
EvilTokens-এর অবকাঠামো ব্যাহত; 12,000-এর বেশি ইনবক্স বেহাত হওয়ার কথা জানিয়েছে Microsoft
Microsoft জানিয়েছে, অংশীদারদের সঙ্গে মিলে EvilTokens-এর অবকাঠামো ব্যাহত করেছে তারা। তাদের গবেষণা অনুযায়ী, এই সেবা ব্যবহার করে পরিচালিত BEC অভিযানে 10,000-এর বেশি প্রতিষ্ঠানের 12,000-এর বেশি ইনবক্স বেহাত হয়েছে।
22 সেপ্টেম্বর 2026-এ Microsoft-এর প্রকাশিত গবেষণা অনুযায়ী, EvilTokens ব্যবসায়িক ইমেইল জালিয়াতির (BEC) অভিযান পরিচালনায় সহায়তা করেছে। এসব অভিযানে বিশ্বজুড়ে 10,000-এর বেশি প্রতিষ্ঠানের 12,000-এর বেশি ইনবক্স বেহাত হয়েছে। এগুলো Microsoft-এর গবেষণার ফলাফল; ক্ষতিগ্রস্তদের সঠিক মোট সংখ্যা হিসেবে এগুলো স্বাধীনভাবে যাচাই করা হয়নি।
অবকাঠামো ব্যাহত হলেও হুমকি দূর হয়নি
Microsoft-এর ডিজিটাল অপরাধ দমন ইউনিট (DCU) জানিয়েছে, অংশীদারদের সঙ্গে মিলে EvilTokens পরিচালনায় ব্যবহৃত অবকাঠামো ব্যাহত করেছে তারা। BleepingComputer জানিয়েছে, এই উদ্যোগে অবকাঠামো পুরোপুরি বন্ধ করা সম্ভব হয়নি এবং হুমকিটি এখনো সক্রিয় রয়েছে।
BleepingComputer-এর তথ্য অনুযায়ী, EvilTokens-সংক্রান্ত তদন্তের অংশ হিসেবে যুক্তরাজ্যে দুজন সন্দেহভাজনকে গ্রেপ্তার করা হয়। The Record জানিয়েছে, পরে দুজনই জামিনে মুক্তি পান; পুলিশের তদন্ত এখনো চলছে।
ডিভাইস কোড ফ্লো যেভাবে অপব্যবহার করা হয়
Microsoft জানিয়েছে, EvilTokens ব্যবহারকারী আক্রমণকারীরা বৈধ ডিভাইস কোড প্রমাণীকরণ প্রক্রিয়ার অপব্যবহার করতে পারে। আক্রমণকারী এই প্রক্রিয়া শুরু করে এবং ফিশিংয়ের টোপ দিয়ে ব্যবহারকারীকে একটি কোড পাঠায়। ব্যবহারকারী কোডটি প্রবেশ করালে, তিনি অজান্তেই আক্রমণকারীর সেশন অনুমোদন করে দিতে পারেন। এতে পাসওয়ার্ড প্রকাশ না করেই আক্রমণকারী অ্যাকাউন্টে প্রবেশের সুযোগ পায়।
আলাদা একটি ডেটাসেটে ভিন্ন পরিমাপ ব্যবহার করা হয়েছে
BleepingComputer-এর উদ্ধৃত SpyCloud ডেটাসেটে 79টি দেশের 6,585টি করপোরেট ইমেইল ডোমেইনের 8,708-এর বেশি অ্যাকাউন্ট বেহাত হওয়ার তথ্য রয়েছে। এর আওতা ও পরিমাপের একক Microsoft-এর ইনবক্সের হিসাব থেকে আলাদা। তাই এটিকে 12,000-এর বেশি ইনবক্সের সংখ্যার স্বাধীন নিশ্চিতকরণ হিসেবে ধরা উচিত নয়।
ডিভাইস কোড ফ্লো নিয়ে Microsoft-এর সুপারিশ
Microsoft যেখানে সম্ভব ডিভাইস কোড ফ্লো বন্ধ রাখার সুপারিশ করেছে। যেসব Teams ডিভাইসে এই প্রক্রিয়া প্রয়োজন, সেগুলোর জন্য ব্যতিক্রমী অনুমতি নির্দিষ্ট Teams ডিভাইস রিসোর্স অ্যাকাউন্টে সীমিত রাখার পরামর্শ দিয়েছে প্রতিষ্ঠানটি। পাশাপাশি, সংশ্লিষ্ট Conditional Access নীতির আওতা থেকে Device Registration Service রিসোর্সটি বাদ দিতে বলেছে।


