দৈনিক ব্রিফিং
হ্যাকাররা ট্রুকনফ হ্যাক করে ব্যাকডোরের মাধ্যমে ক্লায়েন্ট ইনস্টলারগুলোকে ট্রোজানাইজ করছে।
আজকের নিরাপত্তা ব্রিফিংয়ে একটি সক্রিয় মেটাবেস জিরো-ডে, বাধ্যতামূলক এন-এবল হটফিক্স, ব্যাকডোরযুক্ত ট্রুকনফ ইনস্টলার, ওয়েবমেইল সিএসএস এক্সপ্লয়েট এবং অ্যাটলাসিয়ান রোভো প্রম্পট ইনজেকশন ঝুঁকি নিয়ে আলোচনা করা হবে।
5টি খবর3 মিনিটের পাঠ

আক্রমণকারীরা সক্রিয়ভাবে জিরো-ডে ত্রুটি কাজে লাগিয়ে এবং বিতরণ চ্যানেলগুলোকে ক্ষতিগ্রস্ত করায় গুরুত্বপূর্ণ অবকাঠামো এবং এন্টারপ্রাইজ সফটওয়্যার বর্ধিত ঝুঁকির সম্মুখীন হচ্ছে। সিস্টেম অ্যাডমিনিস্ট্রেটর এবং নিরাপত্তা কর্মীদের অবশ্যই সেইসব বিজনেস ইন্টেলিজেন্স ও মনিটরিং টুলের জন্য অবিলম্বে প্যাচিংকে অগ্রাধিকার দিতে হবে, যেগুলো উচ্চতর বিশেষাধিকার প্রদান করে।
সার্ভার-সাইড এক্সপ্লয়েট ছাড়াও, ক্লায়েন্ট সফটওয়্যারের অখণ্ডতা এবং এআই-সহায়তাযুক্ত ওয়ার্কফ্লো ক্রমবর্ধমান আক্রমণের পথ তৈরি করছে। যেসব সংস্থা সেলফ-হোস্টেড প্ল্যাটফর্ম পরিচালনা করে বা ইন্টিগ্রেটেড অ্যাসিস্ট্যান্ট ব্যবহার করে, তাদের অননুমোদিত ডেটা পাচার রোধ করতে ইনপুট বাউন্ডারি এবং অ্যাপ্লিকেশন অ্যাক্সেস কন্ট্রোল মূল্যায়ন করা প্রয়োজন।
মেটাবেসের একটি জিরো-ডে ত্রুটি বাস্তব ক্ষেত্রে কাজে লাগানো হয়েছে, যা প্রমাণীকরণ ছাড়াই অ্যাডমিন অ্যাক্সেসের সুযোগ করে দেয়।
মেটাবেস সতর্ক করেছে যে, তাদের বিজনেস ইন্টেলিজেন্স এবং ডেটা ভিজ্যুয়ালাইজেশন সফটওয়্যার প্যাকেজের একটি সর্বোচ্চ-গুরুত্বপূর্ণ নিরাপত্তা ত্রুটিকে জিরো-ডে হিসেবে ব্যবহার করা হয়েছে।
- কেন এটি গুরুত্বপূর্ণ
- সেলফ-হোস্টেড মেটাবেস ডেপ্লয়মেন্ট সম্পূর্ণ প্রশাসনিক নিরাপত্তা লঙ্ঘনের ঝুঁকি তৈরি করে, যার ফলে আক্রমণকারীরা সংযুক্ত ডেটাবেসের ক্রেডেনশিয়াল বের করে নিতে এবং এন্টারপ্রাইজ ডেটা পাচার করতে সক্ষম হয়।
- কী করবেন
- অবিলম্বে সমস্ত সেলফ-হোস্টেড ডেপ্লয়মেন্টে মেটাবেস নিরাপত্তা প্যাচ প্রয়োগ করুন।
হ্যাকাররা ট্রুকনফ হ্যাক করে ব্যাকডোরের মাধ্যমে ক্লায়েন্ট ইনস্টলারগুলোকে ট্রোজানাইজ করছে।
হ্যাকটিভিস্ট গ্রুপ ‘দ্য হেড মেয়ার’ প্যাচবিহীন ট্রুকনফ ভিডিও কনফারেন্সিং সার্ভারগুলোর দুর্বলতার সুযোগ নিচ্ছে। আক্রমণকারীরা সার্ভারগুলোতে থাকা বৈধ ক্লায়েন্ট ইনস্টলারগুলোকে ট্রোজানযুক্ত সংস্করণ দিয়ে প্রতিস্থাপন করে, যা সংযোগকারী ব্যবহারকারীর ডিভাইসে ব্যাকডোর প্রবেশ করানোর জন্য ডিজাইন করা হয়েছে।
- কেন এটি গুরুত্বপূর্ণ
- যেসব প্রতিষ্ঠান নিজস্ব TrueConf সার্ভার হোস্ট করে, তাদের অভ্যন্তরীণ এন্ডপয়েন্টগুলো সংক্রামিত ক্লায়েন্ট ইনস্টলেশন ফাইল ডাউনলোড করার মাধ্যমে ঝুঁকির সম্মুখীন হয়।
- কী করবেন
- অবিলম্বে TrueConf সার্ভারগুলো প্যাচ করুন এবং প্ল্যাটফর্মে হোস্ট করা ক্লায়েন্ট ইনস্টলার বাইনারিগুলোর অখণ্ডতা যাচাই করুন।
অ্যাটলাসিয়ান রোভোকে ধোঁকা দিয়ে আক্রমণকারীদের কাছে জিরা এবং কনফ্লুয়েন্সের ডেটা পাঠাতে বাধ্য করা যেতে পারে।
অ্যাটলাসিয়ান রোভোতে এমন দুর্বলতা রয়েছে যা পরোক্ষ প্রম্পট ইনজেকশন এবং প্যারামিটার ম্যানিপুলেশনের সুযোগ দেয়। আক্রমণকারীরা ক্ষতিকারক ফাইলের বিষয়বস্তু বা rovoChatPrompt URL প্যারামিটার ব্যবহার করে এই এআই অ্যাসিস্ট্যান্টকে ধোঁকা দিয়ে ব্যবহারকারীর অনুমতি ছাড়াই গোপনে জিরা এবং কনফ্লুয়েন্সের ডেটা বাহ্যিক সার্ভারে পাচার করতে পারে।
- কেন এটি গুরুত্বপূর্ণ
- অ্যাটলাসিয়ান রোভোর ওপর নির্ভরশীল এন্টারপ্রাইজ ব্যবহারকারীরা তাদের অ্যাকাউন্ট পারমিশনের আওতায় থাকা সংবেদনশীল জিরা এবং কনফ্লুয়েন্স ডেটার নীরবে পাচারের সম্মুখীন হন।
আক্রমণকারীরা পরিচালিত সিস্টেমে পৌঁছে যাওয়ায় এবং তাদের কার্যকলাপ অব্যাহত থাকায় এন-এবল এন-সেন্ট্রাল হটফিক্স ২ প্রকাশ করেছে।
চলমান হুমকি সৃষ্টিকারীদের কার্যকলাপ মোকাবেলার জন্য এন-এবল (N-able) এন-সেন্ট্রাল (N-central)-এর জন্য হটফিক্স ২ (Hotfix 2) প্রকাশ করেছে। আক্রমণকারীরা CVE-2026-18556-এর একটি অসম্পূর্ণ সমাধানের ফলে সৃষ্ট ত্রুটি, CVE-2026-18577-কে কাজে লাগিয়ে পরিচালিত পরিবেশে অননুমোদিত প্রবেশাধিকার লাভ করে এবং সেখানে নিজেদের উপস্থিতি স্থায়ীভাবে প্রতিষ্ঠা করে।
নতুন CSS আক্রমণ ওয়েবমেইলের প্রতিরক্ষা ব্যবস্থা ভেদ করে পাসওয়ার্ড ও টোকেন চুরি করতে পারে।
ব্ল্যাক হ্যাট ইউএসএ ২০২৬-এ উপস্থাপিত নিরাপত্তা গবেষণায় আউটলুক এবং জিমেইল সহ প্রধান ওয়েবমেইল পরিষেবা প্রদানকারীদের বিরুদ্ধে সিএসএস-ভিত্তিক আক্রমণ কৌশল প্রদর্শন করা হয়েছে। ক্ষতিকারক ইমেইল কন্টেন্ট মেসেজ স্যান্ডবক্স থেকে বেরিয়ে এসে ইউআই এলিমেন্ট হাইজ্যাক করতে, সেশন টোকেন চুরি করতে এবং ব্যবহারকারীর পাসওয়ার্ড হাতিয়ে নিতে পারে।
- কেন এটি গুরুত্বপূর্ণ
- ওয়েবমেইল অ্যাপ্লিকেশনের ব্যবহারকারীরা শুধুমাত্র ক্ষতিকারক এইচটিএমএল ইমেইল খোলার মাধ্যমেই ইন্টারফেস স্পুফিং এবং ক্রেডেনশিয়াল চুরির ঝুঁকিতে থাকেন।
মূল বিষয়গুলো
- ১০.০ CVSS স্কোরযুক্ত একটি প্রমাণীকরণবিহীন SQL ইনজেকশন জিরো-ডে আক্রমণের সমাধান করতে সেলফ-হোস্টেড মেটাবেস ইনস্ট্যান্সগুলোতে অবিলম্বে প্যাচ প্রয়োগ করুন।
- পরিচালিত সিস্টেম জুড়ে CVE-2026-18577-এর সক্রিয় অপব্যবহার প্রশমিত করতে N-able N-central হটফিক্স 2 প্রয়োগ করুন।
- অ্যাটলাসিয়ান রোভো এবং ওয়েবমেইল ক্লায়েন্টগুলো প্রম্পট ইনজেকশন এবং সিএসএস বাউন্ডারি বাইপাসের মাধ্যমে ডেটা পাচারের ঝুঁকির সম্মুখীন হয়।