ছবি: markusspiske / Pixabay
বাংলা
২০২৬ সালের ২২ সেপ্টেম্বর নিরাপত্তা সংস্থা Trellix জানায়, পাকিস্তানের সঙ্গে যুক্ত বলে চিহ্নিত হ্যাকার গোষ্ঠী SideCopy ভারতের শিক্ষাপ্রতিষ্ঠানগুলিতে ফাঁদ-পাতা ফাইল পাঠাচ্ছিল। SideCopy এবং তার সঙ্গে সম্পর্কিত Transparent Tribe অন্তত ২০১৯ সাল থেকে সেনা ও সরকারি কর্মীদের নিশানা করে আসছে, আর তাদের টোপ ভারতের নিজেরই খবরের শিরোনাম অনুসরণ করেছে: Kavach, পহেলগাঁও, অপারেশন সিঁদুর।
২০২৬ সালের ২২ সেপ্টেম্বর নিরাপত্তা সংস্থা Trellix এমন একটি ফাইলের বিবরণ দেয়, যা ভারতের শিক্ষাপ্রতিষ্ঠানের লোকজনের কাছে পাঠানো হয়েছিল। ফাইলটি আসে একটি ZIP আর্কাইভের ভেতরে, নাম commskll.docx.lnk। আইকনটা PDF-এর, নামের শেষে Word-এর এক্সটেনশন .docx, কিন্তু ফাইলটি আসলে একটি Windows শর্টকাট, আর সেটি খুললে একসারি স্ক্রিপ্ট চালু হয়, যার শেষে ভুক্তভোগীর কম্পিউটারে একটি রিমোট-কন্ট্রোল প্রোগ্রাম চলতে শুরু করে। তখন পর্দায় খুলে যায় commskl.docx নামের একটি নিরীহ ভুয়া নথি।
Trellix অভিযানটিকে SideCopy-র সঙ্গে যুক্ত করেছে। নিরাপত্তা সংস্থাগুলি এই হ্যাকার গোষ্ঠীকে পাকিস্তানের সঙ্গে যুক্ত বলে চিহ্নিত করে, আর The Hacker News-এর প্রতিবেদন অনুযায়ী গোষ্ঠীটি অন্তত ২০১৯ সাল থেকে সক্রিয়। এতদিন তারা বেশির ভাগ ক্ষেত্রে ভারতের প্রতিরক্ষা বাহিনী আর সরকারি কর্মকর্তাদের পিছনে লেগেছিল। ভারত সরকার এই অভিযানগুলির দায় আনুষ্ঠানিকভাবে কারও ওপর চাপায়নি, আমরাও তেমন কিছু খুঁজে পাইনি, তাই এই লেখায় পাকিস্তানের সঙ্গে যত যোগসূত্রের কথা আছে, সবই নাম-উল্লেখিত কোনো নিরাপত্তা সংস্থার মূল্যায়ন।
PDF সেজে থাকা এক শর্টকাট
Trellix-এর গবেষক Boggavarapu R S S Srinivas Gupta আর Ravishankar N C পুরো শৃঙ্খলটি ধাপে ধাপে অনুসরণ করেছেন। শর্টকাটটি docsportal[.]in-এ থাকা একটি সার্ভারের সঙ্গে যোগাযোগ করে এবং mshta.exe ব্যবহার করে, যা Windows-এর সঙ্গেই আসা একটি প্রোগ্রাম, আর HTA নামের এক ধরনের স্ক্রিপ্ট ফাইল চালায়। দুটোই অপারেটিং সিস্টেমের অংশ, তাই এগুলো ব্যবহার করতে কিছু নামাতে হয় না।
স্ক্রিপ্টগুলির মধ্যে আছে appT.bat নামের একটি ব্যাচ ফাইল আর startT.hta নামের দ্বিতীয় ধাপ। তারা পর পর কয়েক ধাপে পেলোড ডিকোড করে এবং ioluegnt.dll নামের একটি লাইব্রেরি ফাইল সরাসরি কম্পিউটারের মেমোরিতে লোড করে। শেষ ধাপে বসে ReverseRAT।
কোডটি এমনভাবে স্তরে স্তরে সাজানো যাতে পরীক্ষা করা কঠিন হয়। Trellix দেখেছে, HTA ফাইলগুলি কয়েক দফা গুলিয়ে দেওয়া হয়েছে, যা ক্রম মেনে খুলতে হয়, পেলোডগুলি Base64-এ এনকোড করা (বাইনারি তথ্যকে সাধারণ লেখার আকারে লেখার একটি উপায়), আর শেষ লাইব্রেরিটি .NET ফ্রেমওয়ার্কের ডিসিরিয়ালাইজেশন নামের একটি সুবিধা দিয়ে লোড হয়। ম্যালওয়্যারটিতে একটি হার্ড-কোড করা এনক্রিপশন কী-ও আছে। আমরা সেটি ছাপছি না, কারণ পাঠকের কাছে তার কোনো দাম নেই।
RAT, এই পেশার সংক্ষেপে, হলো রিমোট অ্যাক্সেস ট্রোজান। ReverseRAT সিস্টেমের তথ্য আর ইনস্টল করা সফটওয়্যারের তালিকা সংগ্রহ করে, স্ক্রিনশট নেয়, পাসওয়ার্ড আর ক্লিপবোর্ডের বিষয়বস্তু চুরি করে, ফাইল ও কমান্ড চালায়, অপারেটরের জন্য একটি শেল খুলে দেয়, আর Windows Registry-র মাধ্যমে নিজেকে এমনভাবে বসায় যাতে রিস্টার্টের পরেও টিকে থাকে। সে রিপোর্ট করে dns.educationportals[.]biz-এ, যা 45.61.157[.]22-এ গিয়ে মেলে, আর চুরি করা তথ্য বের করে পাঠায় 5863 নম্বর পোর্ট দিয়ে। ঠিকানাগুলি আমরা বন্ধনী দিয়ে নিষ্ক্রিয় করে দিয়েছি, যাতে কেউ ভুল করেও ক্লিক না করে ফেলেন।
Trellix পরিবর্তনটিকে এক লাইনে সারাংশ করেছে, যা The Hacker News উদ্ধৃত করেছে: “তাদের ঐতিহাসিক মনোযোগ ভারতীয় সরকারি সংস্থার ওপর থাকলেও, শিক্ষাপ্রতিষ্ঠানের দিকে তাদের সাম্প্রতিক ঝোঁক দেখায় কৌশলগত অগ্রাধিকারের পরিধি বাড়ছে।“
প্রতিপক্ষের খাতা দেখে লেখা
Cisco Talos-ই SideCopy নামটি দিয়েছে। ২০২১ সালের ৭ জুলাই প্রকাশিত একটি প্রতিবেদনে গবেষক Asheer Malhotra আর Justin Thattil লেখেন: “SideCopy এমন একটি APT গোষ্ঠী, যে নিজের ম্যালওয়্যারের সেট পৌঁছে দিতে Sidewinder APT-র সংক্রমণ-শৃঙ্খলের অনুকরণ করে।” APT-র পুরো কথা অ্যাডভান্সড পারসিস্টেন্ট থ্রেট, বিপুল সম্পদের অধিকারী যে গোষ্ঠী বারবার ফিরে আসে, শিল্পমহল তাদের এই নামেই ডাকে। SideWinder আরেকটি হ্যাকার গোষ্ঠী, আর তার পদ্ধতি নকল করার জন্যই SideCopy নামটি এসেছে।
Talos ২০২১ সালেই একটি বেশ বড় সরঞ্জামের তালিকা দিয়েছিল: CetaRAT, Allakore ও njRAT, সঙ্গে নিজেদের তৈরি চারটি প্রোগ্রাম, যাদের নাম সে দিয়েছিল DetaRAT, ReverseRAT, MargulasRAT আর ActionRAT। টোপগুলি এমনভাবে বানানো হয়েছিল যাতে পাঠকের চোখে চেনা ঠেকে। Talos বর্ণনা করেছে “সামরিক বাহিনী ও থিংক ট্যাংকের অপারেশনাল নথির ছদ্মবেশে ভুয়া ফাইল” আর “হানিট্র্যাপ-ভিত্তিক সংক্রমণ”, যার দ্বিতীয় কথাটির মানে লক্ষ্যের ব্যক্তিগত আগ্রহকে কাজে লাগানো টোপ। দুই ধরনের টোপই ভারতের সরকারি কর্মীদের লক্ষ্য করে তৈরি।
২০২৬ সালের সেপ্টেম্বরের অভিযান নিয়ে The Hacker News-এর প্রতিবেদন বলছে, SideCopy-কে TAG-140 নামেও চিহ্নিত করা হয় এবং তার সঙ্গে Transparent Tribe-এর মিল আছে, যাকে APT36 নামেও ডাকা হয়। Check Point এই গোষ্ঠী সম্পর্কে বলে: “পাকিস্তানভিত্তিক এক হুমকি-পক্ষ, যে ভারতীয় সরকারি সংস্থা, কূটনৈতিক কর্মী ও সামরিক স্থাপনাকে একটানা নিশানা করার জন্য কুখ্যাত।” দুটি গুচ্ছের মধ্যে মিল আছে, আর সেই কারণেই নিরাপত্তা সংস্থাগুলি তাদের নিয়ে একসঙ্গে প্রতিবেদন করে।
যে ম্যালওয়্যার আগে ঘড়ি দেখে নেয়
২০২৪ সালের ৪ নভেম্বরের প্রতিবেদনে Check Point Research ElizaRAT নামের একটি প্রোগ্রামের পিছু নেয়, যা প্রথম প্রকাশ্যে জানা গিয়েছিল ২০২৩ সালের সেপ্টেম্বরে, বলে সংস্থাটি জানায়। Check Point একে Transparent Tribe-এর হাতিয়ার বলে বর্ণনা করেছে এবং ২০২৪ সালে ভারতের গুরুত্বপূর্ণ লক্ষ্যবস্তুর বিরুদ্ধে “একাধিক সম্ভাব্য সফল অভিযানের” কথা জানিয়েছে।
Check Point যে নমুনাগুলি বিশ্লেষণ করেছে, তার প্রতিটি চালু হওয়ার আগে একটি কাজ করে: কম্পিউটারের টাইম জোন “India Standard Time” করা আছে কি না, দেখে নেয়। অন্য যে কোনো জোনে সেট করা যন্ত্রকে সে ছেড়ে দেয়, তাই লন্ডনের সময়ে সেট করা ল্যাপটপে ফাইলটি পরীক্ষা করা গবেষক দেখেন ফাইলটি কিছুই করছে না। এই একটি পরীক্ষাই ভুক্তভোগীর পরিসর ছেঁটে এনে ভারতের জন্য কনফিগার করা কম্পিউটারে সীমিত করে দেয়।
অপারেটররা ম্যালওয়্যারের তাদের সঙ্গে যোগাযোগের পদ্ধতিও বদলেছে। Check Point নিয়ন্ত্রণ-যোগাযোগের জন্য “ক্লাউডভিত্তিক পরিষেবার ধারাবাহিক অপব্যবহারের” কথা বলেছে: প্রথম দিককার সংস্করণে Telegram, তারপর Slack, তারপর Google-এর ক্লাউড স্টোরেজ। ২০২৪ সালের জানুয়ারিতে কম্পাইল হওয়া যে সংস্করণকে Check Point নাম দিয়েছে Circle, সেটি ক্লাউড পরিষেবা ছেড়ে ভাড়া করা সার্ভারে চলে যায় এবং এর সঙ্গে একটি ড্রপার ছিল যা শনাক্ত হওয়ার হার কমিয়ে দিত।
কোডের একটি জিনিস সব সংস্করণকে এক সুতোয় বেঁধেছে। “Apolo Jones” নামটি Check Point-এর নমুনাগুলির সর্বত্র দেখা যায়: PDF-এর মেটাডেটায়, ফাংশনের নামে, আর “ApoloJones2024”-এর মতো zip পাসওয়ার্ডে। Check Point একে ব্যবহার করে সবকটি সংস্করণকে Transparent Tribe-এর সঙ্গে যুক্ত করেছে।
একই প্রতিবেদনে ApoloStealer নামে একটি সঙ্গী প্রোগ্রামের পরিচয়ও দেওয়া হয়েছে, যা Office নথি, PDF, ছবি আর আর্কাইভ খুঁজে বেড়ায় এবং ফাইল পাঠিয়ে দেওয়ার আগে কী কী পেল তা একটি ছোট ডেটাবেসে লিখে রাখে।
ভারতের নিজের অপারেটিং সিস্টেমের পিছনে
২০২৫ সালের ২৫ আগস্ট The Hacker News, CYFIRMA সংস্থার গবেষণার ভিত্তিতে, জানায় যে Transparent Tribe Linux মেশিনকে নিশানা করতে শুরু করেছে। টোপ ছিল Meeting_Ltr_ID1543ops.pdf.desktop নামের একটি ফাইল। .desktop ফাইল হলো Linux-এর লঞ্চার, আর এটি পরেছিল PDF-এর নাম। লক্ষ্য মেশিনে খোলা হলে সে একটি সার্ভার থেকে হেক্স-এনকোড করা পেলোড নামিয়ে আনে, টিকে থাকার জন্য একটি নির্ধারিত কাজ বসায়, আর modgovindia[.]space:4000-এ ফোন করে জানান দেয়।
ভারতীয় সরকারি দপ্তরগুলি BOSS Linux চালায়, তাদের ব্যবহৃত একটি ডিস্ট্রিবিউশন, আর সেগুলিই ছিল সম্ভাব্য শিকার। পেলোডের মধ্যে ছিল Poseidon ব্যাকডোর আর MeshAgent নামের একটি রিমোট ব্যবস্থাপনার সরঞ্জাম। Sindoor Dropper নামের একটি প্রোগ্রাম, কমপ্রেস করা একটি Go বাইনারি, সেগুলি পৌঁছে দিত আর সেই সময় একটি ভুয়া PDF দেখাত। প্রতিবেদনটি এসেছিল অপারেশন সিঁদুরের প্রায় তিন মাস পরে, আর ড্রপারটি বহন করে অপারেশনটির নাম। প্রতিবেদনে এই কসরতের উদ্দেশ্য নিয়ে CYFIRMA-কে উদ্ধৃত করা হয়েছে: ভুক্তভোগীর “অপারেটিং পরিবেশ অনুযায়ী পৌঁছে দেওয়ার পদ্ধতি বদলে নেওয়ার” সামর্থ্য গোষ্ঠীটির সাফল্যের সম্ভাবনা বাড়ায়।
Kavach, সরকারি সংস্থাগুলি যে টু-ফ্যাক্টর অথেনটিকেশন সরঞ্জাম ব্যবহার করে, আগেও নিশানা হয়েছিল। একই প্রতিবেদনে তাকে ঘিরে একটি পুরনো অভিযানের কথা মনে করানো হয়েছে, আর The Hacker News এই কৌশলের তারিখ বসিয়েছে ২০২২ সালের গোড়ায়, যখন গোষ্ঠীগুলি নকল Kavach ডাউনলোডের মাধ্যমে সরকারি কর্মীদের লগইনের তথ্য হাতাতে চেয়েছিল।
একটি ফ্লাইং ক্লাব আর একটি নকল ThePrint
২০২৬ সালের ২ জানুয়ারি The Hacker News ভারতের সরকারি, শিক্ষাগত ও কৌশলগত সংস্থাগুলির বিরুদ্ধে Transparent Tribe-এর আরেকটি অভিযানের খবর দেয়। টোপ ছিল NCERT-Whatsapp-Advisory.pdf.lnk নামের একটি শর্টকাট, যা সরকারি পরামর্শপত্রের ছদ্মবেশ নিয়েছিল, নামে ছিল NCERT, অর্থাৎ ন্যাশনাল কাউন্সিল অফ এডুকেশনাল রিসার্চ অ্যান্ড ট্রেনিং। সেটি খুললে একটি লুকানো কমান্ড চলত, যা aeroclubofindia.co[.]in থেকে একটি ইনস্টলার নামিয়ে আনত। এটি Aero Club of India-র আসল ওয়েবসাইট, যা আক্রমণকারীরা দখল করে নিয়েছিল।
ইনস্টল হয়ে যাওয়ার পর ম্যালওয়্যারটি Registry পরিবর্তন, নির্ধারিত টাস্ক আর Windows-এর স্টার্টআপ ফোল্ডারে রাখা শর্টকাট ফাইলের মাধ্যমে নিজেকে আবার চালু হওয়ার জন্য বসিয়ে নেয়। নিয়ন্ত্রণ সার্ভার dns.wmiprovider[.]com নিবন্ধিত হয়েছিল ২০২৫ সালের এপ্রিলের মাঝামাঝি। তার ওয়েব এন্ডপয়েন্টগুলি উল্টো করে লেখা ছিল, যাতে register বা heartbeat-এর মতো শব্দ খোঁজা স্ক্যানারের চোখ এড়ানো যায়: /retsiger, /taebtraeh, /dnammoc_teg।
ভুক্তভোগীর কম্পিউটার প্রথম যে ঠিকানায় যোগাযোগ করত, সেটি ছিল একটি আসল ভারতীয় সংস্থার ডোমেন। ২০২৬ সালের সেপ্টেম্বরের অভিযান তার বদলে ধার করেছে সংবাদকক্ষের নাম।
নির্দেশ আসে শুধু কর্মদিবসে
Zscaler-এর ThreatLabz দল সেপ্টেম্বরের অভিযানের নাম দিয়েছে Operation RapidRust, আর The Hacker News প্রতিবেদনটি ছাপে ২০২৬ সালের ১৮ সেপ্টেম্বর। লক্ষ্য তালিকায় ছিল ভারত ও আফগানিস্তানের সরকারি ও প্রতিরক্ষা সংস্থা। Zscaler আগে নথিভুক্ত হয়নি এমন চারটি সরঞ্জাম গুনেছে: RUSTYSHADE, Rust প্রোগ্রামিং ভাষায় লেখা একটি ব্যাকডোর, RUSTYMOVE, যা USB ড্রাইভের মাধ্যমে ছড়ায়, আর দুটি ফাইলচোর, Windows-এর জন্য PSNATCH এবং Linux-এর জন্য BASHNATCH, যারা শেষ তিন মাসের মধ্যে বদলানো নথি, ছবি আর আর্কাইভ তুলে নেয়।
RUSTYSHADE স্ক্রিনশট নিতে, ওয়েবক্যাম ধরতে আর মেশিনের ফাইল নিয়ে কাজ করতে পারে। সে নির্দেশ নেয় GitHub-এর ব্যক্তিগত রিপজিটরির মাধ্যমে, যে কোড-শেয়ারিং সাইট প্রোগ্রামাররা রোজ ব্যবহার করেন। অপারেটররা ভারতের দুটি সংবাদমাধ্যমের হুবহু নকল ডোমেনও নিবন্ধন করেছে, theprints[.]org আর indiatodays[.]org, এবং সেগুলিতে PowerShell স্ক্রিপ্ট রেখেছে।
Zscaler-এর প্রতিবেদন প্রকাশিত হয় Trellix-এর চার দিন আগে। তাতে একটি কাজের সময়সূচিরও বর্ণনা ছিল। কার্যকলাপের একটি উল্লেখযোগ্য অংশ পড়েছিল ২০২৬ সালের ২০ আগস্ট থেকে ১ সেপ্টেম্বরের মধ্যে, আর নির্দেশ দেওয়া হয়েছিল “শুধু UTC সকাল ৪টা থেকে ১১টার মধ্যে এবং শুধু কর্মদিবসে”। ভারতে এই সময়সীমা সকাল ৯টা ৩০ থেকে বিকেল ৪টা ৩০।
পহেলগাঁও, সিঁদুর আর টোপের ক্যালেন্ডার
২০২৫ সালের ২২ এপ্রিল বন্দুকধারীরা পহেলগাঁওয়ে ২৬ জনকে হত্যা করে, আর ৭ মে ভারত পাকিস্তানের লক্ষ্যবস্তুর বিরুদ্ধে অপারেশন সিঁদুর শুরু করে। টোপও তার পিছু নেয়। ভারতীয় নিরাপত্তা সংস্থা Seqrite, ২০২৫ সালের ২৩ মের একটি প্রতিবেদনে, দেখতে পায় APT36 আর SideCopy পহেলগাঁও-বিষয়ক ফাইল পাঠাচ্ছে এবং pahalgamattack[.]com, operationsindoor2025[.]in ও sindoor[.]live-এর মতো ডোমেন নিবন্ধন করছে।
Seqrite জানায়, জাল ডোমেনগুলি ভারতের সরকারি ও প্রতিরক্ষা সংস্থার ছদ্মবেশ নেওয়ার জন্য বানানো হয়েছিল। সংস্থাটির কথায়, APT36 পুরনো Poseidon লোডার ছেড়ে Ares RAT-এ সরে গিয়েছিল, যা একটি মডুলার সরঞ্জাম, কিস্ট্রোক লগ করে, পর্দার ছবি তোলে, ফাইল সামলায়, পরিচয়পত্র চুরি করে আর দূর থেকে কমান্ড চালায়, এবং সে Crimson RAT-ও ব্যবহার করেছে, দ্বিতীয় একটি রিমোট অ্যাক্সেস প্রোগ্রাম, যা 17854 নম্বর পোর্টে 167.86.97[.]58-এর একটি সার্ভারে ফিরে যোগাযোগ করত। প্রতিরক্ষা, সরকারি আইটি, স্বাস্থ্যসেবা, টেলিকম আর শিক্ষাকে ফার্মটি সেই ক্ষেত্রগুলির মধ্যে তালিকাভুক্ত করেছে, যেগুলি অনুপ্রবেশের চেষ্টার মুখে পড়েছিল।
নিরাপত্তা সংস্থা CloudSEK একই ধরন দেখার কথা জানিয়েছে। পহেলগাঁওয়ের পর, তারা বলে, APT36 সরকারি নথির ছদ্মবেশে ফিশিং ইমেল পাঠিয়েছিল ভারতের সরকারি ও প্রতিরক্ষা নেটওয়ার্কে, সঙ্গে ছিল Crimson RAT। দুটি প্রতিবেদনেই টোপ একটি খবরের ঘটনা, আর তার পিছনে আসে সেই ঘটনার নামে নাম রাখা একটি ফাইল।
ক্রমানুসারে সাজালে এই লেখার ফাইলের নামগুলি ক্যালেন্ডারের মতো পড়া যায়। Talos ২০২১ সালের জুলাইয়ে সামরিক ও থিংক-ট্যাংকের নথি দিয়ে বানানো টোপ পেয়েছিল, আর ২০২২ সালের গোড়ার টোপ ছিল নকল Kavach ডাউনলোড। ২০২৫ সালের এপ্রিল ও মে এনেছিল পহেলগাঁও আর সিঁদুরের সংযুক্তি, আগস্টে এল Meeting_Ltr_ID1543ops.pdf.desktop নামের একটি Linux শর্টকাট। ২০২৬ সালের জানুয়ারিতে এল একটি NCERT পরামর্শপত্র, সেপ্টেম্বরে একটি সংবাদ সাইটের নকল, আর তারপর commskll.docx.lnk নামের ফাইল, যার বিবরণ Trellix দিয়েছিল ২২ সেপ্টেম্বর।
পনেরো লাখ হামলা, সফল ১৫০টি
মহারাষ্ট্র রাজ্যের সাইবার সংস্থা Maharashtra Cyber “Road of Sindoor” নামে একটি প্রতিবেদন তৈরি করে। Tribune ২০২৫ সালের ১২ মে যেভাবে জানিয়েছিল, তার প্রধান সংখ্যা ছিল ভারতীয় ওয়েবসাইটের বিরুদ্ধে প্রায় ১৫ লাখ (১.৫ মিলিয়ন) সাইবার হামলা, যার মধ্যে ১৫০টি সফল হয়েছিল। এখানে দুটি সংখ্যাকে আলাদা রাখতে হবে। ১৫ লাখ গুনেছে ভারতীয় সিস্টেম পর্যন্ত পৌঁছনো চেষ্টা আর স্ক্যান। ১৫০ হলো যেগুলি ঢুকতে পেরেছে।
প্রতিবেদনে সাতটি গোষ্ঠীর নাম ছিল: APT36, Pakistan Cyber Force, Team Insane PK, Mysterious Bangladesh, Indo Hacks Sec, Cyber Group HOAX 1337 এবং National Cyber Crew। তাতে ম্যালওয়্যার অভিযান, ডিস্ট্রিবিউটেড ডিনায়াল-অফ-সার্ভিস প্লাবন (যা ট্র্যাফিকের চাপে একটি সাইটকে অচল করে দেয়), GPS স্পুফিং আর ওয়েবসাইট বিকৃত করার কথা তালিকাভুক্ত ছিল। কর্মকর্তারা বলেন, ভারত আর পাকিস্তানের মধ্যে সংঘর্ষ থেমে গেলেও হামলা আসতে থেকেছে পাকিস্তান, বাংলাদেশ, ইন্দোনেশিয়া, মরক্কো আর মধ্যপ্রাচ্যের দেশগুলি থেকে।
Tribune যে নিশ্চিত সাফল্যগুলির তালিকা দিয়েছিল, সেগুলি ছিল ছোট। কুলগাঁও বদলাপুর পুরসভার ওয়েবসাইট বিকৃত করা হয়েছিল, জলন্ধরের ডিফেন্স নার্সিং কলেজেরও। একটি বিমানবন্দর আর টেলিকম কোম্পানি থেকে তথ্য চুরির কথিত অভিযোগ একই তালিকায় ছিল, আর Tribune সেটিকে কথিত বলেই চিহ্নিত করেছিল।
Maharashtra Cyber-এর অতিরিক্ত পুলিশ মহাপরিচালক যশস্বী যাদব অনলাইনের সেই দাবিগুলি অস্বীকার করেছেন, যেখানে বলা হয়েছিল হ্যাকাররা মুম্বইয়ের বিমানবন্দর বা নির্বাচন কমিশনের ওয়েবসাইটে সিঁধ কেটেছে। প্রতিবেদনে আরও বলা হয়, কর্মকর্তারা ৫,০০০-এর বেশি ভুল তথ্য খুঁজে পেয়ে সরিয়েছেন, যার মধ্যে ছিল বিদ্যুৎ গ্রিডে আর BrahMos ক্ষেপণাস্ত্র কেন্দ্রে হামলার বানানো গল্প। চিহ্নিত ৮০টি ঘটনার মধ্যে ৩৫টি নামিয়ে ফেলা হয়েছে।
কোলাহল, আর যা সে আড়াল করেছিল
Seqrite ২০২৫ সালের ৭ থেকে ১০ মের মধ্যে গুনেছে “৩৫টির বেশি হ্যাকটিভিস্ট গোষ্ঠী জড়িত, ৭টি নতুন উদ্ভূত” আর “৬৫০টির বেশি নিশ্চিত DDoS/ওয়েবসাইট বিকৃতির ঘটনা”। হ্যাকটিভিস্ট হলেন রাজনৈতিক উদ্দেশ্যে কাজ করা হ্যাকার, যাঁর কোনো সরকারের বেতনভুক্ত হওয়ার দরকার নেই। Seqrite-এর ৬৫০ আর Maharashtra Cyber-এর ১৫ লাখ আলাদা জিনিস মাপে, একটি চার দিনে নিশ্চিত হওয়া ডিনায়াল-অফ-সার্ভিস আর ওয়েবসাইট বিকৃতির ঘটনার গণনা, অন্যটি চেষ্টা করা হামলার মোট, আর দুটি সংখ্যা যোগ করা উচিত নয়।
CloudSEK দাবিগুলি খতিয়ে দেখেছে। Nation Of Saviors ও KAL EGY 319-এর মতো হ্যাকটিভিস্ট গোষ্ঠী বড় সিঁধের দাবি করেছিল, যার মধ্যে ছিল ন্যাশনাল ইনফরমেটিক্স সেন্টার থেকে ২৪৭ GB তথ্য নেওয়ার কথা। তারা প্রমাণ হিসেবে যা দিয়েছিল তা ছিল ১.৫ GB প্রকাশ্যে পাওয়া মিডিয়া ফাইল। অন্ধ্রপ্রদেশ হাইকোর্ট থেকে আসা বলে বলা তথ্য ছিল মূলত প্রকাশ্য মামলার মেটাডেটা। CloudSEK-এর অনুসন্ধান ২০২৫ সালের ১২ মে Infosecurity Magazine এভাবে সংক্ষেপে বলেছে: “বিকৃত ওয়েবসাইট প্রায়ই মিনিটের মধ্যে ফিরিয়ে আনা হয়েছে, ফাঁস হওয়া তথ্য প্রকাশ্য বা পুনর্ব্যবহৃত বলে দেখা গেছে এবং ডিস্ট্রিবিউটেড ডিনায়াল অফ সার্ভিস (DDoS) হামলায় অচল থাকার সময় ছিল নগণ্য।”
কিছু হ্যাকটিভিস্ট প্রকৃত ক্ষতি করেছে। Mysterious Team Bangladesh, যা Maharashtra-র তালিকায় Mysterious Bangladesh নামে আছে, ২০২৩ সালে Group-IB তার পরিচয় তুলে ধরেছিল ধর্মীয় ও রাজনৈতিক উদ্দেশ্যে চালিত একটি হ্যাকটিভিস্ট গোষ্ঠী হিসেবে, যার প্রধান লক্ষ্য ছিল ভারত আর ইসরায়েলের সংস্থাগুলি। Group-IB তাকে ২০২২ সালের জুন থেকে ৭৫০-এর বেশি ডিনায়াল-অফ-সার্ভিস অভিযান আর ৭৮টি ওয়েবসাইট বিকৃতির কৃতিত্ব দিয়েছে, সঙ্গে ২০২২ সালের ডিসেম্বরে ভারতের সেন্ট্রাল বোর্ড অফ হায়ার এডুকেশনে একটি সিঁধ, যাতে ব্যক্তিগত তথ্য ফাঁস হয়।
CloudSEK দুই ধরনের কার্যকলাপকে আলাদা করেছে। তাদের প্রতিবেদন APT36-এর ফিশিং ইমেলকে গোয়েন্দাগিরির হুমকি হিসেবে দেখে। Crimson RAT ভুক্তভোগীর মেশিনের সঙ্গে কী করে, তা Infosecurity Magazine এভাবে বর্ণনা করেছে: “ম্যালওয়্যার স্ক্রিনশট, ফাইল বা সিস্টেমের তথ্যের মতো স্পর্শকাতর তথ্য সংগ্রহ করার পর সে তা আক্রমণকারীদের আরও বিশ্লেষণের জন্য C2 সার্ভারে ফেরত পাঠায়।” C2 মানে কমান্ড অ্যান্ড কন্ট্রোল, আক্রমণকারীদের সার্ভার।
কে নাম নেয় পাকিস্তানের
Sameer Patil, যিনি Observer Research Foundation-এ সেন্টার ফর সিকিউরিটি, স্ট্র্যাটেজি অ্যান্ড টেকনোলজির পরিচালক, ২০২৬ সালের মে মাসে লেখেন, Maharashtra-র প্রতিবেদনটি ছিল সেই বিরল ঘটনাগুলির একটি, যেখানে ভারত সরকারের কোনো সংস্থা কোনো দেশকে অপরাধী হিসেবে নাম ধরে চিহ্নিত করেছে। তিনি যোগ করেন, হামলাগুলি বাংলাদেশ, মরক্কো আর ইন্দোনেশিয়ার মতো তৃতীয় দেশের মধ্য দিয়ে ঘুরিয়ে পাঠানো হয়েছিল, কোথা থেকে শুরু তা আড়াল করতে। উপরে বর্ণিত গোয়েন্দাগিরির অভিযানগুলি নিয়ে আমরা যে দায়-চিহ্নিতকরণ পেয়েছি, তা এসেছে নিরাপত্তা সংস্থাগুলির কাছ থেকে, যাদের মধ্যে আছে Trellix, Check Point, Zscaler, CYFIRMA, Talos আর ভারতীয় সংস্থা Seqrite, যারা গোষ্ঠীগুলিকে বর্ণনা করে পাকিস্তানভিত্তিক, পাকিস্তান-ঘনিষ্ঠ বা পাকিস্তানি উৎসের বলে। Check Point APT36-কে বলে পাকিস্তানভিত্তিক, Zscaler বলে Pakistan-nexus actor, আর CYFIRMA Transparent Tribe-কে পাকিস্তানি উৎসের বলে মূল্যায়ন করে। এগুলি বেসরকারি সংস্থার অনুসন্ধান, প্রতিটি নিজস্ব তথ্য থেকে, আর কোনোটিই সরকারি বিবৃতির ওজন বহন করে না।
গোয়েন্দাগিরি চলে একাধিক দিকে। The Record ২০২৫ সালের ৫ জুন যে প্রতিবেদন করেছে, তাতে Proofpoint সংস্থাটি মূল্যায়ন করেছে যে TA397 নামে তাদের চিহ্নিত একটি গোষ্ঠী, যা Bitter নামেও পরিচিত, ভারত সরকারের হয়ে গোয়েন্দাগিরি করে, এমনটা “অত্যন্ত সম্ভাব্য”। Proofpoint বলেছে, ২০২৪ সালের অক্টোবর থেকে ২০২৫ সালের এপ্রিলের মধ্যে Bitter অন্য প্রতিবেশীদের পাশাপাশি চীন আর পাকিস্তানের সঙ্গে যুক্ত কূটনৈতিক ও সরকারি সংস্থার পিছনে লেগেছিল।
সিঁদুরের এক বছর পর ২০২৬ সালের ৭ মে ORF-এর জন্য লেখা নিবন্ধে Patil-এর নিজের সিদ্ধান্ত ছিল: “ভারতের সাইবার প্রতিরক্ষা সীমানা ধরে রাখতে পারে, কিন্তু প্রতিরোধ-ক্ষমতা আরও দাবি করে।” পুরো বাক্যটি এগিয়ে গিয়ে বলে দেয় তাঁর মতে কী নেই: “একটি সক্রিয় অবস্থান, বিশ্বাসযোগ্য দায়-চিহ্নিতকরণ, আর বহু আগে হওয়া উচিত ছিল এমন একটি জাতীয় কৌশল।” তিনি অভিযানের সময় ভারতের কম্পিউটার ইমার্জেন্সি রেসপন্স টিম (CERT-In)-এর সতর্কবার্তাগুলির কৃতিত্ব দিয়েছেন, যা বড় আকারের বিপর্যয় ঠেকাতে সাহায্য করেছিল, আর Maharashtra Cyber যে ১৫ লাখ হামলার মধ্যে ১৫০টি সফল হওয়ার কথা বলেছিল, সেই একই সংখ্যা তিনি উদ্ধৃত করেছেন।
ভারতের জাতীয় সাইবার নিরাপত্তা কৌশল, Patil যেটিকে ২০২০ সাল থেকে প্রস্তুতির মধ্যে আছে বলে উল্লেখ করেন, ২০২৬ সালের ৭ মে তাঁর নিবন্ধ প্রকাশের সময়ও প্রকাশিত হয়নি।
সূত্র ও আরও পড়ার জন্য
- Ravie Lakshmanan, SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing, The Hacker News, 22 September 2026
- Asheer Malhotra and Justin Thattil, InSideCopy: How this APT continues to evolve its arsenal, Cisco Talos, 7 July 2021
- Cloudy With a Chance of RATs: Unveiling APT36 and the Evolution of ElizaRAT, Check Point Research, 4 November 2024
- Transparent Tribe Targets Indian Govt With Weaponized Desktop Shortcuts via Phishing, The Hacker News, 25 August 2025
- Transparent Tribe Launches New RAT Attacks Against Indian Government and Academia, The Hacker News, 2 January 2026
- Transparent Tribe Deploys New Rust Backdoor Using Private GitHub Repositories for C2, The Hacker News, 18 September 2026
- Operation Sindoor: Anatomy of a High-Stakes Cyber Siege, Seqrite Labs, 23 May 2025
- Pakistan-allied hackers launched 15 lakh cyber attacks on Indian websites, only 150 successful, The Tribune, 12 May 2025
- Hacktivist Attacks on India Overstated Amid APT36 Espionage Threat, Infosecurity Magazine, 12 May 2025
- Sameer Patil, Operation Sindoor at One: Taking Stock of India's Cyber Preparedness, Observer Research Foundation, 7 May 2026
- Mysterious Team Bangladesh targeting India, The Hacker News (Group-IB research), 3 August 2023
- New evidence links long-running hacking group to Indian government, The Record, 5 June 2025
এই লেখাটি AI সরঞ্জামের সহায়তায় গবেষণা ও রচনা করা হয়েছে এবং নির্ভুলতার জন্য সম্পাদনা করা হয়েছে। এটি কেবল সাধারণ তথ্য ও আলোচনার জন্য, পেশাদার পরামর্শ নয়। আমাদের সম্পাদকীয় মান ও দাবিত্যাগ দেখুন। কোনো ভুল চোখে পড়ল? আমাদের জানান।
ভালো লাগল? পরেরটিও পড়ুন।
একবারে একটি ভালো লেখা, সরাসরি আপনার ইনবক্সে। কোনো স্প্যাম নয়, যখন খুশি বন্ধ করতে পারেন।