একটি page খুলে দেখলেন “Verify you are human”। তারপর বলা হল keyboard shortcut দিয়ে computer-এর Run বা Terminal খুলে কিছু paste করতে। দেখতে CAPTCHA বা technical fix হলেও এখানে browser-এর বাইরের কাজ করানো হচ্ছে। এই ধরনের deception ClickFix নামে পরিচিত: সমস্যার সমাধান করার তাড়ায় user নিজেই ক্ষতিকর command চালিয়ে ফেলেন। এই guide-এ executable example দেওয়া হচ্ছে না। লক্ষ্য হল অস্বাভাবিক verification চিনে থামা, trusted route দিয়ে আসল কাজ করা এবং ভুল করে command চালালে দ্রুত সাহায্য নেওয়া।
Verification কোথায় শেষ হওয়ার কথা বুঝুন
সাধারণ website verification-এর জন্য computer-এর command runner খুলে অজানা instruction execute করার প্রয়োজন হওয়ার কথা নয়। Page যদি বলে operating system-এর window খুলুন, paste করুন এবং Enter চাপুন, সেটিকে গুরুতর warning ধরুন। Button-এর logo, font বা green tick দিয়ে legitimacy বোঝা যায় না। Fake download error, browser update বা audio repair message দিয়েও একই কাজ করানো হতে পারে। “এই step না করলে file পাবেন না” ধরনের চাপ এলে থামুন। কাজটি জরুরি হলেও requester-এর চাওয়া action কী permission পাচ্ছে তা আগে বোঝা দরকার।
পরিচিত website দেখেও সতর্ক থাকুন
Microsoft-এর TerminalFix campaign analysis compromised websites-এ fake CAPTCHA overlay দিয়ে malicious command চালানোর কৌশল বর্ণনা করেছে। তাই পরিচিত domain-এ পৌঁছেছেন বলেই প্রতিটি নতুন prompt নিরাপদ ধরে নেবেন না। কোনও embedded advert বা compromised page অস্বাভাবিক instruction দেখাতে পারে। Website-এর address মিলিয়ে দেখা দরকার, কিন্তু সেটি একমাত্র check নয়। আসল warning হল verification-এর নামে device-এ command execution চাওয়া। পরিচিত logo-এর সঙ্গে অপরিচিত কাজ জুড়ে দেওয়া হচ্ছে কি না লক্ষ্য করুন।
Copy button মানেই নিরাপদ text নয়
কিছু প্রতারণামূলক page verification click-এর সঙ্গে clipboard-এ instruction বসিয়ে দিতে পারে। পরে paste করলে আপনি expected text-এর বদলে অন্য কিছু চালাতে পারেন। Clipboard-এর content পরীক্ষা করার জন্যও Run বা Terminal-এ paste করবেন না; ভুল Enter চাপা বিপদ বাড়াতে পারে। এই কাজের জন্য page-এর instruction অনুসরণ না করাই সহজ নিয়ম। Browser tab বন্ধ করুন এবং অন্য trusted source থেকে প্রয়োজনীয় information নিন। সন্দেহজনক clipboard content আর paste করবেন না; নিজের লেখা নিরীহ text copy করলে বর্তমান clipboard বদলাতে পারে, তবে সেটি আগে execute হওয়া command-এর ক্ষতি undo করে না।
Update বা repair trusted route দিয়ে করুন
Browser update প্রয়োজন মনে হলে web page-এর download button নয়, browser-এর built-in update বা official support route ব্যবহার করুন। Office device হলে organisation-এর IT process অনুসরণ করুন। কোনও page “security software বন্ধ করুন” বা “administrator permission দিন” বললে তার দাবি নিজে validate না করে করবেন না। App সত্যিই error দেখালে exact error note করুন এবং official help খুলুন। Search result-এর sponsored link বা অপরিচিত support number-কেও automatic trust দেবেন না। জানা bookmark, app menu বা manually যাচাই করা official domain দিয়ে শুরু করলে fake repair instruction-এর উপর নির্ভরতা কমে।
শুধু দেখেছেন, না চালিয়েছেন—আলাদা করুন
Page দেখা, suspicious button click, file download এবং command execute করা এক level-এর ঘটনা নয়। কী করেছেন তা শান্তভাবে লিখুন। শুধু page দেখেছেন বলে নিশ্চিত infection হয়েছে বলা ঠিক নয়; আবার command চলার পরে কোনো window না দেখালে নিরাপদও বলা যায় না। Downloaded file খুলবেন না। Work device হলে security team-কে সময়, URL ও নিজের করা steps জানান। Password বা token সন্দেহজনক page-এ লিখে থাকলে সেটিও আলাদা করে বলুন। লজ্জায় ঘটনা লুকালে response দেরি হয়; দ্রুত সঠিক sequence জানানো investigation-এ সাহায্য করে।
Fake verification-এর highlighted checklist
- Stop: CAPTCHA-এর নামে Run, Terminal বা command execution চাইলে থামুন।
- Trust: logo বা পরিচিত domain-কে একমাত্র প্রমাণ ভাববেন না।
- Clipboard: সন্দেহজনক copied text command window-এ paste করবেন না।
- Update: app-এর built-in বা verified official update route নিন।
- Record: URL, সময় এবং করা steps সংক্ষেপে লিখুন।
- Escalate: command চালালে device/security support-কে দ্রুত জানান।
- Recovery: clean device দিয়ে account review করুন; random cleaner চালাবেন না।
Command চললে দ্রুত response নিন
অজানা command execute হয়ে গেলে device-এর network connection বিচ্ছিন্ন করুন এবং organisation-এর incident process থাকলে সেটি অনুসরণ করুন। নিজের উদ্যোগে আরও command, cleaner বা “undo fix” চালাবেন না। Trusted support-কে ঘটনা জানান; malware assessment ও recovery প্রয়োজন হতে পারে। Account information চুরি হওয়ার আশঙ্কা থাকলে অন্য পরিচ্ছন্ন device থেকে সংশ্লিষ্ট account-এর active sessions, recent activity ও recovery details review করুন। প্রয়োজন অনুযায়ী password পরিবর্তন ও session revocation করুন। শুধু একটি scan clean বলেছে বলে সব token নিরাপদ ধরে নেওয়া যায় না। Evidence মুছে ফেলা বা system reset-এর আগে দায়িত্বপ্রাপ্ত support-এর নির্দেশ নিন।
পরিবার ও team-এর জন্য একটি সহজ নিয়ম রাখুন
সবাইকে attack-এর technical নাম মুখস্থ করানোর দরকার নেই। বলুন, “মানুষ কিনা যাচাই করতে computer-এ অজানা command চালাব না।” একজন trusted contact ঠিক করুন, যার কাছে suspicious prompt-এর কথা বলা যাবে। Training-এ real executable payload ব্যবহার না করে harmless text description দেখান। Browser এবং operating system নিয়মিত trusted route দিয়ে update রাখুন, তবে update থাকলেই social engineering আটকাবে এমন নিশ্চয়তা নেই। নতুন ধরনের prompt এলে পুরোনো screenshot-এর সঙ্গে হুবহু মিল খুঁজবেন না; requested action দেখুন। Verification থেকে device control-এ যেতে বললেই থেমে যাচাই করার অভ্যাস সবচেয়ে কাজে লাগে।
দ্রুত উত্তর
সাধারণ প্রশ্ন ও উত্তর
CAPTCHA কি Terminal command চাইতে পারে?
Website verification-এর নামে অজানা command execute করতে বললে থামুন। এটি ClickFix ধরনের প্রতারণার গুরুতর warning।
শুধু page দেখলেই কি device infected?
নিশ্চিত বলা যায় না। Page দেখা, download ও command execution আলাদা ঘটনা। কী করেছেন note করুন এবং সন্দেহ হলে trusted support নিন।
ভুল করে command চালালে কী করব?
Network বিচ্ছিন্ন করে trusted security support-কে জানান। আর random fix চালাবেন না; প্রয়োজন হলে clean device থেকে account sessions ও credentials review করুন।