![]()
ডিসকর্ডের (Discord) জনপ্রিয় মডারেশন বট ‘ডাবল কাউন্টার’ (Double Counter) বড় ধরনের সাইবার হামলার শিকার হয়েছে। ৬ লক্ষেরও বেশি গেমিং কমিউনিটিতে ব্যবহৃত এই থার্ড-পার্টি বটটি হ্যাক হওয়ার ফলে প্রায় ২ কোটি ৮০ লাখ (২৮ মিলিয়ন) অ্যাকাউন্টের সংবেদনশীল তথ্য ফাঁস হয়ে গেছে। ২০২৩ সালের সাপোর্ট-ডেস্ক হ্যাকের পর এটি ডিসকর্ড ইকোসিস্টেমে অন্যতম বড় তথ্য চুরির ঘটনা। হ্যাকাররা ই-মেইল, আইপি অ্যাড্রেস এবং মেটাডেটা চুরি করেছে, যা ব্যবহার করে গেমারদের ওপর ফিশিং বা অ্যাকাউন্ট দখলের মতো সাইবার হামলা চালানো হতে পারে।
- 🚨 বিশাল ডেটা ফাঁস: ডাবল কাউন্টার বটের দুর্বলতার সুযোগে প্রায় ২ কোটি ৮০ লাখ অ্যাকাউন্টের তথ্য বেহাত।
- 📧 কী কী চুরি গেছে: আইপি অ্যাড্রেস, জিওলোকেশন, ইউজারনেম এবং প্রায় ১০ লাখ পূর্ণাঙ্গ ই-মেইল অ্যাড্রেস।
- 🛡️ হামলার ধরন: আউটডেটেড ‘মেটাবেস’ (Metabase) অ্যানালিটিক্স টুল ব্যবহার করে ক্লাউড ইনফ্রাস্ট্রাকচারে অনুপ্রবেশ।
- ⚠️ বাড়তি ঝুঁকি: হ্যাকাররা বটের টোকেন ব্যবহার করে স্প্যাম লিংক ছড়ানোর পাশাপাশি চুরি করা পেমেন্ট কি দিয়ে আর্থিক জালিয়াতিও করেছে।
কীভাবে ঘটল এই বিশাল সাইবার হামলা?
ডাবল কাউন্টার মূলত একটি অ্যান্টি-অল্ট-অ্যাকাউন্ট (anti-alt-account) টুল, যা সার্ভারে ফেক বা স্প্যাম অ্যাকাউন্ট প্রবেশে বাধা দেয়। এর ফলে স্বাভাবিকভাবেই তাদের কাছে ব্যবহারকারীদের বিপুল পরিমাণ ডেটার অ্যাক্সেস থাকে। ৪ অক্টোবর ২০২৬ তারিখে প্রতিষ্ঠানটি জানায়, হ্যাকাররা সরাসরি ডিসকর্ডের মূল সার্ভারে হামলা চালায়নি। বরং ডাবল কাউন্টারের পুরোনো হোস্টিং সেটআপে থাকা একটি আউটডেটেড ‘মেটাবেস’ অ্যানালিটিক্স টুলের দুর্বলতাকে কাজে লাগিয়ে তারা সিস্টেমে প্রবেশ করে। সেখান থেকে ক্রেডেনশিয়াল চুরি করে তারা মূল ক্লাউড ইনফ্রাস্ট্রাকচারের নিয়ন্ত্রণ নেয়।
স্প্যাম লিংক ছড়ানো ও আর্থিক জালিয়াতি
সিস্টেমে ঢোকার পর হ্যাকাররা কেবল ডেটা চুরি করেই থেমে থাকেনি। ডাবল কাউন্টারের অপারেটর ‘টেলটার’ (Tellter) নিশ্চিত করেছে যে, হামলাকারীরা বটের ডিসকর্ড টোকেনের নিয়ন্ত্রণ নিয়ে প্রায় ৫০টি বড় সার্ভারে নিজেদের স্প্যাম লিংক পোস্ট করে। এছাড়া চুরি করা একটি পেমেন্ট কি (Payment key) ব্যবহার করে আলাদা অ্যাকাউন্টে আর্থিক জালিয়াতিও করেছে তারা। তবে জালিয়াতি টের পাওয়ার পরপরই কর্তৃপক্ষ সব পেমেন্ট প্রোভাইডার কি বাতিল করে এবং ক্রেডেনশিয়াল পরিবর্তন করে অ্যাকাউন্টগুলো সুরক্ষিত করার পদক্ষেপ নেয়।
কতটা ঝুঁকিতে সাধারণ গেমাররা?
এই হ্যাকিংয়ে সরাসরি পাসওয়ার্ড ফাঁস না হলেও বিপুল পরিমাণ সংবেদনশীল তথ্য চুরি যাওয়ায় ঝুঁকি থেকেই যাচ্ছে। হ্যাকাররা মোট ১২ গিগাবাইট ডেটা কপি করেছে। এর মধ্যে প্রায় ২ কোটি ৭০ লাখ অ্যাকাউন্টের আইপি অ্যাড্রেস ও জিওলোকেশন ডেটা এবং আড়াই কোটি অ্যাকাউন্টের ইউজার-এজেন্ট হ্যাশ রয়েছে। সবচেয়ে উদ্বেগের বিষয় হলো, প্রায় ১০ লাখ সম্পূর্ণ ই-মেইল অ্যাড্রেস হ্যাকারদের হাতে চলে গেছে, যার মধ্যে ২ লাখ ৭৫ হাজার ই-মেইল ও ইউজারনেম ইতিমধ্যেই অনলাইনে প্রকাশ করা হয়েছে। সাইবার নিরাপত্তা বিশেষজ্ঞরা গেমারদের এই প্রকাশিত ডেটার বিষয়ে সতর্ক থাকার এবং সম্ভাব্য ফিশিং হামলা থেকে বাঁচতে প্রয়োজনীয় ব্যবস্থা নেওয়ার পরামর্শ দিয়েছেন।
এক নজরে ডাবল কাউন্টার বট হ্যাক
| বিষয় | বিস্তারিত তথ্য |
|---|---|
| আক্রান্ত প্ল্যাটফর্ম / বট | ডিসকর্ড (থার্ড-পার্টি বট ‘ডাবল কাউন্টার’) |
| ফাঁস হওয়া অ্যাকাউন্টের সংখ্যা | প্রায় ২ কোটি ৮০ লাখ |
| চুরি যাওয়া তথ্যের ধরন | আইপি অ্যাড্রেস, ই-মেইল, ইউজারনেম, জিওলোকেশন ও ইউজার-এজেন্ট হ্যাশ |
| হামলার মূল কারণ | পুরোনো সার্ভারে থাকা আউটডেটেড ‘মেটাবেস’ (Metabase) টুলের দুর্বলতা |
| অনলাইনে প্রকাশিত ডেটা | প্রায় ২ লাখ ৭৫ হাজার ই-মেইল ও ইউজারনেম |
| অন্যান্য ক্ষয়ক্ষতি | বটের মাধ্যমে স্প্যাম লিংক প্রচার এবং পেমেন্ট কি চুরি করে আর্থিক জালিয়াতি |
