কীভাবে ফিশিং আক্রমণ এড়াবেন #
লাইসেন্স ও অ্যাট্রিবিউশন নোট
এই লেখাটি Electronic Frontier Foundation (EFF)-এর Surveillance Self-Defense (SSD) প্রকল্পের "How to: Avoid Phishing Attacks" নিবন্ধের একটি বাংলা অনুবাদ। মূল নিবন্ধ: https://ssd.eff.org/module/how-avoid-phishing-attacks
মূল লেখাটি Creative Commons Attribution 4.0 International (CC BY 4.0) লাইসেন্সের অধীনে প্রকাশিত। এই অনুবাদও একই লাইসেন্সের অধীনে প্রকাশিত।
অনুবাদ করা হয়েছে মূল ইংরেজি লেখা থেকে; এতে পরিবর্তন (ভাষান্তর) করা হয়েছে। এই অনুবাদ EFF কর্তৃক অনুমোদিত বা সমর্থিত নয়।
অনুবাদক: সামিন ইয়াসার · অনুবাদের তারিখ: ০১ অক্টোবর, ২০২৬
আপনার ডিজিটাল নিরাপত্তা উন্নয়নের পথে এমন কিছু খারাপ উদ্দেশ্যের মানুষের মুখোমুখি হতে পারেন যারা আপনার নিরাপত্তা-লক্ষ্য নস্যাৎ করতে চায়। আমরা এদের বলি প্রতিপক্ষ (adversary)। কোনো প্রতিপক্ষ যখন নিরীহ দেখতে অথচ আসলে ক্ষতিকর কোনো ইমেইল (বা টেক্সট মেসেজ, বা অ্যাপের মেসেজ) অথবা লিংক পাঠায়, তখন তাকে "ফিশিং" (phishing) বলা হয়।
একটি ফিশিং আক্রমণ সাধারণত এমন একটি বার্তার আকারে আসে, যা আপনাকে এসবের যেকোনো একটি বা একাধিক করতে প্ররোচিত করে:
- কোনো লিংকে ক্লিক করা
- কোনো ডকুমেন্ট খোলা
- আপনার ডিভাইসে সফটওয়্যার ইনস্টল করা
- বৈধ বলে মনে হয় এমন একটি ওয়েবসাইটে আপনার ইউজারনেম ও পাসওয়ার্ড দেওয়া
ফিশিং আক্রমণ সাধারণত আপনাকে কৌশলে পাসওয়ার্ড হাতিয়ে নেওয়ার জন্য, অথবা আপনার ডিভাইসে ম্যালওয়্যার (malware) ইনস্টল করানোর জন্য তৈরি করা হয়। আক্রমণকারীরা তারপর ম্যালওয়্যার ব্যবহার করে দূর থেকে আপনার ডিভাইস নিয়ন্ত্রণ করতে, তথ্য চুরি করতে বা আপনার ওপর গোয়েন্দাগিরি করতে পারে।
এই নির্দেশিকা আপনাকে ফিশিং আক্রমণ দেখলে চিনতে সাহায্য করবে এবং এর বিরুদ্ধে প্রতিরক্ষার কিছু বাস্তবসম্মত উপায় তুলে ধরবে।
যদিও এই নির্দেশিকায় আমরা মূলত ইমেইল ফিশিং নিয়ে কথা বলছি, এই কৌশলগুলো শুধু ইমেইলে সীমাবদ্ধ নয়; ফোন, এসএমএস বা চ্যাট-সুবিধা আছে এমন অ্যাপেও এগুলো কাজে লাগতে পারে।
ফিশিং আক্রমণের ধরন #
পাসওয়ার্ডের জন্য ফিশিং (ক্রেডেনশিয়াল হারভেস্টিং) #
ফিশাররা একটি প্রতারণামূলক লিংক পাঠিয়ে আপনার কাছ থেকে পাসওয়ার্ড বের করে নিতে চেষ্টা করে। কোনো বার্তায় থাকা ওয়েব ঠিকানা দেখে মনে হতে পারে সেটি এক গন্তব্যে যাচ্ছে, কিন্তু আসলে তা অন্য জায়গায় নিয়ে যায়। কম্পিউটারে সাধারণত লিংকের ওপর মাউস রাখলে (hover করলে) আসল URL দেখা যায়। কিন্তু লিংককে আরও ছদ্মবেশী করা যায় "দেখতে একই রকম অক্ষর" (lookalike letters) ব্যবহার করে, অথবা বৈধ ডোমেইন নামের সঙ্গে মাত্র এক অক্ষরের তফাত আছে এমন ডোমেইন ব্যবহার করে। এগুলো আপনাকে এমন একটি ওয়েবপেজে নিয়ে যেতে পারে যা দেখতে আপনার ব্যবহৃত কোনো সেবা, যেমন Gmail বা Dropbox-এর মতো। এসব নকল লগইন স্ক্রিন এতই বিশ্বাসযোগ্য দেখায় যে ইউজারনেম ও পাসওয়ার্ড টাইপ করে ফেলার প্রলোভন হয়। তা করলে আপনার লগইন তথ্য সরাসরি আক্রমণকারীদের হাতে চলে যায়।
তাই পাসওয়ার্ড টাইপ করার আগে আপনার ওয়েব ব্রাউজারের অ্যাড্রেস বার দেখুন। সেখানে পেজটির আসল ডোমেইন নাম দেখা যাবে। আপনি যে সাইটে লগইন করছেন বলে ভাবছেন, তার সঙ্গে না মিললে এগিয়ে যাবেন না! পেজে কোনো কোম্পানির লোগো দেখা মানেই সেটি আসল নয়। যে কেউ নিজের পেজে একটি লোগো বা ডিজাইন কপি করে বসিয়ে আপনাকে ঠকানোর চেষ্টা করতে পারে।
কিছু ফিশার জনপ্রিয় ওয়েব ঠিকানার মতো দেখতে সাইট ব্যবহার করে আপনাকে বোকা বানায়:
https://wwwpaypal.com/ আর https://www.paypal.com এক নয়। একইভাবে
https://www.paypaI.com-এর মতো ঠিকানা (যেখানে ছোট হাতের "l"-এর জায়গায় বড় হাতের
"I" ব্যবহার করা হয়েছে) https://www.paypal.com থেকে আলাদা। অনেকে দীর্ঘ URL পড়া বা টাইপ
করা সহজ করতে URL শর্টনার ব্যবহার করেন, কিন্তু এগুলো ক্ষতিকর গন্তব্য লুকাতেও ব্যবহার করা যায়। আপনি যদি
Twitter-এর t.co-র মতো কোনো সংক্ষিপ্ত URL পান, তবে সেটি https://www.checkshorturl.com/-এ দিয়ে দেখুন আসলে কোথায় যাচ্ছে।
ইমেইলের প্রেরকের ওপরেও ভরসা করবেন না। ইমেইলে ভুয়া ফেরত-ঠিকানা (return address) দেখানো সহজ। অর্থাৎ প্রেরকের বাহ্যিক ইমেইল ঠিকানা দেখে নিশ্চিত হওয়া যায় না যে ইমেইলটি সত্যিই সেই ব্যক্তিই পাঠিয়েছেন।
স্পিয়ারফিশিং (ভয়েস ফিশিং, এসএমএস ফিশিং ইত্যাদি) #
বেশিরভাগ ফিশিং আক্রমণ বিস্তৃত জাল ফেলে। আক্রমণকারী হয়তো শত শত বা হাজার হাজার মানুষকে ইমেইল পাঠায়, যেখানে দাবি করা হয় একটি মজার ভিডিও, জরুরি ডকুমেন্ট, শিপমেন্টের নোটিফিকেশন বা বিলিং বিরোধের কথা।
কিন্তু কখনো কখনো আক্রমণকারী কোনো ব্যক্তি সম্পর্কে আগে থেকে জানা কিছু তথ্যের ভিত্তিতে নির্দিষ্ট লক্ষ্যবস্তুর ওপর আক্রমণ চালায়। একে বলা হয় "স্পিয়ারফিশিং"। ভাবুন, আপনার কাকা বরিস-এর নাম দিয়ে একটি ইমেইল এসেছে, যেখানে বলা হয়েছে তাতে তার বাচ্চাদের ছবি আছে। বরিসের সত্যিই বাচ্চা আছে এবং ইমেইলটি তার ঠিকানা থেকে এসেছে বলেই মনে হচ্ছে, তাই আপনি সেটি খুললেন। ইমেইলে একটি PDF ডকুমেন্ট সংযুক্ত ছিল। PDF খুললে হয়তো সত্যিই বরিসের বাচ্চাদের ছবি দেখাবে, কিন্তু চুপিসারে আপনার ডিভাইসে এমন ম্যালওয়্যার ইনস্টল হয়ে যাবে যা দিয়ে আপনার ওপর নজরদারি করা সম্ভব। কাকা বরিস সেই ইমেইল পাঠাননি; পাঠিয়েছে এমন কেউ যে জানে আপনার একজন কাকা বরিস আছেন (এবং তার বাচ্চা আছে)। আপনি যে PDF-টিতে ক্লিক করেছিলেন, সেটি আপনার PDF রিডার চালু করেছে, কিন্তু ওই সফটওয়্যারের একটি বাগের সুযোগ নিয়ে নিজের কোড চালিয়েছে। PDF দেখানোর পাশাপাশি এটি আপনার কম্পিউটারে ম্যালওয়্যারও নামিয়েছে। সেই ম্যালওয়্যার আপনার কন্ট্যাক্ট তালিকা সংগ্রহ করতে এবং আপনার ডিভাইসের ক্যামেরা ও মাইক্রোফোনে যা দেখা ও শোনা যায় তা রেকর্ড করতে পারে।
স্পিয়ারফিশিংয়ের আরেকটি রূপ হলো ভয়েস ফিশিং, যেখানে আক্রমণকারী নির্দিষ্ট কোনো ব্যক্তির ছদ্মবেশ ধরে, এমনকি তার কণ্ঠের একটি AI ক্লোন তৈরি করা পর্যন্ত যেতে পারে। কণ্ঠস্বর অস্বাভাবিক শোনালে, বা অসাধারণ কিছু চাইলে, যেমন টাকা, তাহলে অন্য কোনো উপায়ে পরিচয় যাচাই করতে বলুন (যেমন কেবল আপনারা দুজনেই জানেন এমন কিছু বলতে বলা, অথবা অন্য কোনো অ্যাকাউন্ট থেকে বার্তা পাঠাতে বলা)।
ফিশিং আক্রমণ থেকে নিজেকে রক্ষা করার সবচেয়ে ভালো উপায় হলো কখনোই কোনো লিংকে ক্লিক না করা বা কোনো সংযুক্তি না খোলা। কিন্তু বেশিরভাগ মানুষের জন্য এই পরামর্শ বাস্তবসম্মত নয়। নিচে ফিশিংয়ের বিরুদ্ধে প্রতিরক্ষার কিছু ব্যবহারিক উপায় দেওয়া হলো।
ফিশিং আক্রমণের বিরুদ্ধে কীভাবে প্রতিরক্ষা গড়বেন #
আপনার সফটওয়্যার আপডেট রাখুন #
ম্যালওয়্যারভিত্তিক ফিশিং আক্রমণ প্রায়ই আপনার মেশিনে ম্যালওয়্যার ঢোকাতে সফটওয়্যারের বাগের ওপর নির্ভর করে। সাধারণত কোনো বাগ জানাজানি হয়ে গেলে সফটওয়্যার নির্মাতা সেটি ঠিক করার জন্য আপডেট প্রকাশ করে। অর্থাৎ পুরোনো সফটওয়্যারে প্রকাশ্যে জানা বাগের সংখ্যা বেশি থাকে, যেগুলো ব্যবহার করে ম্যালওয়্যার ইনস্টল করা যেতে পারে। সফটওয়্যার আপ টু ডেট রাখলে ম্যালওয়্যারের ঝুঁকি কমে।
অটো-ফিল সুবিধাসহ পাসওয়ার্ড ম্যানেজার ব্যবহার করুন #
অটো-ফিল করতে পারে এমন পাসওয়ার্ড ম্যানেজার মনে রাখে কোন পাসওয়ার্ড কোন সাইটের। একজন মানুষ নকল লগইন পেজে সহজেই বোকা বনতে পারে, কিন্তু পাসওয়ার্ড ম্যানেজার সেভাবে ধোঁকা খায় না। আপনি যদি পাসওয়ার্ড ম্যানেজার ব্যবহার করেন (ব্রাউজারের বিল্ট-ইন পাসওয়ার্ড ম্যানেজারসহ) এবং সেটি পাসওয়ার্ড অটো-ফিল করতে অস্বীকার করে, তাহলে থামুন এবং আপনি কোন সাইটে আছেন তা আবার ভালো করে দেখুন। আরও ভালো হয় এলোমেলোভাবে তৈরি (randomly generated) পাসওয়ার্ড ব্যবহার করলে, কারণ তখন আপনাকে অটো-ফিলের ওপরই নির্ভর করতে হবে এবং নকল লগইন পেজে পাসওয়ার্ড টাইপ করে ফেলার সম্ভাবনা কমবে। তবে মনে রাখবেন, ওয়েবসাইট তাদের লগইন পেজ বদলাতে পারে (এবং বদলায়ও), আর কখনো কখনো সেই পরিবর্তনের কারণে বৈধ ওয়েবসাইটেও অটো-ফিল ঠিকমতো কাজ নাও করতে পারে। সন্দেহ হলে মেসেজের কোনো লিংকে ক্লিক না করে ব্রাউজার থেকে সরাসরি ওয়েবসাইটের লগইন পেজে যান।
প্রেরকের সঙ্গে ইমেইল ও টেক্সট মেসেজ যাচাই করুন #
কোনো ইমেইল বা টেক্সট ফিশিং কি না তা বোঝার একটি উপায় হলো, যিনি পাঠিয়েছেন বলে মনে হচ্ছে তার সঙ্গে ভিন্ন কোনো মাধ্যমে যোগাযোগ করে যাচাই করা। ইমেইল বা টেক্সট যদি আপনার ব্যাংকের কাছ থেকে এসেছে বলে মনে হয়, তাহলে লিংকে ক্লিক করবেন না। বরং ব্যাংকে ফোন করুন, অথবা ব্রাউজার খুলে ব্যাংকের ওয়েবসাইটের URL নিজে টাইপ করুন। একইভাবে, কাকা বরিস যদি কোনো অদ্ভুত দেখতে ইমেইল সংযুক্তি পাঠান, তাহলে সেটি খোলার আগে তাকে একটি টেক্সট মেসেজ পাঠিয়ে জিজ্ঞেস করুন তিনি সত্যিই তার বাচ্চাদের ছবি পাঠিয়েছেন কি না।
সন্দেহজনক ডকুমেন্ট Google Drive-এ খুলুন #
কিছু মানুষ অপরিচিত ব্যক্তির কাছ থেকে সংযুক্তি পাওয়ার আশা করেন। যেমন সাংবাদিকরা প্রায়ই সূত্রের কাছ থেকে ডকুমেন্ট পান। কিন্তু একটি Word ডকুমেন্ট, Excel স্প্রেডশিট বা PDF ফাইল ক্ষতিকর নয় কি না, তা যাচাই করা কঠিন হতে পারে।
এসব ক্ষেত্রে ডাউনলোড করা ফাইলে ডাবল-ক্লিক করবেন না। বরং সেটি Google Drive বা অন্য কোনো অনলাইন ডকুমেন্ট রিডারে আপলোড করুন। এতে ডকুমেন্টটি ছবি বা HTML-এ রূপান্তরিত হবে, যা প্রায় নিশ্চিতভাবেই সেটিকে আপনার ডিভাইসে ম্যালওয়্যার ইনস্টল করা থেকে আটকাবে।
আপনি যদি নতুন সফটওয়্যার শিখতে স্বচ্ছন্দ হন, মেইল বা অপরিচিত ডকুমেন্ট পড়ার জন্য নতুন একটি পরিবেশ সাজাতে সময় দিতে রাজি থাকেন, এবং এ ধরনের ইমেইল এত বেশি পান যে বাড়তি সময় ব্যয় যুক্তিযুক্ত, তাহলে ম্যালওয়্যারের প্রভাব সীমিত করার জন্য তৈরি একটি বিশেষ অপারেটিং সিস্টেম ব্যবহার করার কথা ভাবতে পারেন। Tails একটি Linux-ভিত্তিক অপারেটিং সিস্টেম, যা ব্যবহারের পর নিজেকে মুছে ফেলে। Qubes আরেকটি Linux-ভিত্তিক সিস্টেম, যা অ্যাপ্লিকেশনগুলোকে সতর্কতার সঙ্গে আলাদা রাখে যাতে তারা একে অপরের কাজে হস্তক্ষেপ করতে না পারে, ফলে যেকোনো ম্যালওয়্যারের প্রভাব সীমিত থাকে। দুটোই ল্যাপটপ বা ডেস্কটপ কম্পিউটারে চালানোর জন্য তৈরি।
আপনি অবিশ্বস্ত লিংক ও ফাইল VirusTotal-এও জমা দিতে পারেন। এটি একটি অনলাইন সেবা, যা বিভিন্ন অ্যান্টিভাইরাস ইঞ্জিনের বিপরীতে ফাইল ও লিংক পরীক্ষা করে ফলাফল জানায়। তবে মনে রাখবেন, VirusTotal বা Google Drive-এর মতো কোনো পাবলিক ওয়েবসাইটে আপলোড করা যেকোনো ফাইল বা লিংক ওই কোম্পানির কর্মীরা, কিংবা VirusTotal-এর ক্ষেত্রে সম্ভবত ওই ওয়েবসাইটে প্রবেশাধিকার আছে এমন যে কেউ দেখতে পারে। ফাইলের তথ্য যদি স্পর্শকাতর বা গোপনীয় যোগাযোগসংক্রান্ত হয়, তাহলে বিকল্প কোনো উপায়ের কথা ভাবতে পারেন।
লগইনের সময় ইউনিভার্সাল সেকেন্ড ফ্যাক্টর (U2F) কী ব্যবহার করুন #
কিছু সাইট আপনাকে উন্নত ক্ষমতাসম্পন্ন বিশেষ হার্ডওয়্যার টোকেন ব্যবহার করতে দেয়, যা ফিশিং প্রচেষ্টা এড়াতে সাহায্য করে। এই টোকেন (বা "কী") আপনার ব্রাউজারের সঙ্গে যোগাযোগ করে প্রতিটি সাইটের জন্য আলাদা পরিচয়পত্র (per-site credentials) তৈরি করে লগইনের জন্য। একে বলা হয় ইউনিভার্সাল সেকেন্ড ফ্যাক্টর বা "U2F", কারণ এটি লগইনের সময় আপনার পাসফ্রেজ ছাড়াও দ্বিতীয় একটি প্রমাণীকরণ পদ্ধতি চাওয়ার একটি আদর্শ উপায়। আপনি স্বাভাবিকভাবে লগইন করেন, এবং (চাওয়া হলে) কীটি আপনার কম্পিউটার বা স্মার্টফোনে যুক্ত করে একটি বোতাম চাপলেই লগইন হয়ে যায়। আপনি যদি কোনো ফিশিং সাইটে থাকেন, ব্রাউজার বুঝে যাবে যে আসল সাইটে তৈরি করা পরিচয়পত্র দিয়ে আপনাকে লগইন করানো যাবে না। অর্থাৎ ফিশার আপনাকে বোকা বানিয়ে পাসফ্রেজ চুরি করলেও আপনার অ্যাকাউন্ট ক্ষতিগ্রস্ত হবে না। এ ধরনের কী-র একটি নির্মাতা Yubico U2F সম্পর্কে আরও তথ্য দিয়ে থাকে।
এটিকে সাধারণভাবে টু-ফ্যাক্টর অথেনটিকেশনের (two-factor authentication) সঙ্গে গুলিয়ে ফেলবেন না, কারণ সেটি ফিশিং থেকে সুরক্ষা দিতেও পারে, নাও পারে। পাসকি (Passkeys) লগইনের একটি নতুন বিকল্প যা ফিশিং থেকে সুরক্ষা দিতে পারে, এবং প্রস্তাব করা হলে এটি ব্যবহারের কথা ভাবা উচিত। পাসকির ক্ষেত্রে আপনার ব্রাউজার ঠিক জানে কোন সাইটের সঙ্গে কোন পাসকি যায়, এবং নকল ওয়েবসাইট দ্বারা প্রতারিত হয় না।
ইমেইলে পাঠানো নির্দেশনা নিয়ে সতর্ক থাকুন #
কিছু ফিশিং ইমেইল নিজেদের কম্পিউটার সাপোর্ট বিভাগ বা প্রযুক্তি কোম্পানির পক্ষ থেকে এসেছে বলে দাবি করে এবং আপনাকে পাসওয়ার্ড পাঠাতে, কোনো "কম্পিউটার মেরামতকারী"-কে আপনার কম্পিউটারে রিমোট অ্যাক্সেস দিতে, অথবা আপনার ডিভাইসের কোনো নিরাপত্তা সুবিধা বন্ধ করতে বলে। এই ইমেইলগুলোর সুর প্রায়ই চাপসৃষ্টিকারী হয় এবং আপনাকে ভয় দেখিয়ে কিছু করাতে চেষ্টা করে।
উদাহরণস্বরূপ, ইমেইলটি কেন এটি প্রয়োজন তার একটি কথিত ব্যাখ্যা দিতে পারে, যেমন আপনার ইমেইল বক্স ভরে গেছে বা আপনার কম্পিউটার হ্যাক হয়েছে। দুর্ভাগ্যবশত, এসব প্রতারণামূলক নির্দেশ মানলে আপনার নিরাপত্তার ক্ষতি হতে পারে। কারও অনুরোধের উৎস আসল কি না সে বিষয়ে একেবারে নিশ্চিত না হয়ে কাউকে প্রযুক্তিগত তথ্য দেওয়া বা প্রযুক্তিগত নির্দেশ অনুসরণ করার ব্যাপারে বিশেষভাবে সতর্ক থাকুন। বেশিরভাগ কোম্পানি আপনার সমস্যা সমাধানের জন্য নিজেরা যোগাযোগ করে না। বড়জোর তারা কোনো আসন্ন পরিবর্তন বা ডেটা ব্যবহারের সীমা অতিক্রম সম্পর্কে নোটিফিকেশন পাঠাতে পারে, সঙ্গে প্রকাশ্য ডকুমেন্টেশনের একটি লিংক থাকতে পারে।
কেউ আপনাকে সন্দেহজনক ইমেইল বা লিংক পাঠালে, উপরের পরামর্শগুলো দিয়ে পরিস্থিতি যাচাই না করা পর্যন্ত এবং নিশ্চিত না হওয়া পর্যন্ত যে এটি ক্ষতিকর নয়, সেটি খুলবেন না বা তাতে ক্লিক করবেন না।
আপনার ইমেইল সফটওয়্যারে বহিরাগত ছবি নিষ্ক্রিয় করুন #
ইমেইলের ভেতরের ছবি ব্যবহার করে বোঝা যায় কে কখন ইমেইল খুলেছে। মার্কেটিং ইমেইলে আপনি সম্ভবত এমন অনেক দেখেছেন, কিন্তু ফিশিংয়েও এগুলো কাজে লাগতে পারে। তাই প্রতিটি ইমেইলের সব ছবি সব সময় লোড হতে দেওয়ার বদলে আপনার ইমেইল ক্লায়েন্টকে, সেটি Outlook-এর মতো অ্যাপ হোক বা Gmail-এর মতো সেবা, "বহিরাগত ছবি দেখানোর আগে জিজ্ঞাসা করুন" (Ask before displaying external images) অপশনে সেট করাই সবচেয়ে ভালো। এই অপশন চালু থাকলে ছবি লোড করতে প্রতিটি ইমেইলে একটি অপশনে ক্লিক করতে হবে। কিছু ইমেইল অ্যাপ অন্যান্য গোপনীয়তা-সুরক্ষা ব্যবস্থাও দিতে পারে, যেমন Apple-এর Mail অ্যাপ, যা ডিফল্টভাবে সব ছবি দূরবর্তীভাবে (remotely) লোড করে।