দৈনিক ব্রিফিং
ম্যাককেসন ডেটা লঙ্ঘন, বার্লিন র্যানসমওয়্যার চাঁদাবাজি এবং পেপারকাট প্যাচ বাইপাস
আজকের ব্রিফিংয়ে সরকারি ও বেসরকারি খাতে বড় ধরনের ডেটা লঙ্ঘন, এন্টারপ্রাইজ সফটওয়্যারের সক্রিয় অপব্যবহার এবং গুরুতর দুর্বলতাগুলো নিয়ে আলোচনা করা হবে।
5টি খবর2 মিনিটের পাঠ

তৃতীয় পক্ষের ইন্টিগ্রেশন এবং প্যাচবিহীন পরিকাঠামোই প্রভাবিত সংস্থাগুলো জুড়ে ব্যাপক ডেটা পাচার এবং প্রশাসনিক অ্যাক্সেসের প্রধান মাধ্যম হিসেবে রয়ে গেছে।
শাইনিহান্টার্স রোগীর তথ্য চুরির অভিযোগ করার পর ম্যাককেসন তথ্য ফাঁসের বিষয়টি প্রকাশ করেছে।
স্বাস্থ্যসেবা পণ্য বিতরণকারী বৃহৎ প্রতিষ্ঠান ম্যাককেসন তৃতীয় পক্ষের অ্যাপ্লিকেশনে অননুমোদিত প্রবেশ এবং তথ্য চুরির একটি সাইবার নিরাপত্তা ঘটনা প্রকাশ করেছে। চাঁদাবাজ গোষ্ঠী শাইনিহান্টার্স দাবি করেছে যে, এই নিরাপত্তা লঙ্ঘনের সময় তারা ২৮৪ মিলিয়ন রোগীর ডেটা রেকর্ড চুরি করেছে।
- কেন এটি গুরুত্বপূর্ণ
- এই তথ্য ফাঁসের ফলে বিপুল পরিমাণ সংবেদনশীল রোগীর তথ্য ফাঁস হয়েছে, যা ম্যাককেসনের ইকোসিস্টেমের ওপর নির্ভরশীল স্বাস্থ্যসেবা সংস্থাগুলোর জন্য গুরুতর গোপনীয়তা ও চাঁদাবাজির ঝুঁকি তৈরি করেছে।
কসমস ল্যাবস যখন জানতে পারল যে এটি চালনাকারী প্রতিটি ব্লকচেইনই ঝুঁকিপূর্ণ, তার পরেই কসমস ইভিএম-এর ত্রুটিটি কাজে লাগানো হয়।
Cosmos EVM-এর একটি ইন্টিজার ওভারফ্লো ত্রুটি (যা v0.6.0-v0.6.1 এবং v0.7.0-v0.7.1 সংস্করণকে প্রভাবিত করে) পোস্ট-ডেলিগেশন রাইট-ব্যাকগুলো আনচেকড সাবট্র্যাকশনে ব্যর্থ হওয়ার পর প্রমাণীকরণবিহীন স্টেট ম্যানিপুলেশন এবং ফান্ড মিন্টিং/বার্নিং-এর সুযোগ করে দিত, যার ফলে Cosmos EVM চেইনজুড়ে সক্রিয়ভাবে এর অপব্যবহার চলত।
- কেন এটি গুরুত্বপূর্ণ
- অনুমতিবিহীন ভেটিং-অ্যাকাউন্ট তৈরি সমর্থনকারী সমস্ত কসমস ইভিএম চেইন টোকেন সরবরাহ কারসাজি, আর্থিক ক্ষতি বা চেইন বন্ধ হয়ে যাওয়ার ঝুঁকিতে থাকে।
পেপারকাট ব্যবহৃত ত্রুটিগুলোর জন্য দ্বিতীয় জরুরি প্যাচ প্রকাশ করেছে
গবেষকরা বিক্রেতার প্রাথমিক সমাধানগুলোর বাইপাস আবিষ্কার করার পর, পেপারকাট দুটি সক্রিয়ভাবে ব্যবহৃত ত্রুটি মোকাবেলার জন্য পেপারকাট এনজি এবং এমএফ-এর জন্য একটি দ্বিতীয় জরুরি নিরাপত্তা প্যাচ প্রকাশ করেছে।
- কেন এটি গুরুত্বপূর্ণ
- যেসব প্রতিষ্ঠান পেপারকাটের ওপর নির্ভর করে, তারা যদি কেবল প্রথম প্যাচ রাউন্ডটি প্রয়োগ করে থাকে, তবে তারা সক্রিয় শোষণের ঝুঁকিতে থাকে এবং এর ফলে সম্পূর্ণ সার্ভার হ্যাক হওয়ার আশঙ্কা থাকে।
GiveWP ওয়ার্ডপ্রেস ডোনেশন প্লাগইনের একটি ত্রুটির কারণে হ্যাকাররা সার্ভার কমান্ড চালাতে পারে।
ওয়ার্ডপ্রেসের GiveWP ডোনেশন প্লাগইনে থাকা সর্বোচ্চ গুরুতর একটি দুর্বলতার কারণে প্রমাণীকরণবিহীন আক্রমণকারীরা অন্তর্নিহিত হোস্ট সার্ভারে যথেচ্ছ কমান্ড কার্যকর করতে পারে।
- কেন এটি গুরুত্বপূর্ণ
- অননুমোদিত RCE আক্রমণকারীদেরকে বৈধ ক্রেডেনশিয়াল ছাড়াই ঝুঁকিপূর্ণ GiveWP ইনস্টলেশন চালিত হোস্টিং এনভায়রনমেন্টের উপর সম্পূর্ণ অপারেশনাল নিয়ন্ত্রণ লাভ করার সুযোগ দেয়।
- কী করবেন
- অবিলম্বে GiveWP প্লাগইনটি সর্বশেষ নিরাপদ সংস্করণে আপডেট করুন।
শহরের রাষ্ট্রীয় নেটওয়ার্ক থেকে তথ্য চুরি করা হ্যাকারদের ক্ষতিপূরণ দিতে অস্বীকৃতি জানিয়েছে বার্লিন।
আগস্টে তাদের প্রশাসনিক নেটওয়ার্ক হ্যাক হওয়ার পর বার্লিনের রাজ্য সরকার একটি চাঁদাবাজির চেষ্টার কথা নিশ্চিত করেছে। হামলাকারীরা দাবি করেছে যে তারা সিনেটের গতিশীলতা, পরিবহন, জলবায়ু সুরক্ষা এবং পরিবেশ বিভাগ থেকে ৫.৭৯ টেরাবাইট ডেটা এবং ১২,০৭৬ জন ব্যক্তির ব্যক্তিগত তথ্য হাতিয়ে নিয়েছে।
- কেন এটি গুরুত্বপূর্ণ
- সরকারি প্রশাসনিক নেটওয়ার্কগুলোতে কর্মচারী ও নাগরিকদের সংবেদনশীল তথ্য সংরক্ষিত থাকে, ফলে মুক্তিপণের দাবি প্রত্যাখ্যান করা হলে সংশ্লিষ্ট ব্যক্তিরা চাঁদাবাজি বা পরবর্তী ফিশিং আক্রমণের ঝুঁকিতে পড়েন।
মূল বিষয়গুলো
- শাইনিহান্টার্স ২৮৪ মিলিয়ন রোগীর রেকর্ড চুরির দাবি করার পর, ম্যাককেসন তৃতীয় পক্ষের অ্যাপ-সম্পর্কিত একটি তথ্য ফাঁসের ঘটনা প্রকাশ করেছে।
- বার্লিনের রাজ্য সরকার তার প্রশাসনিক নেটওয়ার্ক থেকে ৫.৭৯ টেরাবাইট তথ্য চুরির ঘটনায় চাঁদাবাজির দাবি প্রত্যাখ্যান করেছে।
- সক্রিয়ভাবে ব্যবহৃত ত্রুটিগুলোর জন্য দেওয়া প্রাথমিক সমাধানগুলো হ্যাকাররা এড়িয়ে যাওয়ার পর পেপারকাট দ্বিতীয় একটি জরুরি প্যাচ প্রকাশ করেছে।
- GiveWP ওয়ার্ডপ্রেস প্লাগইনের একটি সর্বোচ্চ গুরুতর দুর্বলতা ওয়েব সার্ভারে প্রমাণীকরণবিহীন রিমোট কোড এক্সিকিউশন সক্ষম করে।