UAT-10147 নামক একটি চীনা-ভাষী সাইবার অপরাধী চক্র উইন্ডোজ এবং লিনাক্স ওয়েব সার্ভারে ব্যাপক আকারে আক্রমণ চালানোর জন্য কৃত্রিম বুদ্ধিমত্তা (AI) টুল ব্যবহার করছে। এটি SPECTRE নামক একটি নতুন ক্রস-প্ল্যাটফর্ম ইমপ্ল্যান্ট এবং Specter নামক একটি লিনাক্স কার্নেল রুটকিট মোতায়েন করে। এই গ্রুপটি ব্রাজিল, বলিভিয়া, চীন, কানাডা এবং ভিয়েতনামে তাদের কার্যক্রম বৃদ্ধি করেছে এবং বিশ্বজুড়ে একাধিক শিল্প খাতে আঘাত হানছে।

আক্রমণকারীদের কাছে AI কেন গুরুত্বপূর্ণ

PentestGPT এবং DeepAudit-এর মতো AI-চালিত অ্যাসিস্ট্যান্টগুলো স্বয়ংক্রিয়ভাবে ভালনারেবিলিটি স্ক্যান (vulnerability scans) চালায় এবং এক্সপ্লয়েট পাথ (exploit paths) সাজেস্ট করে। UAT-10147 তাদের টার্গেট IP রেঞ্জ প্রদান করে, যার ফলে মানুষের সরাসরি হস্তক্ষেপ ছাড়াই AI রিকনসেন্স (reconnaissance), এক্সপ্লয়েট নির্বাচন এবং পেলোড জেনারেশন (payload generation) সম্পন্ন করতে পারে। এই অটোমেশন আবিষ্কার থেকে সিস্টেম হ্যাক করার সময় কমিয়ে মাত্র কয়েক মিনিটে নামিয়ে আনে, যা এই গ্যাংটিকে একসাথে অনেকগুলো সার্ভারে আঘাত হানতে সাহায্য করে।

বাস্তবে আক্রমণের ধাপসমূহ

  1. রিমোট কোড এক্সিকিউশন (RCE) – AI ওয়েব বা IIS সার্ভারে পরিচিত ত্রুটিগুলো শনাক্ত করে এবং RCE ট্রিগার করে সিস্টেমে প্রবেশ করে।
  2. ম্যালওয়্যার ড্রপBadIIS, Quasar RAT এবং Gh0stCringe-এর মতো পেলোড ইনস্টল করা হয়। BadIIS একটি উইন্ডোজ সার্ভিস হিসেবে চলে, যা চীনা-ভাষী গ্রুপগুলোর মধ্যে সমন্বয়ের ইঙ্গিত দেয়।
  3. ক্রস-প্ল্যাটফর্ম ইমপ্ল্যান্ট – নতুনভাবে শনাক্ত হওয়া SPECTRE ইমপ্ল্যান্টটি উইন্ডোজ এবং লিনাক্স উভয় ক্ষেত্রেই কাজ করে, মেমোরিতে লুকিয়ে থাকে, ক্রেডেনশিয়াল চুরি করে এবং বৈধ প্রসেসে কোড ইনজেক্ট করে।
  4. প্রিভিলেজ এসকেলেশন (Privilege escalation) – উইন্ডোজে এই গ্রুপটি EfsPotato চালায়; লিনাক্সে এটি কার্নেল-লেভেল রুটকিট Specter ইনস্টল করে, যা আক্রমণকারীদের কার্নেল লেভেলে নিয়ন্ত্রণ দেয় এবং বেশিরভাগ সিকিউরিটি সফটওয়্যারকে অন্ধ করে দেয়।
  5. পারসিস্টেন্স (Persistence) – আসল ম্যালিশিয়াস ফাইলগুলো মুছে ফেলা হলেও ভুয়া শিডিউলড টাস্কগুলো রিবুট করার পরেও টিকে থাকে।
  6. ডিফেন্ডার বাইপাস (Defender bypass) – আক্রমণকারীরা Microsoft Defender-এ এক্সক্লুশন (exclusions) যোগ করে এবং সমস্ত চিহ্ন মুছে ফেলে, যা কার্যকরভাবে বিল্ট-ইন এন্ডপয়েন্ট প্রোটেকশনকে নিষ্ক্রিয় করে দেয়।

SPECTRE এবং Specter: কেন এগুলো আশঙ্কাজনক

SPECTRE-এর একাধিক অপারেটিং সিস্টেমে চলার ক্ষমতা এটিকে একটি “one-size-fits-all” ব্যাকডোর হিসেবে তৈরি করেছে। এটি এন্ডপয়েন্ট ডিটেকশন-অ্যান্ড-রেসপন্স (EDR) সমাধান এড়াতে RTCore64.sys-এর মতো দুর্বল ড্রাইভারগুলোকে অপব্যবহার করে, যা আগে কেবল উন্নতমানের স্পাইয়েজ (espionage) অভিযানে দেখা যেত। Specter লিনাক্স কার্নেলে অবস্থান করে, যা আক্রমণকারীদের অবাধ অ্যাক্সেস দেয় এবং বেশিরভাগ ইউজার-স্পেস মনিটরিং টুলকে অকার্যকর করে তোলে। গবেষকরা সন্দেহ করছেন যে AI হয়তো Specter-এর লো-লেভেল কোড লিখতে সাহায্য করেছে, যা ভবিষ্যতে কার্নেল-লেভেল হুমকির ঝুঁকি আরও বাড়িয়ে দিতে পারে।

কাদের ক্ষতি হতে পারে

যেসব এন্টারপ্রাইজ ইন্টারনেট বা পাবলিক নেটওয়ার্কে ওয়েব পরিষেবা উন্মুক্ত রাখে—যেমন ই-কমার্স প্ল্যাটফর্ম, SaaS প্রোভাইডার, ক্লাউড-হোস্টেড অ্যাপ্লিকেশন—তারা প্রধান লক্ষ্যবস্তু। একটি সফল আক্রমণ ডেটা চুরি, র্যানসমওয়্যার চাঁদাবাজি বা সার্ভারটিকে পরবর্তী আক্রমণের লঞ্চপ্যাড হিসেবে ব্যবহারের দিকে নিয়ে যেতে পারে। যেহেতু এই ইমপ্ল্যান্টগুলো প্রচলিত অ্যান্টিভাইরাস এবং EDR-কে ফাঁকি দিয়ে যায়, তাই শনাক্ত করার খরচ অনেক বেড়ে যায়; ভিকটিমদের সিস্টেম নতুন করে তৈরি করতে হতে পারে বা বিশেষায়িত ইনসিডেন্ট-রেসপন্স টিম নিয়োগ করতে হতে পারে।

AI-এর অন্য দিক

যে AI অ্যাসিস্ট্যান্টগুলো UAT-10147-এর কার্যক্রমকে ত্বরান্বিত করছে, সেগুলো বৈধ পেনিট্রেশন টেস্টিংয়ের জন্যও বাজারজাত করা হয়। সিকিউরিটি টিমগুলো আক্রমণকারীদের আগে ভালনারেবিলিটি খুঁজে পেতে PentestGPT-এর মতো টুল ব্যবহার করতে পারে, যদি তারা কঠোর নিয়ন্ত্রণ প্রয়োগ করে এবং আউটপুট যাচাই করে। এই AI মডেলগুলোর দ্বৈত ব্যবহারের প্রকৃতি একটি বিতর্কের জন্ম দিয়েছে: নিয়ন্ত্রক সংস্থাগুলোর কি এগুলোর প্রাপ্যতা সীমিত করা উচিত, নাকি শিল্পের উচিত এমন ডিফেন্সিভ AI-এর দিকে মনোনিবেশ করা যা AI-জেনারেটেড ম্যালিশিয়াস কোড শনাক্ত করতে পারে?

কী কী খেয়াল রাখা উচিত

  • অস্বাভাবিক শিডিউলড টাস্ক যা অজানা বাইনারিকে নির্দেশ করে।
  • Microsoft Defender বা অন্যান্য AV প্রোডাক্টে নতুন এক্সক্লুশন।
  • খুব কম ব্যবহৃত ড্রাইভার লোড হওয়া, বিশেষ করে যেগুলো পরিচিত দুর্বল সিগনেচারের সাথে মিলে যায়।
  • ওয়েব সার্ভার থেকে অজানা IP রেঞ্জে আউটবাউন্ড ট্র্যাফিকের হঠাৎ বৃদ্ধি।
  • পরিচিত ম্যালওয়্যার ফ্যামিলির নামে (যেমন, BadIIS) অজানা সার্ভিস উপস্থিতি।

সারসংক্ষেপ

UAT-10147 প্রমাণ করে যে AI এখন আর কেবল শৌখিন হ্যাকারদের জন্য কোনো ছোটখাটো সাহায্য নয়; এটি সংগঠিত অপরাধের জন্য একটি শক্তিশালী হাতিয়ার (force multiplier), যা ব্যাপক আকারে দ্রুত এবং ক্রস-প্ল্যাটফর্ম সিস্টেম হ্যাক করতে সক্ষম। ডিফেন্ডারদের অবশ্যই AI-চালিত মনিটরিং, সার্ভার কনফিগারেশনে কঠোর পরিবর্তন-নিয়ন্ত্রণ এবং SPECTRE-এর মতো চতুর ইমপ্ল্যান্টের মাধ্যমে সিস্টেম ক্ষতিগ্রস্ত হলে তা দ্রুত পুনর্গঠন করার প্রস্তুতি নিতে হবে।