ঢাকা | ডেস্ক রিপোর্ট
বাংলাদেশের প্রতিরক্ষা খাতকে ঘিরে নতুন করে সাইবার নিরাপত্তা উদ্বেগ তৈরি হয়েছে। সম্প্রতি একটি সাইবার অপরাধী গোষ্ঠী বাংলাদেশ বিমানবাহিনীর সঙ্গে সংশ্লিষ্ট বিভিন্ন সংবেদনশীল তথ্য নিজেদের কাছে রয়েছে দাবি করে সেগুলো বিক্রির বিজ্ঞাপন দিয়েছে বলে একটি সাইবার-নিরাপত্তা প্রতিবেদনে উঠে এসেছে।
দাবিতে বাংলাদেশ বিমানবাহিনীর মহড়া, যুদ্ধবিমান সংগ্রহ, রাডার ও নজরদারি ব্যবস্থা, ইউএভি বা ড্রোন উৎপাদন এবং প্রতিরক্ষা-সংক্রান্ত বিভিন্ন প্রযুক্তিগত তথ্য থাকার কথা বলা হয়েছে। একই সঙ্গে বাংলাদেশ সেনাবাহিনীর কয়েকশ ডিভাইস ও ওয়াই-ফাই-সংক্রান্ত তথ্য নিজেদের হাতে থাকারও দাবি করেছে গোষ্ঠীটি।
তবে এখানে সবচেয়ে গুরুত্বপূর্ণ বিষয় হলো—বিজ্ঞাপন বা হ্যাকারদের দাবি থাকলেও এসব তথ্য সত্যিই বাংলাদেশ বিমানবাহিনী বা সেনাবাহিনীর সিস্টেম থেকে চুরি করা হয়েছে, এমন স্বাধীন ও নির্ভরযোগ্য প্রমাণ এখনো পাওয়া যায়নি। সাম্প্রতিক সাইবার-নিরাপত্তা বিশ্লেষণেও বলা হয়েছে, বিজ্ঞাপনে নথির দাবির কথা থাকলেও পূর্ণাঙ্গ নমুনা বা এমন প্রমাণ প্রকাশ করা হয়নি, যা সরাসরি সামরিক নেটওয়ার্কে অনুপ্রবেশ নিশ্চিত করে।
ডার্ক ওয়েবে কী দাবি করা হয়েছে?
সাম্প্রতিক প্রতিবেদনে বলা হয়েছে, ২৯ সেপ্টেম্বর ২০২৬ একটি আন্ডারগ্রাউন্ড সাইবারক্রাইম ফোরামে বাংলাদেশ বিমানবাহিনীর সঙ্গে সম্পর্কিত বলে দাবি করা কিছু নথি বিক্রির বিজ্ঞাপন দেওয়া হয়।
বিক্রেতার দাবিতে সামরিক ক্রয়, বিমান প্রযুক্তি, অপারেশনাল পরিকল্পনা, ইউএভি, রাডার, এয়ার ডিফেন্স, ইলেকট্রনিক ওয়ারফেয়ার এবং প্রতিরক্ষা সক্ষমতা উন্নয়নের মতো বিষয় উল্লেখ করা হয়েছে।
তবে বিজ্ঞাপনে কোনো নথি দেখা গেলেই সেটি সত্যিকারের সামরিক গোপন নথি—এমন সিদ্ধান্তে পৌঁছানো যায় না।
নথির উৎস, সত্যতা, তৈরির সময়, সংশ্লিষ্ট প্রতিষ্ঠানের অভ্যন্তরীণ রেফারেন্স, মেটাডাটা এবং সেগুলো আসলে কোনো সামরিক নেটওয়ার্ক থেকে নেওয়া হয়েছিল কি না—এসব যাচাই না হওয়া পর্যন্ত দাবিটি অযাচাইকৃত হিসেবেই বিবেচনা করা প্রয়োজন।
সরকারি সাইবার সতর্কতায় অবশ্যই বাস্তব হুমকির প্রমাণ রয়েছে
ডার্ক ওয়েবের সাম্প্রতিক দাবিটি এখনো যাচাই না হলেও বাংলাদেশের প্রতিরক্ষা খাতকে লক্ষ্য করে সাইবার গুপ্তচরবৃত্তির ঘটনা যে বাস্তব, তার সরকারি প্রমাণ রয়েছে।
বাংলাদেশ সরকারের BGD e-GOV CIRT ১৭ আগস্ট ২০২৬ একটি সাইবার নিরাপত্তা সতর্কতা প্রকাশ করে জানায়, বাংলাদেশি সামরিক ও প্রতিরক্ষা সংশ্লিষ্ট ব্যক্তিদের লক্ষ্য করে একটি অত্যন্ত লক্ষ্যভিত্তিক সাইবার-গুপ্তচরবৃত্তি অভিযান শনাক্ত করা হয়েছে।
CIRT-এর প্রতিবেদনে এই কার্যক্রমকে DoNot Team বা APT-C-35-এর সঙ্গে উচ্চমাত্রার আস্থায় সম্পর্কিত বলে উল্লেখ করা হয়। আক্রমণে বাংলাদেশ বিমানবাহিনীর একজন কর্মকর্তাকে কেন্দ্র করে তৈরি করা একটি বিশেষ নথি—“Biography Air Vice Marshal Sitwat Nayeem.doc”—ব্যবহার করা হয়েছিল বলে জানানো হয়।
অর্থাৎ, বাংলাদেশের প্রতিরক্ষা কর্মকর্তাদের লক্ষ্য করে সাইবার আক্রমণের বাস্তব নজির রয়েছে। তবে এই ঘটনার সঙ্গে সাম্প্রতিক ডার্ক-ওয়েব বিক্রির বিজ্ঞাপনের সরাসরি সম্পর্ক রয়েছে—এমন প্রমাণও এখনো প্রতিষ্ঠিত হয়নি।
কীভাবে আক্রমণের চেষ্টা করা হয়েছিল?
CIRT-এর বিশ্লেষণ অনুযায়ী, আক্রমণটি সাধারণ গণহারে ম্যালওয়্যার ছড়ানোর মতো ছিল না। বরং নির্দিষ্ট ব্যক্তিকে লক্ষ্য করে সামাজিক প্রকৌশল ও spear-phishing কৌশল ব্যবহার করা হয়েছিল।
আক্রমণের প্রাথমিক নথিটি একটি Microsoft Office ডকুমেন্টের মতো দেখানো হলেও এর ভেতরে ক্ষতিকর প্রযুক্তিগত কৌশল ব্যবহার করা হয়েছিল।
CIRT জানায়, নথিতে সরাসরি মূল ম্যালওয়্যার না রেখে remote template injection ব্যবহার করা হয়েছিল। আক্রান্ত ব্যক্তি নথিটি খুললে আক্রমণকারীর নিয়ন্ত্রিত অবকাঠামো থেকে পরবর্তী ক্ষতিকর কনটেন্ট সংগ্রহের সুযোগ তৈরি হতো।
গবেষকেরা আক্রমণকারীর সক্রিয় Command-and-Control অবকাঠামো থেকেও পরবর্তী মডিউল শনাক্ত করতে সক্ষম হন।
এতে বোঝা যায়, বাংলাদেশি প্রতিরক্ষা ব্যক্তিদের লক্ষ্য করে পরিচালিত সাইবার অভিযানটি কেবল একটি ভুয়া ই-মেইল বা সাধারণ phishing attempt ছিল না; এতে লক্ষ্যভিত্তিক reconnaissance এবং পরবর্তী পর্যায়ে তথ্য সংগ্রহের সক্ষমতা ছিল।
বাংলাদেশকে লক্ষ্য করে আরও সাইবার অভিযান
এর আগে ৩০ জুলাই ২০২৬ BGD e-GOV CIRT SideWinder-সম্পর্কিত আরেকটি spear-phishing campaign নিয়ে সতর্কতা জারি করেছিল।
CIRT জানিয়েছে, এই অভিযানে বাংলাদেশসহ দক্ষিণ এশিয়ার বিভিন্ন দেশের সরকারি প্রতিষ্ঠানকে নকল করে বিপুল সংখ্যক domain ও subdomain তৈরি করা হয়েছিল।
বাংলাদেশের ক্ষেত্রে পররাষ্ট্র মন্ত্রণালয়, প্রতিরক্ষা মন্ত্রণালয়, স্বরাষ্ট্র মন্ত্রণালয়, নৌবাহিনীসহ বিভিন্ন সরকারি প্রতিষ্ঠানের নাম ব্যবহার করে ভুয়া অবকাঠামো তৈরি করা হয়েছিল। CIRT-এর প্রতিবেদনে বাংলাদেশ বিমানবাহিনী, DGDP, DGFI এবং ISPR-সংশ্লিষ্ট প্রতিষ্ঠানকে লক্ষ্য করা পূর্ববর্তী কার্যক্রমের কথাও উল্লেখ করা হয়েছে।
এই ধরনের আক্রমণে মূল লক্ষ্য হতে পারে—
ব্যবহারকারীর login credential সংগ্রহ;
গুরুত্বপূর্ণ নথিতে অননুমোদিত প্রবেশ;
malware সংক্রমণ;
সামরিক বা সরকারি যোগাযোগ পর্যবেক্ষণ;
ভবিষ্যৎ আক্রমণের জন্য network reconnaissance;
সংবেদনশীল ব্যক্তিদের পরিচয় ও যোগাযোগ কাঠামো সম্পর্কে তথ্য সংগ্রহ।
JF-17 ও Eurofighter প্রসঙ্গ কেন আলোচনায়?
হ্যাকারদের দাবিতে বাংলাদেশ বিমানবাহিনীর সম্ভাব্য যুদ্ধবিমান সংগ্রহসংক্রান্ত তথ্য থাকার কথা বলা হয়েছে। এখানে JF-17 Block III এবং Eurofighter Typhoon-এর নাম বিশেষভাবে আলোচনায় এসেছে।
তবে এই নাম দুটি উল্লেখ থাকলেই তথ্যগুলো গোপন বা চুরি করা হয়েছে—এমন সিদ্ধান্ত নেওয়া ঠিক হবে না।
কারণ বাংলাদেশ বিমানবাহিনীর Eurofighter Typhoon সংক্রান্ত একটি গুরুত্বপূর্ণ তথ্য ইতোমধ্যেই সরকারি পর্যায়ে প্রকাশিত। ৯ ডিসেম্বর ২০২৫ বাংলাদেশ বিমানবাহিনী ও ইতালির Leonardo S.p.A.-এর মধ্যে একটি Letter of Intent স্বাক্ষরের কথা ISPR জানিয়েছে এবং সেখানে Eurofighter Typhoon সরবরাহের বিষয়টি প্রকাশ্যে উল্লেখ করা হয়েছে।
অর্থাৎ কোনো hacker advertisement-এ Eurofighter-এর নাম থাকা নিজে থেকে classified information থাকার প্রমাণ নয়।
একইভাবে JF-17 সম্পর্কেও সামাজিক যোগাযোগমাধ্যমে বিভিন্ন দাবি প্রচারিত হয়েছে; তবে কিছু দাবির পক্ষে প্রকাশ্য নথি বা নির্ভরযোগ্য প্রমাণ না থাকার বিষয়টি স্বাধীন প্রতিবেদনে উঠে এসেছে।
UAV কারখানার তথ্য—গোপন নাকি প্রকাশ্য?
হ্যাকারদের দাবিতে বাংলাদেশে ড্রোন বা UAV উৎপাদন কারখানা স্থাপনের তথ্য থাকার কথাও বলা হয়েছে।
এখানেও একটি গুরুত্বপূর্ণ বাস্তবতা রয়েছে।
২৭ জানুয়ারি ২০২৬ বাংলাদেশ বিমানবাহিনী ও চীনের China Electronics Technology Group Corporation International (CETC)-এর মধ্যে UAV manufacturing ও assembly plant স্থাপন এবং technology transfer সংক্রান্ত একটি Government-to-Government চুক্তির কথা ISPR প্রকাশ্যে জানিয়েছে।
সরকারি তথ্য অনুযায়ী, প্রকল্পের আওতায় বাংলাদেশে UAV উৎপাদন ও সংযোজন সুবিধা স্থাপন, প্রযুক্তি হস্তান্তর, দক্ষতা উন্নয়ন এবং MALE ও VTOL UAV উৎপাদন সক্ষমতা তৈরির পরিকল্পনা রয়েছে।
ফলে কোনো hacker advertisement-এ UAV factory-সংক্রান্ত তথ্য থাকার দাবি করলেই সেটিকে চুরি করা classified information বলা যাবে না। এর একটি বড় অংশ ইতোমধ্যে সরকারি ঘোষণায় প্রকাশিত।
তাহলে আসল ঝুঁকি কোথায়?
এই ঘটনায় সবচেয়ে গুরুত্বপূর্ণ বিষয় হলো প্রকাশ্য তথ্য এবং সত্যিকারের গোপন তথ্যের মধ্যে পার্থক্য করা।
একটি hacker group কোনো নথি বিক্রির দাবি করতে পারে। কিন্তু সেটি তিনটি সম্ভাবনার যেকোনো একটি হতে পারে—
১. সত্যিকারের চুরি করা তথ্য
কোনো সামরিক কর্মকর্তা, contractor বা সংশ্লিষ্ট প্রতিষ্ঠানের account বা system compromise হয়ে থাকতে পারে।
২. তৃতীয় পক্ষের কাছ থেকে পাওয়া নথি
প্রতিরক্ষা প্রকল্পের সঙ্গে সংশ্লিষ্ট contractor, supplier, consultant বা অন্য কোনো অংশীদারের সিস্টেম থেকেও তথ্য ফাঁস হতে পারে।
৩. প্রকাশ্য তথ্যকে “classified” হিসেবে বিক্রি
সরকারি press release, procurement announcement বা পুরোনো নথি সংগ্রহ করে সেগুলোকে “গোপন সামরিক তথ্য” হিসেবে উপস্থাপন করাও সম্ভব।
তাই ডেটার সত্যতা এবং ডেটার উৎস—দুটিই যাচাই করা অপরিহার্য।
সেনাবাহিনীর শত শত Wi-Fi ডিভাইসের তথ্যের দাবি
হ্যাকার গোষ্ঠী বাংলাদেশ সেনাবাহিনীর বিভিন্ন স্তরের কয়েকশ ডিভাইস এবং Wi-Fi network-সংক্রান্ত তথ্য নিজেদের কাছে থাকার দাবি করেছে বলেও প্রচার রয়েছে।
তবে বর্তমানে পাওয়া সরকারি সাইবার সতর্কতা ও নির্ভরযোগ্য প্রকাশ্য তথ্যের ভিত্তিতে এই নির্দিষ্ট দাবির স্বাধীন নিশ্চিতকরণ পাওয়া যায়নি।
তাই এটিকে সংবাদে “সেনাবাহিনীর শত শত ডিভাইস হ্যাক” হিসেবে নিশ্চিতভাবে লেখা নিরাপদ নয়।
সঠিক ভাষা হবে:
“হ্যাকার গোষ্ঠীর দাবি, সেনাবাহিনীর কয়েকশ ডিভাইসের তথ্য তাদের হাতে; দাবিটির স্বাধীন সত্যতা যাচাই হয়নি।”
এই পার্থক্যটি গুরুত্বপূর্ণ। কারণ “তথ্য থাকার দাবি” এবং “সামরিক নেটওয়ার্কে সফল অনুপ্রবেশ প্রমাণিত”—দুটি সম্পূর্ণ আলাদা বিষয়।
Fact Check: কোন তথ্য নিশ্চিত, কোনটি নয়?
| বিষয় | বর্তমান অবস্থান |
|---|---|
| বাংলাদেশি সামরিক/প্রতিরক্ষা ব্যক্তিদের লক্ষ্য করে cyber-espionage হয়েছে | সরকারি CIRT দ্বারা নিশ্চিত |
| বাংলাদেশ বিমানবাহিনীর কর্মকর্তাকে কেন্দ্র করে malicious lure ব্যবহৃত হয়েছে | নিশ্চিত |
| বাংলাদেশি প্রতিরক্ষা প্রতিষ্ঠানকে লক্ষ্য করে SideWinder campaign হয়েছে | সরকারি CIRT সতর্কতা অনুযায়ী নিশ্চিত |
| Dark web-এ BAF-related documents বিক্রির দাবি | রিপোর্টেড/দাবি করা হয়েছে |
| BAF server/network সরাসরি breach হয়েছে | নিশ্চিত নয় |
| JF-17-এর classified documents চুরি হয়েছে | নিশ্চিত নয় |
| Eurofighter-এর classified documents চুরি হয়েছে | নিশ্চিত নয় |
| Radar/air-defence secret database চুরি হয়েছে | নিশ্চিত নয় |
| শত শত Army Wi-Fi device compromise হয়েছে | নিশ্চিত নয় |
| বাংলাদেশে UAV manufacturing facility-এর পরিকল্পনা আছে | সরকারি তথ্য দ্বারা নিশ্চিত |

0 Comments