ভারতীয় একটি নামকরা বেসরকারি ব্যাংকের security flaws
গতবছর পুজোর আগে সেপ্টেম্বরের শেষের দিকে হঠাৎ করেই আমার বৌদির একাউন্টে ইমার্জেন্সি কিছু ফান্ড ট্রান্সফারের প্রয়োজন পড়ে । বেশ বড়ো এমাউন্ট এর । এবং খুবই জরুরি ছিলো সেটা । তো, আমি সঙ্গে সঙ্গে ল্যাপটপ অন করে আমার নেট ব্যাংকিংয়ে লগঅন করলাম ।
ফান্ড ট্রান্সফার ইনিশিয়েট করার পরে প্রথম স্টেপে বেনিফিয়ারী ব্যাঙ্ক ডিটেলস আর এমাউন্ট দেওয়ার পরে সেকেন্ড স্টেপ এলো । এখানে, আমার নেট ব্যাঙ্কিং -এ এক্সট্রা সিকিউরিটি ফিচার হিসেবে আমার ডেবিট কার্ডের পেছন কিছু random ডিজিট থেকে যেটা চাইতো সেটা এন্ট্রি করতে হতো । সঠিক হলে লাস্ট স্টেপ এ যাওয়া যেত । লাস্ট স্টেপে ব্যাঙ্ক থেকে একটা ওয়ান টাইম পাসওয়ার্ড বা OTP আসতো মোবাইলে, ওটা সাবমিট করলেই ফান্ড ট্রান্সফার সাকসেসফুল হয়ে যেত ।
তো, যাই হোক সেকেন্ড স্টেপে এসেই ফেঁসে গেলাম । ল্যাপটপ এর স্ক্রিনে ফুটে উঠলো "You have no debit card linked into this account." আমি আশ্চর্য হয়ে গেলুম । এটা কি ভাবে সম্ভব ? আমার ডেবিট কার্ড আছে, এবং ফুললি এক্টিভ । আর যেহেতু সিস্টেমে শো করছে যে আমার একাউন্টে কোনো ধরণের ডেবিট কার্ড নেই সেহেতু আমি এই স্টেপটা পারফর্ম করতে পারবো না । কারণ , এই স্টেপেই কার্ডের পেছনের গোপন ডিজিট গুলোর মধ্যে থেকে randomly একটা ডিজিট যেটা চাইবে সেটা এখানে ইনপুট করলে তবেই লাস্ট স্টেপে যেতে পারবো ।
প্রথমে, ভাবলাম হয়তো কার্ড সার্ভার আন্ডার maintinance । তাই, এমনটা শো করছে । তাই, wait করে থাকলাম । বেশ কিছুক্ষন পরে আবার যখন লগঅন করলাম তখন সেম প্রব্লেম ফেস করলাম । বিরক্তির এক শেষ । এবার পুরো তিন ঘন্টা ওয়েট করলাম । দেন আবার ট্রাই করলাম । সেম প্রব্লেম ফেস করলাম । এবার আমি চরম বিরক্ত হয়ে ব্যাংকে ফোন দিলাম । সরাসরি আমার রিলেশনশিপ ম্যানেজারের সাথে কথা বললাম । তখন, সন্ধ্যা হয়ে গিয়েছে অলরেডি ।
তো, আমার RM ফোনে যা বললেন শুনে মাথা ঘুরে গেলো । হাদারাবাদে নাকি ভয়াবহ বন্যা হয়েছে । হঠাৎ, হওয়া এই বন্যায় তাদের ব্যাংকের কার্ড সার্ভার এখন আউটেজ । কবে রিস্টোর হবে সে তথ্য তাঁর জানা নেই । একজন সিঙ্গেল কাস্টমারও তাঁদের নেট ব্যাঙ্কিং ইউজ করে এখন ফান্ড ট্রান্সফার করতে পারছেন না । সকল ডেবিট এবং ক্রেডিট কার্ড এখন অফলাইনে । এখন কি হবে ? আজকে রাত আটটার মধ্যেই তো ফান্ড ট্রান্সফার করতে হবে ।
যাই হোক আর বৃথা বাক্য ব্যয় না করে ল্যাপটপ নিয়ে বসে গেলাম নেট ব্যাঙ্কিং এর সিকিউরিটির ফাঁকফোকর খুঁজতে । এবং, মাত্র ২০ মিনিটের মধ্যেই একটা মারাত্মক জাভাস্ক্রিপ্ট security flaw খুঁজে পেলাম । খুব দ্রুত, আমি client side server javascript এর একটি বিশেষ কোড রিপ্লেস করে সার্ভার সাইড কোড একসেস পেয়ে গেলাম । কোড ইঞ্জেক্ট করতে পারলাম নেট ব্যাংকিংয়ের দ্বিতীয় স্টেপ যাতে বাইপাস করতে সক্ষম হই । এবং, কি আশ্চর্য সক্ষম হলুম !
দ্বিতীয় স্টেপ বাইপাস করা মাত্রই OTP চলে আসলো আমার মোবাইলে । OTP দিলাম আর সঙ্গে সঙ্গে ফান্ড ট্রান্সফার সাকসেসফুল হলো । মাত্র কিছুক্ষণ পরেই কল এলো ব্যাংকের ম্যানেজার এর কাছ থেকে । আমার কাছে জানতে চাইলেন কোনো থার্ড পার্টি আমার একাউন্টে হয়তো একসেস করে ফান্ড ট্রান্সফার করেছে । কারণ, বর্তমানে ফান্ড ট্রান্সফার অফ আছে । আমি ওই ট্রানসাকশানটা ডিসপিউট করবো কি না জানতে চাইলেন ।
তখন, আমি তাঁদেরকে আশ্বস্ত করলাম এই বলে যে আমি নিজেই ফান্ড ট্রান্সফার করেছি একটি স্টেপ বাইপাস করে । নিরুপায় হয়েই । কারণ, ফান্ড ট্রান্সফারটা খুবই জরুরি ছিল । শুনে উনি অনেক্ষন অবাক হয়ে জাস্ট কথাই বলতে পারলেন না । কী ভাবে এটা সম্ভব ?
পরের দিন আমি ব্রাঞ্চে গিয়ে সব কিছু দেখিয়ে দেই যে তাঁদের সিকিউরিটিতে একটা মস্ত বড়ো ভুল থেকে গিয়েছে । পরে উনি ওটা রিপোর্ট করেন তাঁদের সিকিউরিটি & ডেভেলপমেন্ট টিমের কাছে। এখনো জানি না যে ওটা ফিক্স হয়েছে কি না । কারণ, আমি আর কোনোদিন পরে ওভাবে ট্রাই করিনি ।
পরিশিষ্ট
প্রতিদিন ৩২৫ ট্রন করে জমানো এক সপ্তাহ ধরে - ২য় দিন (325 TRX daily for 7 consecutive days :: DAY 02)
সময়সীমা : ১৮ সেপ্টেম্বর ২০২২ থেকে ২৪ সেপ্টেম্বর ২০২২ পর্যন্ত
তারিখ : ১৯ সেপ্টেম্বর ২০২২
টাস্ক ৬৫ : ৩২৫ ট্রন ডিপোজিট করা আমার একটি পার্সোনাল TRON HD WALLET এ যার নাম Tintin_tron
আমার ট্রন ওয়ালেট : TTXKunVJb12nkBRwPBq2PZ9787ikEQDQTx
৩০০ TRX ডিপোজিট হওয়ার ট্রানসাকশান আইডি :
TX ID : c2181abcb7a69d5bdfc0560847b51cb827b8129260f4ea1f79b8b952c5bf566f
টাস্ক ৬৫ কমপ্লিটেড সাকসেসফুলি
Account QR Code
Hello friend!
I'm @steem.history, who is steem witness.
Thank you for witnessvoting for me.
please click it!
(Go to https://steemit.com/~witnesses and type fbslo at the bottom of the page)
আমি তো প্রথমে ভেবেছিলাম সার্ভারের সমস্যার জন্য হয়তো এমনটা হয়েছে। এরপর যেহেতু দ্বিতীয় বার সেম প্রবলেম দেখা দিয়েছে এর মানে অন্য কিছু ঘটেছে। অনেক সিকিউরিটির মাঝেও আজকাল অনেক বিপদ ঘটে যেতে পারে। হয়তো আপনিও সেই বিপদের সম্মুখীন হয়েছিলেন।
Hi @rme,
my name is @ilnegro and I voted your post using steem-fanbase.com.
Come and visit Italy Community
খুবই চিন্তার ব্যাপার! ভারতের জাতীয় ব্যাংকে এতো বড়ো ফ্ল, ভাবাই যায় না। হ্যাকার রা খুবই সহজে ফান্ড তছরুপ করে দিতে পারতো। ভাগ্যিস তুমি বিষয়টা আগে ভাগে তাদের নজরে এনে দিলে।
যদিও ব্যাপারটা খুবই সিরিয়াস তবে আমি বেশ মজা পেয়েছি, ব্যাংকের ম্যানেজার সত্যিই নিরুপায় হয়ে গেছে আপনার কথা শুনে। সে ভাবতেই পারেনি এরকম কোন একটা কিছু হতে পারে, যাইহোক বিপদের সময় আপনার এই পদ্ধতিটা কাজে লেগেছে, তা না হলে হয়তো অন্য কোনো ব্যবস্থা করতে হতো।
দাদা, আপনার জায়গায় আমরা হলে হয়তো অপেক্ষা করা ছাড়া অন্য কোন কাজ করতাম না। কিন্তু আপনি একটা সিকিউরিটির অনেকটা ফাঁকফোকর বের করে ফান্ড ট্রান্সফার টা সম্পন্ন করেছেন তা সত্যিই অবিশ্বাস্য।
আসলে আপনি যা করেছেন সেটা আপনার যোগ্যতা আর বুদ্ধিতেই করেছেন । তবে যেহেতু ফান্ড জরুরী ছিল সেই ক্ষেত্রে আমি মনেকরি ঠিক আছে । তবে বেশি ভালো লেগেছে তারা আবার আপনাকে কল করেছে এই বিষয়টির জন্য। সেখানে বেশ পেশাদারিত্ব ছিল । তবে ইন্টারেস্টিং ছিল আপনি আবার তাদের ভুল দেখিয়ে দিয়েছেন এইটা বেশ মজার ছিল ভাই ।
আজকাল অনেক সিকিউরিটি তার মধ্যেও অনেক ভুল হয়ে যায়। আপনি যেটা করেছেন দাদা সেটা সত্যিই প্রশংসনীয়। আপনার জায়গায় অন্য কেউ কিংবা আমি হলে হয়তো অপেক্ষা করা ছাড়া উপায় ছিল না, কিন্তু আপনি আপনার যোগ্যতা এবং আপনার দক্ষতা দিয়ে কাজটি সহজ করেছেন এবং আপনি ভুলটা ধরিয়ে দিলেন, সত্যি বিষয়টি আমার খুবই ভালো লেগেছে।
দাদা সত্যিই আপনার প্রশংসা করতে হয়।এমন সিরিয়াস একটি সময়ে আপনি যেভাবে পদ্ধতি টা বের করে,ফান্ড ট্রান্সফার টা সম্পন্ন করেছেন তা সত্যিই অবিশ্বাস্য।আমি জাস্ট পোস্টটা পড়ছিলাম আর অবাক হচ্ছিলাম।তবে এমন সমস্যার সম্মুখীন আমরা অনেকেই হতে পারি। আপনার এই পোস্টটি চমৎকার একটি শিক্ষনীয় পোষ্ট।আমার কাছে। এত চমৎকার একটি শিক্ষনীয় পোষ্ট আমাদের সাথে শেয়ার করার জন্য অসংখ্য ধন্যবাদ দাদা।♥♥
ব্যাপারটা এমন যেনো যে মাথা থাকলে দুনিয়ার কোনো সমস্যাই সমস্যা না যেনো!আমরা হলে হা করে সেই অপেক্ষা করেই বসে থাকতাম!এটা ভালো হলো যে উনাদের প্রব্লেমটা আপনি ধরিয়ে দিয়েছেন তা না হলে ওনাদের ই সমস্যা হতো কখনো কেও অনৈতিক কাজ করতে চাইলে।