মাল্টিপ্ল্যাটফর্ম র‍্যানসমওয়্যার: বর্তমান দৃশ্যপট, পরিবার এবং প্রতিরক্ষা ব্যবস্থা

সর্বশেষ আপডেট: 26 এর জানুয়ারী 2026
  • মাল্টিপ্ল্যাটফর্ম র‍্যানসমওয়্যার একই কোডবেস থেকে উইন্ডোজ, লিনাক্স এবং ইএসএক্সআই আক্রমণ করার জন্য রাস্ট এবং গো-এর মতো ভাষার উপর নির্ভর করে।
  • 01flip, Luna, Akira, VolkLocker বা PromptLock এর মতো পরিবারগুলি RaaS, AI এবং গুরুত্বপূর্ণ অবকাঠামোর উপর আক্রমণের দিকে বিবর্তন দেখায়।
  • EDR/XDR, আক্রমণ পৃষ্ঠ ব্যবস্থাপনা, প্রশিক্ষণ এবং ডিক্রিপশন সরঞ্জামের সমন্বয় প্রভাব প্রশমিত করার মূল চাবিকাঠি।

ক্রস-প্ল্যাটফর্ম র‍্যানসমওয়্যার

ক্রস-প্ল্যাটফর্ম র‍্যানসমওয়্যার ব্যবসা প্রতিষ্ঠান, সরকারি সংস্থা এবং সব ধরনের প্রতিষ্ঠানের জন্য অন্যতম গুরুতর মাথাব্যথার কারণ হয়ে দাঁড়িয়েছে । আমরা এখন আর শুধু উইন্ডোজ কম্পিউটারকে প্রভাবিত করে এমন ভাইরাসের কথা বলছি না, বরং এমন সব ভাইরাসের পরিবারের কথাও বলছি যারা লিনাক্স সার্ভার, ESXi হাইপারভাইজর, ভার্চুয়াল মেশিনের ডেটা এনক্রিপ্ট করতে সক্ষম এবং ক্রমবর্ধমানভাবে, তাদের আক্রমণ স্বয়ংক্রিয় করতে কৃত্রিম বুদ্ধিমত্তাও ব্যবহার করছে।

সাম্প্রতিক বছরগুলোতে আমরা রাস্ট, গো বা সি++ এ লেখা নতুন নতুন র‍্যানসমওয়্যার পরিবারের ঢেউ , র‍্যানসমওয়্যার-অ্যাজ-এ-সার্ভিস (RaaS) মডেলের ব্যাপক বিস্তার এবং গুরুত্বপূর্ণ অবকাঠামো ও কর্পোরেট নেটওয়ার্কের বিরুদ্ধে অত্যন্ত সুনির্দিষ্ট লক্ষ্যবস্তুভিত্তিক অভিযান দেখেছি। একই সময়ে, ইনসিডেন্ট রেসপন্স টিম এবং সাইবারসিকিউরিটি ল্যাবগুলো এই আক্রমণগুলোর অভ্যন্তরীণ কার্যপ্রণালী উন্মোচন করছে, নকশার ত্রুটি খুঁজে বের করছে, ডিক্রিপশন টুল প্রকাশ করছে এবং ক্রমবর্ধমান জটিল কৌশল, পদ্ধতি ও কার্যপ্রণালী (TTPs) নথিভুক্ত করছে।

ক্রস-প্ল্যাটফর্ম র‍্যানসমওয়্যার কী এবং কেন এটি আকাশচুম্বী হয়ে উঠেছে?

যখন আমরা ক্রস-প্ল্যাটফর্ম র‍্যানসমওয়্যার নিয়ে কথা বলি, তখন আমরা এমন ম্যালওয়্যারের কথা বলি যা একাধিক অপারেটিং সিস্টেমে —সাধারণত উইন্ডোজ ও লিনাক্স—এবং প্রায়শই VMware ESXi-এর মতো ভার্চুয়ালাইজেশন পরিবেশেও চলতে সক্ষম। এই অগ্রগতির মূল চাবিকাঠি হলো রাস্ট, গো, অথবা কিছুটা কম পরিমাণে C/C++-এর মতো আধুনিক প্রোগ্রামিং ভাষাগুলোকে আর্কিটেকচার-নির্দিষ্ট বিল্ডের সাথে ব্যবহার করা।

লক্ষ্যটি স্পষ্ট: একটি একক কর্পোরেট নেটওয়ার্কের মধ্যে প্রভাবকে সর্বাধিক করা । আক্রমণকারীরা যদি এই পরিবেশে প্রবেশাধিকার পায়, তবে তারা ব্যবহারকারীর কম্পিউটার, সার্ভার, ডোমেইন কন্ট্রোলার, NAS ডিভাইস ( NAS সুরক্ষা দেখুন ), ভার্চুয়াল মেশিন এবং মূল্যবান তথ্য সংরক্ষণকারী যেকোনো সম্পদ এনক্রিপ্ট করতে চায়। এটি মুক্তিপণ আদায়ের ক্ষমতাকে উল্লেখযোগ্যভাবে বাড়িয়ে দেয়।

রাস্ট এবং গো-এর মতো ভাষাগুলো প্ল্যাটফর্ম-নিরপেক্ষ এবং বিভিন্ন সিস্টেম ও আর্কিটেকচারের (x86, x86_64, ARM, ইত্যাদি) জন্য বাইনারি তুলনামূলকভাবে সহজে কম্পাইল করার সুযোগ দেয়। ব্ল্যাকক্যাট, হাইভ, লুনা, আকিরা, প্রম্পটলক এবং অন্যান্য সাম্প্রতিক প্রজন্মের মতো গোষ্ঠীগুলো এই সুযোগটি কাজে লাগিয়েছে, যারা শুধু এক ধরনের সিস্টেমকে লক্ষ্য করে সন্তুষ্ট নয়।

এছাড়াও, অনেক সাইবার অপরাধী গোষ্ঠী র‍্যানসমওয়্যার-অ্যাজ-এ-সার্ভিস (RaaS) মডেল গ্রহণ করেছে , যেখানে ম্যালওয়্যার ডেভেলপাররা তাদের প্ল্যাটফর্ম অ্যাফিলিয়েটদের কাছে ভাড়া দেয়। এই অ্যাফিলিয়েটরা মুক্তিপণের একটি অংশের বিনিময়ে নেটওয়ার্ক হ্যাক করা এবং র‍্যানসমওয়্যার স্থাপন করার জন্য দায়ী থাকে। এই পদ্ধতি এমন কোড তৈরিতে উৎসাহিত করে যা মডিউলার, সহজে স্থানান্তরযোগ্য এবং একাধিক পরিবেশে নির্বিঘ্নে কাজ করতে পারে।

০১ফ্লিপ: উইন্ডোজ এবং লিনাক্সের উপর দৃষ্টি নিবদ্ধ করে একটি ক্রস-প্ল্যাটফর্ম রাস্ট র‍্যানসমওয়্যার

এই প্রবণতার একটি সাম্প্রতিক উদাহরণ হলো 01flip, যা সম্পূর্ণভাবে রাস্ট (Rust) ভাষায় লেখা একটি র‍্যানসমওয়্যার। এশিয়া-প্যাসিফিক অঞ্চলের নেটওয়ার্কগুলোতে এটিকে উইন্ডোজ এবং লিনাক্স উভয় সিস্টেমেই আক্রমণ করতে দেখা গেছে, যার ফলে প্রতিরক্ষার জন্য লিনাক্স সিস্টেম অ্যাডমিনিস্ট্রেশন অত্যন্ত গুরুত্বপূর্ণ হয়ে উঠেছে। গবেষকরা এটিকে CL-CRI-1036 নামে ট্র্যাক করা একটি কার্যকলাপের সাথে যুক্ত করেছেন, যা আর্থিকভাবে উদ্দেশ্যপ্রণোদিত সাইবার অপরাধের সাথে সম্পর্কিত।

২০২৫ সালের জুনের শুরুতে প্রথম ইঙ্গিত পাওয়া যায় , যখন একটি বিচ্ছিন্ন পরিবেশে র‍্যানসমওয়্যারের সাধারণ আচরণ প্রদর্শনকারী একটি সন্দেহজনক উইন্ডোজ এক্সিকিউটেবল বিশ্লেষণ করা হয়। বাইনারিটি প্যাকেজ করা ছিল না বা খুব বেশি দুর্বোধ্যও ছিল না, যা এটি যে আসল রাস্ট কোড, তা নিশ্চিত করতে সাহায্য করে। 01flip নামটি এসেছে এনক্রিপ্ট করা ফাইলের সাথে যুক্ত এক্সটেনশন (.01flip) এবং র‍্যানসম নোটে থাকা যোগাযোগের ঠিকানা (01Flip@protonme) থেকে।

পরবর্তীতে, ম্যালওয়্যার শেয়ারিং প্ল্যাটফর্মগুলোতে থাকা নমুনা বিশ্লেষণের মাধ্যমে 01flip-এর একটি লিনাক্স সংস্করণ শনাক্ত করা হয়, যা অন্তত তিন মাস ধরে অলক্ষিত ছিল । রাস্ট (Rust) এবং ক্রস-কম্পাইলেশন ব্যবহারের ফলে আক্রমণকারীরা উভয় সংস্করণের অভ্যন্তরীণ লজিককে কার্যত অভিন্ন রাখতে সক্ষম হয়েছিল এবং শুধুমাত্র প্ল্যাটফর্ম-নির্দিষ্ট নির্ভরতাগুলো পরিবর্তন করেছিল।

rustbininfo-এর মতো টুলগুলো দেখিয়েছে যে, উইন্ডোজ এবং লিনাক্স বাইনারিগুলোর মধ্যে রাস্ট ভার্সন, কমিট হ্যাশ এবং বেশিরভাগ লাইব্রেরি (ক্রেইট) একই ছিল । এটি ইঙ্গিত দেয় যে, গ্রুপটি একই সোর্স কোড পুনঃব্যবহার করে এবং ন্যূনতম পরিবর্তনসহ বিভিন্ন সিস্টেমের জন্য কম্পাইল করে, যা এই ক্রস-প্ল্যাটফর্ম পদ্ধতির অন্যতম প্রধান সুবিধা।

প্রকৃত প্রভাবের বিষয়ে বলতে গেলে, এখন পর্যন্ত অল্প সংখ্যক ক্ষতিগ্রস্তকে চিহ্নিত করা গেছে , যদিও তাদের মধ্যে কয়েকজন দক্ষিণ-পূর্ব এশিয়ার গুরুত্বপূর্ণ সামাজিক অবকাঠামো পরিচালনা করেন। CL-CRI-1036-এর সাথে সম্পর্কিত ডার্ক ওয়েব ফোরামগুলিতে ডেটা ফাঁসের প্রমাণ রয়েছে, কিন্তু ক্ষতিগ্রস্ত সংস্থার মোট সংখ্যা এখনও অজানা।

01ফ্লিপ আক্রমণ শৃঙ্খল: প্রাথমিক প্রবেশাধিকার, পার্শ্বীয় চলাচল এবং স্থাপনা

01flip দ্বারা আক্রান্ত নেটওয়ার্কগুলোর ফরেনসিক বিশ্লেষণে একটি বেশ ম্যানুয়াল এবং লক্ষ্যভিত্তিক পদ্ধতি প্রকাশ পায় । একটি নথিভুক্ত ঘটনায়, আক্রমণকারীরা ২০২৫ সালের এপ্রিলের শুরুতে নেটওয়ার্কের পরিধি পরীক্ষা করা শুরু করে এবং ইন্টারনেট-মুখী অ্যাপ্লিকেশনগুলোতে CVE-2019-11580-এর মতো পুরোনো দুর্বলতাগুলো কাজে লাগানোর চেষ্টা করে।

যদিও সফল হওয়া সঠিক এন্ট্রি ভেক্টরটি নির্ধারণ করা যায়নি, তবে জোরালো প্রমাণ রয়েছে যে আক্রমণকারীরা ভুক্তভোগীর লিনাক্স মেশিনে স্লিভার (Sliver) স্থাপন করেছিল। স্লিভার হলো গো (Go) ভাষায় লেখা একটি সুপরিচিত ওপেন-সোর্স অ্যাডভার্সারি এমুলেশন এবং সি২ (C2) ফ্রেমওয়ার্ক যা ক্রস-প্ল্যাটফর্ম। প্রথম এক্সপ্লয়টেশন চেষ্টার এক মাস পর একটি টিসিপি পিভট প্রোফাইল সহ সক্রিয় একটি স্লিভার বীকন শনাক্ত করা হয়েছিল।

এই সমন্বিত অ্যাক্সেসের মাধ্যমে, ২০২৫ সালের মে মাসের শেষের দিকে CL-CRI-1036-এর পেছনের দলটি অন্যান্য লিনাক্স মেশিনে স্থানান্তরিত হয় এবং নেটওয়ার্কে তাদের উপস্থিতি প্রসারিত করার জন্য নতুন স্লিভার ইমপ্লান্ট ডাউনলোড করে। 01flip র‍্যানসমওয়্যারটির বিস্তার ঘটে পরে, যখন আক্রমণকারীরা পরিবেশের সাথে পরিচিত হয়ে ওঠে এবং তাদের পর্যাপ্ত প্রশাসনিক ক্ষমতা তৈরি হয়।

ঘটনাটির চূড়ান্ত পর্যায়ে, একই প্রতিষ্ঠানের মধ্যে উইন্ডোজ এবং লিনাক্স মেশিনে প্রায় একই সময়ে 01flip-এর একাধিক ইনস্ট্যান্স চলতে দেখা যায় । যদিও অভ্যন্তরীণভাবে ছড়িয়ে পড়ার সঠিক পদ্ধতিটি অস্পষ্ট, তবে এটা ধরে নেওয়া যুক্তিসঙ্গত যে তারা Sliver-এর কার্যকারিতা এবং অতিরিক্ত মডিউলগুলো ব্যবহার করে নিম্নলিখিত কাজগুলো করেছিল:

  • ইন্টারেক্টিভ স্বীকৃতি সম্পাদন করুন সিস্টেম এবং পরিষেবার।
  • শংসাপত্র ডাউনলোড করুন এবং ডোমেনের মধ্যে বিশেষাধিকার বৃদ্ধি করুন।
  • পার্শ্বীয় নড়াচড়া করুন অন্যান্য গুরুত্বপূর্ণ বিভাগ এবং সার্ভারের দিকে।

তাদের যোগাযোগে, আক্রমণকারীরা ডিক্রিপশনের জন্য ১ বিটকয়েন (BTC) পর্যন্ত অর্থ দাবি করেছিল এবং ভুক্তভোগীদের সাথে আলোচনার জন্য এনক্রিপ্টেড চ্যানেল (সুরক্ষিত ইমেল এবং ব্যক্তিগত মেসেজিং) ব্যবহার করেছিল। অন্তত এই অভিযানে, বড় RaaS গোষ্ঠীগুলোর ব্যবহৃত পোর্টালের মতো কোনো প্রকাশ্য দ্বৈত-চাঁদাবাজির পোর্টাল দেখা যায়নি, যদিও সংক্রমণের পরপরই একটি ডার্ক ওয়েব ফোরামে ডেটা বিক্রির একটি কথিত পোস্ট পাওয়া গিয়েছিল।

01flip এর অভ্যন্তরীণ কাজ: এনক্রিপশন, ফাঁকি দেওয়া এবং ট্রেস মুছে ফেলা

01flip-এর পেছনের যুক্তি তুলনামূলকভাবে সরল, যদিও এতে বেশ কিছু কৌতূহলোদ্দীপক প্রকৌশলগত খুঁটিনাটি রয়েছে । কোনো আক্রান্ত সিস্টেমে একবার কার্যকর হলে, এই র‍্যানসমওয়্যারটি নিম্নলিখিত প্রধান কাজগুলো সম্পাদন করে:

  1. সমস্ত অ্যাক্সেসযোগ্য ইউনিটের তালিকা তৈরি করুন (উইন্ডোজে, A: থেকে Z: পর্যন্ত; লিনাক্সে, মাউন্ট করা ফাইল সিস্টেম) সর্বাধিক সংখ্যক লেখাযোগ্য ডিরেক্টরি সনাক্ত করতে।
  2. RECOVER-YOUR-FILE.TXT নামে একটি মুক্তিপণ নোট তৈরি করুন। প্রতিটি ফোল্ডারে যেখানে তার লেখার অনুমতি আছে। এতে যোগাযোগের তথ্য এবং আলোচনার সময় ব্যবহৃত এনক্রিপ্ট করা তথ্যের একটি ব্লক অন্তর্ভুক্ত রয়েছে।
  3. লক্ষ্য ফাইলগুলির নাম পরিবর্তন করুন প্যাটার্ন অনুসরণ করে . .<0 অথবা 1>.01flip, যাতে প্রতিটি শিকারকে শনাক্ত করা যায় এবং নির্দিষ্ট এনক্রিপশন পরামিতিগুলিকে আলাদা করা যায়।
  4. AES-128-CBC দিয়ে ফাইলের বিষয়বস্তু এনক্রিপ্ট করুন প্রতিটি সিস্টেমের জন্য তৈরি একটি সিমেট্রিক সেশন কী ব্যবহার করে।
  5. একটি এমবেডেড RSA-2048 পাবলিক কী দিয়ে সেই সেশন কীটি এনক্রিপ্ট করুন বাইনারিতে এবং এটি মুক্তিপণ নোটে অন্তর্ভুক্ত করে, যাতে শুধুমাত্র ব্যক্তিগত RSA কী ধারণকারী ব্যক্তিই ডিক্রিপ্টর তৈরি করতে পারে।
  6. এটি কার্যকর করার শেষে নিজেকে নির্মূল করে। ফরেনসিক বিশ্লেষণকে জটিল করে তোলার জন্য।
  সিস্টেমরেসকিউ: অত্যাবশ্যকীয় উদ্ধার ব্যবস্থার সম্পূর্ণ নির্দেশিকা

নিরাপত্তা এড়ানোর ক্ষেত্রে, 01flip-এর একটি বৈশিষ্ট্য হলো এটি যখনই সম্ভব নেটিভ এপিআই (API) এবং লো-লেভেল কল ব্যবহার করে । উইন্ডোজে, এটি হাই-লেভেল এপিআই-এর পরিবর্তে কার্নেল ফাংশন ব্যবহার করে, যেগুলো সাধারণত নিরাপত্তা সমাধান দ্বারা আরও নিবিড়ভাবে পর্যবেক্ষণ করা হয়। লিনাক্সে, এটি সরাসরি সিস্টেম কলের অনুরূপ ব্যবহার করে। এই কৌশলটি শতভাগ কার্যকর নয়, তবে এটি অপারেটিং সিস্টেমের স্বাভাবিক কার্যকলাপের আড়ালে এর কার্যক্রমকে গোপন রাখতে সাহায্য করে।

তথ্য গোপনের আরেকটি স্তর হলো বাইনারি ফাইলের ভেতরের সংবেদনশীল স্ট্রিংগুলোকে এনক্রিপ্ট করা । র‍্যানসম নোট, নোটটির ফাইলের নাম, প্রসেস করার জন্য এক্সটেনশনগুলোর তালিকা এবং স্বয়ং RSA পাবলিক কী এনক্রিপ্ট করা অবস্থায় সংরক্ষণ করা হয়। রানটাইমে, বাইট পেয়ারগুলোর ওপর একটি সাধারণ বিয়োগ (SUB) অপারেশন প্রয়োগ করে এগুলোকে ডিক্রিপ্ট করা হয়। প্রতিটি স্ট্রিংয়ের আকারের ওপর নির্ভর করে, এটিকে এক্সিকিউটেবল ফাইলের .text অথবা .data সেকশনে রাখা হয়।

আশ্চর্যজনকভাবে, 01flip-এ একটি ছোট অ্যান্টি-স্যান্ডবক্স কৌশলও রয়েছে : এটি পরীক্ষা করে দেখে যে এক্সিকিউটেবল ফাইলের নামে "01flip" স্ট্রিংটি আছে কিনা । যদি এটি খুঁজে পায়, তবে এনক্রিপশন শুরু না করেই এটি নিজেকে মুছে ফেলে। ল্যাব সিস্টেমগুলো যখন স্যাম্পলের নাম পরিবর্তন করে, তখন এটি স্বয়ংক্রিয় বিশ্লেষণকে কিছুটা জটিল করে তোলে, কিন্তু এটি বেশ সাধারণ একটি কৌশল।

ট্রেস ইরেজার মডিউলটি আরও উন্নত। এনক্রিপশন পর্ব শেষ হয়ে গেলে, র‍্যানসমওয়্যারটি উইন্ডোজ এবং লিনাক্স উভয় প্ল্যাটফর্মেই তার নিজের বাইনারি ফাইলকে র‍্যান্ডম ডেটা দিয়ে ওভাররাইট করার এবং তারপর ডিস্ক থেকে মুছে ফেলার চেষ্টা করে। বাস্তবে, এটি প্ল্যাটফর্ম-নির্দিষ্ট কমান্ড ব্যবহার করে:

  • উইন্ডোজে: একত্রিত করুন একটি পিং ব্যবহার করে একটি বিরতি দেওয়া হয়, fsutil ব্যবহার করে বেশ কয়েক মেগাবাইট ফাইল শূন্য করা যায়, এবং পরবর্তীতে জোরপূর্বক মুছে ফেলা হয়। (/f/q থেকে)।
  • লিনাক্সে: ব্যবহারসমূহ dd ব্যবহার করে /dev/urandom ব্যবহার করে এক্সিকিউটেবলের বেশ কিছু মেগাবাইট এলোমেলো ডেটা দিয়ে পূর্ণ করা যায়। এবং তারপর এটি একটি নীরব আরএম চালু করে।

এনক্রিপশন এক্সক্লুশন নীতি এবং লকবিটের সম্ভাব্য লিঙ্ক

অন্যান্য র‍্যানসমওয়্যার পরিবারের মতোই, 01flip এমন কিছু ফাইল এক্সটেনশনের একটি তালিকা অন্তর্ভুক্ত করে যা এটি কখনও এনক্রিপ্ট করে না । এই বর্জন তালিকার উদ্দেশ্য হলো অপারেটিং সিস্টেমকে অকার্যকর হওয়া থেকে রক্ষা করা এবং আক্রমণকারীর জন্য গুরুত্বপূর্ণ পরিষেবাগুলো (যেমন অ্যাডমিনিস্ট্রেটিভ টুলস বা সিস্টেম বাইনারি) যেন সচল থাকে তা নিশ্চিত করা, যাতে পরিবেশ স্থিতিশীল থাকে এবং ভুক্তভোগী যোগাযোগ করতে ও মুক্তিপণ পরিশোধ করতে পারে।

বাদ দেওয়া এক্সটেনশনগুলোর মধ্যে আমরা বিপুল সংখ্যক এক্সিকিউটেবল এবং সিস্টেম টাইপ খুঁজে পাই : exe, dll, sys, bat, cmd, com, msi, msu, ocx, so, o, bin, rom, winmd, ড্রাইভার (drv), ফন্ট এবং টাইপফেস (ttf, woff, otf, fnt, fon), ভিজ্যুয়াল রিসোর্স (ico, icns, cur, ani), টেম্পোরারি এবং ক্যাশ ফাইল (tmp, sfcache), লিঙ্ক (lnk), লক ফাইল (lock) বা ইনস্টলেশন প্যাকেজ (deb, dmg, apk, app, cab, iso), এবং আরও অনেক কিছু।

lockbit এক্সটেনশনটির বর্জন বিশেষভাবে উল্লেখযোগ্য , কারণ এটি সাধারণত বৈধভাবে ব্যবহৃত হয় না । 01flip যে .lockbit দিয়ে শেষ হওয়া যেকোনো ফাইলকে উপেক্ষা করে, এই বিষয়টি বিশ্লেষকদেরকে কুখ্যাত LockBit র‍্যানসমওয়্যারের পেছনের গোষ্ঠীর সাথে একটি সম্ভাব্য মিল বা সংযোগের সন্দেহ করতে পরিচালিত করেছে, যেটিকে কিছু বিক্রেতা Flighty Scorpius নামে ট্র্যাক করে।

তবে, কোডের এই অদ্ভুত কাকতালীয় ঘটনাটি ছাড়া, এমন কোনো TTP, পরিকাঠামো বা ট্রেডিং প্যাটার্ন খুঁজে পাওয়া যায়নি যা CL-CRI-1036 এবং LockBit-এর মধ্যে সরাসরি সংযোগের দিকে স্পষ্টভাবে ইঙ্গিত করে। এটি একটি ইচ্ছাকৃত ইঙ্গিত, ট্রানজ্যাকশনের মধ্যে দ্বন্দ্ব এড়ানোর একটি উপায়, অথবা নিছক পাবলিক স্যাম্পল থেকে নেওয়া কোডের খণ্ডাংশের একটি অনুলিপি হতে পারে।

যাই হোক, বর্জন তালিকাটি র‍্যানসমওয়্যার ডিজাইনের একটি অপরিহার্য অংশ , কারণ এটি সিস্টেমকে বুট হওয়া চালিয়ে যেতে দেয় এবং ভুক্তভোগীর জন্য র‍্যানসম নোট অ্যাক্সেস করা, পরিবেশের সাথে ইন্টারঅ্যাক্ট করা এবং অর্থ প্রদান করার (যদি তারা তা করতে চায়) জন্য প্রয়োজনীয় উপাদানগুলোকে নষ্ট হওয়া থেকে বিরত রাখে।

ESXi, Rust, Go পরিবেশ এবং ক্রস-প্ল্যাটফর্ম র‍্যানসমওয়্যারের উত্থান

বিভিন্ন কোম্পানির নিরাপত্তা ল্যাবগুলো লক্ষ্য করেছে যে, উইন্ডোজ ও লিনাক্স সিস্টেমের পাশাপাশি ESXi হাইপারভাইজরকে লক্ষ্য করে এমন র‍্যানসমওয়্যার পরিবারের সংখ্যা ক্রমাগত বাড়ছে । যেহেতু কর্পোরেট অবকাঠামোর একটি বড় অংশ ভার্চুয়ালাইজড, তাই একটি ESXi সার্ভার হ্যাক করতে পারলে আক্রমণকারীরা একবারে কয়েক ডজন বা এমনকি শত শত ভার্চুয়াল মেশিন এনক্রিপ্ট করে ফেলতে পারে।

উদাহরণস্বরূপ, লুনা গ্রুপ রাস্ট (Rust) ভাষায় লেখা র‍্যানসমওয়্যার ব্যবহার করে , যা একই সাথে উইন্ডোজ, লিনাক্স এবং ইএসএক্সআই (ESXi)-কে আক্রমণ করতে সক্ষম। ক্যাসপারস্কির বিশ্লেষণে ডার্ক ওয়েব ফোরামগুলোতে লুনার বিজ্ঞাপন শনাক্ত করা হয়েছে, যেখানে উল্লেখ করা হয়েছে যে তারা শুধুমাত্র রুশ-ভাষী সহযোগীদের সাথেই কাজ করে। এই তথ্যটি, বাইনারি ফাইলে থাকা র‍্যানসম নোটের কিছু বানান ভুলের সাথে মিলে, এর রুশ উৎসের দিকেই ইঙ্গিত করে।

আরেকটি উল্লেখযোগ্য উদাহরণ হলো ব্ল্যাক বাস্টা, যা C++ এ লেখা একটি র‍্যানসমওয়্যার পরিবার। ২০২২ সালে এর আবির্ভাবের পর থেকে এটি ৪০টিরও বেশি প্রতিষ্ঠানকে আক্রান্ত করেছে , প্রধানত মার্কিন যুক্তরাষ্ট্র, ইউরোপ এবং এশিয়ায়। ব্ল্যাক বাস্টা এবং লুনা উভয়েরই ESXi-এর জন্য নির্দিষ্ট সংস্করণ রয়েছে, যা ভার্চুয়ালাইজেশন স্তরকে ব্যর্থতার একক উৎস হিসেবে লক্ষ্যবস্তু করার এই প্রবণতাকে আরও জোরদার করে।

এদিকে, ব্ল্যাকক্যাট এবং হাইভের মতো গোষ্ঠীগুলোও রাস্ট এবং গো গ্রহণ করেছে । বিশেষ করে হাইভ তার টুলস ইকোসিস্টেমে উভয় ভাষাকেই একত্রিত করেছে এবং RaaS মডেলের দিকে লক্ষ্য রেখে তৈরি ক্রস-প্ল্যাটফর্ম র‍্যানসমওয়্যারের একটি উৎকৃষ্ট উদাহরণে পরিণত হয়েছে, যেখানে অ্যাফিলিয়েট ড্যাশবোর্ড, ভিকটিম ম্যানেজমেন্ট এবং অত্যন্ত পরিশীলিত দ্বৈত চাঁদাবাজির কৌশল রয়েছে।

গবেষকদের দেওয়া মূল বার্তাটি স্পষ্ট: রাস্ট এবং গো-এর মতো ভাষা বেছে নিলে বিভিন্ন প্ল্যাটফর্মের মধ্যে র‍্যানসমওয়্যার পোর্ট করার জন্য প্রয়োজনীয় শ্রম কমে যায় , প্রচলিত স্ট্যাটিক সিগনেচার এড়ানোর সুযোগ কিছুটা সহজ হয়, এবং বাইনারিগুলোর বিশেষ গঠন ও কম্পাইলেশন অপটিমাইজেশনের কারণে গবেষণাগারগুলোর জন্য রিভার্স অ্যানালাইসিস জটিল হয়ে ওঠে।

VolkLocker (CyberVolk 2.x): RaaS, টেলিগ্রামের সাথে অটোমেশন, এবং একটি গুরুতর ব্যর্থতা

ক্রস-প্ল্যাটফর্ম র‍্যানসমওয়্যারের আরেকটি সাম্প্রতিক উদাহরণ হলো ভল্কলকার, যা রুশপন্থী হ্যাকাটিভিস্ট গোষ্ঠী সাইবারভল্ক-এর পুনরুত্থানের সাথে যুক্ত । সাইবারভল্ক ২.এক্স নামে পরিচিত এই নতুন কার্যক্রমটি ‘র‍্যানসমওয়্যার-অ্যাজ-এ-সার্ভিস’ পদ্ধতি অবলম্বন করে, যা সীমিত প্রযুক্তিগত দক্ষতা সম্পন্ন কিন্তু হ্যাক হওয়া নেটওয়ার্কে প্রবেশাধিকারের মাধ্যমে অর্থ উপার্জনের আকাঙ্ক্ষী সহযোগীদের জন্য সুযোগ তৈরি করে দেয়।

VolkLocker-কে Windows, Linux, এবং ESXi পরিবেশে গুরুত্বপূর্ণ অবকাঠামোকে প্রভাবিত করার জন্য ডিজাইন করা হয়েছে । এটিতে কমান্ড কার্যকর করা, বিশেষাধিকার বৃদ্ধি করা, এবং এমনকি টাইমার ব্যবহার করে ধ্বংসাত্মক ফাংশন সক্রিয় করার মতো স্বয়ংক্রিয় ক্ষমতা একীভূত করা হয়েছে। এর অন্যতম একটি অনন্য বৈশিষ্ট্য হলো কমান্ড ও কন্ট্রোল চ্যানেল হিসেবে টেলিগ্রামের ব্যবহার , যা বিভিন্ন আক্রান্ত সিস্টেম জুড়ে আদেশ গ্রহণ, কমান্ডের ফলাফল পাঠানো এবং কার্যক্রম সমন্বয় করার জন্য বট ও মেসেজিং এপিআই-এর উপর নির্ভর করে।

প্রযুক্তিগতভাবে, এতে বিশেষাধিকার বৃদ্ধির জন্য উইন্ডোজ ইউজার অ্যাকাউন্ট কন্ট্রোল (UAC) বাইপাস করার কৌশল অন্তর্ভুক্ত রয়েছে । এছাড়াও, এতে এমন মডিউলও রয়েছে যা নির্দিষ্ট সময় পূরণ হলে বা ভুক্তভোগী এনক্রিপশন প্রক্রিয়ায় হস্তক্ষেপ করার চেষ্টা করলে ডেটা মুছে ফেলে বা নষ্ট করে দেয়। এই সবকিছুই একটি বেশ পেশাদার RaaS পদ্ধতির সাথে সামঞ্জস্যপূর্ণ।

  সিমেট্রিক এনক্রিপশন: এই নিরাপত্তা কৌশলটি বোঝার জন্য ১০টি প্রয়োজনীয় চাবিকাঠি

তবে, নিরাপত্তা বিশ্লেষণে একটি অত্যন্ত গুরুতর নকশাগত ত্রুটি প্রকাশ পেয়েছে : মাস্টার এনক্রিপশন কীগুলো বাইনারিগুলোর ভেতরে স্ট্যাটিক্যালি এনকোড করা থাকে এবং প্লেইনটেক্সট আকারে সংরক্ষিত থাকে। এর মানে হলো, একবার বাইনারিটি এক্সট্র্যাক্ট করে পরীক্ষা করা গেলে, মুক্তিপণ পরিশোধ না করেই কীগুলো পুনর্গঠন করা সম্ভব, যা ভুক্তভোগীদের জন্য ডিক্রিপশন টুল তৈরির সুযোগ করে দেয়।

এই ধরনের দুর্বলতা অন্যান্য র‍্যানসমওয়্যারের প্রাথমিক সংস্করণগুলোর কথা মনে করিয়ে দেয়, যেখানে ক্রিপ্টোগ্রাফি ভুলভাবে প্রয়োগ করা হয়েছিল , যার ফলে গবেষকরা বিনামূল্যে ডিক্রিপ্টর প্রকাশ করতে সক্ষম হয়েছিল। তবে, গোষ্ঠীগুলো সাধারণত এই ত্রুটিগুলো থেকে শিক্ষা নেয় এবং পরে সংশোধন করা সংস্করণ প্রকাশ করে, তাই সুযোগটি থাকাকালীন তার সদ্ব্যবহার করা অত্যন্ত গুরুত্বপূর্ণ।

প্রম্পটলক: প্রথম এআই-চালিত র‍্যানসমওয়্যার

উদ্ভাবনের ক্ষেত্রে, ESET প্রম্পটলককে কৃত্রিম বুদ্ধিমত্তা দ্বারা চালিত প্রথম র‍্যানসমওয়্যার হিসেবে বর্ণনা করেছে । যতদূর জানা যায়, এটি একটি প্রুফ অফ কনসেপ্ট বা নির্মাণাধীন প্রকল্প যা এখনও বাস্তব আক্রমণে দেখা যায়নি, কিন্তু এটি ইঙ্গিত দেয় যে এই ধরনের হুমকিগুলো কোন দিকে বিকশিত হতে পারে।

PromptLock Go ভাষায় লেখা এবং এর Windows ও Linux-এর জন্য সংস্করণ রয়েছে , যা আবারও এই ভাষাটির ক্রস-প্ল্যাটফর্ম প্রকৃতির সুবিধা গ্রহণ করে। সবচেয়ে চিত্তাকর্ষক বিষয় হলো, এটি Ollama API-এর মাধ্যমে স্থানীয়ভাবে OpenAI-এর gpt-oss-20b মডেলকে সংহত করে এবং AI ব্যবহার করে তাৎক্ষণিকভাবে ক্ষতিকারক Lua স্ক্রিপ্ট তৈরি করে।

এই লুয়া স্ক্রিপ্টগুলো ম্যালওয়্যারের ভেতরেই এনকোড করা প্রম্পট থেকে তৈরি করা হয় এবং এগুলো একাধিক কাজ সম্পাদনের জন্য ব্যবহৃত হয়: ফাইল সিস্টেম গণনা করা, প্রয়োজনীয় ফাইল শনাক্ত করা, নির্দিষ্ট ডেটা পাচার করা এবং সবশেষে, এনক্রিপশন কার্যকর করা। এআই একটি ইঞ্জিন হিসেবে কাজ করে যা পরিস্থিতি অনুযায়ী আক্রমণের কৌশলকে মানিয়ে নেয়, ফলে এর আচরণ আরও অনেক বেশি গতিশীল হওয়ার সুযোগ তৈরি হয়।

প্রম্পটলকের এই অনুসন্ধানটি তুলে ধরে যে, সর্বজনীনভাবে উপলব্ধ এবং সহজে ব্যবহারযোগ্য এআই টুলগুলোকে ক্ষতিকর উদ্দেশ্যে পুনরায় ব্যবহার করা যেতে পারে । এর মাধ্যমে র‍্যানসমওয়্যার আক্রমণের গুরুত্বপূর্ণ পর্যায়গুলো (যেমন—তথ্য সংগ্রহ, ফাইল বিশ্লেষণ, লক্ষ্যবস্তু নির্বাচন ইত্যাদি) এমন গতি ও পরিসরে স্বয়ংক্রিয় করা সম্ভব, যার জন্য পূর্বে যথেষ্ট পরিমাণে ম্যানুয়াল প্রচেষ্টার প্রয়োজন হতো।

প্রতিরক্ষা দলগুলোর জন্য এর অর্থ হলো, আক্রমণের পরিমাণ, জটিলতা এবং অভিযোজন ক্ষমতা বৃদ্ধি পেতে পারে , বিশেষ করে যদি ভবিষ্যতের র‍্যানসমওয়্যার পরিবারগুলো কৃত্রিম বুদ্ধিমত্তা (AI), ক্রস-প্ল্যাটফর্ম সক্ষমতা এবং RaaS ব্যবসায়িক মডেলকে একত্রিত করে। ESET প্রত্যাশা করে যে কৃত্রিম বুদ্ধিমত্তার পাশাপাশি র‍্যানসমওয়্যারেরও বৃদ্ধি অব্যাহত থাকবে এবং AI-এর আক্রমণাত্মক ব্যবহারের উপর দৃষ্টি নিবদ্ধ করে নির্দিষ্ট প্রতিবেদন ও শ্বেতপত্রে বর্ণিত আসন্ন প্রবণতাগুলোর প্রতি গভীর মনোযোগ দেওয়ার পরামর্শ দেয়।

আরও ক্রস-প্ল্যাটফর্ম হুমকি: FakeSG, Akira, এবং macOS-এর জন্য AMOS স্টিলার

ক্যাসপারস্কির GReAT টিম এমন অন্যান্য ক্যাম্পেইন ও পরিবারও নথিভুক্ত করেছে যা এই মাল্টি-প্ল্যাটফর্ম ক্রাইমওয়্যার পরিমণ্ডলের অন্তর্ভুক্ত , যেখানে ক্রেডেনশিয়াল চোর এবং অ্যাডভান্সড ডিস্ট্রিবিউশন সিস্টেমের পাশাপাশি র‍্যানসমওয়্যারও সমানভাবে মনোযোগ আকর্ষণ করে।

ক্রমবর্ধমান হুমকিগুলোর মধ্যে একটি হলো ফেকএসজি (FakeSG), এমন একটি অভিযান যেখানে বৈধ ওয়েবসাইটগুলোকে হ্যাক করে নকল ব্রাউজার আপডেট নোটিফিকেশন দেখানো হয়। এই নোটিফিকেশনগুলোতে ক্লিক করলে একটি ক্ষতিকারক ফাইল ডাউনলোড হয়, যা লুকানো স্ক্রিপ্ট চালায়, কমান্ড অ্যান্ড কন্ট্রোল (C2) অ্যাক্সেস প্রতিষ্ঠা করে এবং আক্রমণকারীদের সিস্টেমের নিয়ন্ত্রণ নিতে বা র‍্যানসমওয়্যারসহ অন্যান্য ধরনের ম্যালওয়্যার স্থাপন করতে সক্ষম করে।

কঠোরভাবে এনক্রিপশনের জগতে, আকিরা এমন একটি র‍্যানসমওয়্যার ভ্যারিয়েন্ট হিসেবে নিজেকে প্রতিষ্ঠিত করেছে যা উইন্ডোজ এবং লিনাক্স উভয়কেই আক্রমণ করে । অল্প সময়ের মধ্যে, এটি বিভিন্ন খাতের (খুচরা, শিক্ষা, ভোগ্যপণ্য, ইত্যাদি) ষাটটিরও বেশি প্রতিষ্ঠানকে প্রভাবিত করেছে। সুপরিচিত কন্টি র‍্যানসমওয়্যারের সাথে এর কিছু বৈশিষ্ট্যগত মিল রয়েছে, যেমন প্রায় অভিন্ন ফোল্ডার বর্জন তালিকা এবং একটি স্বতন্ত্র C2 প্যানেল, সাথে একটি ক্লাসিক অথচ শক্তিশালী ইন্টারফেস যা বিশ্লেষণের প্রচেষ্টা প্রতিরোধ করতে সক্ষম।

এর পাশাপাশি, ম্যাকওএস-কে লক্ষ্য করে তৈরি স্টিলারদের ইকোসিস্টেমেও উল্লেখযোগ্য বৃদ্ধি ঘটেছে , যা ঐতিহ্যগতভাবে উইন্ডোজের তুলনায় কম আক্রান্ত হতো। অ্যামোস (অ্যাটমিক ম্যাকওএস স্টিলার) স্টিলারটি প্রাথমিকভাবে ২০২৩ সালের এপ্রিলে আবির্ভূত হয় এবং টেলিগ্রাম চ্যানেলের মাধ্যমে প্রতি মাসে প্রায় ১,০০০ ডলারে এটি বিক্রির জন্য দেওয়া হতো।

সময়ের সাথে সাথে, AMOS Go-তে লেখা থেকে C-তে পুনর্লিখিত হয় এবং এতে ক্রমশ আরও আক্রমণাত্মক বিতরণ পদ্ধতি অন্তর্ভুক্ত করা হয়, যেমন অফিসিয়াল সফটওয়্যার পেজের অনুকরণকারী সাইটগুলিতে ম্যালভার্টাইজিং ক্যাম্পেইন চালানো। একবার ইনস্টল হয়ে গেলে, এটি ব্যবহারকারীর ক্রেডেনশিয়াল, সংবেদনশীল ডেটা এবং অন্যান্য গোপনীয় তথ্য চুরি করে এবং প্রতিটি সংক্রমণকে একটি অনন্য UUID দ্বারা শনাক্ত করে। এই ধরনের স্টিলার প্রমাণ করে যে ক্রস-প্ল্যাটফর্ম পদ্ধতি এখন আর শুধু র‍্যানসমওয়্যারের মধ্যেই সীমাবদ্ধ নয়, বরং সাইবার অপরাধীদের বাকি অস্ত্রাগার পর্যন্ত বিস্তৃত।

র‍্যানসমওয়্যারের ইতিহাস, বিবর্তন এবং চাঁদাবাজির মডেল

বর্তমান পরিস্থিতি বুঝতে হলে এটা মনে রাখা জরুরি যে, র‍্যানসমওয়্যার কোনো নতুন ঘটনা নয় । ব্যাপকভাবে নথিভুক্ত প্রথম ঘটনাটি ছিল ১৯৮৯ সালের এইডস ট্রোজান বা পিসি সাইবর্গ, যা পিসির সি: ড্রাইভের ফাইলের নাম এনক্রিপ্ট করে দিত এবং একটি তথাকথিত ডিক্রিপশন টুলের বিনিময়ে পানামার একটি পোস্ট অফিস বক্সে ১৮৯ ডলার পরিশোধের দাবি করত।

সেই প্রাথমিক সাধারণ চাঁদাবাজির আক্রমণগুলো এখন দ্বিগুণ, তিনগুণ এবং এমনকি চতুর্গুণ চাঁদাবাজির মডেলে রূপান্তরিত হয়েছে । মেজ (২০১৯)-এর মতো প্রচারাভিযানে, অপরাধীরা কেবল ডেটা এনক্রিপ্টই করেনি, বরং অর্থ প্রদান না করা হলে তা প্রকাশ করার হুমকিও দিয়েছিল। ২০২১ সালে অ্যাভাডন, প্রতিরোধকারী ভুক্তভোগীদের বিরুদ্ধে ডিস্ট্রিবিউটেড ডিনায়াল-অফ-সার্ভিস (DDoS) আক্রমণ চালানোর সম্ভাবনা যুক্ত করে। চতুর্গুণ চাঁদাবাজিতে লক্ষ্যবস্তু প্রতিষ্ঠানের গ্রাহক ও অংশীদারদের উপর চাপ সৃষ্টি করা হয়, যা সুনামের ক্ষতিকে বহুগুণে বাড়িয়ে তোলে।

অপরাধ জগতের ইকোসিস্টেমের মধ্যে র‍্যানসমওয়্যার একটি সুসংগঠিত বাজারে পরিণত হয়েছে । RaaS-এর মতো মডেলগুলো স্বল্প প্রযুক্তিগত জ্ঞানসম্পন্ন অ্যাক্টরদেরকে এমন সম্পূর্ণ প্ল্যাটফর্ম ব্যবহার করে ক্যাম্পেইন চালানোর সুযোগ দেয়, যার মধ্যে ম্যালওয়্যার, কন্ট্রোল প্যানেল, পেমেন্ট পরিকাঠামো এবং অ্যাফিলিয়েট সাপোর্ট অন্তর্ভুক্ত থাকে। এই মাল্টি-প্ল্যাটফর্ম, পরিষেবা-ভিত্তিক পদ্ধতির একটি প্রধান উদাহরণ হলো হাইভ।

লকবিটের মতো কিছু গোষ্ঠী এমনকি অভ্যন্তরীণ বাগ বাউন্টি প্রোগ্রামও চালু করেছে , যেখানে নিজেদের কার্যক্রমের নিরাপত্তা উন্নত করার জন্য কোডের ত্রুটি খুঁজে বের করে রিপোর্টকারীদের অর্থ প্রদান করা হয়। এই পরিহাসটি তাদের পেশাদারিত্বের স্তরকে যথাযথভাবে তুলে ধরে: কোম্পানি ও ব্যবহারকারীদের নিরাপত্তার ওপর আক্রমণ চালানোর পাশাপাশি তারা নিজেদের 'পণ্য' রক্ষা করারও চেষ্টা করে।

র‍্যানসমওয়্যারের উত্থানের আংশিক কারণ হলো এর সহজে ছড়িয়ে পড়ার ক্ষমতা এবং সংক্রমণের বিভিন্ন মাধ্যম , যেমন— ফিশিং, দুর্বলতার সুযোগ নেওয়া, ক্ষতিকর ডাউনলোড, ডকুমেন্টে ম্যাক্রো, অরক্ষিত RDP-তে আক্রমণ ইত্যাদি। এছাড়াও, ডার্ক ওয়েবের মার্কেটপ্লেস এবং আনুষঙ্গিক পরিষেবাগুলোর (বটনেট ভাড়া, অ্যাক্সেস বিক্রি, ক্রিপ্টোকারেন্সি পাচার) উপস্থিতি একটি অত্যন্ত পরিণত অপরাধমূলক মূল্য শৃঙ্খলকে সম্পূর্ণ করে।

সাধারণ সংক্রমণ পদ্ধতি, ফাঁকি দেওয়ার কৌশল এবং এনক্রিপশন পদ্ধতি

বছরের পর বছর ধরে, বিভিন্ন র‍্যানসমওয়্যার পরিবার প্রবেশের একাধিক পদ্ধতিকে পরিমার্জিত ও একত্রিত করেছে । অনেক ক্যাম্পেইন এখনও ফিশিং ইমেলকে কেন্দ্র করে পরিচালিত হয়, যেমনটা TeslaCrypt, CERBER, Nemucod, LECHIFFRE, MirCop, এবং Stampado তাদের সময়ে করত, যেখানে প্রাথমিক পেলোড কার্যকর করার জন্য প্রতারণামূলক অ্যাটাচমেন্ট বা লিঙ্ক ব্যবহার করা হতো।

  ফায়ারওয়াল কনফিগারেশন: আপনার নেটওয়ার্ক সুরক্ষিত রাখার একটি সম্পূর্ণ নির্দেশিকা

অন্যান্য গোষ্ঠীগুলো CryptXXX, SNSLocker, XORIST, বা DXXD-এর মতো এক্সপ্লয়েট কিটগুলোর ওপর নির্ভর করেছে , যেগুলো বৈধ ওয়েবসাইটগুলোকেও ক্ষতিগ্রস্ত করে। ফলে, কেবল একটি ঝুঁকিপূর্ণ পৃষ্ঠা পরিদর্শন করাই ব্রাউজারে বা পুরোনো প্লাগইনগুলোতে থাকা একাধিক এক্সপ্লয়েট কাজে লাগানোর চেষ্টার জন্য যথেষ্ট।

ক্ষতিকারক সফটওয়্যার ডাউনলোড এবং আপডেটও একটি সাধারণ ঘটনা , যেমনটি ব্যাডব্লক, 777, ডেমোটুল, ক্রাইসিস এবং টেলিক্রিপ্টের ক্ষেত্রে দেখা গেছে, যেখানে আপাতদৃষ্টিতে বৈধ ইনস্টলারগুলোর ভেতরে র‍্যানসমওয়্যার লুকানো থাকতো। অন্যদিকে, অটো-লকি এবং এক্সরব্যাট-এর মতো র‍্যানসমওয়্যার পরিবারগুলো অফিস ডকুমেন্টের ম্যাক্রোকে কাজে লাগিয়ে ব্যবহারকারীদের প্রতারিত করে এমন সক্রিয় কন্টেন্ট চালু করাতো, যা ক্ষতিকারক কোডটিকে সক্রিয় করে দিত।

সবচেয়ে কুখ্যাত কিছু ঘটনা, যেমন WannaCry, Petya, Chimera, Jigsaw, Globe/Purge, বা Teamxrat/Xpan, নেটওয়ার্কের দুর্বলতার সুযোগ নিয়ে এবং প্রায় কোনো মানবিক হস্তক্ষেপ ছাড়াই প্রতিষ্ঠানের মধ্যে স্বয়ংক্রিয়ভাবে ছড়িয়ে পড়ে সার্ভার, ওয়ার্কস্টেশন এবং শেয়ার করা রিসোর্সকে প্রভাবিত করার মাধ্যমে বৈশিষ্ট্যমণ্ডিত হয়েছিল।

এনক্রিপ্ট করার আগে, এই ক্ষতিকারক প্রোগ্রামগুলোর মধ্যে অনেকগুলো নিরাপত্তা-সম্পর্কিত পরিষেবা ও প্রসেস নিষ্ক্রিয় করে দেয় , শ্যাডো কপি ও রিস্টোর পয়েন্ট মুছে ফেলে এবং সিস্টেম সেটিংস পরিবর্তন করে, যাতে সেগুলোর স্থায়িত্ব নিশ্চিত হয় ও পুনরুদ্ধার বাধাগ্রস্ত হয়। আক্রমণের পরে, ফরেনসিক বিশ্লেষণ ব্যাহত করার জন্য এগুলো সাধারণত চিহ্ন ও লগ মুছে ফেলে।

এনক্রিপশনের ক্ষেত্রে, WannaCry এবং Petya-এর মতো ক্রিপ্টো পরিবারগুলো AES এবং RSA-এর মতো শক্তিশালী অ্যালগরিদম ব্যবহার করেছে , যেগুলো এমনভাবে প্রয়োগ করা হয়েছে যে, তাত্ত্বিকভাবে, সংশ্লিষ্ট কী ছাড়া এই প্রক্রিয়াটিকে বিপরীতমুখী করা অসম্ভব। অন্যদিকে, XORIST, XORBAT এবং Stampado-এর মতো অন্যান্য ক্রিপ্টো পরিবারগুলো তাদের নিজস্ব অ্যালগরিদম বা তার অভিযোজিত রূপ বেছে নিয়েছে, যা কিছু ক্ষেত্রে ক্রিপ্টোগ্রাফিক বিশ্লেষণের কাছে দুর্বল বলে প্রমাণিত হয়েছে।

জীবাণুমুক্তকরণ এবং ডিক্রিপশন সরঞ্জাম: ট্রেন্ড মাইক্রো কেস

আক্রমণের সংখ্যা বৃদ্ধির প্রতিক্রিয়ায়, সাইবার নিরাপত্তা ইকোসিস্টেম ক্রমবর্ধমান সংখ্যক র‍্যানসমওয়্যার পরিবারের জন্য ডিক্রিপশন টুল প্রকাশ করতে শুরু করেছে , যা ভুক্তভোগীদের কোনো অর্থ প্রদান ছাড়াই তাদের ডেটা পুনরুদ্ধার করতে সক্ষম করে। এর একটি উল্লেখযোগ্য উদাহরণ হলো ট্রেন্ড মাইক্রো র‍্যানসমওয়্যার ফাইল ডিক্রিপ্টর, যা CryptXXX, TeslaCrypt, SNSLocker, AutoLocky, BadBlock, 777, XORIST, XORBAT, CERBER, Stampado, Nemucod, Chimera, LECHIFFRE, MirCop, Jigsaw, Globe/Purge, DXXD, Teamxrat/Xpan, Crysis, TeleCrypt, DemoTool, WannaCry, এবং Petya-এর মতো ভ্যারিয়েন্টগুলোকে সমর্থন করে।

এটি ব্যবহার করতে, টুলটি ডাউনলোড করুন, এর ভেতরের ফাইলগুলো এক্সট্র্যাক্ট করুন এবং RansomwareFileDecryptor.exe ফাইলটি চালান । লাইসেন্স চুক্তিতে সম্মতি দেওয়ার পর, ইন্টারফেসটি আপনাকে সংশ্লিষ্ট র‍্যানসমওয়্যার ফ্যামিলি নির্বাচন করতে, এনক্রিপ্টেড ফাইলগুলোর অবস্থান নির্দিষ্ট করতে এবং ডিক্রিপশন প্রক্রিয়া শুরু করতে, অথবা হার্ড ড্রাইভ থেকে ফাইল পুনরুদ্ধারের জন্য গাইড দেখতে দেবে ।

কিছু নির্দিষ্ট ভ্যারিয়েন্টে (যেমন, CyptXXX V1, XORIST, XORBAT, NEMUCOD, বা TeleCrypt), কী বা পুনরুদ্ধার পদ্ধতি অনুমান করার জন্য টুলটির দুটি ফাইলের প্রয়োজন হয়: একটি এনক্রিপ্টেড এবং অন্যটি একটি পরিষ্কার কপি। বিশ্লেষণ সহজ করার জন্য এই ফাইলগুলো যথাসম্ভব বড় রাখার পরামর্শ দেওয়া হয়।

এই প্রক্রিয়ার কিছু সীমাবদ্ধতা রয়েছে। CryptXXX V3 শুধুমাত্র আংশিক ডিক্রিপশন করতে দেয় এবং নির্দিষ্ট কিছু ফাইলের ধরনের জন্য অতিরিক্ত ইউটিলিটির প্রয়োজন হতে পারে। BadBlock সিস্টেমের গুরুত্বপূর্ণ উপাদানগুলোকে এনক্রিপ্ট করতে পারে, যা বুট টাইমকে জটিল করে তোলে। CERBER-এর ক্ষেত্রে ডিক্রিপশনটি আক্রান্ত মেশিনেই করতে হয় এবং এর সময়কাল সিপিইউ-এর ক্ষমতার উপর নির্ভর করে। Globe/Purge ব্রুট ফোর্স পদ্ধতি ব্যবহার করে এবং এতে অনেক বেশি সময় লাগতে পারে, এছাড়াও FAT32 ভলিউমের ক্ষেত্রে এর সমস্যা রয়েছে।

WannaCry- এর ক্ষেত্রে , ডিক্রিপশন নির্ভর করে সক্রিয় প্রসেসের মেমরিতে প্রাইভেট কী খুঁজে বের করার উপর , তাই এটি কেবল তখনই কাজ করে যখন র‍্যানসমওয়্যারটি তখনও চালু থাকে এবং এটি বিশেষ করে Windows XP সিস্টেমে কার্যকর। অন্যদিকে, Petya-এর ক্ষেত্রে পরিবর্তিত MBR থেকে এনক্রিপশন কী পুনরুদ্ধার করার পর অপারেটিং সিস্টেম পুনরুদ্ধার করার জন্য নির্দিষ্ট পদক্ষেপের প্রয়োজন হয়।

এই সীমাবদ্ধতাগুলো থাকা সত্ত্বেও, ডিক্রিপশন টুলের অস্তিত্ব আক্রমণকারীদের অর্থনৈতিক প্রণোদনা উল্লেখযোগ্যভাবে কমিয়ে দেয় । যখনই কোনো কার্যকর ডিক্রিপ্টর প্রকাশিত হয়, অর্থ প্রদানে ইচ্ছুক ভুক্তভোগীর হার কমে যায়, যা অপরাধ জগতের ব্যবসায়িক মডেলের ওপর চাপ সৃষ্টি করে। তবে, গোষ্ঠীগুলো সাধারণত দ্রুত প্রতিক্রিয়া দেখায়, দুর্বলতাগুলো ঠিক করে এবং নতুন, আরও বেশি প্রতিরোধী সংস্করণ প্রকাশ করে।

মাল্টিপ্ল্যাটফর্ম র‍্যানসমওয়্যারের বিরুদ্ধে সুরক্ষার জন্য সুপারিশ

এই প্রেক্ষাপটে, বিশেষজ্ঞরা একমত যে প্রতিরোধ এবং প্রাথমিক শনাক্তকরণ অত্যন্ত গুরুত্বপূর্ণ । ক্যাসপারস্কি, ইএসইটি এবং অন্যান্য নিরাপত্তা প্রদানকারীদের দ্বারা প্রস্তাবিত কিছু পদক্ষেপ হলো:

  • রিমোট ডেস্কটপ সার্ভিসেস (RDP) বা অন্যান্য প্রশাসনিক অ্যাক্সেস প্রকাশ করবেন না সরাসরি ইন্টারনেটে, যদি না কঠোরভাবে প্রয়োজন হয়, এবং সর্বদা শক্তিশালী পাসওয়ার্ড, MFA এবং, যদি সম্ভব হয়, VPN দ্বারা সুরক্ষিত।
  • পার্শ্বীয় গতিবিধি এবং ডেটা এক্সফিল্ট্রেশন সনাক্তকরণের উপর প্রতিরক্ষামূলক কৌশলকে কেন্দ্রীভূত করুন, বহির্গামী ট্র্যাফিক এবং বহিরাগত সার্ভারের সাথে অস্বাভাবিক সংযোগগুলি নিবিড়ভাবে পর্যবেক্ষণ করা।
  • EDR/XDR সমাধান এবং পরিচালিত সনাক্তকরণ পরিষেবা বাস্তবায়ন করুন। (যেমন ক্যাসপারস্কি ইডিআর এক্সপার্ট, ম্যানেজড ডিটেকশন অ্যান্ড রেসপন্স অথবা কর্টেক্স এক্সডিআর/এক্সএসআইএএম) যা প্রাথমিক পর্যায়ে সন্দেহজনক কার্যকলাপ সনাক্ত করার জন্য আচরণগত বিশ্লেষণ, মেশিন লার্নিং এবং ইভেন্ট পারস্পরিক সম্পর্ককে একত্রিত করে।
  • কর্মীদের প্রশিক্ষণ দিন এবং তাদের মধ্যে সচেতনতা বৃদ্ধি করুন নির্দিষ্ট প্রশিক্ষণ কর্মসূচির মাধ্যমে, ফিশিং ইমেলের শিকার হওয়ার বা ক্ষতিকারক সফ্টওয়্যার ইনস্টল করার সম্ভাবনা হ্রাস করে।
  • হুমকির গোয়েন্দা তথ্য সম্পর্কে হালনাগাদ থাকা, বিশেষায়িত পোর্টালগুলির সুবিধা গ্রহণ করে যা আক্রমণকারীদের দ্বারা ব্যবহৃত সক্রিয় প্রচারণা, আইওসি এবং আসল টিটিপি সম্পর্কে তথ্য একত্রিত করে।
  • আক্রমণের পৃষ্ঠকে সক্রিয়ভাবে পরিচালনা করুন, কর্টেক্স এক্সপ্যান্সের মতো অ্যাটাক সারফেস ম্যানেজমেন্ট টুল ব্যবহার করে ইন্টারনেটের সংস্পর্শে আসা দুর্বল পরিষেবাগুলি (যেমন CVE-2019-11580 দ্বারা প্রভাবিত Atlassian Crowd Server) সনাক্ত করা।

যারা কোনো গুরুতর ঘটনার শিকার হয়েছেন বলে সন্দেহ করেন, তাদের জন্য ইউনিট ৪২-এর মতো বিশেষায়িত ইউনিটগুলোর ইনসিডেন্ট রেসপন্স সার্ভিস উত্তর আমেরিকা, ইউরোপ, এশিয়া-প্যাসিফিক, জাপান, অস্ট্রেলিয়া, ভারত এবং দক্ষিণ কোরিয়ায় ডেডিকেটেড ফোন লাইনের মাধ্যমে জরুরি সহায়তা প্রদান করে। এছাড়াও, সাইবার থ্রেট অ্যালায়েন্সের মতো উদ্যোগগুলো সুরক্ষা ব্যবস্থার উন্নয়নকে ত্বরান্বিত করতে এবং অপরাধী নেটওয়ার্কগুলোকে ব্যাহত করার জন্য নিরাপত্তা সংস্থাগুলোর মধ্যে প্রযুক্তিগত তথ্য বিনিময়ে সহায়তা করে।

সংস্থাগুলোকে প্রতারণার প্রচেষ্টা, সাইবার আক্রমণ, বা নিরাপত্তা লঙ্ঘনের কোনো লক্ষণ দেখলে তাদের জাতীয় CERT, সংশ্লিষ্ট আইন প্রয়োগকারী সংস্থা এবং সাইবার নিরাপত্তা প্রদানকারীদের কাছে তা জানানোর জন্য উৎসাহিত করা হচ্ছে। যত বেশি তথ্য দেওয়া হবে, তত সহজে এর ধরনগুলো চিহ্নিত করা এবং চলমান অভিযানগুলো বন্ধ করা যাবে।

বর্তমান পরিস্থিতি থেকে এটা স্পষ্ট যে, ক্রস-প্ল্যাটফর্ম র‍্যানসমওয়্যার প্রযুক্তিগতভাবে বিরল অবস্থা থেকে সবচেয়ে সক্রিয় গোষ্ঠীগুলোর কাছে একটি সাধারণ বিষয়ে পরিণত হয়েছে , যা Rust ও Go-এর মতো ভাষা, RaaS মডেল, ESXi এনভায়রনমেন্টের অপব্যবহার, AI ইন্টিগ্রেশন এবং দ্বিগুণ বা তিনগুণ চাঁদাবাজির অভিযান দ্বারা সমর্থিত। এই পরিস্থিতির সম্মুখীন হয়ে, ক্রমবর্ধমান প্রতিকূল ডিজিটাল পরিবেশে কার্যক্রম চালিয়ে যাওয়ার জন্য প্রতিরোধ, উন্নত পর্যবেক্ষণ, সমন্বিত প্রতিক্রিয়া এবং সর্বজনীন ডিক্রিপশন উদ্যোগের সমন্বয় অপরিহার্য হয়ে উঠেছে।

ক্লাউড ব্যাকআপ বনাম এক্সটার্নাল হার্ড ড্রাইভ
সম্পর্কিত নিবন্ধ:
ক্লাউড ব্যাকআপ বনাম এক্সটার্নাল হার্ড ড্রাইভ: একটি সম্পূর্ণ ব্যবহারিক নির্দেশিকা