশ্বাস করিয়ে আসল মাইক্রোসফট পেজে সেই কোডটি প্রবেশ করাতে প্রতারিত করে যে, সে তার পরিচয় যাচাই করছে, কোনো নথিতে স্বাক্ষর করছে বা কোনো গুরুত্বপূর্ণ রিসোর্স অ্যাক্সেস করছে।

ব্যবহারকারী প্রক্রিয়াটি সম্পন্ন করার সাথে সাথেই মাইক্রোসফট তৈরি করে বৈধ OAuth টোকেন (একটি রিফ্রেশ টোকেন সহ) এবং সেগুলোকে সেই ডিভাইসে পৌঁছে দেয় যা প্রবাহটি শুরু করেছিল… অর্থাৎ, আক্রমণকারীর কাছে। পাসওয়ার্ড আটকানো বা প্রচলিত অর্থে এমএফএ (MFA) ভাঙার কোনো প্রয়োজন নেই: এর মাধ্যমে যা করা হয় তা হলো, ব্যবহারকারী নিজেই প্রতিপক্ষের সেশনটি যাচাই করে নেন।

ব্যারাকুডার তদন্তে চার সপ্তাহেরও বেশি সময় ধরে সনাক্ত করা হয়েছে। ১.৬ মিলিয়ন আক্রমণের প্রচেষ্টা এই ধারার ভিত্তিতে এটা স্পষ্ট যে, আমরা এখন আর কোনো বিচ্ছিন্ন পরীক্ষা-নিরীক্ষা নিয়ে কথা বলছি না, বরং ক্লাউডে ইমেইল ও পরিচয় পরিকাঠামোর বিরুদ্ধে একটি শিল্পায়িত, সম্প্রসারণযোগ্য এবং দ্রুত প্রসারমান কৌশল নিয়ে আলোচনা করছি।

আরও খারাপ ব্যাপার হলো, এই কৌশলটি বিশেষভাবে কার্যকর কারণ এটি বৈধ লিঙ্কের উপর নির্ভর করে এবং এর জন্য কোনো নকল লগইন পেজের প্রয়োজন হয় না। ফিশিং ইমেইলে একটি আসল মাইক্রোসফট ইউআরএল থাকতে পারে এবং ব্যবহারকারী একটি নির্ভরযোগ্য ওয়েবসাইটে পৌঁছে যান, যেখানে তিনি কোডটি প্রবেশ করান। এর ফলে ইমেইল ফিল্টার এবং ভুক্তভোগী উভয়ের জন্যই এটি শনাক্ত করা কঠিন হয়ে পড়ে, কারণ ভুক্তভোগী একটি বিশ্বস্ত ডোমেইন দেখে অসতর্ক হয়ে যান।

মডেল পরিবর্তন: পাসওয়ার্ড চুরি থেকে বিশ্বাসের প্রবাহের অপব্যবহার

বছরের পর বছর ধরে আমরা ফিশিংকে একটি চিরাচরিত চিত্রের সাথে যুক্ত করে এসেছি: ভুয়া পেজ + চুরি করা পরিচয়পত্রডিভাইস কোড ফিশিংয়ের ক্ষেত্রে পরিবর্তনটা আমূল। আক্রমণকারীকে আর মাইক্রোসফট ওয়েবসাইট নকল করতে হয় না, কিংবা কোনো ক্লোন করা ফর্মে আপনাকে আপনার ইউজারনেম ও পাসওয়ার্ড প্রবেশ করাতে রাজি করানোরও প্রয়োজন পড়ে না। তাদের লক্ষ্য হলো, একটি আসল অথেনটিকেশন প্রক্রিয়ার সুযোগ নিয়ে, তাদের দ্বারা শুরু করা একটি সেশন আপনাকে দিয়ে অনুমোদন করানো।

মাইক্রোসফট বড় আকারের এমন সব অভিযানের নথিভুক্ত করেছে যেখানে আক্রমণকারীরা স্বয়ংক্রিয় ব্যবস্থা গ্রহণ করেছিল। ডিভাইস কোডের গতিশীল উৎপাদনএটি কোডের বৈধতা বজায় রাখার জন্য ভুক্তভোগীর ক্লিকের সাথে কোডটিকে সিঙ্ক্রোনাইজ করে। এইভাবে, যখন ভুক্তভোগী মাইক্রোসফ্ট ভেরিফিকেশন পৃষ্ঠায় পৌঁছে কোডটি প্রবেশ করান, তখন সংশ্লিষ্ট টোকেনটি তখনও বৈধ থাকে এবং আক্রমণকারী তাৎক্ষণিকভাবে তা রিডিম করতে পারে।

একবার ভেতরে প্রবেশ করার পর, ক্ষতিসাধনকারীরা মাইক্রোসফট গ্রাফ ব্যবহার করে যা করেছিল তা হলো সংগঠনের স্বীকৃতিএর মধ্যে রয়েছে মেইলবক্স চেক করা, OneDrive বা SharePoint-এর ফাইল অ্যাক্সেস করা এবং, সবচেয়ে গুরুত্বপূর্ণভাবে, মেসেজ ফরওয়ার্ড, লুকানো বা ফিল্টার করার জন্য Exchange Online-এ ক্ষতিকারক নিয়ম তৈরি করা। এই ইনবক্স নিয়মগুলো বিজনেস ইমেল কম্প্রোমাইজ (BEC) অ্যাটাকে তথ্য সংরক্ষণের একটি সাধারণ কৌশল।

CISA দীর্ঘদিন ধরে সতর্ক করে আসছে যে সব পররাষ্ট্র মন্ত্রণালয় একরকম নয় এবং প্রচলিত পদ্ধতিগুলো ঝুঁকিপূর্ণ হতে পারে। আধুনিক ফিশিং প্রচারাভিযানক্লান্তি বা প্রতারণা। এই কারণেই এটি FIDO/WebAuthn এবং পাসকি-এর মতো স্ট্যান্ডার্ডের উপর ভিত্তি করে ফিশিং-প্রতিরোধী প্রমাণীকরণের প্রচারে জোর দেয়, যা পুনঃব্যবহারযোগ্য ক্রেডেনশিয়ালের অপব্যবহার বা জালিয়াতিপূর্ণ অনুমোদনের সুযোগকে ব্যাপকভাবে হ্রাস করে।

প্রুফপয়েন্ট তার পক্ষ থেকে জোর দিয়ে বলেছে যে এই প্রবণতাটি একটি ফিশিংয়ের বিবর্তনে একটি মাইলফলকসরাসরি পাসওয়ার্ড চুরির পরিবর্তে OAuth ফ্লো এবং বিশ্বস্ত প্রমাণীকরণ প্রক্রিয়ার অপব্যবহারের দিকে মনোযোগ সরে যাচ্ছে, ঠিক যেমন কোম্পানিগুলো আরও শক্তিশালী মাল্টি-ফ্যাক্টর অথেনটিকেশনের (MFA) দিকে অগ্রসর হচ্ছে। সমস্ত লক্ষণই ইঙ্গিত দিচ্ছে যে এই পরিবর্তনের সমান্তরালে OAuth এবং ডিভাইস কোড ফ্লো-এর অপব্যবহারও ক্রমাগত বাড়তে থাকবে।

  ধাপে ধাপে উইন্ডোজে ইউএসবি সিলেক্টিভ সাসপেন্ড কীভাবে নিষ্ক্রিয় করবেন

মাইক্রোসফট এবং অন্যান্য বিক্রেতাদের দ্বারা বর্ণিত একটি সাধারণ পরিস্থিতিতে, আক্রমণের প্রক্রিয়াটি কয়েকটি সুনির্দিষ্ট এবং মূলত স্বয়ংক্রিয় ধাপ অনুসরণ করে। বিপদটি হলো এই যে... প্রতিটি পর্যায় আপাতদৃষ্টিতে বৈধ উপাদানের উপর নির্ভর করেএর ফলে অনেক ব্যবহারকারী ও সিস্টেম অসতর্ক হয়ে পড়ে।

১. লক্ষ্যবস্তু নির্বাচন ও প্রোফাইলিং। আক্রমণকারী নির্বিচারে হামলা চালায় না। তারা সাধারণত এমন অ্যাকাউন্টগুলো চিহ্নিত করে যেগুলোর পরিচালনগত বা আর্থিক প্রভাব ফেলার সম্ভাবনা থাকে: যেমন অর্থ, ক্রয়, ব্যবস্থাপনা, সিস্টেম প্রশাসন ইত্যাদি। অভিযান শুরু করার আগে, তারা যাচাই করে নেয় কোন কোন অ্যাকাউন্ট বিদ্যমান এবং প্রলোভনটি নির্দিষ্ট করার জন্য তথ্য সংগ্রহ করে (যেমন চালান, আইনি নথি, অভ্যন্তরীণ বিজ্ঞপ্তি ইত্যাদি)।

২. ফিশিং টোপ পাঠানো। যোগাযোগের প্রথম মাধ্যমটি সাধারণত একটি ইমেল, যাতে একটি বাটন, একটি টেক্সট লিঙ্ক বা এমনকি একটি সমন্বিত কিউআর কোড মূল অংশে অথবা একটি সংযুক্ত PDF-এ। কিছু ক্ষেত্রে, আক্রমণকারীরা জেনারেটিভ এআই ব্যবহার করে অত্যন্ত পরিশীলিত বার্তা তৈরি করে, যেখানে ভালো লেখনী থাকে এবং বিষয়বস্তু শিকারের প্রেক্ষাপটের (শেয়ার করা নথি, চুক্তি পর্যালোচনা, স্বাক্ষরের অপেক্ষায়, মাইক্রোসফট বিজ্ঞপ্তি, ইত্যাদি) সাথে মানানসই হয়।

৩. পুনঃনির্দেশ এবং রূপান্তর পৃষ্ঠা। যখন ভুক্তভোগী ক্লিক করেন, তখন তিনি সবসময় সরাসরি কোনো নকল পেজে চলে যান না। প্রায়শই ট্র্যাফিক বৈধ ক্লাউড পরিষেবা, গ্রহণযোগ্য সুনামসম্পন্ন ডোমেইন বা ক্ষণস্থায়ী পরিকাঠামোর মধ্য দিয়ে যায়। পথ ঝাপসা করে দিনলক্ষ্য হলো এমন একটি পর্যায়ে পৌঁছানো, যেখানে খুব বেশি সন্দেহ তৈরি না করেই ডিভাইস কোড প্রমাণীকরণ প্রক্রিয়াটি সক্রিয় করা যায়।

৪. ডিভাইস কোড তৈরি। সেই মুহূর্তে, আক্রমণকারীর পরিকাঠামো মাইক্রোসফটের কাছে একটি অনুরোধ জানায়। রিয়েল-টাইম ডিভাইস কোডআগে থেকে তৈরি করা কোড পাঠানোর বিপরীতে (যা ব্যবহারকারী ব্যবহার করার আগেই মেয়াদোত্তীর্ণ হয়ে যেতে পারে), ব্যবহারকারীর ক্লিকের সাথে সমন্বিতভাবে গতিশীলভাবে কোড তৈরি করা হলে তা কোডের বৈধতার সময়সীমা বাড়িয়ে দেয় এবং সফলতার হার বৃদ্ধি করে।

৫. কোডটিকে ওটিপি হিসেবে উপস্থাপন করা। ব্যবহারকারী একটি মধ্যবর্তী ল্যান্ডিং পেজে, দ্বিতীয় কোনো ইমেইলে, বা এমনকি কোনো ডকুমেন্টের ভেতরে কোডটি দেখতে পান, যার সাথে "আপনার অ্যাকাউন্ট যাচাই করার জন্য এই কোডটি এককালীন পাসওয়ার্ড হিসেবে প্রবেশ করান"-এর মতো নির্দেশাবলী থাকে। এইভাবে, ডিভাইস কোডটি ছদ্মবেশে থাকে বৈধ ওটিপিএবং ভুক্তভোগীকে মাইক্রোসফটের অফিসিয়াল ভেরিফিকেশন ইউআরএল-এ পাঠানো হয়।

৬. প্রকৃত মাইক্রোসফট পেজে কোডটির উপস্থাপন। মূল মনস্তাত্ত্বিক কৌশলটি হলো: ডোমেইন এবং পেজটি আসল, এগুলো মাইক্রোসফটের মালিকানাধীন, তাই... নিরাপত্তার ধারণা এটি তার সর্বোচ্চ পর্যায়ে রয়েছে। যদি ব্যবহারকারী আগে থেকেই লগ ইন করা থাকেন অথবা তাদের সাধারণ এমএফএ (MFA) ব্যবহার করে প্রক্রিয়াটি সম্পন্ন করেন, তাহলে তারা অজান্তেই আক্রমণকারীর খোলা সেশনটিকে বৈধতা দিয়ে ফেলেন। তারা তাদের পাসওয়ার্ড কোনো অস্বাভাবিক জায়গায় টাইপ করেন না, কিন্তু তারপরেও তারা প্রতারিত হন।

৭. টোকেন প্রদান এবং স্থায়িত্ব। অনুমোদন সম্পন্ন হলে, মাইক্রোসফট সংশ্লিষ্ট OAuth টোকেন (অ্যাক্সেস টোকেন এবং রিফ্রেশ টোকেন) প্রদান করে। আক্রমণকারী এই টোকেনগুলো তার পরিকাঠামোতে গ্রহণ করে এবং সেগুলো ব্যবহার করতে শুরু করে। ইমেল, ফাইল এবং অন্যান্য রিসোর্স অ্যাক্সেস করুনরিফ্রেশ টোকেনের কল্যাণে, আপনার অ্যাকাউন্টের পাসওয়ার্ড পরিবর্তন হলেও আপনি আপনার সেশন নবায়ন করতে পারবেন, যার ফলে তাৎক্ষণিক কোনো সন্দেহ তৈরি না করেই দীর্ঘস্থায়ী অ্যাক্সেস লাভ করা যায়।

বিশ্লেষণ করা ঘটনাগুলোতে দেখা গেছে যে, আক্রমণকারীরা মাইক্রোসফট গ্রাফ ব্যবহার করে তথ্য সংগ্রহ, ক্যালেন্ডার দেখা, যোগাযোগের তালিকা সংগ্রহ এবং তৈরি করেছিল। ক্ষতিকারক মেইলবক্স নিয়ম নির্দিষ্ট কিছু ইমেল লুকানো, সেগুলোকে বাইরে ফরওয়ার্ড করা, বা সতর্কবার্তা মুছে ফেলা। এই সবকিছুই বিজনেস ইমেল কম্প্রোমাইজ (BEC), আর্থিক জালিয়াতি এবং কর্পোরেট গুপ্তচরবৃত্তির প্রেক্ষাপটের সাথে পুরোপুরি মিলে যায়।

ডিভাইস কোড ব্যবহার করে ফিশিং দ্রুতগতিতে বেড়ে যাওয়ার অন্যতম কারণ হলো এর ফিশিং-অ্যাজ-এ-সার্ভিস (PhaaS) মডেলের আওতায় শিল্পায়নএকটি অত্যাধুনিক ক্যাম্পেইন সেট আপ করার জন্য আপনাকে আর প্রযুক্তি বিশেষজ্ঞ হতে হবে না: এমন কিট, পরিষেবা এবং টুল রয়েছে যা কার্যত পুরো প্রক্রিয়াটিকে স্বয়ংক্রিয় করে তোলে।

ব্যারাকুডা কিটের মতো প্ল্যাটফর্মগুলোর কথা উল্লেখ করে। অশুভ টোকেনOAuth ফ্লো কাজে লাগাতে এবং বৈধ অ্যাক্সেস টোকেন সংগ্রহ সহজ করার জন্য ডিজাইন করা এই কিটগুলিতে সাধারণত স্বয়ংক্রিয় কোড জেনারেশন, ইমেল টেমপ্লেট, পরিকাঠামো ব্যবস্থাপনা এবং ক্ষতিগ্রস্তদের পর্যবেক্ষণের জন্য ড্যাশবোর্ড অন্তর্ভুক্ত থাকে।

প্রুফপয়েন্ট তার পক্ষ থেকে, নিম্নলিখিত সরঞ্জামগুলির ব্যবহার পর্যবেক্ষণ করেছে, যেমন স্কয়ারফিশ২ এবং গ্রাফিশসেইসাথে হ্যাকিং ফোরামগুলোতে এমন ক্ষতিকর অ্যাপ্লিকেশন বিক্রি হয়, যা ডিভাইস কোড ব্যবহার করে ফিশিং ক্যাম্পেইনের সম্প্রসারণ এবং স্বয়ংক্রিয়করণের সুযোগ করে দেয়। এই সমাধানগুলো প্রযুক্তিগত প্রতিবন্ধকতাকে ব্যাপকভাবে কমিয়ে দেয়: অল্প অভিজ্ঞতাসম্পন্ন হ্যাকাররাও মাত্র কয়েকটি ক্লিকের মাধ্যমে অত্যন্ত কার্যকর অভিযান চালাতে পারে।

সংশ্লিষ্ট গোষ্ঠীগুলোর দ্বারা পরিচালিত প্রচারাভিযান TA2723 এবং অন্যান্য পক্ষগুলোর মধ্যে রুশপন্থী গোষ্ঠী ইউএনকে_অ্যাকাডেমিকফ্লেয়ার দ্বারাও এটি ব্যবহৃত হয়। অধিকন্তু, প্রুফপয়েন্ট উল্লেখ করেছে যে এই কৌশলটি পূর্বে রেড টিমিং এবং লক্ষ্যবস্তুভিত্তিক আক্রমণে ব্যবহৃত হলেও, সাম্প্রতিক সময়ে এটি আরও ব্যাপক ও পদ্ধতিগত কার্যক্রমে প্রসারিত হয়েছে।

নিরাপত্তা বিক্রেতাদের মূল বার্তাটি স্পষ্ট: ডিভাইস কোড ফিশিং। এটা এখন আর বিরল নয়।এটি অর্থনৈতিক ও ভূ-রাজনৈতিক উদ্দেশ্যপ্রণোদিত গোষ্ঠীসহ অনেক দলেরই একটি প্রচলিত কর্মপদ্ধতির অংশ, এবং প্রচলিত ফিশিং-প্রতিরোধী প্রমাণীকরণ ব্যবস্থা আরও ব্যাপকভাবে ছড়িয়ে পড়ার সাথে সাথে এরও বিবর্তন ঘটতে থাকবে।

  ম্যাক EFI বুটের রঙ কালো ব্যাকগ্রাউন্ডে পরিবর্তন করুন (গাঢ় বুট)

যেসব প্রতিষ্ঠানের দৈনন্দিন কার্যক্রম Microsoft 365, Entra ID, Exchange Online, Teams, OneDrive এবং অন্যান্য ফেডারেটেড SaaS অ্যাপ্লিকেশনের ওপর নির্ভরশীল, তাদের জন্য এই ধরনের আক্রমণ কেবল একটি প্রযুক্তিগত মাথাব্যথা নয়: এটি সরাসরি সক্রিয় হৃৎপিণ্ডকে প্রভাবিত করে। কোম্পানির। একটিমাত্র সফল অনুপ্রবেশের ফলে সংবেদনশীল তথ্য চুরি, আর্থিক জালিয়াতি এবং সুনামের ক্ষতি হতে পারে।

যখন আক্রমণকারী ডিভাইস কোড ফিশিংয়ের মাধ্যমে বৈধ টোকেন সংগ্রহ করে, তখন তারা একটি আপাতদৃষ্টিতে বৈধ প্রবেশাধিকারঅনেক সিস্টেমের দৃষ্টিকোণ থেকে, এতে অস্বাভাবিক কিছু নেই: একজন প্রমাণীকৃত ব্যবহারকারী, বৈধ পরিচয়পত্র এবং সফল মাল্টি-ফ্যাক্টর অথেনটিকেশন (MFA) ব্যবহার করে তার ইমেল দেখছেন, নথি পর্যালোচনা করছেন, বা কর্পোরেট অ্যাপ্লিকেশন অ্যাক্সেস করছেন। স্বাভাবিক ব্যবহার এবং ক্ষতিকর ব্যবহারের মধ্যে পার্থক্যকারী রেখাটি তখন অনেক ক্ষীণ হয়ে আসে।

সবচেয়ে সাধারণ প্রভাবগুলির মধ্যে রয়েছে মেইলবক্সে ব্যাপক প্রবেশাধিকার, সংবেদনশীল ইমেল এবং সংযুক্তি পাচারSharePoint/OneDrive থেকে নথি চুরি, অর্থপ্রদান ও অনুমোদনের দায়িত্বে থাকা ব্যক্তিদের শনাক্তকরণ এবং সেখান থেকে, আসল ইমেল আদান-প্রদানের উপর ভিত্তি করে অত্যন্ত বিশ্বাসযোগ্য BEC জালিয়াতির প্রস্তুতি।

তদুপরি, রিফ্রেশ টোকেন এবং মেইলবক্স নিয়মের মাধ্যমে অর্জিত স্থায়িত্ব আক্রমণকারীকে সুযোগ করে দেয় পরিবেশের মধ্যে থাকুন দীর্ঘ সময় ধরে, কোম্পানি পাসওয়ার্ড পরিবর্তন করে ব্যবস্থা নিলেও, এই দুর্বলতা থেকে যায়। সেশন, টোকেন এবং এক্সচেঞ্জ রুলস পুঙ্খানুপুঙ্খভাবে পর্যালোচনা না করলে, একজন অনুপ্রবেশকারীর পক্ষে একটি প্রবেশপথ বজায় রাখা সহজ হয়ে যায়।

এই সবকিছু মিলে এমন একটি প্রেক্ষাপট তৈরি করে যেখানে পরিচয়ই প্রধান যুদ্ধক্ষেত্র। প্রবেশাধিকার মডেলগুলো ভিত্তি করে পুনরায় ব্যবহারযোগ্য পরিচয়পত্র এবং দুর্বল এমএফএ এই কৌশলগুলো বৈধ ডেটা প্রবাহ, টোকেন এবং সম্মতির অপব্যবহারের উপর কেন্দ্র করে পরিচালিত আক্রমণ অভিযানগুলোর সাথে ক্রমশই বেমানান হয়ে পড়ছে। এই কারণেই CISA এবং অন্যান্য সংস্থাগুলো আরও উন্নত আইডেন্টিটি আর্কিটেকচার এবং ফিশিং-প্রতিরোধী প্রমাণীকরণ পদ্ধতির জন্য এত জোরালোভাবে চাপ দিচ্ছে।

আরেকটি সমস্যা হলো, খুব কম প্রতিষ্ঠানই এমন কোনো অ্যালার্ট দেখতে পায় যেখানে স্পষ্টভাবে লেখা থাকে “ডিভাইস কোড ফিশিং শনাক্ত করা হয়েছে।” সাধারণত যা দেখা যায় তা হলো একগুচ্ছ বিক্ষিপ্ত লক্ষণ যেগুলোকে আলাদাভাবে দেখলে কোলাহল বলে মনে হতে পারে, কিন্তু একত্রে সেগুলো পরিচয়ের প্রতি অঙ্গীকারের একটি চিত্র ফুটিয়ে তোলে।

কিছু উদ্বেগজনক লক্ষণ হলো OAuth লগ-এ অস্বাভাবিক অ্যাক্সেস অথবা প্রতিষ্ঠানের স্বাভাবিক পদ্ধতির বাইরের প্রমাণীকরণ; Exchange Online-এ অস্বাভাবিক কার্যকলাপযেমন, ইনবক্সের নিয়ম তৈরি করা বা সন্দেহজনকভাবে পরিবর্তন করা; অস্বাভাবিক অবস্থান, আইপি রেঞ্জ বা পরিকাঠামো থেকে টোকেন ব্যবহার করা; এমন ব্যবহারকারী যারা "তাদের পরিচয় যাচাই করেছেন" বলে দাবি করেন অথবা কেন করেছেন তা ঠিক মনে না থাকা সত্ত্বেও মাইক্রোসফটে একটি কোড প্রবেশ করান; অথবা এমন ইমেল যা ফরওয়ার্ড করা হয়, লুকিয়ে ফেলা হয় বা অদৃশ্য হয়ে যায়, যদিও অ্যাক্সেসটি বৈধ বলে মনে হয়।

তাছাড়া, একটি বিষয় খুব স্পষ্ট করে বলা প্রয়োজন: এমএফএ ডিগ্রি থাকাটা কোনো চূড়ান্ত নিশ্চয়তা নয়।CISA জোর দিয়ে বলেছে যে কিছু প্রচলিত নিরাপত্তা ব্যবস্থা এখনও প্রতারণা, আড়িপাতা বা ক্লান্তিজনিত আক্রমণের ঝুঁকিতে রয়েছে। ডিভাইস কোড ফিশিং মাল্টি-ফ্যাক্টর অথেনটিকেশন (MFA) সরাসরি "ভেঙে" দেয় না, বরং এটিকে পাশ কাটিয়ে যায়: এটি ব্যবহারকারীকে ভুল প্রেক্ষাপটে এটি প্রয়োগ করতে প্ররোচিত করে, যা আক্রমণকারীর সেশনকে বৈধতা দেয়।

শুধু একটি 'ভালো অ্যান্টিভাইরাস'-এর ওপর নির্ভর করা, কেবল পাসওয়ার্ড যাচাই করা, কিংবা ব্যবহারকারী শেষ পর্যন্ত একটি মাইক্রোসফট পেজে পৌঁছাচ্ছে বলে নিশ্চিন্ত হওয়াও যথেষ্ট নয়। এই আক্রমণের তাৎপর্য নিহিত রয়েছে বৈধ প্রবাহগুলোকে কাজে লাগানোর মধ্যেই।তাই, অনেক প্রচলিত নিরাপত্তা ব্যবস্থা নিজে থেকেই এটিকে শনাক্ত করতে ব্যর্থ হয়। মাইক্রোসফট ৩৬৫ ব্যবহার করাটা সমস্যা নয়, তবে এটি স্বয়ংক্রিয়ভাবে সমাধানও নয়।

সেই অর্থে, যদি কোনো সংস্থা এই ঝুঁকিটিকে গুরুত্ব সহকারে নিতে চায়, তবে তাকে বিষয়টি এই দৃষ্টিকোণ থেকে দেখতে হবে যে পরিচয় এবং OAuth নিরাপত্তাশুধু ইমেল অ্যান্টি-ফিশিং স্তর থেকেই নয়। এই পদ্ধতিতে অবশ্যই প্রমাণীকরণ প্রবাহ, টোকেন, সম্মতি, অ্যাপ্লিকেশন পর্যবেক্ষণ এবং ব্যবহারকারীর আচরণ অন্তর্ভুক্ত থাকতে হবে।

এই ধরনের আক্রমণ প্রতিরোধ করার জন্য স্থাপত্যগত পরিবর্তন, কনফিগারেশন সমন্বয় এবং অত্যন্ত সুনির্দিষ্ট সচেতনতামূলক প্রচারণার সমন্বয় প্রয়োজন। একটি সাধারণ "সন্দেহজনক লিঙ্কে ক্লিক করবেন না" প্রচারণা যথেষ্ট নয়। এর জন্য প্রয়োজন... সমস্যাটি বিভিন্ন দিক থেকে মোকাবেলা করতে এবং সুস্পষ্ট অগ্রাধিকারের মানদণ্ড সহ।

প্রথমত, এটা উচিত ফিশিং-প্রতিরোধী প্রমাণীকরণ পদ্ধতিগুলোকে অগ্রাধিকার দিনCISA যথাসম্ভব FIDO/WebAuthn এবং পাসকিতে স্থানান্তরিত হওয়ার সুপারিশ করে। যদিও এই পদ্ধতিগুলো এককভাবে OAuth ফ্লো অপব্যবহারের ঝুঁকি দূর করে না, তবে এগুলো পাসওয়ার্ডের উপর নির্ভরতা কমায়। এসএমএস এবং অস্থায়ী কোড দৃশ্যমান অথবা এমন অনুমোদন যা খুব সহজে কারসাজি করা যায়।

দ্বিতীয়ত, পর্যালোচনা করা গুরুত্বপূর্ণ। ডিভাইস কোড প্রবাহের ব্যবহারঅনেক কোম্পানিরই সব ক্ষেত্রে এই ওয়ার্কফ্লোটি চালু রাখার প্রয়োজন হয় না। বিচক্ষণ পন্থা হলো, কোন অ্যাপ্লিকেশন এবং ব্যবহারকারী গোষ্ঠীর জন্য এটি সত্যিই প্রয়োজন তা চিহ্নিত করা, এটিকে শুধু সেইসব ক্ষেত্রেই সীমাবদ্ধ রাখা এবং সম্ভব হলে, যেখানে এটি কোনো বাড়তি সুবিধা যোগ করে না, সেখানে এটিকে পুরোপুরি বন্ধ করে দেওয়া। প্রুফপয়েন্ট এটিকে সবচেয়ে কার্যকর ব্যবস্থা হিসেবে তুলে ধরেছে: যখন একান্তই প্রয়োজন না হয়, তখন ডিভাইস কোড ওয়ার্কফ্লো নিষ্ক্রিয় করে দেওয়া।

এর সক্ষমতা জোরদার করাও অপরিহার্য। আইডি প্রবেশ করান এবং শর্তসাপেক্ষ অ্যাক্সেসমাইক্রোসফট ঝুঁকি-ভিত্তিক লগইন নীতি, অস্বাভাবিক অ্যাক্সেস প্রচেষ্টার ক্ষেত্রে স্বয়ংক্রিয় প্রতিক্রিয়া, সন্দেহজনক সেশন বাতিল করা এবং OAuth সহ নির্দিষ্ট কিছু ফ্লো-এর জন্য সম্মতিপূর্ণ বা নিবন্ধিত ডিভাইস বাধ্যতামূলক করার সুপারিশ করে। এটি একটি বৃহত্তর IAM এবং ক্লাউড পোসচার কৌশলের সাথে সামঞ্জস্যপূর্ণ, যার মূল লক্ষ্য হলো একটি আপোসকৃত টোকেনের বিস্তার হ্রাস করা।

  উইন্ডোজ ১০ এ ওয়ার্ড কিভাবে কাজ করবে?

আরেকটি গুরুত্বপূর্ণ বিষয় হলো উন্নতি করা Exchange Online এবং Microsoft Graph-এর পর্যবেক্ষণযেহেতু অনেক ক্যাম্পেইনের প্রাথমিক লক্ষ্য ইমেল, তাই ইনবক্স রুল তৈরি, অপ্রত্যাশিত এক্সটার্নাল ফরওয়ার্ড, সাইলেন্ট মেইলবক্স পরিবর্তন এবং Graph থেকে অস্বাভাবিক ডেটা অ্যাক্সেসের মতো বিষয়গুলো সতর্কতার সাথে পর্যবেক্ষণ করা যুক্তিযুক্ত। Defender XDR, Defender for Office 365, এবং Entra ID Protection সক্রিয়ভাবে কনফিগার ও পর্যবেক্ষণ করা হলে মূল্যবান সংকেত দিতে পারে; আমাদের দেখুন হুমকি গবেষণা ও বিশ্লেষণের একটি বিশদ নির্দেশিকা.

পরিশেষে, সচেতনতা বৃদ্ধিতে একটি অত্যন্ত সুনির্দিষ্ট বার্তার ওপর মনোযোগ দেওয়া উচিত:মাইক্রোসফট কোড প্রবেশ করাবেন না বা সেশন যাচাই করবেন না। "যা যাচাইবিহীন লিঙ্ক বা নথি থেকে আসে, এমনকি যদি ল্যান্ডিং পেজটি মাইক্রোসফটের হয় এবং সম্পূর্ণ বৈধ বলে মনে হয়।" এই সূক্ষ্ম পার্থক্যটি অত্যন্ত গুরুত্বপূর্ণ, কারণ অনেক ব্যবহারকারী বিশ্বাস করেন যে, যদি তারা একটি অফিসিয়াল ডোমেইন দেখেন, তাহলে আর কোনো প্রতারণার সুযোগ থাকে না।

একটি মাঝারি আকারের কোম্পানির মধ্যে এই সমস্ত ধারণাগুলোকে বাস্তব কর্মে পরিণত করতে, একজনের সাথে কাজ করা সহায়ক। পরিষ্কার চেকলিস্ট যা ঝুঁকি মূল্যায়ন এবং গৃহীত পদক্ষেপের অগ্রাধিকার নির্ধারণের সুযোগ করে দেয়। মাইক্রোসফ্ট, সিআইএসএ, ব্যারাকুডা এবং প্রুফপয়েন্টের সুপারিশের উপর ভিত্তি করে, অন্যান্য কাজের পাশাপাশি নিম্নলিখিত ক্ষেত্রগুলো বিবেচনা করা যেতে পারে:

  • ডিভাইস কোড প্রবাহটি সত্যিই প্রয়োজনীয় কিনা তা শনাক্ত করুন। প্রতিষ্ঠানের মধ্যে এবং যদি তাই হয়, তবে কোন নির্দিষ্ট পরিস্থিতিতে (বিশেষ ডিভাইস, মিটিং রুম, লিগ্যাসি সিস্টেম, ইত্যাদি)।
  • অ্যাপ্লিকেশন ক্যাটালগ পর্যালোচনা করুন যেগুলো OAuth ব্যবহার করে এবং বিশেষত, যেগুলো ডিভাইস কোডের প্রবাহকে অনুমোদন বা আবশ্যক করে, যাতে এটিকে একান্ত প্রয়োজনীয় বিষয়ের মধ্যে সীমাবদ্ধ রাখা যায়।
  • এমএফএ-এর বর্তমান বাস্তবায়ন মূল্যায়ন করুন।ফিশিং প্রতিরোধে কত শতাংশ সক্ষম, কোথায় এখনও দুর্বল পদ্ধতি ব্যবহার করা হচ্ছে, এবং কোন গুরুত্বপূর্ণ বিভাগগুলোকে (অর্থ, ক্রয়, ব্যবস্থাপনা, আইটি) যত দ্রুত সম্ভব FIDO2/পাসকি বা এর সমতুল্য ব্যবস্থায় স্থানান্তরিত করা প্রয়োজন।
  • Entra-তে শর্তসাপেক্ষ অ্যাক্সেস নীতিগুলি শক্তিশালী করুনযার মধ্যে রয়েছে সাইন-ইন ঝুঁকি, সঙ্গতিপূর্ণ ডিভাইসের প্রয়োজনীয়তা, এবং অপ্রয়োজনীয় বলে বিবেচিত OAuth ফ্লো ব্লক করা।
  • মেইলবক্সের নিয়মাবলী, ফরওয়ার্ডিং এবং অস্বাভাবিক কার্যকলাপ নিরীক্ষণ করুন Exchange Online-এ, এমন পরিবর্তনগুলির জন্য নির্দিষ্ট অ্যালার্ট কনফিগার করুন যা ডেটার সম্ভাব্য স্থায়িত্ব বা বহির্গমন নির্দেশ করে।
  • Defender XDR, Defender for Office-এ দৃশ্যমানতা পরীক্ষা করুন এবং Entra ID Protection, যা OAuth ও ডিভাইস কোড অপব্যবহারের সাথে সম্পর্কিত প্যাটার্নগুলো শনাক্ত করা নিশ্চিত করে।
  • বিশেষাধিকারপ্রাপ্ত এবং উচ্চ-ঝুঁকিপূর্ণ অ্যাকাউন্টগুলো পর্যালোচনা করুনশক্তিশালী নিয়ন্ত্রণ প্রয়োগ করে (কঠোর এমএফএ, আরও কঠোর শর্তসাপেক্ষ প্রবেশাধিকার, অতিরিক্ত তত্ত্বাবধান)।
  • মূল ব্যবহারকারী এবং দলগুলোকে প্রশিক্ষণ দিন এই নির্দিষ্ট আক্রমণ ধরণে, সন্দেহজনক ইমেল, কোড এবং অনুমোদন প্রবাহের বাস্তব উদাহরণসহ, এবং কীভাবে আউটলুকে ফিশিং ইমেল রিপোর্ট করুন.
  • একটি প্রতিক্রিয়া প্লেবুক সংজ্ঞায়িত করুন ডিভাইস কোড ফ্লো-এর অপব্যবহারের সন্দেহ হলে: সেশন বাতিলকরণ, রিফ্রেশ টোকেন অবৈধকরণ, মেইলবক্স পর্যালোচনা, গ্রাফ অ্যাক্টিভিটি বিশ্লেষণ, এবং সাম্প্রতিক অ্যাক্সেস ও তার পদ্ধতি পর্যবেক্ষণ। মাইক্রোসফট অ্যাকাউন্ট ঠিক করুন.

এই চেকলিস্টটিকে একটি Microsoft 365 অডিট বা কোনো নির্দিষ্ট নিরাপত্তা পর্যালোচনার সাথে একীভূত করলে তা তত্ত্বকে বাস্তবে রূপ দিতে সাহায্য করে। বাস্তব পরিবর্তন ব্যবহারকারীর কনফিগারেশন, প্রক্রিয়া এবং অভ্যাসের ক্ষেত্রে।

এই কথোপকথনের মধ্যে, পাসকি এবং FIDO/WebAuthn প্রমাণীকরণ এগুলো ব্যবহারকারীর জন্য শুধু একটি "অতিরিক্ত সুবিধা" নয়। এগুলো ডিভাইস কোড ফিশিং-এর মতো আক্রমণের বাস্তবতাকে সরাসরি মোকাবেলা করে, যেখানে আক্রমণকারী এই সুযোগটি কাজে লাগায় যে ব্যবহারকারী ভুল প্রেক্ষাপটে পুনঃব্যবহারযোগ্য কিছু কপি করে, টাইপ করে বা অনুমোদন করে।

পুনরায় ব্যবহারযোগ্য পাসওয়ার্ড বা কোড প্রবেশের প্রয়োজনীয়তা দূর করে এবং প্রমাণীকরণকে সঠিক ডিভাইস ও ডোমেনের সাথে দৃঢ়ভাবে সংযুক্ত করার মাধ্যমে, ফিশিং-প্রতিরোধী পদ্ধতিগুলো অনেক দরজা বন্ধ হয়ে যাচ্ছে। এই আক্রমণগুলো ব্যক্তিকে প্রতারিত করে অনুচিত কোনো কিছুতে অনুমোদন দিতে প্ররোচিত করার ওপর নির্ভর করে। এগুলো কোনো অব্যর্থ সমাধান নয়, তবে এগুলো একটি উল্লেখযোগ্য কাঠামোগত পরিবর্তনের সূচনা করে।

CISA স্পষ্টভাবে বলেছে: ফিশিং-প্রতিরোধী প্রমাণীকরণ অবশ্যই হতে হবে রেফারেন্স টার্গেটএর মানে এই নয় যে, কোনো কোম্পানি এক বিকেলে পাসকি সক্রিয় করে তা ভুলে যেতে পারে, কিন্তু এর মানে হলো তাদের পরিচয় কৌশলকে অবশ্যই স্থির পাসওয়ার্ড, এসএমএস, দৃশ্যমান অস্থায়ী কোড বা খুব সহজে কারসাজি করা যায় এমন অনুমোদনের ওপর ভিত্তি করে তৈরি মডেলগুলো থেকে সরে আসতে হবে।

বাস্তবে, এই পরিবর্তন সাধারণত ক্রমান্বয়ে ঘটে: এটি শুরু হয় সবচেয়ে গুরুত্বপূর্ণ ব্যবহারকারী এবং সিস্টেমডিভাইস বহরকে অভিযোজিত করার পাশাপাশি বিভিন্ন পদ্ধতিকে একত্রিত করা হচ্ছে এবং এর সাথে শর্তসাপেক্ষ অ্যাক্সেস নীতি, অ্যাপ্লিকেশন পরিচালনা এবং OAuth পর্যবেক্ষণেও পরিবর্তন আনা হচ্ছে। একই সাথে, প্রশিক্ষণকে আরও জোরদার করা হচ্ছে যাতে ব্যবহারকারীরা বুঝতে পারেন যে “নিরাপত্তা” এখন আর শুধু “দীর্ঘ পাসওয়ার্ড ব্যবহার করা এবং দ্বি-স্তরীয় প্রমাণীকরণ চালু করার” মধ্যেই সীমাবদ্ধ নয়।

মাইক্রোসফট, ব্যারাকুডা এবং প্রুফপয়েন্টের দেওয়া প্রেক্ষাপটটি বেশ স্পষ্ট: আক্রমণকারীরা সুযোগ কাজে লাগাতে থাকবে। বৈধ প্রবাহ, বৈধ টোকেন এবং বিশ্বাসের প্রেক্ষাপটপরিচয় ফাঁসের খেলাটি কোন দিকে যাচ্ছে, তার অন্যতম স্পষ্ট উদাহরণ হলো ডিভাইস কোড ফিশিং। যেসব প্রতিষ্ঠান মাইক্রোসফট ৩৬৫-এর ওপর নির্ভরশীল, তাদের জন্য প্রশ্নটি এখন আর এটা নয় যে তাদের এমএফএ (MFA) আছে কি না, বরং প্রশ্নটি হলো, প্ল্যাটফর্মটির নিজস্ব অনুমোদন যুক্তিকে কাজে লাগিয়ে চালানো আধুনিক অভিযানগুলো প্রতিহত করার জন্য তাদের অ্যাক্সেস মডেলটি প্রস্তুত কি না।

কর্মীবৃন্দ, ফিশিং থেকে সাবধান থাকুন।
সম্পর্কিত নিবন্ধ:
কর্মচারীগণ, ফিশিং থেকে সাবধান: ব্যবসা প্রতিষ্ঠান ও কর্মচারীদের জন্য একটি পূর্ণাঙ্গ নির্দেশিকা