ভারতীয়রা ২০২৪ সালে সাইবার প্রতারণায় ₹২২,৮৪৫ কোটি হারানোর কথা জানিয়েছেন, আর অভিযোগের প্রায় অর্ধেকের সূত্র কম্বোডিয়া, মিয়ানমার ও লাওস
সংবাদ

ভারতীয়রা ২০২৪ সালে সাইবার প্রতারণায় ₹২২,৮৪৫ কোটি হারানোর কথা জানিয়েছেন, আর অভিযোগের প্রায় অর্ধেকের সূত্র কম্বোডিয়া, মিয়ানমার ও লাওস

ছবি: 497608 / Pixabay

বাংলা

কেন্দ্রীয় স্বরাষ্ট্র মন্ত্রকের হিসাবে ২০২৪ সালে সাইবার প্রতারণায় জানানো ক্ষতি ₹২২,৮৪৫.৭৩ কোটি, আগের বছর ছিল ₹৭,৪৬৫.১৮ কোটি। ইন্ডিয়ান সাইবার ক্রাইম কোঅর্ডিনেশন সেন্টারের তথ্য অনুযায়ী প্রায় ৪৫ শতাংশ অভিযোগের সূত্র কম্বোডিয়া, মিয়ানমার ও লাওস, যেখানে পাচার হওয়া কর্মীদের, তাঁদের কেউ কেউ ভারতীয়, দিয়ে প্রতারণা চালানো হয়। পাশাপাশি ছিল উত্তর কোরিয়ার সঙ্গে যুক্ত ম্যালওয়্যার ও ক্রিপ্টো চুরি, প্রায় ৩০০টি ছোট ব্যাংককে পেমেন্ট নেটওয়ার্ক থেকে বিচ্ছিন্ন করে দেওয়া র‍্যানসমওয়্যার, আর ২০২৫ সালে CERT-In-এর সামলানো ২৯.৪৪ লক্ষ ঘটনা।

tuput সম্পাদকীয় দল · · 12 মিনিটের পাঠ

২০২৫ সালের ২২ জুলাই কেন্দ্রীয় স্বরাষ্ট্র প্রতিমন্ত্রী বান্দি সঞ্জয় কুমার লোকসভায় একটি লিখিত উত্তর দেন, যাতে দুটি সংখ্যা ছিল। ২০২৪ সালে ভারতীয়রা সাইবার প্রতারণায় ₹২২,৮৪৫.৭৩ কোটি হারানোর কথা জানিয়েছিলেন। ২০২৩ সালে সংখ্যাটি ছিল ₹৭,৪৬৫.১৮ কোটি। Inc42 একই দিনে উত্তরটির খবর দেয় এবং বৃদ্ধিকে ২০৬ শতাংশ বলে বর্ণনা করে।

এটা প্রায় ₹২২৮ বিলিয়ন, অর্থাৎ ২০২৪ সালের প্রতিদিন গড়ে প্রায় ₹৬২ কোটি (মন্ত্রকের মোট অঙ্কের ওপর আমাদের নিজের হিসাব)। এটি ভুক্তভোগীরা কর্তৃপক্ষকে যা জানিয়েছেন তার যোগফল। এতে অভিযোগ গোনা হয়েছে, আর প্রতিটি ক্ষতি কোনো আদালত নিশ্চিত করেনি।

নিচের ঘটনাগুলির পেছনে তিন ধরনের আক্রমণকারী আছে। অপরাধী চক্র, যাদের অনেকেই কম্বোডিয়া, মিয়ানমার ও লাওসে থাকে, সাধারণ ভারতীয়দের লক্ষ্য করে প্রতারণা চালায়। একটি রাষ্ট্র, উত্তর কোরিয়া, ভারতীয় লক্ষ্যবস্তুর বিরুদ্ধে ম্যালওয়্যার ও চুরির জন্য নিরাপত্তা সংস্থাগুলির দ্বারা অভিযুক্ত। র‍্যানসমওয়্যার চক্র, যারা শিকারের কম্পিউটার তালাবন্ধ করে টাকা দাবি করে, একটি হাসপাতাল, একটি পেমেন্ট ভেন্ডর ও একটি বিদ্যুৎকেন্দ্রের ঠিকাদারকে আঘাত করেছে। রাষ্ট্রীয় গুপ্তচরবৃত্তি চতুর্থ একটি শ্রেণি, যা নিয়ে আলাদা লেখা আছে পাকিস্তানের সঙ্গে যুক্ত হ্যাকারদের আর বিদ্যুৎ গ্রিডে চীনা হ্যাকারদের নিয়ে।

₹২২,৮৪৫ কোটি, যেমন জানানো হয়েছে

উত্তরের সঙ্গে আরও বিবরণ ছিল। সরকারের অভিযোগ জানানোর সাইট ন্যাশনাল সাইবার ক্রাইম রিপোর্টিং পোর্টালে ২০২৪ সালে ১৯.১৮ লক্ষ অভিযোগ জমা পড়ে। সরকার ৯.৪২ লক্ষ SIM কার্ড এবং প্রায় ২.৬৩ লক্ষ IMEI বন্ধ করে, IMEI হলো প্রতিটি ফোনকে আলাদা করে চেনানো ক্রমিক সংখ্যা।

হিসাবের অন্য দিকটি আসে ২০২৬ সালের ১১ মার্চ রাজ্যসভায়। News on AIR-এর খবর অনুযায়ী সঞ্জয় কুমার কক্ষকে জানান, ২৪ লক্ষের বেশি সাইবার প্রতারণার অভিযোগ জুড়ে ₹৮,৬০০ কোটির বেশি (প্রায় ₹৮৬ বিলিয়ন) বাঁচানো গেছে এবং ২১,০০০-এর বেশি অভিযুক্ত গ্রেপ্তার হয়েছে। ওই উত্তরের খবরগুলিতে “বাঁচানো” শব্দটি ব্যবহার করা হয়েছে, আর ভুক্তভোগীদের কত ফেরত দেওয়া হয়েছে তা বলা হয়নি।

একই উত্তরে আরও দুটি সংখ্যা ছিল। ২৭ লক্ষের বেশি মিউল অ্যাকাউন্ট, অর্থাৎ চুরি করা টাকা গ্রহণ করে এগিয়ে দেওয়া ব্যাংক অ্যাকাউন্ট, অংশগ্রহণকারী প্রতিষ্ঠানগুলিকে জানানো হয়েছে, এবং ₹৯,৫১৮ কোটি মূল্যের লেনদেন প্রত্যাখ্যান করা হয়েছে।

দুই সেট সংখ্যা একটি থেকে অন্যটি বিয়োগ করা যায় না। ₹৮,৬০০ কোটি অভিযোগগুলি জুড়ে একটি চলমান যোগফল, আর ₹২২,৮৪৫.৭৩ কোটি একটি মাত্র ক্যালেন্ডার বছরের।

ফোনকলগুলি কোথা থেকে আসে

লোকসভার উত্তরের এক বছর আগে PTI ইন্ডিয়ান সাইবার ক্রাইম কোঅর্ডিনেশন সেন্টারের তথ্য প্রকাশ করেছিল, যা I4C নামে পরিচিত, এই মামলাগুলির ওপর নজর রাখা স্বরাষ্ট্র মন্ত্রকের বিভাগ। ২০২৪ সালের প্রথম নয় মাসে ভুক্তভোগীরা ₹১১,৩৩৩ কোটি হারানোর কথা জানান। PTI লিখেছিল, ওই বছরের প্রায় ১২ লক্ষ অভিযোগের প্রায় অর্ধেক ছিল দক্ষিণ-পূর্ব এশিয়াভিত্তিক প্রতারকদের বিরুদ্ধে, তার মধ্যে ৪৫ শতাংশ কম্বোডিয়া, মিয়ানমার ও লাওসের দিকে ইঙ্গিত করছিল। এগুলি অভিযোগের অংশ। তিন দেশের জন্য আলাদা কোনো টাকার অঙ্ক জানানো হয়নি।

অর্থের বেশির ভাগ এসেছিল তিন ধরনের প্রতারণা থেকে। শেয়ার-ট্রেডিং প্রতারণায় ২,২৮,০৯৪টি অভিযোগ জুড়ে ছিল ₹৪,৬৩৬ কোটি। বিনিয়োগ প্রতারণায় ১,০০,৩৬০টি অভিযোগ জুড়ে ₹৩,২১৬ কোটি। “ডিজিটাল অ্যারেস্ট” প্রতারণায়, যেখানে ফোনকারীরা পুলিশ বা শুল্ক কর্মকর্তা সেজে ভুক্তভোগীদের বলে যে তাঁরা তদন্তের আওতায়, ৬৩,৪৮১টি অভিযোগ জুড়ে ছিল ₹১,৬১৬ কোটি। সব মিলিয়ে ₹১১,৩৩৩ কোটির মধ্যে ₹৯,৪৬৮ কোটি।

I4C আরও জানায়, প্রায় ৪.৫ লক্ষ মিউল অ্যাকাউন্ট, অর্থাৎ চুরি করা টাকা গ্রহণ ও সরানোর জন্য খোলা বা ধার দেওয়া ব্যাংক অ্যাকাউন্ট, এবং দক্ষিণ-পূর্ব এশিয়ার সাইবার অপরাধীদের সঙ্গে যুক্ত বলে ১৭,০০০ WhatsApp অ্যাকাউন্ট বন্ধ করা হয়েছে।

ততদিনে সতর্কবার্তা প্রকাশ্যেই ছিল। ২০২৪ সালের ২২ মে I4C-র প্রধান নির্বাহী রাজেশ কুমার News on AIR-কে বলেন, এই সাইবার অপরাধের মামলাগুলি “কম্বোডিয়া, মিয়ানমার ও লাওসের মতো দেশ থেকে জানা যাচ্ছে।”

প্রতারণা কেন্দ্রগুলির ভেতরে

বিদেশ মন্ত্রকের সংখ্যাতেও একই তিনটি দেশ আসে। ২০২৬ সালের ৬ ফেব্রুয়ারি প্রকাশিত সংসদের একটি উত্তরে সরকার জানায়, ২০২২ থেকে ২০২৫ সালের মধ্যে সাইবার অপরাধ কেন্দ্র থেকে ৬,৯৯৮ জন ভারতীয়কে উদ্ধার করা হয়েছে: কম্বোডিয়া থেকে ২,৫৩৩, লাওস থেকে ২,২৯৭ আর মিয়ানমার থেকে ২,১৬৮।

বিদেশ প্রতিমন্ত্রী কীর্তি বর্ধন সিং বলেন, আরও কতজন রয়ে গেছেন তা সরকার বলতে পারে না। “এই দেশগুলিতে আটকে থাকা ভারতীয় নাগরিকের সঠিক সংখ্যা জানা নেই,” তিনি বলেন, “কারণ ভারতীয় নাগরিকরা প্রতারণামূলক বা অসাধু নিয়োগ এজেন্ট বা এজেন্সির মাধ্যমে এবং অবৈধ পথে নিজেদের ইচ্ছায় এই প্রতারণা কেন্দ্রগুলিতে পৌঁছান।”

উত্তরটির সারসংক্ষেপ করতে গিয়ে Scroll এটা কীভাবে ঘটে সে বিষয়ে সরকারের বিবরণ তুলে ধরে। সন্দেহজনক সংস্থা ভুয়া চাকরির বিজ্ঞাপন দেয়। নিয়োগ এজেন্টরা মানুষকে অবৈধ পথে নিয়ে যায়। ভেতরে ঢোকার পর কর্মীদের সাইবার প্রতারণা ও অন্য অপরাধ করানো হয়। লক্ষ্য ভারতে থাকা মানুষ। মন্ত্রক নাগরিকদের কম্বোডিয়া ও লাওসের ভুয়া চাকরির প্রস্তাব নিয়ে সতর্ক করেছে। সংসদকে তারা জানিয়েছে, তিনটি সরকারের সঙ্গেই তারা পাচারের প্রসঙ্গ তুলেছে।

ফেরত আসার সবচেয়ে বড় ঢেউ আসে ২০২৫ সালে। Tribune-এর খবর অনুযায়ী, ওই বছরের ফেব্রুয়ারিতে থাইল্যান্ড, মিয়ানমার ও চীনের একটি যৌথ অভিযানে মিয়ানমারের মিয়াওয়াড্ডি এলাকার KK Park নামের একটি কেন্দ্রে হানা দেওয়া হয়, যাকে পত্রিকাটি দক্ষিণ-পূর্ব এশিয়ার সবচেয়ে বড় সাইবার প্রতারণা কেন্দ্র বলেছে। থাই কর্তৃপক্ষ ভুক্তভোগীদের মায়ে সট বিমানবন্দরে নিয়ে যায়, আর ব্যাংকক ও ইয়াঙ্গুনের ভারতীয় দূতাবাসের মাধ্যমে ব্যবস্থা করা বিশেষ ভারতীয় বিমানবাহিনীর উড়ানে মার্চে ৫০০-র বেশি ভারতীয় দেশে ফেরেন। Tribune গুনে দেখেছে, ২০২৫ সাল জুড়ে এমন কেন্দ্র থেকে ১,৫০০-র বেশি ভারতীয়কে উদ্ধার করা হয়, পাঞ্জাব, হরিয়ানা, উত্তর প্রদেশ, রাজস্থান, তেলেঙ্গানা ও অন্যান্য রাজ্য থেকে।

উদ্ধার হওয়া একজন পত্রিকাটিকে বলেন, তিনি ও এক সঙ্গীকে ডেটা-এন্ট্রির কাজের জন্য ব্যাংকক পাঠানো হয়েছিল, তারপর মিয়ানমার সীমান্তে আটকে রেখে প্রতারণার কাজ করানো হয়।

ওই উড়ানগুলির একটি বিস্তারিতভাবে নথিবদ্ধ। India TV-র খবর অনুযায়ী, ২০২৫ সালের ১১ মার্চ মিয়ানমারে আটকে থাকা ২৮৩ জন ভারতীয়কে থাইল্যান্ডের মায়ে সট থেকে ভারতীয় বিমানবাহিনীর একটি বিমানে দেশে আনা হয়। বিদেশ মন্ত্রক বলে, তাঁদের “প্রতারণামূলক চাকরির প্রস্তাবে মিয়ানমারসহ দক্ষিণ-পূর্ব এশীয় দেশগুলিতে প্রলুব্ধ করা হয়েছিল।”

এগুলি অপরাধী কার্যক্রম, যার কর্মী কিছুটা পাচার হওয়া মানুষ। মন্ত্রকের উত্তর বা তার খবরগুলির কোনোটিই কেন্দ্রগুলিকে কোনো সরকারের চালানো বলে বর্ণনা করেনি। নথিতে ভাষা হলো প্রতারণা, নিয়োগ এজেন্ট আর অবৈধ পথ।

উত্তর কোরিয়া, আর একটি চুল্লির অফিস নেটওয়ার্ক

রাষ্ট্রীয় চুরি আলাদা বিষয়। ২০১৯ সালের ২৩ সেপ্টেম্বর Kaspersky-র কনস্ট্যান্টিন জাইকভ DTrack নামের একটি তথ্য-চুরির প্রোগ্রামের বিশ্লেষণ প্রকাশ করেন। Kaspersky ভারতে DTrack-এর তৎপরতার কথা জানায়: “আমরা তাদের ভারতে দেখছি, আর্থিক প্রতিষ্ঠান ও গবেষণা কেন্দ্রগুলিকে আক্রমণ করছে।” লক্ষ্যবস্তুর নাম বলা হয়নি। তারা ২০১৩ সালের DarkSeoul অভিযানের সঙ্গেও মিল পায়, যা তারা Lazarus Group-এর কাজ বলে ধরেছিল, উত্তর কোরিয়ার সঙ্গে ব্যাপকভাবে যুক্ত বলে পরিচিত হ্যাকিং অভিযান। “এখন আমরা Lazarus গোষ্ঠীর অস্ত্রভান্ডারে আরও একটি পরিবার যোগ করতে পারি,” জাইকভ লিখেছিলেন: “ATMDtrack এবং Dtrack।” এটি কোডের মিল থেকে একটি নিরাপত্তা সংস্থার বিচার, ভারত সরকারের কোনো সিদ্ধান্ত নয়।

DTrack আবার দেখা দেয় তামিলনাড়ুর কুদানকুলাম পারমাণবিক বিদ্যুৎকেন্দ্রে। Outlook India-র খবর অনুযায়ী, ২০১৯ সালের ২৯ অক্টোবর NPCIL-এর একজন তথ্য কর্মকর্তা বলেন কেন্দ্রটি নিয়ে ভুল তথ্য ছড়ানো হচ্ছে, আর কর্পোরেশন সাইবার আক্রমণের কথা অস্বীকার করে। পরের দিন, ৩০ অক্টোবর, নিউক্লিয়ার পাওয়ার কর্পোরেশন অব ইন্ডিয়া লিমিটেড নিশ্চিত করে যে কেন্দ্রের প্রশাসনিক নেটওয়ার্কে একটি সংক্রমিত কম্পিউটার ছিল, যে নেটওয়ার্ক তাদের কথায় “জটিল অভ্যন্তরীণ নেটওয়ার্ক” থেকে বিচ্ছিন্ন ছিল। ঘটনা-প্রতিক্রিয়া সমন্বয়ের জাতীয় সংস্থা CERT-In ৪ সেপ্টেম্বর কর্মকর্তাদের সতর্ক করেছিল।

শিল্প নিয়ন্ত্রণ ব্যবস্থায় বিশেষজ্ঞ সংস্থা Dragos ২০১৯ সালের ১ নভেম্বর তাদের নিজস্ব মূল্যায়ন প্রকাশ করে। তারা ম্যালওয়্যারটিকে DTrack বলে শনাক্ত করে এবং দেখে যে তাতে “এমন কোনো ICS-নির্দিষ্ট উপাদান ছিল না যা কোনো নিয়ন্ত্রণ ব্যবস্থার সঙ্গে ক্রিয়া করতে পারে।” তাদের সিদ্ধান্ত ছিল, “সমস্ত যুক্তিসংগত বিশ্লেষণ ইঙ্গিত দেয় এই সংক্রমণের ফলে কোনো পারমাণবিক কার্যক্রম বা নিরাপত্তা লঙ্ঘন ঘটেনি।” কোনো সূত্রই কুদানকুলামের সংক্রমণটিকে কোনো সরকারের ওপর আরোপ করেনি।

সবচেয়ে বেশি নজর কাড়া চুরিটি ঘটে ২০২৪ সালের জুলাইয়ে। ভারতীয় ক্রিপ্টো এক্সচেঞ্জ WazirX ১৮ জুলাই ঘোষণা করে যে তাদের একটি মাল্টিসিগ ওয়ালেট থেকে, যেখান থেকে টাকা সরাতে একাধিক অনুমোদন লাগে, প্রায় ২৩ কোটি ডলার নেওয়া হয়েছে। ব্লকচেইন বিশ্লেষণ সংস্থা Elliptic ক্ষতি ২৩.৫ কোটি ডলার বলে ধরে। তারা চুরিটিকে “ব্লকচেইন তথ্যের ভিত্তিতে উত্তর কোরিয়ার সঙ্গে সম্পর্কিত হ্যাকারদের” কাজ বলে। The Record গবেষক Zach Xu-কে উদ্ধৃত করে, যিনি বলেন আক্রমণটিতে “Lazarus Group-এর আক্রমণের সম্ভাব্য চিহ্ন” ছিল। WazirX সব উত্তোলন স্থগিত করে। The Record উল্লেখ করে যে এক্সচেঞ্জটি ২০২৪ সালের জুনে প্রায় ৫০ কোটি ডলার রিজার্ভের কথা জানিয়েছিল, যা চুরিটিকে ওই অঙ্কের প্রায় ৪৬ শতাংশ করে (আমাদের হিসাব), আর রাষ্ট্রসংঘের বিশেষজ্ঞরা ছয় বছরে উত্তর কোরিয়ার হ্যাকারদের দ্বারা কথিত প্রায় ৩০০ কোটি ডলার মূল্যের ৫৮টি সাইবার আক্রমণ নথিবদ্ধ করেছেন। আমরা যে সূত্রগুলি দেখেছি তাতে WazirX চুরির ব্যাপারে ভারত সরকারের করা কোনো আরোপ নথিবদ্ধ নেই।

হাসপাতাল আর ব্যাংক

র‍্যানসমওয়্যার চক্র অপরাধী। শিকার টাকা দেবে কি না, তা দেখে তারা লক্ষ্য বাছে। ২০২২ সালের ২৩ নভেম্বর দিল্লির অল ইন্ডিয়া ইনস্টিটিউট অব মেডিকেল সায়েন্সেসের সার্ভার বন্ধ হয়ে যায়। The Wire-এর খবর অনুযায়ী সরকার ১৬ ডিসেম্বর রাজ্যসভাকে জানায়, পাঁচটি সার্ভার ক্ষতিগ্রস্ত হয়েছিল এবং আনুমানিক ১.৩ টেরাবাইট ডেটা এনক্রিপ্ট হয়েছিল। AIIMS দিল্লির সার্ভার ১০০টি, তার ৪০টি ফিজিক্যাল আর ৬০টি ভার্চুয়াল। আঘাত পাওয়া পাঁচটি ছিল ফিজিক্যাল। Tribune জানায়, তাদের ডেটা পরে উদ্ধার করা হয়েছিল।

১৪ ডিসেম্বর স্বাস্থ্য মন্ত্রকের একটি সূত্র Tribune-কে সেই কথাটি দেয় যা ছড়িয়ে পড়ে: “AIIMS দিল্লির সার্ভারে আক্রমণ চীনারা করেছে, FIR-এর বিবরণ অনুযায়ী আক্রমণের উৎস ছিল চীন।” যে দিল্লি পুলিশ ইউনিট চাঁদাবাজি ও সাইবার সন্ত্রাসের মামলা নথিভুক্ত করে, তারা পরে CBI-কে লিখে দুটি ইমেল অ্যাকাউন্টের IP ঠিকানার ব্যাপারে ইন্টারপোলের সাহায্য চায়, যার একটি চীনের হেনান প্রদেশে ও অন্যটি হংকংয়ে ছিল বলে India TV জানায়। সার্ভার নিরাপত্তার দায়িত্বে থাকা দুজন বিশ্লেষককে সাসপেন্ড করা হয়। India TV-র খবর অনুযায়ী তদন্তে জড়িয়ে পড়ে NIA, CERT-In, ইন্টেলিজেন্স ব্যুরো, CBI আর ন্যাশনাল ফরেনসিক সায়েন্সেস ইউনিভার্সিটি। একটি IP ঠিকানা দেখায় সংযোগ কোথা থেকে এসেছিল। এটি দেখায় না তার পেছনে কে ছিল, আর আমরা যে সূত্রগুলি দেখেছি তাতে কোনো আনুষ্ঠানিক আরোপ নথিবদ্ধ নেই। বিদ্যুৎ গ্রিডে চীনা অনুপ্রবেশ ভিন্ন প্রমাণসহ একটি আলাদা বিষয়।

২০২৪ সালের ৩১ জুলাই লক্ষ্য ছিল একটি ব্যাংক ভেন্ডর। TCS ও স্টেট ব্যাংক অব ইন্ডিয়ার যৌথ উদ্যোগ C-Edge Technologies ছোট ব্যাংকগুলিকে প্রযুক্তি সরবরাহ করে। জাতীয় খুচরা পেমেন্ট ব্যবস্থা চালানো সংস্থা NPCI “সম্ভাব্য র‍্যানসমওয়্যার আক্রমণের প্রেক্ষিতে” C-Edge-কে “সাময়িকভাবে বিচ্ছিন্ন” করে। India TV গুনে দেখে প্রায় ৩০০টি ছোট স্থানীয় ব্যাংক বিচ্ছিন্ন হয়েছিল। তারা নিয়ামক সূত্রের কথা উদ্ধৃত করে বলে, দেশের পেমেন্ট পরিমাণের মাত্র প্রায় ০.৫ শতাংশ প্রভাবিত হবে।

CloudSEK প্রবেশের পথটি খুঁজে পায় C-Edge-এর অংশীদার Brontoo Technology Solutions-এর একটি ভুলভাবে সাজানো Jenkins সার্ভারে, এবং র‍্যানসমওয়্যারটির নাম বলে RansomEXX। ত্রুটিটি ছিল CVE-2024-23897। NPCI অল্প পরেই সংযোগ ফিরিয়ে দেয়। ১ আগস্ট তারা জানায়, সমবায় ও আঞ্চলিক গ্রামীণ ব্যাংকগুলির পরিষেবা পুনরুদ্ধার হয়েছে, আর একজন স্বাধীন ফরেনসিক নিরীক্ষক দেখেছেন প্রভাব C-Edge-এর নিজস্ব ডেটা সেন্টার ব্যবস্থার মধ্যেই সীমিত ছিল।

ফাঁস, আর একজন ঠিকাদারের সার্ভার

কিছু লঙ্ঘন কিছু তালাবন্ধ করে না, শুধু ডেটা নকল করে। ২০২৪ সালের অক্টোবরে The Register জানায়, Star Health-এর ৩ কোটির বেশি গ্রাহক রেকর্ড দুটি Telegram চ্যাটবটের মাধ্যমে দেওয়া হচ্ছিল। একটি দাবির নথির PDF দিত। অন্যটি ব্যবহারকারীদের পুরো সেট থেকে ২০টি পর্যন্ত নমুনা চাইতে দিত।

বিমা সংস্থাটির প্রথম মূল্যায়ন ছিল যে “ব্যাপক কোনো নিরাপত্তা ভঙ্গ ঘটেনি।” ২৪ সেপ্টেম্বর তারা Telegram, Cloudflare ও হ্যাকারের বিরুদ্ধে মামলা করে, আর আদালত একই দিনে চুরি যাওয়া ডেটা প্রকাশে নিষেধাজ্ঞা দিয়ে অন্তর্বর্তী আদেশ দেয়। ফাঁস হওয়া উপাদানে গ্রাহকদের জাতীয় পরিচয়পত্রের ছবি ছিল।

xenZen নাম ব্যবহার করা হ্যাকার দাবি করেন যে Star Health-এর প্রধান তথ্য নিরাপত্তা কর্মকর্তা তাঁর কাছে ডেটা বিক্রি করেছিলেন। Star Health “কিছু তথ্যে অননুমোদিত ও বেআইনি প্রবেশ” স্বীকার করে এবং বলে কার্যক্রম প্রভাবিত হয়নি। তারা তাদের নিরাপত্তাপ্রধানের পক্ষ নেয়, বলে তাঁকে কোনো অন্যায়ে দোষী পাওয়া যায়নি, আর তাঁর গোপনীয়তার প্রতি সম্মান রাখতে অনুরোধ করে।

২০২৪ সালের এপ্রিলে একজন হ্যাকার প্রায় ৭৫ লক্ষ boAt গ্রাহকের রেকর্ড ফাঁস করার দাবি করেন। Forbes India-র সূত্র ধরে Business Standard জানায়, ডেটায় নাম, ঠিকানা ও যোগাযোগের নম্বর ছিল। boAt বলে তারা দাবিগুলি তদন্ত করছে।

সাম্প্রতিকতম ঘটনা আবার কুদানকুলামকে ঘিরে। The Week ২০২৬ সালের ১৬ জুলাই জানায়, World Leaks গোষ্ঠী মোট ১৪.৩ GB-র প্রায় ১৯,০০০ ফাইল প্রকাশ করেছে, যা তাদের কথায় কেন্দ্রটির ঠিকাদার Reliance Infrastructure থেকে এসেছে। Reliance Group ডেটা-সেন্টার সংস্থা Yotta-র পরিচালিত একটি সার্ভারে রাখা ডেটা-সংক্রান্ত একটি “আংশিক লঙ্ঘন” স্বীকার করে। NPCIL বলে উপাদানটি “শুধুমাত্র প্রচলিত Balance of Plant (BoP) সাধারণ পরিষেবা সুবিধাগুলির সঙ্গে সম্পর্কিত, এবং পারমাণবিক নিরাপত্তা বা পারমাণবিক সুরক্ষা সংক্রান্ত কোনো ব্যবস্থার সঙ্গে সম্পর্কিত নয়।” Yotta বলে, মে মাসে তারা Reliance-এর হোস্ট করা সার্ভারে সন্দেহজনক তৎপরতা শনাক্ত করে, সন্দেহজনক র‍্যানসমওয়্যারটি চলা আটকে দেয় এবং পরে তদন্তে সাহায্য করে। ফাইলগুলি ১১ জুন থেকে গোষ্ঠীটির ডার্ক-ওয়েব সাইটে পড়ে আছে। The Week যোগ করে, স্বাধীনভাবে কেউ নথিগুলি যাচাই করেনি।

২৯.৪৪ লক্ষ ঘটনা

CERT-In যেসব ঘটনা সামলায় তার বার্ষিক গণনা প্রকাশ করে। ২০২১ সালের গণনা ছিল ১৪,০২,৮০৯। ২০২২ সালে ১৩,৯১,৪৫৭, সামান্য কম। The Tribune ২০২৩ সালের ফেব্রুয়ারিতে দুটি সংখ্যাই জানায়, সরকার রাজ্যসভায় যে সংখ্যা দিয়েছিল তার ভিত্তিতে।

২০২২-এর পর প্রতি বছর গণনা বেড়েছে। ইলেকট্রনিক্স ও তথ্যপ্রযুক্তি প্রতিমন্ত্রী জিতিন প্রসাদের একটি লিখিত উত্তরের খবর দিয়ে TechObserver ২০২৩ সালের জন্য ১৫.৯২ লক্ষ, ২০২৪ সালের জন্য ২০.৪১ লক্ষ এবং ২০২৫ সালের জন্য ২৯.৪৪ লক্ষ জানায়, দুই বছরে ৮৫ শতাংশ বৃদ্ধি। ২০২৬ সালের ২৩ জানুয়ারি সরকারের নিজস্ব বছরশেষের সারসংক্ষেপে ২০২৫ সালের জন্য একই ২৯.৪৪ লক্ষ সংখ্যা ছিল।

সরকারের ২০২৬ সালের জানুয়ারির সারসংক্ষেপে তালিকা করা ছিল ২০২৫ সালে CERT-In এসব নিয়ে কী করেছে: ১,৫৩০টি সতর্কবার্তা, ৩৯০টি দুর্বলতা-নোট, গুরুত্বপূর্ণ খাত জুড়ে ১২২টি সাইবার নিরাপত্তা মহড়া, এবং সংক্রমিত কম্পিউটার থেকে botnet ম্যালওয়্যার সরানোর তাদের টুলের ৮৯.৫৫ লক্ষ ডাউনলোড।

“ঘটনা” শব্দটি অনেক কিছু ঢেকে নেয়। প্রতিষ্ঠানগুলিকে যেসব ঘটনার ধরন জানাতে হয় CERT-In-এর সেই তালিকায় প্রকৃত লঙ্ঘনের পাশাপাশি গুরুত্বপূর্ণ ব্যবস্থায় লক্ষ্যভিত্তিক স্ক্যানিং, ফিশিং, বিকৃত ওয়েবসাইট আর ডেটা ফাঁসও আছে। বৃদ্ধির একটা অংশ আসতে পারে ভালো শনাক্তকরণ ও বেশি জানানো থেকেও, আর আমরা যেসব সূত্র পড়েছি তার কোনোটিই বৃদ্ধিকে বেশি আক্রমণ আর বেশি গণনার মধ্যে ভাগ করেনি।

জানাতে ছয় ঘণ্টা

এ বিষয়ে ভারতের নিয়মের বড় অংশ এসেছিল ২০২২ সালের ২৮ এপ্রিলের একটি নির্দেশমালায়। CERT-In পরিষেবা প্রদানকারী, মধ্যস্থতাকারী, ডেটা সেন্টার, কোম্পানি ও সরকারি সংস্থাকে তালিকাভুক্ত ঘটনা “এমন ঘটনা লক্ষ্য করার বা তা নজরে আনার ৬ ঘণ্টার মধ্যে” জানানোর নির্দেশ দেয়। তাদের ICT ব্যবস্থার লগ ভারতীয় এখতিয়ারের মধ্যে ধারাবাহিক ১৮০ দিন রাখতে হবে। ডেটা সেন্টার, ক্লাউড প্রদানকারী ও VPN পরিষেবাকে গ্রাহক চলে যাওয়ার পর ৫ বছর বা তার বেশি সময় গ্রাহকের বিবরণ, যাচাই করা নাম ও ভাড়ার সময়কালসহ, রাখতে হবে। নির্দেশমালায় ২০ ধরনের জানানোযোগ্য ঘটনা তালিকাভুক্ত, ফিশিং ও ডেটা ফাঁস থেকে শুরু করে কৃত্রিম বুদ্ধিমত্তা ও মেশিন লার্নিং ব্যবহারকারী ব্যবস্থার ওপর আক্রমণ পর্যন্ত। এগুলি জারির ৬০ দিন পরে কার্যকর হয়, আর পাঠে সতর্ক করা আছে যে মানতে না পারলে তথ্যপ্রযুক্তি আইন, ২০০০-এর ৭০বি ধারার (৭) উপধারা অনুযায়ী শাস্তিমূলক ব্যবস্থা হতে পারে।

ডিজিটাল পার্সোনাল ডেটা প্রোটেকশন বিধি জারি হয় ২০২৫ সালের ১৪ নভেম্বর, প্রতিষ্ঠানগুলির পূর্ণ দায়িত্বের সেট ১৮ মাস ধরে ধাপে ধাপে চালু হবে, যা প্রায় ২০২৭ সালের মে পর্যন্ত গড়ায়। আইনের জরিমানার তালিকায় যুক্তিসংগত নিরাপত্তা রক্ষাকবচ না রাখলে ₹২৫০ কোটি পর্যন্ত এবং ডেটা লঙ্ঘনের কথা না জানালে ₹২০০ কোটি পর্যন্ত জরিমানা করা যায়।

সামরিক দিকে, ANI ২০১৯ সালের ৩০ এপ্রিল জানায় ভারত একটি ডিফেন্স সাইবার এজেন্সি পেতে চলেছে, আর অবজারভার রিসার্চ ফাউন্ডেশন তার গঠন ওই বছরেরই বলে উল্লেখ করে। ২০২৫ সালের ৭ আগস্ট চিফ অব ডিফেন্স স্টাফ জেনারেল অনিল চৌহান জয়েন্ট ডকট্রিন ফর সাইবারস্পেস অপারেশন্স প্রকাশ করেন, যাকে প্রেস ইনফরমেশন ব্যুরো বর্ণনা করেছে “জাতীয় সাইবারস্পেসের স্বার্থ রক্ষার একটি সমন্বিত পদ্ধতি, আক্রমণাত্মক ও প্রতিরক্ষামূলক সাইবার সক্ষমতাকে একীভূত করে এবং তিন বাহিনী জুড়ে সমন্বিত অভিযান সম্ভব করে” বলে।

ওই ডকট্রিন সশস্ত্র বাহিনীকে ঘিরে, আর অবজারভার রিসার্চ ফাউন্ডেশনের সমীর পাতিল দেখিয়েছেন তার বাইরে কী রয়ে গেছে। ডকট্রিনটি, তিনি ২০২৬ সালের ৭ মে লেখেন, বেসামরিক গুরুত্বপূর্ণ পরিকাঠামোকে বাদ দেয়, যা ন্যাশনাল সাইবার সিকিউরিটি স্ট্র্যাটেজির আওতায় থাকার কথা ছিল। সেই কৌশল “২০২০ সাল থেকে তৈরির কাজ চলছে,” পাতিল লেখেন, এবং “এখনও প্রকাশিত হয়নি।”

Share
Copied!

সূত্র ও আরও পড়ার জন্য

  1. Inc42, Indians lost INR 22,845 Cr to cyber fraud in 2024: Govt (22 July 2025)
  2. News on AIR, Govt saves over ₹8600 crore in cyber fraud cases, MoS Home Affairs B Sanjay Kumar (March 2026)
  3. Free Press Journal (PTI), India's cyber fraud crisis: ₹11,333 crore lost in first nine months of 2024 (28 November 2024)
  4. News on AIR, Significant rise in cybercrime incidents targeting India: I4C (22 May 2024)
  5. Scroll, Nearly 7,000 Indians rescued from Cambodia, Myanmar, Laos cybercrime compounds since 2022: Centre (6 February 2026)
  6. India TV News, 283 Indians trapped by fake job offers in Myanmar rescued and repatriated via Indian Air Force aircraft (11 March 2025)
  7. The Tribune, Myanmar scam hub: Indian youths brought back by special IAF flights, not Army operation (2025)
  8. Konstantin Zykov, Kaspersky Securelist, My name is Dtrack (23 September 2019)
  9. Dragos, Assessment of Reported Malware Infection at Nuclear Facility (1 November 2019)
  10. Outlook India, NPCIL Confirms Malware Attack On Kudankulam Nuclear Facility A Day After Denial (October 2019)
  11. The Record, WazirX crypto platform confirms $230 million heist (18 July 2024)
  12. The Wire, 5 AIIMS servers hacked, 1.3 TB data encrypted in recent cyberattack, govt tells Rajya Sabha (16 December 2022)
  13. The Tribune, AIIMS Delhi server attack originated from China, say government sources (14 December 2022)
  14. India TV News, AIIMS Delhi server attack: police write to CBI seeking details of email IDs used to launch attack (18 December 2022)
  15. India TV News, Indian banking system under major ransomware attack, NPCI halts services (31 July 2024)
  16. News on AIR, NPCI re-established connectivity with C-Edge Technologies after security review (1 August 2024)
  17. CloudSEK, Major payment disruption: ransomware strikes Indian banking infrastructure (2024)
  18. The Register, Star Health breach (11 October 2024)
  19. Business Standard, Data of 7.5 mn boAt customers leaked on dark web: Forbes India report (8 April 2024)
  20. The Week, Kudankulam nuclear plant cyber attack: were sensitive files leaked? NPCIL says safety systems unaffected (16 July 2026)
  21. The Tribune, 13.91 lakh cybersecurity incidents last year (4 February 2023)
  22. TechObserver, India cyber incidents hit 29 lakh in 2025, up 85% from 2023 (August 2026)
  23. NewKerala, CERT-In handled over 29.44 lakh cyber incidents in 2025 (23 January 2026)
  24. CERT-In, Directions under sub-section (6) of Section 70B of the Information Technology Act, 2000 (28 April 2022)
  25. Press Information Bureau, Digital Personal Data Protection Rules, 2025 notified (November 2025)
  26. Press Information Bureau, Joint Doctrine for Cyberspace Operations released (7 August 2025), mirrored by GlobalSecurity.org
  27. ANI, India set to have Defence Cyber Agency in May (30 April 2019)
  28. Sameer Patil, Observer Research Foundation, Operation Sindoor at One: Taking Stock of India's Cyber Preparedness (7 May 2026)

এই লেখাটি AI সরঞ্জামের সহায়তায় গবেষণা ও রচনা করা হয়েছে এবং নির্ভুলতার জন্য সম্পাদনা করা হয়েছে। এটি কেবল সাধারণ তথ্য ও আলোচনার জন্য, পেশাদার পরামর্শ নয়। আমাদের সম্পাদকীয় মান ও দাবিত্যাগ দেখুন। কোনো ভুল চোখে পড়ল? আমাদের জানান।

#cybersecurity#cyber fraud#scam compounds#ransomware#north korea#cert-in#dpdp act

ভালো লাগল? পরেরটিও পড়ুন।

একবারে একটি ভালো লেখা, সরাসরি আপনার ইনবক্সে। কোনো স্প্যাম নয়, যখন খুশি বন্ধ করতে পারেন।

একই বিভাগে আরও: সংবাদ
পাকিস্তান-সংশ্লিষ্ট হ্যাকাররা বছরের পর বছর ভারতের সেনাবাহিনীকে ফিশিং করেছে। এবার তাদের লক্ষ্য বিশ্ববিদ্যালয়।
PDF আইকনওয়ালা একটা Windows শর্টকাট, PDF নামের একটা Linux ফাইল, ThePrint-এর হুবহু নকল: টোপ বদলায় প্রতি কয়েক মাসে। লক্ষ্য, ভারতের সরকার, সেনা আর এখন শিক্ষাঙ্গন, বদলায়নি।
চীনের সঙ্গে যুক্ত একটি গোষ্ঠী ভারতের পাঁচটি আঞ্চলিক গ্রিড নিয়ন্ত্রণ কেন্দ্রের চারটিকে লক্ষ্য করেছিল। মুম্বইয়ের আলো তারাই নিভিয়েছিল, এমন প্রমাণ কেউ দেয়নি।
Recorded Future দেখতে পায়, চীনের সঙ্গে যুক্ত একটি গোষ্ঠী ভারতের ১০টি বিদ্যুৎ প্রতিষ্ঠানের সঙ্গে যোগাযোগ করছিল, তার চারটি আঞ্চলিক গ্রিড নিয়ন্ত্রণ কেন্দ্র। মুম্বইয়ের ব্ল্যাকআউটের সঙ্গে এর কোনো সম্পর্ক ছিল কি না, সে প্রশ্নে মহারাষ্ট্র, দিল্লি আর সংস্থাটি নিজে তিন রকম উত্তর দিয়েছে।
লঞ্চের কয়েক দিন আগেই OpenAI তাদের নতুন AI মডেল বাতিল করল, কারণ সেটি অনুমতি না নিয়েই কাজ করা থামাচ্ছিল না
নিজস্ব সুরক্ষা পরীক্ষায় অনুমতি না নিয়ে কাজ করার প্রমাণ পাওয়ার পর OpenAI একটি নির্ধারিত মডেল লঞ্চ বাতিল করল, Google তাদের প্রতিদ্বন্দ্বী মডেল সাইবার সুরক্ষা দলের মধ্যে সীমাবদ্ধ রাখল, আর ভারতের পুরুষ ও মহিলা হকি দল প্রায় তিন দশকে প্রথমবার একসঙ্গে এশিয়ান গেমসের ফাইনালে উঠল।
← সব লেখা