তথ্য চুরি ও বিক্রি: ভুক্তভোগী সাধারণ মানুষ

তথ্য চুরি ও বিক্রি: ভুক্তভোগী সাধারণ মানুষ
প্রতীকী ছবি
Advertisement
Advertisement

ঢাকার মগবাজারের এক বিশ্ববিদ্যালয় শিক্ষার্থীর কাছে যখন জাতীয় রাজস্ব বোর্ড (এনবিআর) থেকে ২৫ লাখ টাকা কর দেওয়ার নোটিশ এল, তখন তার বাবা চমকে ওঠেছিলেন। চিঠিতে পরিষ্কার লেখা—তার মেয়ে দেশের বড় এক করপোরেট প্রতিষ্ঠানের পরিচালক!

কর কর্মকর্তাদের পেছনে দৌড়াদৌড়ি করে শেষ পর্যন্ত তিনি ঝামেলা মেটাতে পেরেছিলেন ঠিকই, কিন্তু আসল ঘটনা ছিল খুবই ভীতিপ্রদ।

টাইমসকে তিনি বলেন, ‘আমার মেয়ের এনআইডি নম্বর, ফোন নম্বর, নাম ও ঠিকানা চুরি করে একটি ভুয়া কোম্পানি খোলা হয়েছিল। এমনকি তার নামে ব্যাংক থেকে ঋণও নেওয়া হয়েছিল।’

এই চরম বিপদে পড়া একমাত্র ব্যক্তি তিনি নন। ‘টেক গ্লোবাল ইনস্টিটিউট’-এর ‘ডেটা ব্রিচেস ইন বাংলাদেশ’ শীর্ষক প্রতিবেদনে বলা হয়েছে, ২০২৩ সালের জানুয়ারি থেকে ২০২৬ সালের মে মাসের মধ্যে বাংলাদেশে অন্তত ৬৮টি বড় ধরনের তথ্য চুরির (ডেটা ব্রিচ) ঘটনা ঘটেছে। এর মধ্যে ৩৬টি ঘটেছে সরকারি সংস্থায় এবং ৩২টি বেসরকারি প্রতিষ্ঠানে।

চুরি হওয়া এসব তথ্যের মধ্যে রয়েছে জাতীয় পরিচয়পত্র নম্বর, বায়োমেট্রিক ছাপ এবং পাসপোর্টের বিবরণ। ভুক্তভোগীদের তালিকায় আছেন এক মন্ত্রী, যার ব্যক্তিগত সব নথিপত্র ইন্টারনেটে বিক্রি করে দেওয়া হয়েছে।

এই চুরি যাওয়া তথ্য ব্যবহার করে প্রতারকরা বিভিন্ন ব্যাংক ও আর্থিক প্রতিষ্ঠান থেকে শত শত কোটি টাকা হাতিয়ে নিয়েছে। গত সেপ্টেম্বরে স্পেশাল রেসপন্স ব্যাটালিয়ন-এসআরবি (সাবেক র‍্যাব) আব্দুস সালাম সরকারসহ পাঁচজনকে গ্রেপ্তার করে। সালাম ‘ই-সার্ভিস ২৪ ডট টপ’ নামে একটি গোপন ওয়েবসাইটের মাধ্যমে সরকারি সার্ভারের লাইভ তথ্য বিক্রি করতেন। সেখানে টাকার বিনিময়ে যে কারও রিয়েল-টাইম লোকেশন, কল রেকর্ড ও সিম নিবন্ধনের তথ্য পাওয়া যেত।

আইনশৃঙ্খলা বাহিনী নিশ্চিত করেছে, চক্রটি সরকারি সার্ভারে ঢুকেছিল। তবে সরকারি কোনো কর্মকর্তা এই কাজে সাহায্য করেছিলেন কি না, পুলিশ সেই তথ্য প্রকাশ করেনি।

সাইবার অপরাধ রুখতে বাংলাদেশে ২০০৬ সালে প্রথম তথ্য ও যোগাযোগ প্রযুক্তি আইন হয়। তবে সেই আইনে তথ্যের সুরক্ষার চেয়ে অনলাইনে মানুষের কথা বলার ওপরই বেশি নজর দেওয়া হয়েছিল।

২০১৬ সালে বাংলাদেশ ব্যাংকের রিজার্ভ চুরির পর সাইবার সুরক্ষার বিষয়টি গুরুত্ব পায়। এর ধারাবাহিকতায় আসে ‘ব্যক্তিগত ডেটা সুরক্ষা আইন ২০২৬’। এই আইনের মাধ্যমে অবশেষে তথ্য গোপনীয়তার একটি আইনি ভিত্তি তৈরি হয়।

তবে আইন বিশেষজ্ঞরা বলছেন, শুধু আইন তৈরি করলেই কাজ হবে না। গত কয়েক বছর ধরে সাইবার অপরাধী, গবেষক কিংবা সাংবাদিকদের মাধ্যমেই তথ্য ফাঁসের ঘটনাগুলো সামনে এসেছে। অন্যদিকে, যাদের তথ্য চুরি হয়েছে—সেই প্রতিষ্ঠানগুলো সবসময়ই ঘটনা চেপে যাওয়ার চেষ্টা করেছে।

আইনশৃঙ্খলা বাহিনীর পরিসংখ্যান দেখলেই এই ব্যবস্থার অচলাবস্থা বোঝা যায়। ২০২০ সালের জানুয়ারি থেকে ২০২৫ সালের আগস্টের মধ্যে সাইবার পুলিশ সেন্টার প্রায় ১ লাখ ৭৪ হাজারটি সাইবার অপরাধের অভিযোগ পেলেও মামলা হয়েছে মাত্র ৪০টি!

ডিজিটাল প্রমাণের অভাব, তদন্তের দুর্বলতা আর সদিচ্ছার অভাবেই বেশিরভাগ অভিযোগ মুখবন্ধ ফাইলেই আটকে থাকে।

সাইবার নিরাপত্তা বিশেষজ্ঞ এবং আন্তর্জাতিক অপরাধ ট্রাইব্যুনালের প্রসিকিউটর তানভীর হাসান জোহা টাইমসকে বলেন, সঠিক তদারকি ও প্রাতিষ্ঠানিক অডিট না থাকলে শুধু কাগজের আইনের কোনো মূল্য নেই।

আরও পড়ুন

তিনি আরও বলেন, ‘অধিকাংশ প্রতিষ্ঠানই জানে না তাদের কাছে সাধারণ মানুষের কী কী তথ্য আছে, সেগুলো কোথায় রাখা আছে বা কে কে সেগুলো দেখতে পারে। এই মৌলিক বিষয়গুলো ঠিক না করে কেবল আইনের দোহাই দিয়ে নাগরিকদের তথ্য নিরাপদ রাখা অসম্ভব।’

হামলার শিকার সরকারি তথ্যাগার

রাষ্ট্রের প্রধান নিরাপত্তা বিভাগগুলোও এই হামলা থেকে রেহাই পায়নি। ২০২৪ সালে সাইবার অপরাধীরা ১ লাখের বেশি পুলিশ কর্মকর্তার অ্যাকাউন্ট তথ্য (ক্রেডেনশিয়ালস), প্রায় ৭ লাখ লগইন তথ্য এবং ক্রাইম ডেটা ম্যানেজমেন্ট সিস্টেমের নিয়ন্ত্রণ হাতিয়ে নেয়। এর পরপরই পুলিশের অভ্যন্তরীণ ১৩ গিগাবাইট ফাইল চুরি হয়ে যায়।

তবে পুলিশ প্রশাসন থেকে এ নিয়ে কোনো আনুষ্ঠানিক বক্তব্য দেওয়া হয়নি।

এর আগে ২০২৩ সালের জুলাইয়ে বড় এক তথ্য ফাঁসের ঘটনা ঘটে। আন্তর্জাতিক সংবাদমাধ্যম ‘টেকক্রাঞ্চ’ প্রকাশ করে, জন্ম ও মৃত্যু নিবন্ধন সার্ভার থেকে প্রায় ৫ কোটি নাগরিকের স্পর্শকাতর তথ্য সবার জন্য উন্মুক্ত হয়ে পড়েছিল। যার মধ্যে ছিল এনআইডি নম্বর ও বায়োমেট্রিক তথ্য। এমনকি এই তথ্যগুলো গুগলে চলে এসেছিল এবং টেলিগ্রামে বিক্রি হচ্ছিল।

একই বছর বিমান বাংলাদেশ এয়ারলাইন্সের প্রায় ১০০ গিগাবাইট তথ্য চুরি হয়, যার মধ্যে যাত্রী ও কর্মীদের পাসপোর্টের বিস্তারিত তথ্য ছিল।

পরিস্থিতি দিন দিন আরও খারাপ হয়েছে। নির্বাচন কমিশনের এনআইডি ডাটাবেস ২০২৫ সালেই দুইবার হ্যাক হয়। ভেতরের দুর্বলতা ও যুক্ত থাকা অন্য প্রতিষ্ঠানের সিস্টেম ব্যবহার করে এই চুরি করা হয়।

২০২৬ সালের শুরুর দিকে এনআইডি সিস্টেম থেকে ৩ লাখ ৬৫ হাজার ৬০৮ জন নাগরিকের তথ্য চুরি করে অনলাইনে বিক্রি করার অভিযোগ ওঠে। যার মধ্যে কেবল এক সপ্তাহেই ১ লাখের বেশি মানুষের তথ্য হাতিয়ে নেওয়া হয়। এটি স্পষ্ট করে দেয়, দেশের সবচেয়ে গুরুত্বপূর্ণ তথ্যাগারগুলো রক্ষায় চরম অবহেলা ও নীরবতা কাজ করছে।

তথ্য চুরির কথা মানতে নারাজ প্রতিষ্ঠান

স্পষ্ট প্রমাণ থাকা সত্ত্বেও বাংলাদেশের কোনো বড় প্রতিষ্ঠান কখনো প্রকাশ্যে তথ্য চুরির কথা স্বীকার করেনি। উল্টো কোটি কোটি মানুষের তথ্য ফাঁস হলেও তারা একবাক্যে তা অস্বীকার করে।

সাইবার অপরাধী চক্র ‘মাদারএক্স’ যখন ডার্ক ওয়েবে ‘বিডিজবস’ থেকে ৬০ লাখ চাকরিপ্রার্থীর তথ্য বিক্রির দাবি করে, তখন প্রতিষ্ঠানটির সিইও এ কে এম ফাহিম মাশরুর অভিযোগটি পুরোপুরি উড়িয়ে দেন।

একইভাবে, সাইবার নিরাপত্তা প্রতিষ্ঠান ‘এসওসি রাডার’ যখন প্রকাশ করে যে ই-কমার্স সাইট ‘ঘরের বাজার’ থেকে ৪২ লাখের বেশি গ্রাহকের তথ্য চুরি হয়েছে, তখন প্রতিষ্ঠানটি দাবি করে তাদের ডেটা সম্পূর্ণ নিরাপদ রয়েছে।

তবে সরকারি কর্মকর্তাদের কথা ভিন্ন। বাংলাদেশ ই-গভর্নমেন্ট কম্পিউটার ইনসিডেন্ট রেসপন্স টিম (বিজিডি ই-গভ সার্ট) জানিয়েছে, তারা দুটি প্রতিষ্ঠানকেই সাইবার হামলার বিষয়ে আনুষ্ঠানিকভাবে সতর্ক করেছিল। বিডিজবস পরে কারিগরি সাহায্য চাইলেও, ‘ঘরের বাজার’ সেই সতর্কবার্তা পাত্তাই দেয়নি।

সার্ট কর্মকর্তাদের মতে, তথ্য চুরি হলে তা অস্বীকার করাই এখন অভ্যাসে পরিণত হয়েছে। সুনাম নষ্ট হওয়া ও ব্যবসার ক্ষতির ভয়ে প্রতিষ্ঠানগুলো সবসময় তথ্য চুরির ঘটনা লুকিয়ে রাখে। নিজেদের ভাবমূর্তি বাঁচাতে গিয়ে তারা গ্রাহকের বা সাধারণ মানুষের তথ্য সুরক্ষাকে বলির পাঁঠা বানায়।

প্রশাসনিক এলোমেলো অবস্থায় দুর্বল সাইবার সুরক্ষা

একের পর এক সরকারি সংস্থা তৈরি হওয়ায় বাংলাদেশের সাইবার নিরাপত্তা ব্যবস্থা অনেকগুলো টুকরোয় ভাগ হয়ে গেছে। যেমন ‘বিজিডি ই-গভ সার্ট’ কারিগরি হুমকি পর্যবেক্ষণ করে, ‘জাতীয় সাইবার নিরাপত্তা এজেন্সি’ (এনসিএসএ) নীতি তৈরি করে, ‘সাইবার পুলিশ সেন্টার’ অপরাধের তদন্ত করে আর বিটিআরসি দেখে অনলাইন কনটেন্ট।

ফলে কোনো ডেটা চুরির ঘটনা ঘটলে আমলাতান্ত্রিক জটিলতায় চরম বিভ্রান্তি তৈরি হয়। আসল প্রশ্নগুলোর উত্তর মেলে না: জরুরি অবস্থায় কে আগে ব্যবস্থা নেবে? ক্ষতিপূরণ বা সংস্কারকে করবে? ডিজিটাল প্রমাণ কে সংরক্ষণ করবে? আর মূল তদন্তটাই বা কে করবে?

কোনো নির্দিষ্ট মূল কেন্দ্র না থাকায় সংস্থাগুলো একে অপরের ওপর দায় চাপায়। এসব বিষয়ে জানতে চাইলে এনসিএসএ’র অপারেশনস ডিরেক্টর মোহাম্মদ হোসেন বিন আমিন লিখিত প্রশ্ন পাঠাতে বলেন। কিন্তু পরে আর কোনো উত্তর দেননি।

বিশেষজ্ঞরা সতর্ক করে বলছেন, কোনো একক দায়িত্বপ্রাপ্ত সংস্থা না থাকলে তদন্তের প্রমাণ এলোমেলো হয়ে যায়। পাশাপাশি এনসিএসএ কর্তারাও স্বীকার করেন, থার্ড-পার্টি ভেন্ডর বা বাইরের প্রসেসরদের কাছ থেকে তথ্য কীভাবে সুরক্ষিত রাখা হবে, সে বিষয়ে নীতিমালায় এখনো বড় ফাঁক রয়ে গেছে।

আইনের ফাঁকে অন্ধকারে ভুক্তভোগীরা

নতুন ‘ব্যক্তিগত ডেটা সুরক্ষা আইন ২০২৬’-এ কিছু বড় ফাঁক রয়ে গেছে, যা আইনটির মূল উদ্দেশ্যকেই নষ্ট করে দিতে পারে। আইনের ২০ নম্বর ধারা অনুযায়ী, কেবল ‘উল্লেখযোগ্য ক্ষতি’ হওয়ার ঝুঁকি থাকলেই তথ্য ধারণকারী প্রতিষ্ঠানকে চুরির কথা জানাতে হবে। কিন্তু এই ‘উল্লেখযোগ্য ক্ষতি’ বলতে কী বোঝায়, আইনের কোথাও তা স্পষ্ট করা হয়নি।

সবচেয়ে বড় সমস্যা হলো, তথ্য চুরি হলে প্রতিষ্ঠানগুলো নিয়ন্ত্রক সংস্থাকে জানাতে বাধ্য হলেও, যাদের তথ্য চুরি হলো—সেই সাধারণ মানুষকে জানানোর কোনো নিয়ম রাখা হয়নি। ফলে যাদের এনআইডি, ঠিকানা বা ব্যাংক বিবরণী চুরি হয়ে যাচ্ছে, তারা বিষয়টি টেরই পাচ্ছেন না।

নাগরিকদের না জানানোর এই নিয়মের কারণে ভুক্তভোগী সাধারণ মানুষ নিজেদের অ্যাকাউন্ট সুরক্ষিত করা বা পরিচয় চুরি ঠেকানোর কোনো সুযোগই পাচ্ছেন না।

Follow TIMES on Google News

Get trusted updates and editor-picked stories in your feed.

Follow
সম্পর্কিত খবর
Ad