Bug Mohol-এ প্রবেশ করার পূর্বে আপনার ব্রাউজারটি প্রস্তুত করা হচ্ছে। এই প্রক্রিয়াটি সম্পূর্ণ স্বয়ংক্রিয়।
সাইবার নিরাপত্তা, এথিক্যাল হ্যাকিং, কৃত্রিম বুদ্ধিমত্তা (AI), ক্লাউড, কোয়ান্টাম ক্রিপ্টোগ্রাফি ও ওয়েব৩-এর আধুনিক ও ভবিষ্যৎ আন্তর্জাতিক পরিভাষাগুলোর প্রফেশনাল ও সহজ-সরল বাংলা ব্যাখ্যা।
কোনো ব্লকচেইন নেটওয়ার্কের মোট মাইনিং হ্যাশরেট বা স্ট্যাকিং ক্ষমতার অর্ধেকের বেশি (৫১%+) নিয়ন্ত্রণ নিয়ে লেনদেন বাতিল, ডাবল স্পেন্ডিং বা ব্লক রি-রাইট করার আক্রমণ।
ছবি বা ইনপুট ডেটায় এমন সূক্ষ্ম নয়েজ বা পরিবর্তন যুক্ত করা যা মানুষের চোখে স্বাভাবিক মনে হলেও এআই বা কম্পিউটার ভিশন মডেলকে সম্পূর্ণ ভুল সিদ্ধান্ত নিতে বাধ্য করে (যেমন: স্টপ সাইনকে গ্রিন লাইট ভাবা)।
কোনো ছবির পিক্সেলে মানুষের চোখে অদৃশ্য এমন অতি ক্ষুদ্র গাণিতিক বিকৃতি বা নয়েজ যুক্ত করা যা স্বচালিত গাড়ি বা ফেস-রিকগনিশন এআইকে সম্পূর্ণ ভুল শনাক্তকরণে বাধ্য করে।
বাস্তব বিশ্বের সুনির্দিষ্ট কোনো সক্রিয় এপিটি (APT) হ্যাকার গ্রুপের আসল টেকনিক ও ম্যালওয়্যার হুবহু অনুকরণ করে প্রতিষ্ঠানের ডিফেন্স টিম কতটা প্রস্তুত তা পরীক্ষা করা।
অটোনোমাস এআই এজেন্ট যা স্বয়ংক্রিয়ভাবে ব্রাউজিং, কোড এক্সিকিউশন বা ই-মেইল পাঠাতে পারে, তার সিদ্ধান্ত গ্রহণ প্রক্রিয়াকে ফাঁকি দিয়ে হ্যাকারের নিয়ন্ত্রণে এনে ধ্বংসাত্মক কাজ করানো।
সম্পূর্ণ স্বয়ংক্রিয় এআই রোবট যা মানুষের কোনো নির্দেশনা ছাড়াই ইন্টারনেটের দুর্বল ওয়েবসাইট নিজে নিজে খুঁজে বের করে, জিরো-ডে এক্সপ্লয়েট লিখে এবং স্বয়ংক্রিয়ভাবে ডেটা চুরি সম্পন্ন করে।
এআইয়ের ক্ষতিকর বা বেআইনি বিষয় ঠেকানোর জন্য বসানো সুরক্ষাপ্রাচীরকে (Guardrails) রূপক ভাষা, বেস৬৪ এনকোডিং বা একাধিক ভাষার মিশ্রণ ব্যবহার করে ধোঁকা দিয়ে নিষিদ্ধ কনটেন্ট তৈরি করানো।
এআই মডেল অনেক সময় অস্তিত্বহীন লাইব্রেরি বা প্যাকেজের নাম ভুলবশত সুপারিশ করে (হ্যালুসিনেট করে); হ্যাকাররা সেই নামের ভুয়া ক্ষতিকর প্যাকেজ ওপেন সোর্স রিপোজিটরিতে পাবলিশ করে ডেভেলপারদের ফাঁদে ফেলে।
এআই মডেল পাবলিকলি রিলিজ করার পূর্বে বিশেষায়িত সিকিউরিটি গবেষকদের দ্বারা প্রম্পট ইনজেকশন, বায়াস, ক্ষতিকর কনটেন্ট জেনারেশন ও মডেল হ্যাকের সম্ভাবনা সক্রিয়ভাবে পরীক্ষা করার অনুশীলন।
একটি অত্যন্ত গোপনীয় কম্পিউটার বা সার্ভারকে ইন্টারনেট বা যেকোনো লোকাল নেটওয়ার্কের সাথে কোনো ধরনের ফিজিক্যাল বা ওয়্যারলেস সংযোগ ছাড়া সম্পূর্ণ বিচ্ছিন্ন রাখা।
ম্যালওয়্যার যখন দেখে যে কোনো সিকিউরিটি এনালিস্ট তাকে x64dbg বা IDA Pro দিয়ে ডিকম্পাইল বা ডিবাগ করছে, তখন সাথে সাথে প্রোগ্রামটি নিজে থেকেই ধ্বংস হয়ে যাওয়া বা ভুল নির্দেশনা দেখানো।
অ্যান্টিভাইরাস বা EDR ব্যবহারকারীর মেমোরিতে যে হুক বসিয়ে নজরদারি করে, ম্যালওয়্যার ডিস্ক থেকে ফ্রেশ `ntdll.dll` মেমোরিতে রি-ম্যাপ করে সেই EDR হুকগুলো সম্পূর্ণ মুছে ফেলে অদৃশ্য হয়ে যাওয়া।
প্রোফাইল আপডেট রিকোয়েস্টে আক্রমণকারী গোপনে অতিরিক্ত জেসন প্যারামিটার (যেমন: `{"is_admin": true}`) পাঠিয়ে নিজেকে স্বয়ংক্রিয়ভাবে সুপার অ্যাডমিন বানিয়ে নেওয়া।
কোনো নির্দিষ্ট দেশ বা পরাক্রমশালী প্রতিষ্ঠানকে টার্গেট করে অত্যন্ত দক্ষ হ্যাকার গ্রুপ দ্বারা দীর্ঘমেয়াদী পরিচালিত জটিল সাইবার আক্রমণ ও গুপ্তচরবৃত্তি।
লোকাল এরিয়া নেটওয়ার্কে (LAN) ভুয়া এআরপি মেসেজ পাঠিয়ে হ্যাকার তার নিজের ম্যাক অ্যাড্রেসকে রাউটারের ম্যাক অ্যাড্রেস হিসেবে প্রচার করে সমস্ত ল্যান ট্রাফিক নিজের কম্পিউটারের ভেতর দিয়ে চালানো।
প্রোগ্রাম চালু করার সময় মেমোরির গুরুত্বপূর্ণ ডেটা লোকেশন (স্ট্যাক, হিপ, লাইব্রেরি) দৈবচয়নভাবে ভিন্ন ভিন্ন স্থানে সাজিয়ে রাখা, যাতে হ্যাকার বাফার ওভারফ্লো চালিয়ে নির্দিষ্ট মেমোরি অ্যাড্রেস প্রেডিক্ট করতে না পারে।
দুটি ভিন্ন চাবি ব্যবহার করা হয়— পাবলিক কি (সবার জন্য উন্মুক্ত যা দিয়ে লক হয়) এবং প্রাইভেট কি (ব্যক্তিগত যা দিয়ে আনলক হয়)। যেমন: RSA বা ECC।
MITRE ATT&CK ম্যাট্রিক্সের একটি ওয়েব-ভিত্তিক ইন্টারঅ্যাকটিভ টুল, যার মাধ্যমে নির্দিষ্ট হ্যাকার গ্রুপ কোন কোন টেকনিক ব্যবহার করে এবং আপনার প্রতিষ্ঠানের ডিফেন্স টিম কোনগুলো ডিটেক্ট করতে পারে তা রঙ দিয়ে ভিজ্যুয়াল ম্যাপ করা যায়।
প্রতিষ্ঠানের অজান্তে ইন্টারনেটে উন্মুক্ত হয়ে যাওয়া কোনো ক্লাউড বাকেট, সাবডোমেইন, পুরনো সার্ভার বা ভুলে খোলা থাকা পোর্ট বাইরের হ্যাকারের দৃষ্টিভঙ্গি থেকে সার্বক্ষণিক স্বয়ংক্রিয়ভাবে খুঁজে বের করা।
একটি সীমিত ক্ষমতাসম্পন্ন সার্ভিস রোল দিয়ে অন্য একটি উচ্চ ক্ষমতাসম্পন্ন রোল গ্রহণ (AssumeRole) করে ক্রমান্বয়ে সম্পূর্ণ ক্লাউড ইনফ্রাস্ট্রাকচারের সর্বোচ্চ অ্যাডমিন অধিকার ছিনিয়ে নেওয়ার আক্রমণ পথ।
একটি সাধারণ পেনড্রাইভের মতো দেখতে ডিভাইস যা কম্পিউটারে প্লাগ করার সাথে সাথে কম্পিউটার সেটিকে সাধারণ কীবোর্ড হিসেবে শনাক্ত করে এবং চোখের পলকে ক্ষতিকর স্ক্রিপ্ট টাইপ করে পিসি হ্যাক করে।
ফ্রি সফটওয়্যার, বেতন বৃদ্ধি বা পুরস্কারের লোভ দেখিয়ে ম্যালওয়্যার ডাউনলোড করানো (বেটিং) অথবা কোনো সেবার বিনিময়ে পাসওয়ার্ড দাবি করার সামাজিক কৌশল।
সাধারণ ইউজার অ্যাকাউন্ট থেকে ব্যাকএন্ডের প্রশাসনিক এপিআই এন্ডপয়েন্টে (যেমন: `DELETE /api/admin/users/5`) কল পাঠিয়ে অন্য ইউজারদের ডিলিট বা রোল পরিবর্তন করা।
ইন্টারনেটের মূল রাউটিং প্রোটোকল BGP-তে ভুয়া রাউট ঘোষণা করে বৈশ্বিক ইন্টারনেট ট্রাফিককে হ্যাকারের নিজস্ব দেশে বা সার্ভারে ঘুরিয়ে এনে নজরদারি বা ডাটা চুরি করা।
এক্সএমএল ডকুমেন্টে নেস্টেড এন্টিটি ডেফিনিশনের পুনরাবৃত্তি ঘটিয়ে মাত্র কয়েক কিলোবাইটের ফাইলকে মেমোরিতে গিগাবাইটের পর গিগাবাইট এক্সপ্যান্ড করিয়ে সার্ভারের সম্পূর্ণ র্যাম ও সিপিইউ ক্র্যাশ করানো।
অবৈধভাবে ও অসৎ উদ্দেশ্যে কোনো সিস্টেম হ্যাক করে অর্থ আত্মসাৎ, ডেটা চুরি বা ধ্বংসযজ্ঞ চালানো সাইবার অপরাধী।
আক্রমণকারী সার্ভারকে দিয়ে অভ্যন্তরীণ নেটওয়ার্কে কোনো অননুমোদিত রিকোয়েস্ট পাঠায়, কিন্তু সার্ভার ক্লায়েন্টকে কোনো রেসপন্স ফেরত দেয় না; আক্রমণকারী কেবল টাইমিং বা আউট-অব-ব্যান্ড (OOB) ইন্টারঅ্যাকশন দিয়ে সফলতার প্রমাণ পায়।
রেড টিমের আক্রমণ প্রতিরোধ করা এবং সারাক্ষণ সিস্টেম ডিফেন্স, ফায়ারওয়াল ও ইনসিডেন্ট রেসপন্স তদারকি করা দল।
ব্লুটুথ কানেকশনের নিরাপত্তা ফাঁক ব্যবহার করে ব্যবহারকারীর অজান্তেই তার ফোনের কল লিস্ট, মেসেজ, ছবি চুরি করা (Bluesnarfing) অথবা সম্পূর্ণ ফোনের কন্ট্রোল নিয়ে কল ডায়াল বা আড়ি পাতা (BlueBugging)।
এপিআই এন্ডপয়েন্টে ইউজারের আইডি বা অবজেক্ট আইডি পরিবর্তন করে (যেমন: `/api/user/101` থেকে `/api/user/102`) অনুমোদন ছাড়াই অন্যের স্পর্শকাতর প্রোফাইল বা ব্যাংক হিস্ট্রি দেখে ফেলা।
অপারেটিং সিস্টেম বুট হওয়ার আগেই মাস্টার বুট রেকর্ড (MBR) বা UEFI ফার্মওয়্যারে সক্রিয় হওয়া অতি বিপজ্জনক ম্যালওয়্যার।
ম্যালওয়্যার দিয়ে সংক্রামিত হাজার হাজার ইন্টারনেট ডিভাইসের (যেমন: রাউটার, আইওটি ক্যামেরা, পিসি) দল, যা হ্যাকার এক ক্লিকে নিয়ন্ত্রণ করতে পারে।
কোনো অ্যাকাউন্টের পাসওয়ার্ড বের করতে স্বয়ংক্রিয় সফটওয়্যারের মাধ্যমে সম্ভাব্য সব অক্ষরের কম্বিনেশন বারবার চেষ্টা করে লগইন করা।
মেমোরির ধারণক্ষমতার চেয়ে অতিরিক্ত ডাটা প্রবেশ করিয়ে সিস্টেম মেমোরি ওভাররাইট করা এবং হ্যাকারের নিজস্ব কোড রান করানো।
কোনো বড় প্রতিষ্ঠান (যেমন: গুগল, মেটা, অ্যাপল) তাদের সিস্টেমে নিরাপত্তা দুর্বলতা বা বাগ খুঁজে দেওয়া এথিক্যাল হ্যাকারদের যে আর্থিক পুরস্কার প্রদান করে।
বাগ বাউন্টি প্রোগ্রামে বিশ্বজুড়ে হ্যাকারদের জমা দেওয়া হাজার হাজার সিকিউরিটি রিপোর্টের ভেতর থেকে ডুপ্লিকেট, স্প্যাম ও আউট-অব-স্কোপ বাদ দিয়ে আসল ক্রিটিক্যাল দুর্বলতাগুলো দ্রুত ফিল্টার করার বিশেষজ্ঞ প্রক্রিয়া।
কোম্পানির সিইও, আইনজীবী বা বিশ্বস্ত সরবরাহকারীর অফিসিয়াল ই-মেইল হ্যাক বা স্পুফ করে অ্যাকাউন্টস ডিপার্টমেন্টকে জরুরি নির্দেশ দিয়ে ভুয়া ব্যাংক অ্যাকাউন্টে লাখ লাখ ডলার ট্রান্সফার করিয়ে নেওয়া।
আক্রান্ত শত শত ডিভাইসে পরবর্তীতে নতুন ম্যালওয়্যার পাঠানো বা নির্দেশ দেওয়ার জন্য হ্যাকারদের পরিচালিত মূল কেন্দ্রীয় সার্ভার।
ইন্টারনেটে ইস্যু হওয়া প্রতিটি SSL/TLS সার্টিফিকেটের একটি সর্বজনীন ও অপরিবর্তনযোগ্য ক্রিপ্টোগ্রাফিক লগ ব্যবস্থা, যার মাধ্যমে কোনো ডোমেইনের জন্য অনুমোদনহীন ভুয়া সার্টিফিকেট ইস্যু হলে দ্রুত শনাক্ত করা যায়।
GitHub Actions, GitLab CI বা Jenkins পাইপলাইনের কনফিগারেশনে হ্যাকারদের কোড ঢুকিয়ে সফটওয়্যার বিল্ড বা রিলিজের সময় স্বয়ংক্রিয়ভাবে ব্যাকডোর ইনজেক্ট করা।
আমেরিকান সাইবার সিকিউরিটি অ্যান্ড ইনফ্রাস্ট্রাকচার সিকিউরিটি এজেন্সি (CISA) কর্তৃক পরিচালিত অফিশিয়াল ডাটাবেজ; যে সফটওয়্যার দুর্বলতাগুলো বাস্তবে সাইবার অপরাধীরা সক্রিয়ভাবে শোষণ করছে তার তালিকা।
কোনো নিরাপদ ওয়েবসাইটের বোতামের ওপর একটি অদৃশ্য আইফ্রেম (iFrame) লেয়ার বসিয়ে ব্যবহারকারীকে দিয়ে নিজের অজান্তে অন্য অ্যাকশন করিয়ে নেওয়া।
ব্যবহারকারী যখন কোনো ক্রিপ্টো ওয়ালেট অ্যাড্রেস কপি করে, এই ম্যালওয়্যার ব্যাকগ্রাউন্ডে তাৎক্ষণিকভাবে ক্লিপবোর্ডের আসল ঠিকানা বদলে হ্যাকারের নিজস্ব ওয়ালেট অ্যাড্রেস পেস্ট করে দেয়।
আইএসি (Terraform/Ansible) কোডে নির্দিষ্ট করা কনফিগারেশনের বাইরে গিয়ে ক্লাউড কনসোলে কেউ ম্যানুয়ালি সিকিউরিটি গ্রুপ বা পারমিশন পরিবর্তন করায় যে নিরাপত্তা গরমিল তৈরি হয়।
ক্লাউড সার্ভার থেকে ইন্টারনেটের দিকে যাওয়া ট্রাফিক কঠোরভাবে নিয়ন্ত্রণ করা; যাতে সার্ভারে কোনো ম্যালওয়্যার বা ব্যাকডোর ঢুকলেও সে বাইরের কোনো হ্যাকার সি২ সার্ভারের সাথে যোগাযোগ স্থাপন করতে না পারে।
এডব্লিউএস, অ্যাজিউর বা গুগল ক্লাউডে উন্মুক্ত পোর্ট, মিসকনফিগারেশন, কমপ্লায়েন্স ঘাটতি এবং অতিরিক্ত প্রিভিলেজ স্বয়ংক্রিয়ভাবে সার্বক্ষণিক স্ক্যান ও মনিটর করার সিকিউরিটি টুল।
ক্লাউডে চলমান ভার্চুয়াল মেশিন (VM), কন্টেইনার এবং সার্ভারলেস ফাংশনগুলোকে রিয়েল-টাইমে ম্যালওয়্যার, মেমোরি থ্রেট ও জিরো-ডে আক্রমণ থেকে সুরক্ষা দেওয়ার বিশেষ নিরাপত্তা সমাধান।
ক্লাউড সিকিউরিটি পোস্চার ম্যানেজমেন্ট (CSPM), কন্টেইনার ওয়ার্কলোড সুরক্ষা (CWPP) এবং কোড সিকিউরিটিকে একক ড্যাশবোর্ডে একত্রিত করে ক্লাউডের শুরু থেকে শেষ পর্যন্ত পূর্ণাঙ্গ সুরক্ষা প্রদানকারী প্ল্যাটফর্ম।
ডেটা যখন সিপিইউ এবং র্যামে সক্রিয়ভাবে প্রসেস হতে থাকে, তখন হার্ডওয়্যার আইসোলেশন (Trusted Execution Environment) দিয়ে সেই মেমোরি এনক্রিপ্ট রাখা; ফলে ক্লাউড প্রোভাইডার বা ওএস অ্যাডমিনও তা দেখতে পারে না।
ডকার (Docker) বা কন্টেইনারের অভ্যন্তরীণ বিচ্ছিন্নতা বা আইসোলেশন ভেঙে হ্যাকারের সরাসরি মূল হোস্ট অপারেটিং সিস্টেমের কার্নেলে প্রবেশ ও সম্পূর্ণ সার্ভার দখল করার আক্রমণ।
লার্জ ল্যাঙ্গুয়েজ মডেলের মেমোরি সীমার (কনটেক্সট উইন্ডো) পূর্ণ সুযোগ নিয়ে শুরুতে লাখ লাখ অপ্রয়োজনীয় টেক্সট ইনপুট দিয়ে মডেলের মূল মেমোরি থেকে নির্মাতার দেওয়া সেফটি নির্দেশাবলি বাইরে ঠেলে ফেলে দেওয়া।
গার্টনার উদ্ভাবিত ৫-ধাপের ফ্রেমওয়ার্ক (স্কোপিং, ডিসকভারি, প্রায়োরিটাইজেশন, ভ্যালিডেশন, মোবিলাইজেশন); যা বছরের একবার অডিটের বদলে সারা বছর সার্বক্ষণিকভাবে প্রতিষ্ঠানের সম্ভাব্য আক্রমণ পথ পরীক্ষা করে।
ওয়েব সার্ভারে Cross-Origin Resource Sharing সেটিংসে ভুলবশত `Access-Control-Allow-Origin: *` বা আনভেরিফায়েড অরিজিন অনুমোদন দেওয়ার কারণে ক্ষতিকর ওয়েবসাইট থেকে ভিকটিমের ব্যক্তিগত ডেটা চুরি হওয়া।
আইসিএমপি পিং (ICMP Echo) প্যাকেট, ডিএনএস রিকোয়েস্ট বা এইচটিটিপি হেডারের অবহেলিত ফিল্ডগুলোতে গোপনে এনকোড করা কমান্ড ও ডেটা পাচার করা যা সাধারণ ফায়ারওয়ালে অ্যালার্ম বাজায় না।
একটি সাইট থেকে লিক হওয়া হাজার হাজার ইউজারনেম ও পাসওয়ার্ডের তালিকা নিয়ে বট দিয়ে স্বয়ংক্রিয়ভাবে অন্য শত শত সাইটে লগইন ট্রাই করা।
এক ব্লকচেইন থেকে অন্য ব্লকচেইনে ক্রিপ্টো ট্রান্সফার করার ব্রিজের স্মার্ট কন্ট্রাক্ট বা ভ্যালিডেটর কী হ্যাক করে লক করা ফান্ড হ্যাকারের অ্যাকাউন্টে ট্রান্সফার করে নেওয়া (যেমন: Ronin Bridge হ্যাক)।
ওয়েবসকেট হ্যান্ডশেক রিকোয়েস্টে পর্যাপ্ত অরিজিন বা CSRF ভ্যালিডেশন না থাকায় ক্ষতিকর ওয়েবসাইট থেকে ভিকটিমের লগইন সেশন ব্যবহার করে সরাসরি দ্বি-মুখী ফুল-ডুপ্লেক্স সকেট সংযোগ স্থাপন ও গোপন বার্তা চুরি করা।
হাজার হাজার ক্রিপ্টো ওয়ালেটে অতি ক্ষুদ্র পরিমাণের কয়েন (ডাস্ট) পাঠিয়ে পরবর্তীতে সেই ট্রানজ্যাকশনগুলো ট্র্যাক করে ওয়ালেটের মালিকের আসল ব্যক্তি পরিচয় উন্মোচন করার অপচেষ্টা।
কোনো সফটওয়্যার বা নেটওয়ার্ক আর্কিটেকচার এমনভাবে ডিজাইন করা যাতে বিদ্যমান কোনো এনক্রিপশন অ্যালগরিদম হ্যাক হলে সম্পূর্ণ সিস্টেম রি-রাইট না করেই মুহূর্তের মধ্যে নতুন অ্যালগরিদমে সুইচ করা যায়।
একটি ক্রিপ্টোগ্রাফিক যোগাযোগ বা লেনদেনে কেবল একবারই ব্যবহারযোগ্য অনন্য র্যান্ডম সংখ্যা; যার ফলে হ্যাকার পূর্বে ক্যাপচার করা কোনো বৈধ মেসেজ পুনরায় পাঠালেও (Replay Attack) সার্ভার তা বাতিল করে।
ব্যবহারকারীর অজান্তে তার কম্পিউটারের প্রসেসর (CPU) ও গ্রাফিক্স কার্ডের পাওয়ার গোপনে ক্রিপ্টোকারেন্সি মাইনিংয়ের কাজে ব্যবহার করা।
এনআইএসটি কর্তৃক নির্বাচিত প্রাথমিক পোস্ট-কোয়ান্টাম ডিজিটাল সিগনেচার স্ট্যান্ডার্ড (FIPS 204), যা প্রচলিত RSA ও ECDSA সিগনেচারের বিকল্প হিসেবে সফটওয়্যার ও নথির সত্যতা নিশ্চিত করে।
আমেরিকান ন্যাশনাল ইনস্টিটিউট অব স্ট্যান্ডার্ডস (NIST) কর্তৃক আনুষ্ঠানিকভাবে অনুমোদিত শীর্ষ পোস্ট-কোয়ান্টাম কী-ইনক্যাপসুলেশন মেকানিজম (FIPS 203), যা কোয়ান্টাম কম্পিউটারের মুখে সুরক্ষিত কি-বিনিময় নিশ্চিত করে।
লগইন থাকা বিশ্বস্ত ব্যবহারকারীর ব্রাউজার দিয়ে তার অজান্তেই ব্যাংকিং ট্রানজেকশন বা ইমেইল পরিবর্তনের ক্ষতিকর রিকোয়েস্ট সম্পন্ন করিয়ে নেওয়া।
একটি বিশেষ সাইবার সিকিউরিটি প্রতিযোগিতা যেখানে অংশগ্রহণকারীরা বিভিন্ন সিস্টেম হ্যাক বা রিভার্স ইঞ্জিনিয়ারিং করে লুকানো "ফ্ল্যাগ" খুঁজে পয়েন্ট অর্জন করে।
বিশ্বব্যাপী উন্মুক্ত ও শনাক্ত হওয়া যেকোনো সফটওয়্যার বা হার্ডওয়্যার নিরাপত্তা দুর্বলতার একটি আন্তর্জাতিক ইউনিক নম্বর (যেমন: CVE-2025-14847)।
Common Vulnerability Scoring System — কোনো সাইবার নিরাপত্তা ত্রুটি কতটা বিপজ্জনক ও সহজে হ্যাক করা যায় তা ০ থেকে ১০ পর্যন্ত স্কোরে পরিমাপের স্ট্যান্ডার্ড।
সাইবার আক্রমণের সাতটি ধারাবাহিক ধাপের একটি সামরিক মডেল: রিকন, ওয়েপনাইজেশন, ডেলিভারি, এক্সপ্লয়েটেশন, ইনস্টলেশন, সি২ কমান্ড এবং উদ্দেশ্য সাধন (Action on Objectives)।
কেবল আক্রমণ আটকানো নয়, বরং কোনো মারাত্মক সাইবার হামলা বা সার্ভার ধ্বংস হলেও প্রতিষ্ঠান কীভাবে মিনিটের মধ্যে তাদের গ্রাহক সেবা ও কোর বিজনেস সচল রাখবে তার কৌশলগত সক্ষমতা।
সাইবার অপরাধীদের বর্তমান কার্যক্রম, অস্ত্র, কৌশল ও টার্গেট সম্পর্কে বিভিন্ন গোপন ও উন্মুক্ত উৎস থেকে তথ্য সংগ্রহ, প্রক্রিয়াকরণ এবং প্রতিষ্ঠানের নিরাপত্তার স্বার্থে প্রয়োগযোগ্য সিদ্ধান্তে রূপান্তর।
ডার্ক ওয়েবের লুকানো হ্যাকার ফোরাম, টেলিগ্রাম গ্রুপ ও ব্ল্যাক মার্কেটে স্বয়ংক্রিয়ভাবে নজর রাখা—যাতে প্রতিষ্ঠানের কোনো কর্মীর পাসওয়ার্ড বা ডাটাবেজ বিক্রি হচ্ছে কি না তা তাৎক্ষণিক ধরা পড়ে।
একটি সিকিউরিটি সিস্টেম যা প্রতিষ্ঠানের অভ্যন্তরীণ কম্পিউটার থেকে কোনো গোপনীয় নথি, ক্লায়েন্টের ক্রেডিট কার্ড বা সোর্স কোড ই-মেইল, ইউএসবি বা ইন্টারনেটে আপলোড হওয়া স্বয়ংক্রিয়ভাবে আটকে দেয়।
মেশিন লার্নিং মডেলের ট্রেইনিং ডেটাসেটে উদ্দেশ্যপ্রণোদিতভাবে ভুল বা ক্ষতিকর ডেটা ঢুকিয়ে দেওয়া, যাতে মডেলটি ভুল প্রেডিকশন দেয় বা হ্যাকারের গোপন নির্দেশনায় চলে।
Distributed Denial of Service — একসাথে হাজার হাজার বট বা সংক্রামিত ডিভাইস দিয়ে কোনো সার্ভারে অস্বাভাবিক ট্রাফিক পাঠিয়ে তা সাময়িকভাবে ক্র্যাশ বা বন্ধ করে দেওয়া।
যদি আক্রমণকারী নির্দিষ্ট বিরতিতে (যেমন: প্রতি ৪৮ ঘণ্টায়) কোনো সিক্রেট সিগন্যাল না পাঠায়, তবে ম্যালওয়্যারটি ধরে নেয় আক্রমণকারী গ্রেপ্তার হয়েছে এবং স্বয়ংক্রিয়ভাবে সমস্ত ডাটা মুছে আত্মঘাতী রূপ নেয়।
আসল সার্ভারের পাশে ভুয়া ডাটাবেজ, ভুয়া অ্যাডমিন অ্যাকাউন্ট বা নকল কনফিগ ফাইল ছড়িয়ে রাখা; হ্যাকার কোনো ডিকয় স্পর্শ করামাত্রই কোনো মিথ্যা অ্যালার্ম ছাড়াই তার উপস্থিতি নির্ভুলভাবে ধরা পড়ে যায়।
ডিপ লার্নিং প্রযুক্তি ব্যবহার করে কোনো ব্যক্তির চেহারা, অঙ্গভঙ্গি ও নিখুঁত কণ্ঠ নকল করে তৈরি করা অত্যন্ত বিশ্বাসযোগ্য কিন্তু ভুয়া অডিও-ভিডিও কনটেন্ট।
সোশ্যাল মিডিয়া থেকে মাত্র ৩-৫ সেকেন্ডের অডিও নিয়ে এআই দিয়ে কোনো পরিবারের সদস্য বা বসের কণ্ঠ হুবহু নকল করে ফোন দিয়ে জরুরি বিপদ দেখিয়ে তাৎক্ষণিক টাকা ট্রান্সফার করানো।
কেবল একক কোনো সিকিউরিটি ব্যবস্থার ওপর নির্ভর না করে নেটওয়ার্ক, এন্ডপয়েন্ট, ডাটাবেজ, অ্যাপ্লিকেশন ও ক্লাউডে একের পর এক বহু স্তরের সুরক্ষা বেষ্টনী গড়ে তোলা।
সিস্টেম মেমোরির নির্দিষ্ট অংশকে নন-এক্সিকিউটেবল (NX) হিসেবে চিহ্নিত করা, যাতে হ্যাকার ডেটা সেগমেন্টে ক্ষতিকর শেলকোড পুশ করলেও সিপিইউ তা রান না করে প্রোগ্রাম ক্র্যাশ করিয়ে দেয়।
বড় ডেটাসেট বা জনশুমারির ফলাফলে এমন পরিমিত গাণিতিক নয়েজ যুক্ত করা যাতে সার্বিক পরিসংখ্যান সম্পূর্ণ সঠিক থাকে, কিন্তু কোনো একক ব্যক্তির তথ্য কোনোভাবেই আলাদা করে শনাক্ত করা যায় না।
এমন একটি গাণিতিক পদ্ধতি যার মাধ্যমে উন্মুক্ত বা অনিরাপদ ইন্টারনেটের ওপর দিয়ে দুই ব্যক্তি তাদের গোপন কি একে অপরকে না দেখিয়েই উভয়ে একটি অভিন্ন শেয়ার্ড সিক্রেট কি তৈরি করে নিতে পারে।
কোনো সাইবার হামলা বা হ্যাকের পর কম্পিউটারের মেমোরি, হার্ডডিস্ক ও নেটওয়ার্ক লগ থেকে প্রমাণ উদ্ধার ও হ্যাকারের পরিচয় শনাক্ত করার বৈজ্ঞানিক তদন্ত।
ফাইল ডাউনলোডের ইউআরএলে `../` বা ডট-ডট-স্ল্যাশ প্যারামিটার ইনপুট দিয়ে ওয়েব রুট ফোল্ডার ছাড়িয়ে সার্ভারের গুরুত্বপূর্ণ ফাইল (যেমন: `/etc/passwd` বা কনফিগ ফাইল) পড়ে ফেলা।
মাইক্রোসফট বা অন্য কোনো বিখ্যাত বিশ্বস্ত সাইনড সফটওয়্যারের (যেমন: অ্যান্টিভাইরাস বা ব্রাউজার) একই ফোল্ডারে হ্যাকারের তৈরি ক্ষতিকর ডিএলএল রেখে দিয়ে বৈধ অ্যাপটির মাধ্যমে ম্যালওয়্যার চালানো।
প্রচলিত সাধারণ প্লেইনটেক্সট ডিএনএস কুয়েরিকে এনক্রিপ্ট করে সুরক্ষিত HTTPS প্রোটোকলের মধ্য দিয়ে পাঠানো, যার ফলে ইন্টারনেট সেবাদাতা (ISP) দেখতে পারে না আপনি কোন কোন ওয়েবসাইট ব্রাউজ করছেন।
ডিএনএস সার্ভারে ভুয়া রেকর্ড প্রবেশ করিয়ে ব্যবহারকারীকে আসল ওয়েবসাইটের বদলে হ্যাকারের তৈরি হুবহু নকল ফিশিং সাইটে পাঠিয়ে দেওয়া।
অন্যান্য সব পোর্ট ফায়ারওয়ালে ব্লক থাকলেও উন্মুক্ত DNS পোর্ট (Port 53)-এর কুয়েরির ভেতরে গোপন ফাইল এনকোড করে বাইরে হ্যাকারের সার্ভারে পাচার করে দেওয়া।
কন্টেইনারের ভেতরে অসাবধানতাবশত `/var/run/docker.sock` মাউন্ট করার ফলে কন্টেইনারের ভেতরে কোনো হ্যাকার ঢুকলে সে পুরো মূল হোস্ট সার্ভারের রুট প্রিভিলেজ নিয়ে সম্পূর্ণ সার্ভার দখল করে ফেলা।
কেবল ডাটা এনক্রিপ্ট করেই মুক্তিপণ দাবি নয়, বরং ডাটা অনলাইনে ফাঁস করার হুমকি দেওয়া (ডাবল) এবং প্রতিষ্ঠানের ক্লায়েন্টদের ফোন করে মুক্তিপণ দিতে চাপ দেওয়া (ট্রিপল এক্সটরশন)।
সিগন্যাল ও হোয়াটসঅ্যাপে ব্যবহৃত বিশ্ববিখ্যাত ক্রিপ্টোগ্রাফিক প্রোটোকল, যেখানে প্রতিটি বার্তা পাঠানোর সাথে সাথে স্বয়ংক্রিয়ভাবে নতুন এনক্রিপশন কি তৈরি হয়; ফলে কোনো একটি কি চুরি হলেও আগের বা পরের কোনো বার্তা পড়া অসম্ভব।
কোনো ব্যক্তির ব্যক্তিগত আসল পরিচয়, ফোন নম্বর, ঠিকানা বা গোপন ছবি অনুমতি ছাড়া ইন্টারনেটে ফাঁস করে ব্ল্যাকমেইল বা হেনস্তা করা।
Extended Berkeley Packet Filter — লিনাক্স কার্নেল পরিবর্তন বা কোনো স্লো রিস্টার্ট ছাড়াই সরাসরি কার্নেল স্পেসে স্যান্ডবক্সড প্রোগ্রাম চালিয়ে ন্যানো-সেকেন্ডে কন্টেইনার ট্রাফিক ও ম্যালওয়্যার সনাক্তকরণ।
সাধারণ অ্যান্টিভাইরাসের চেয়ে অনেক বেশি শক্তিশালী সফটওয়্যার যা প্রতিটি কম্পিউটার বা ল্যাপটপের সমস্ত কার্যকলাপ রিয়েলটাইমে এআই দিয়ে বিশ্লেষণ করে হুমকি ঠেকায়।
ইলিপ্টিক কার্ভের গাণিতিক কাঠামোর ওপর ভিত্তি করে তৈরি আধুনিক পাবলিক-কি ক্রিপ্টোগ্রাফি, যা প্রচলিত RSA-এর তুলনায় অনেক ছোট কী সাইজেই বহুগুণ শক্তিশালী নিরাপত্তা ও দ্রুত গতি দেয়।
এমন একটি যোগাযোগ ব্যবস্থা যেখানে বার্তা শুধুমাত্র প্রেরক ও প্রাপক পড়তে পারে; মাঝখানের সার্ভার, ইন্টারনেট প্রোভাইডার বা সরকারও তা পড়তে পারে না।
মেশিন লার্নিং ব্যবহার করে পরিমাপ করা একটি বৈশ্বিক স্কোর যা বলে দেয় যে আগামী ৩০ দিনের মধ্যে কোনো নির্দিষ্ট সফটওয়্যার ত্রুটি (CVE) বাস্তব জগতে হ্যাকারদের দ্বারা অপব্যবহার হওয়ার সম্ভাবনা কতটুকু।
আইনসঙ্গতভাবে ও কর্তৃপক্ষের অনুমতি নিয়ে সিস্টেমের দুর্বলতা খুঁজে বের করে তা সুরক্ষিত করার কাজে নিয়োজিত দক্ষ পেশাদার প্রযুক্তিবিদ।
ভিকটিম যখন তার ল্যাপটপ হোটেলে বা অফিসে একা রেখে বাইরে যান, তখন আক্রমণকারী গোপনে এসে ল্যাপটপের হার্ডওয়্যার বা বুটলোডারে ফিজিক্যালি ব্যাকডোর ইন্সটল করে দিয়ে চলে যাওয়া।
আসল কোনো ওয়াইফাই রাউটারের হুবহু একই নাম (SSID) দিয়ে একটি নকল হটস্পট তৈরি করে ব্যবহারকারীদের ট্রাফিক ও পাসওয়ার্ড হাতিয়ে নেওয়া।
এআই এজেন্টকে পর্যাপ্ত তদারকি ছাড়া স্বয়ংক্রিয়ভাবে ডাটাবেজ ডিলিট, ই-মেইল পাঠানো বা আর্থিক লেনদেনের মতো অতিরিক্ত ক্ষমতা বা অনুমতি প্রদান করায় হ্যাকার প্রম্পট ইনজেকশনের মাধ্যমে বড় ধ্বংসযজ্ঞ চালানো।
ম্যালওয়্যারের সি২ সার্ভারকে আইন প্রয়োগকারী সংস্থার হাত থেকে বাঁচাতে ডিএনএস এ-রেকর্ড মিনিটে মিনিটে পরিবর্তন করে হাজার হাজার বটনেটের আইপিতে রি-ডাইরেক্ট করে রাখা।
হার্ডডিস্কে কোনো ফাইল হিসেবে সেভ না হয়ে সরাসরি কম্পিউটারের র্যামে (RAM) লুকিয়ে থাকে এবং উইন্ডোজের বৈধ টুল (যেমন: PowerShell) অপব্যবহার করে কাজ চালায়।
নেটওয়ার্কের ইনকামিং ও আউটগোয়িং সমস্ত ট্রাফিক মনিটর ও ফিল্টার করার দেয়াল যা ক্ষতিকর বা অননুমোদিত কানেকশন ব্লক করে দেয়।
ডিফাই (DeFi) প্রোটোকল থেকে কোনো জামানত ছাড়াই মুহূর্তের মধ্যে কোটি কোটি ডলার ঋণ নিয়ে বিভিন্ন ডিসেন্ট্রালাইজড এক্সচেঞ্জে কৃত্রিম মূল্য বিপর্যয় ঘটিয়ে বিপুল অর্থ হাতিয়ে নেওয়া।
সি বা সি++ ভাষায় তৈরি সফটওয়্যারে `printf()` বা সমজাতীয় ফাংশনে ব্যবহারকারীর ইনপুটকে ফরম্যাট স্পেসিফায়ার (যেমন: `%x`, `%s`, `%n`) হিসেবে রান করার ফলে মেমোরি ফাঁসের পাশাপাশি সার্ভার শেল দখল।
স্মার্টফোন, আইওটি ডিভাইস ও স্মার্ট গাড়িতে ইন্টারনেট দিয়ে রিমোটলি ফার্মওয়্যার আপডেট পাঠানোর সময় ডিজিটাল সিগনেচার ও মিউচুয়াল টিএলএস দিয়ে ভুয়া ম্যালওয়্যার আপডেট প্রতিরোধ করা।
ক্লাউডে সোর্স কোডে বা পাইপলাইনে কোনো স্থায়ী সার্ভিস অ্যাকাউন্ট প্রাইভেট কি (`.json`) সংরক্ষণ না করে OIDC টোকেনের মাধ্যমে সাময়িক ও নিরাপদ এক্সেস নিশ্চিত করার আধুনিক ক্লাউড প্রযুক্তি।
নাগরিকদের ব্যক্তিগত ডেটা কীভাবে সংগ্রহ, প্রসেস ও সংরক্ষণ করা হবে তার ওপর বিশ্বের সবচেয়ে প্রভাবশালী আইন; নিয়ম ভাঙলে কোম্পানির বৈশ্বিক টার্নওভারের ৪% বা ২০ মিলিয়ন ইউরো পর্যন্ত জরিমানার বিধান রয়েছে।
সম্পূর্ণ ক্লাউড অবকাঠামো ও অ্যাপ্লিকেশনের কনফিগারেশন Git রিপোজিটরিকে একক সত্যের উৎস (Single Source of Truth) হিসেবে ধরে স্বয়ংক্রিয় পুল-বেসড ডিপ্লয়মেন্ট ও অডিট ট্রেইল নিশ্চিত করা।
অ্যাক্টিভ ডিরেক্টরি ফেডারেশন সার্ভিসের (ADFS) প্রাইভেট কি চুরি করে ভুয়া SAML টোকেন তৈরি করে ক্লাউডের (যেমন: Office 365, AWS) যেকোনো ব্যবহারকারী বা অ্যাডমিন সেজে প্রবেশ করা।
উইন্ডোজ একটিভ ডিরেক্টরির কার্বেরোস কি ডিস্ট্রিবিউশন সেন্টার (KRBTGT) অ্যাকাউন্টের পাসওয়ার্ড হ্যাশ চুরি করে নিজেকে আজীবনের জন্য যেকোনো সার্ভারের অপ্রতিদ্বন্দ্বী ডোমেইন অ্যাডমিন বানিয়ে ফেলা।
গুগলের উন্নত সার্চ অপারেটর (যেমন: `filetype:env`, `inurl:admin`, `intitle:index of`) ব্যবহার করে ইন্টারনেটে ভুলে উন্মুক্ত থাকা পাসওয়ার্ড বা কনফিগ ফাইল খুঁজে বের করা।
প্রোডাকশন সার্ভারে গ্রাফকিউএল ইন্ট্রোস্পেকশন সক্রিয় থাকায় সম্পূর্ণ ডাটাবেজ স্কিমা হ্যাকারের কাছে উন্মুক্ত হয়ে যাওয়া অথবা একটি মাত্র রিকোয়েস্টে হাজার হাজার কুয়েরি পাঠিয়ে সার্ভার অচল করা।
অনুমতি ছাড়াই কোনো কোম্পানির সিকিউরিটি ত্রুটি খুঁজে বের করে, কিন্তু ধ্বংস না করে কোম্পানিকে তা জানিয়ে দেয় বা আর্থিক পুরস্কার দাবি করে।
আর্থিক লাভের জন্য নয়, বরং রাজনৈতিক বা সামাজিক প্রতিবাদের অংশ হিসেবে কোনো সরকারি বা প্রাতিষ্ঠানিক সাইটে হামলা চালানো হ্যাকার গ্রুপ (যেমন: Anonymous)।
প্রসেসরের ভেতরে সিলিকন লেভেলে হার্ডকোড করা একটি অভেদ্য ক্রিপ্টোগ্রাফিক প্রাইভেট কি ও পৃথক কো-প্রসেসর (যেমন: Apple Secure Enclave, Google Titan), যা বায়োমেট্রিক ও এনক্রিপশন কি সুরক্ষিত রাখে।
যেকোনো সাইজের টেক্সটকে একটি নির্দিষ্ট দৈর্ঘ্যের ইউনিক সংকেতে (যেমন: SHA-256) রূপান্তর করা, যা কখনোই রিভার্স বা মূল লেখায় ডিক্রিপ্ট করা যায় না।
টার্গেট অ্যাপ্লিকেশনের ডায়নামিক হিপ মেমোরিতে বিপুল পরিমাণে নিজস্ব ক্ষতিকর শেলকোড ও স্লাইড প্যাটার্ন বারবার লিখে রাখা, যাতে কোনো অপ্রত্যাশিত মেমোরি জাম্প হলে সহজেই শেলকোড কার্যকর হয়ে যায়।
একটি বৈপ্লবিক ক্রিপ্টোগ্রাফিক প্রযুক্তি যা ডেটা ডিক্রিপ্ট বা উন্মুক্ত না করেই তার ওপর গাণিতিক হিসাব বা বিশ্লেষণ চালানোর সুযোগ দেয়, ফলে ক্লাউডে ডেটা সম্পূর্ণ সুরক্ষিত থাকে।
হ্যাকারদের প্রলুব্ধ করতে তৈরি করা একটি কৃত্রিম দুর্বল সার্ভার বা সিস্টেম ফাঁদ, যার মাধ্যমে তাদের আক্রমণের ধরণ ও সোর্স আইপি চিহ্নিত করা হয়।
একই নামের একাধিক প্যারামিটার (যেমন: `?user=guest&user=admin`) পাঠিয়ে ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল (WAF) ফাঁকি দেওয়া বা ব্যাকএন্ড সার্ভারকে অপ্রত্যাশিত মান প্রসেস করানো।
ফ্রন্টএন্ড রিভার্স প্রক্সি এবং ব্যাকএন্ড ওয়েব সার্ভারের মধ্যে এইচটিটিপি রিকোয়েস্টের দৈর্ঘ্য গণনার অসঙ্গতিকে কাজে লাগিয়ে এক ব্যবহারকারীর রিকোয়েস্টের ভেতরে গোপনে অন্য ক্ষতিকর রিকোয়েস্ট চালান করে দেওয়া।
কোনো প্রতিষ্ঠানের কোন কর্মী কোন সার্ভার বা ফাইলে কতটুকু এক্সেস পাবে তা কেন্দ্রীয়ভাবে নিয়ন্ত্রণ ও মনিটর করার সিকিউরিটি সিস্টেম।
ইউআরএল বা রিকোয়েস্টে শুধু ব্যবহারকারীর আইডি (যেমন: `user_id=102` থেকে `user_id=103`) পরিবর্তন করে অন্য যেকারো ব্যক্তিগত প্রোফাইল বা চালান দেখে ফেলার দুর্বলতা।
এডব্লিউএস ইসি২ ইনস্ট্যান্সে সেশন-ভিত্তিক ও টোকেন-চালিত মেটাডাটা সার্ভিস; যা পুরনো IMDSv1-এর মতো সাধারণ SSRF কুয়েরির মাধ্যমে ক্লাউডের গোপন অ্যাডমিন রোল টোকেন চুরি হতে দেয় না।
Write Once, Read Many (WORM) প্রযুক্তি—যেখানে ব্যাকআপ একবার সেভ হওয়ার পর নির্ধারিত দিনের মধ্যে এমনকি স্বয়ং কোম্পানির রুট অ্যাডমিন পাসওয়ার্ড দিয়েও সেই ফাইল মোছা বা এনক্রিপ্ট করা যায় না।
এআই জেনারেট করা টেক্সট বা কোডকে নিরাপদ মনে করে কোনো স্যানিটাইজেশন ছাড়াই সরাসরি ব্রাউজারে বা সার্ভার শেলের কমান্ড লাইনে চালিয়ে দেওয়া; ফলে এআই ইনডাইরেক্টলি ভিকটিমকে হ্যাক করে ফেলে।
একটি নকল মোবাইল টাওয়ার ডিভাইস যা আশপাশের সব মোবাইল ফোনকে প্রতারিত করে নিজের সাথে যুক্ত হতে বাধ্য করে এবং এর মাধ্যমে কল রেকর্ড, এসএমএস ও সুনির্দিষ্ট ভৌগোলিক অবস্থান ট্র্যাক করে।
সাইবার অ্যাটাকের শিকার হলে কে কাকে ফোন করবে, আইন প্রয়োগকারী সংস্থাকে কখন জানানো হবে এবং সিস্টেমে ফরেনসিক টিম কীভাবে কাজ করবে তার ধাপে ধাপে লিখিত আইনগত ও প্রযুক্তিগত নির্দেশিকা।
IoC যেখানে ক্ষতি হওয়ার পরের প্রমাণ দেখায়, IoA সেখানে আক্রমণকারী সিস্টেমে ঢোকার চেষ্টা করার সময় তার গতিবিধি ও আক্রমণাত্মক আচরণ (যেমন: কোড ইনজেকশন, মেমোরি ডাম্প) রিয়েল-টাইমে ধরে ফেলে।
কোনো সিস্টেম বা নেটওয়ার্ক যে হ্যাক বা আক্রান্ত হয়েছে তার ফরেনসিক নিদর্শন বা ডিজিটাল আলামত; যেমন: ক্ষতিকর আইপি অ্যাড্রেস, ম্যালওয়্যার ফাইল হ্যাশ (MD5/SHA256) বা সন্দেহভাজন ডোমেইন।
কোনো ওয়েবপেজ, পিডিএফ বা ই-মেইলের ভেতর অদৃশ্য সাদা ফন্টে ক্ষতিকর প্রম্পট লুকিয়ে রাখা; এআই যখন ওই ডকুমেন্টটি সামারি করতে যায় তখন লুকানো নির্দেশনা কার্যকর হয়ে সিস্টেম আক্রান্ত হয়।
কম্পিউটারে গোপনে ঢুকে ক্রোম, এজ বা ফায়ারফক্স ব্রাউজারে সংরক্ষিত সমস্ত পাসওয়ার্ড, অটো-ফিল ডেটা, কুকিজ এবং ক্রিপ্টো ওয়ালেটের ফাইল এক নিমেষে চুরি করে হ্যাকারের কাছে পাঠিয়ে দেয়।
টেরাফর্ম (Terraform), ক্লাউডফর্মেশন বা অ্যানসিবল কোডে ক্লাউড অবকাঠামো তৈরির পূর্বেই সম্ভাব্য নিরাপত্তা ফাঁকফোকর ও ভুল কনফিগারেশন স্বয়ংক্রিয়ভাবে স্ক্যান করে নিরাপদ করা।
কোডে লিখিত নিরাপদ কনফিগারেশন এবং ক্লাউডে বাস্তবে চলমান কনফিগারেশনের মধ্যে কোনো পার্থক্য বা অননুমোদিত পরিবর্তন হলে তা স্বয়ংক্রিয়ভাবে শনাক্ত ও সংশোধন করার প্রক্রিয়া।
অবিশ্বাস্য বা হ্যাকারের পাঠানো সিরিয়ালাইজড অবজেক্ট ডেটা কোনো ভ্যালিডেশন ছাড়াই অ্যাপ্লিকেশনের মেমোরিতে পুনরায় অবজেক্টে রূপান্তর করার ফলে ব্যাকএন্ড সার্ভারে ধ্বংসাত্মক কোড রান হওয়া।
কোনো ভেরিয়েবল তার জন্য বরাদ্দকৃত সর্বোচ্চ সংখ্যার চেয়ে বড় সংখ্যা ধারণ করতে গেলে মানটি হঠাৎ ঋণাত্মক বা শূন্যে নেমে আসা; যা ব্যবহার করে ব্যালেন্স কারসাজি বা বাফার ওভারফ্লো ঘটানো যায়।
বিশ্বের সর্বাধিক স্বীকৃত আন্তর্জাতিক নিরাপত্তা মানদণ্ড, যা কোনো প্রতিষ্ঠান কীভাবে তার তথ্য সম্পদ ও গ্রাহকদের ডেটা নীতি, প্রযুক্তি ও আইন অনুযায়ী সুরক্ষিত রাখবে তা প্রত্যয়ন করে।
বিমানবন্দর বা রেলস্টেশনের পাবলিক ইউএসবি চার্জিং পোর্টে গোপনে মডিফাই করে রাখা কেবল দিয়ে ফোন চার্জে দিলে চার্জ হওয়ার পাশাপাশি ফোনের সমস্ত গোপন ডেটা হ্যাকারের কাছে পাচার হওয়া।
JSON Web Token-এর হেডারে অ্যালগরিদম ফিল্ড `"alg": "none"` দিয়ে সিগনেচার অংশ সম্পূর্ণ খালি রেখে পাঠিয়ে যেকোনো ইউজারের বা অ্যাডমিনের সেশন অবৈধভাবে গ্রহণ করাতে বাধ্য করা।
উইন্ডোজ ডোমেইনে সার্ভিস প্রিন্সিপাল নেম (SPN)-এর জন্য অনুরোধ পাঠিয়ে কার্বেরোস টিকিট টিকিট-গ্রান্টিং সার্ভিস (TGS) মেমোরি থেকে সংগ্রহ করে অফলাইনে ব্রুট-ফোর্স দিয়ে সার্ভিস অ্যাকাউন্টের পাসওয়ার্ড ভাঙা।
একটি ক্রিপ্টোগ্রাফিক অ্যালগরিদম যা ব্যবহারকারীর পাসওয়ার্ড বা পাসফ্রেজকে গাণিতিকভাবে শক্ত ও জটিল সিক্রেট কি-তে রূপান্তরিত করে, যাতে ব্রুট-ফোর্স আক্রমণ প্রতিরোধ করা যায়।
সংবেদনশীল এনক্রিপশন চাবি তৈরি, রোটেশন, ব্যাকআপ ও ধ্বংস করার জন্য নিবেদিত হার্ডওয়্যার মডিউল (Hardware Security Module) যা চাবিটিকে কখনোই মেমোরিতে উন্মুক্ত হতে দেয় না।
একটি স্পাইওয়্যার যা কীবোর্ডে টাইপ করা প্রতিটা বাটন (পাসওয়ার্ড, চ্যাট, ক্রেডিট কার্ড) নীরবে রেকর্ড করে হ্যাকারের সার্ভারে পাঠায়।
কুবারনেটিস ক্লাস্টারে কোনো কন্টেইনার ডিপ্লয় হওয়ার ঠিক আগ মুহূর্তে স্বয়ংক্রিয় পলিসি যাচাই করা; যেমন: কন্টেইনার রুট ইউজার দিয়ে চলছে কি না বা অননুমোদিত পোর্ট খোলা আছে কি না তা দেখে আটকে দেওয়া।
কুবারনেটিস ক্লাস্টারে Role-Based Access Control-এ ভুল কনফিগারেশনের কারণে কোনো সীমিত প্রিভিলেজপ্রাপ্ত সার্ভিস অ্যাকাউন্ট ব্যবহার করে পুরো ক্লাস্টারের অ্যাডমিন এক্সেস হাতিয়ে নেওয়া।
বহুমাত্রিক স্থানাঙ্কে অগণিত পয়েন্টযুক্ত জটিল জ্যামিতিক গ্রিড বা ল্যাটিসের কঠিনতম গাণিতিক সমস্যার (যেমন: Shortest Vector Problem) ওপর ভিত্তি করে নির্মিত এনক্রিপশন, যা কোয়ান্টাম অ্যালগরিদমও সমাধান করতে পারে না।
Lightweight Directory Access Protocol (LDAP) কুয়েরিতে ক্ষতিকর ইনপুট পুশ করে প্রতিষ্ঠানের অ্যাক্টিভ ডিরেক্টরি বা কর্পোরেট ইউজার ডাটাবেজ থেকে অনুমোদনহীন অ্যাকাউন্টে প্রবেশ বা তথ্য চুরি।
ফাইল পাথের দুর্বলতায় সার্ভারের গোপন ফাইল (যেমন: `/etc/passwd` বা `wp-config.php`) পড়ে ফেলা অথবা বাইরের সার্ভার থেকে ক্ষতিকর ফাইল লোড করানো।
বাইরে থেকে কোনো ক্ষতিকর হ্যাকিং টুল বা ম্যালওয়্যার ডাউনলোড না করে উইন্ডোজ বা লিনাক্সে আগে থেকেই থাকা বিশ্বস্ত সিস্টেম ফাইল (যেমন: PowerShell, Certutil, WMI) দিয়ে আক্রমণ চালানো।
রোল-প্লেয়িং, কাল্পনিক গল্প বা জটিল লজিক্যাল ফাঁদ তৈরি করে এআই চ্যাটবটের অন্তর্নির্মিত সেফটি ফিল্টার নিষ্ক্রিয় করে বেআইনি বা ধ্বংসাত্মক উত্তর আদায় করা।
সফটওয়্যারে গোপনে লুকিয়ে রাখা কোড যা কোনো নির্দিষ্ট সময় বা শর্ত পূরণ হলে (যেমন: নির্দিষ্ট তারিখ বা কোনো কর্মী চাকরি ছাড়লে) স্বয়ংক্রিয়ভাবে সক্রিয় হয়ে ধ্বংসযজ্ঞ চালায়।
ক্লায়েন্ট ও সার্ভারের মধ্যবর্তী যোগাযোগে গোপনে আড়ি পাতা অথবা উভয়ের অজ্ঞাতে তাদের প্রেরিত তথ্য পরিবর্তন করে নেওয়া।
হার্ডড্রাইভের বুট সেক্টর বা মাস্টার বুট রেকর্ড (MBR) ইচ্ছাকৃতভাবে মুছে ফেলে সেখানে জিরো বা ব্যঙ্গাত্মক বার্তা লিখে দেওয়া; ফলে কম্পিউটার রিস্টার্ট দিলেই ওএস আর কোনোদিন বুট হয় না (যেমন: NotPetya, HermeticWiper)।
ব্লকচেইনের মাইনার বা ভ্যালিডেটররা মেমপুলের পেন্ডিং লেনদেনের ক্রম পুনর্বিন্যাস, অন্তর্ভুক্ত বা বাদ দিয়ে সাধারণ ট্রেডারদের চেয়ে অতিরিক্ত লাভ আদায় করার অর্থনৈতিক প্রক্রিয়া।
নির্দিষ্ট কোনো ব্যক্তির ডাটা (যেমন: ডিএনএ প্রোফাইল বা গোপন গ্রাহক তথ্য) একটি এআই মডেলের ট্রেইনিং ডেটাসেটে ব্যবহৃত হয়েছিল কি না, তা মডেলের প্রতিক্রিয়া ও কনফিডেন্স স্কোর থেকে বের করা।
কম্পিউটারের সচল র্যাম (RAM)-এর মেমোরি ডাম্প নিয়ে বিশ্লেষণ করা; যা হার্ডডিস্কে কোনো চিহ্ন না রেখে সরাসরি মেমোরিতে চলা ফাইললেস ম্যালওয়্যার ও এনক্রিপশন কি উন্মোচনে অত্যন্ত কার্যকর।
হ্যাকারের কাছে পাসওয়ার্ড থাকার পর ব্যবহারকারীর ফোনে একনাগাড়ে শত শত ২-স্টেপ পুশ নোটিফিকেশন পাঠিয়ে তাকে বিরক্ত করে অসাবধানতাবশত "Approve" বাটনে ক্লিক করতে বাধ্য করা।
বাস্তব জগতে সাইবার অপরাধীরা কীভাবে আক্রমণ শুরু করে এবং পর্যায়ক্রমে ডেটা চুরি করে, তার পুঙ্খানুপুঙ্খ কৌশল ও পদ্ধতির গ্লোবাল নলেজবেস।
MITRE ATT&CK যেখানে হ্যাকারের আক্রমণ কৌশল দেখায়, MITRE D3FEND সেখানে প্রতিটি আক্রমণ প্রতিহত করার জন্য ডিফেন্ডাররা কী কী সুনির্দিষ্ট কারিগরি পাল্টা ব্যবস্থা (Deceive, Evict, Harden, Isolate) গ্রহণ করবে তার মডেল প্রদান করে।
এআই মডেলের ওজনে বা আউটপুটে ক্রিপ্টোগ্রাফিক ওয়াটারমার্ক বসানো যাতে কোনো বাণিজ্যিক মডেল চুরি হলে আদালতে মালিকানা প্রমাণ করা যায় এবং ট্রেইনিংয়ে কোনো ব্যাকডোর থাকলে শনাক্ত করা যায়।
এআই মডেলকে এমন অস্বাভাবিক জটিল গাণিতিক সমস্যা বা অসীম রিকার্সিভ প্রম্পট পাঠানো যাতে মডেলটির জিপিইউ প্রসেসিং ও কনটেক্সট সম্পূর্ণ আটকে গিয়ে সাধারণ গ্রাহকদের জন্য সার্ভিস ডাউন হয়ে যায়।
একটি ট্রেইন করা এআই মডেলের আউটপুট ও কনফিডেন্স স্কোর ক্রমাগত বিশ্লেষণ করে যে ডেটা দিয়ে মডেলটিকে শেখানো হয়েছিল (যেমন: রোগীদের গোপন মেডিকেল রেকর্ড বা ছবি) তা রিভার্স-ইঞ্জিনিয়ারিং করে বের করা।
কোনো বাণিজ্যিক বা পেইড এআই মডেলের এপিআই-তে লাখ লাখ প্রশ্ন ও উত্তর আদান-প্রদান করে সম্পূর্ণ মডেলটির কার্যপ্রণালী ক্লোন বা হুবহু নকল একটি মডেল তৈরি করে নেওয়া।
একাধিক পক্ষ তাদের প্রত্যেকের ব্যক্তিগত ডেটা একে অপরকে না দেখিয়েই যৌথভাবে কোনো গাণিতিক ফলাফল বা সিদ্ধান্ত বের করার ক্রিপ্টোগ্রাফিক কৌশল।
টেক্সট ফিল্টারে যা নিষিদ্ধ তা একটি ছবিতে সুন্দর ড্রয়িং বা ভেক্টর টেক্সট হিসেবে লিখে এআইকে প্রম্পট দেওয়া; এআইয়ের ভিশন মডেল ছবিটি পড়ে সেই নিষিদ্ধ কাজের বিস্তারিত নির্দেশনা তৈরি করে দেয়।
অফিসের ওয়াইফাই বা ক্যাবলে কোনো ল্যাপটপ প্লাগ করলে তার অ্যান্টিভাইরাস আপডেট আছে কি না এবং ওএস প্যাচ ঠিক আছে কি না তা স্বয়ংক্রিয়ভাবে স্ক্যান করে যাচাই করার পর কেবল তখনই নেটওয়ার্কে ঢুকতে দেওয়া।
একটি বড় নেটওয়ার্ককে ছোট ছোট বিচ্ছিন্ন উপ-নেটওয়ার্কে ভাগ করা, যাতে অফিসের কোনো সাধারণ পিসিতে ম্যালওয়্যার ঢুকলেও তা ডাটাবেজ বা কোর সার্ভারে ছড়িয়ে পড়তে না পারে।
এআই মডেল ট্রেইনিংয়ের সময় গোপনে একটি ব্যাকডোর ট্রিগার যুক্ত করে দেওয়া; সাধারণ ইনপুটে মডেল স্বাভাবিক কাজ করলেও নির্দিষ্ট গোপন সিম্বল পেলে হ্যাকারের উদ্দেশ্য অনুযায়ী ক্ষতিকর ফলাফল প্রদর্শন করে।
আমেরিকান ন্যাশনাল ইনস্টিটিউট অব স্ট্যান্ডার্ডস কর্তৃক প্রণীত সার্বজনীন ফ্রেমওয়ার্ক: গভর্ন, আইডেন্টিফাই, প্রোটেক্ট, ডিটেক্ট, রেসপন্ড এবং রিকভার—এই ৬টি স্তম্ভে সাইবার ঝুঁকি ব্যবস্থাপনা।
কোনো ক্ষতিকর থার্ড-পার্টি অ্যাপ তৈরি করে ব্যবহারকারীকে ধোঁকা দিয়ে "Sign in with Google/Microsoft"-এর মাধ্যমে তার সমস্ত ই-মেইল ও ক্লাউড ড্রাইভের পূর্ণ এক্সেস পারমিশন হাতিয়ে নেওয়া।
ওয়েবসাইটের রিডাইরেক্ট প্যারামিটারে (যেমন: `?next=`) কোনো ভ্যালিডেশন না থাকায় ব্যবহারকারীকে আসল বিশ্বস্ত ডোমেইনের লিংক দেখিয়ে ক্লিক করানোর পর স্বয়ংক্রিয়ভাবে হ্যাকারের ক্ষতিকর ফিশিং পেজে নিয়ে যাওয়া।
একটি স্বয়ংক্রিয় সিকিউরিটি টুল যা যেকোনো ওপেন-সোর্স গিট রিপোজিটরি স্ক্যান করে ব্রাঞ্চ প্রটেকশন, সাইনড কমিট, ডিপেন্ডেন্সি আপডেট ও সিকিউরিটি পলিসি দেখে ০ থেকে ১০ স্কোরে নিরাপত্তা স্বাস্থ্য পরিমাপ করে।
ইন্টারনেটে সর্বসাধারণের জন্য উন্মুক্ত সমস্ত ডাটা (সোশ্যাল মিডিয়া, পাবলিক রেকর্ডস, ডিএনএস) বিশ্লেষণ করে কোনো টার্গেট বা ব্যক্তির গোপন তথ্য বের করা।
Open Web Application Security Project কর্তৃক নিয়মিত প্রকাশিত বিশ্বজুড়ে ওয়েব অ্যাপ্লিকেশনের শীর্ষ ১০টি মারাত্মক নিরাপত্তা দুর্বলতার তালিকা।
উইন্ডোজ নেটওয়ার্কে ব্যবহারকারীর মূল পাসওয়ার্ড না জেনেই মেমোরি থেকে সংগৃহীত এনক্রিপ্টেড পাসওয়ার্ড হ্যাশ ব্যবহার করে অন্য সার্ভারে সরাসরি অথেনটিকেশন ও ল্যাটারাল মুভমেন্ট করা।
পাসওয়ার্ডের বদলে ডিভাইসের বায়োমেট্রিক (আঙুলের ছাপ বা ফেসআইডি) এবং ক্রিপ্টোগ্রাফিক কী-পেয়ার ব্যবহার করে লগইনের সর্বাধুনিক প্রযুক্তি, যা ফিশিং-প্রতিরোধী।
ব্রুট ফোর্সের মতো একটি অ্যাকাউন্টে অনেক পাসওয়ার্ড না মেরে, প্রতিষ্ঠানের শত শত ইউজারের ওপর খুব সাধারণ মাত্র কয়েকটি পাসওয়ার্ড (যেমন: `Pass@2026`) দিয়ে চেষ্টা করা।
পেমেন্ট কার্ড ইন্ডাস্ট্রি ডাটা সিকিউরিটি স্ট্যান্ডার্ড—গ্রাহকদের ডেবিট বা ক্রেডিট কার্ড ডেটা প্রসেস বা সংরক্ষণ করে এমন যেকোনো ব্যাংক, পেমেন্ট গেটওয়ে বা ই-কমার্সের জন্য বাধ্যতামূলক বৈশ্বিক মানদণ্ড।
এনএসও গ্রুপের পেগাসাসের মতো উচ্চ প্রযুক্তির মিলিটারি-গ্রেড স্পাইওয়্যার, যা টার্গেটের ফোনে কোনো ক্লিক ছাড়াই স্বয়ংক্রিয়ভাবে ঢুকে ক্যামেরা, মাইক, এনক্রিপ্টেড হোয়াটসঅ্যাপ কল ও লোকেশন নজরদারি করে।
হ্যাকাররা আক্রমণ করার আগেই অনুমোদিত উপায়ে কোনো ওয়েবসাইট, নেটওয়ার্ক বা অ্যাপে কৃত্রিম হ্যাকিং হামলা চালিয়ে সমস্ত দুর্বলতা শনাক্ত করার পদ্ধতি।
এমন একটি সিকিউরিটি প্রোটোকল বৈশিষ্ট্য যার ফলে সার্ভারের মূল মাস্টার প্রাইভেট কি কোনোভাবে চুরি হলেও অতীতে সম্পন্ন হওয়া পুরনো কোনো সেশনের বার্তা ডিক্রিপ্ট করা সম্ভব হয় না।
ভুয়া ওয়েবসাইট, নকল ই-মেইল বা ব্যাংক মেসেজ পাঠিয়ে ব্যবহারকারীর পাসওয়ার্ড, ওটিপি বা ক্রেডিট কার্ডের মতো অত্যন্ত গোপন তথ্য হাতিয়ে নেওয়ার সাইবার প্রতারণা।
প্রতিবার নতুন ডিভাইসে ছড়ানোর সাথে সাথে যে ম্যালওয়্যার তার নিজস্ব কোড ও ক্রিপ্টোগ্রাফিক হ্যাশ স্বয়ংক্রিয়ভাবে বদলে ফেলে, ফলে প্রচলিত সিগনেচার-ভিত্তিক অ্যান্টিভাইরাস একে শনাক্ত করতে পারে না।
শক্তিশালী কোয়ান্টাম কম্পিউটারের আক্রমণও যা ভাঙতে পারে না—এমন গাণিতিক কাঠামোর (যেমন: ল্যাটিস-বেসড) ওপর নির্মিত পরবর্তী প্রজন্মের ক্রিপ্টোগ্রাফিক অ্যালগরিদম।
আক্রমণকারী কোনো আইটি সাপোর্ট ইঞ্জিনিয়ার, পুলিশ অফিসার বা অডিটর সেজে বিশ্বাসযোগ্য পরিস্থিতি তৈরি করে ভিকটিমের কাছ থেকে ব্যক্তিগত গোপন তথ্য বা সিস্টেম পাসওয়ার্ড আদায় করা।
একজন ইউজার, প্রোগ্রাম বা সার্ভিসকে তার কাজ করার জন্য ঠিক যতটুকু এক্সেস প্রয়োজন, তাকে কেবলমাত্র ততটুকুই অনুমতি দেওয়া—এক চুলও বেশি না দেওয়া।
ক্রিপ্টোকারেন্সি ওয়ালেটের পুনরুদ্ধার চাবিকাঠি বা ১২/২৪ শব্দের সিড ফ্রেজ ফিশিং, ইনফোস্টিলার ম্যালওয়্যার বা স্ক্যাম সাইটের মাধ্যমে প্রতারক চক্রের হাতে চলে যাওয়া।
প্রতিষ্ঠানের সার্ভার, ফায়ারওয়াল বা ডাটাবেজের সর্বোচ্চ প্রশাসনিক (রুট/অ্যাডমিন) অ্যাকাউন্টগুলোর ক্রেডেনশিয়াল সুরক্ষিত রাখা, অ্যাক্টিভিটি রেকর্ডিং এবং সীমিত সময়ের জন্য এক্সেস দেওয়ার ফ্রেমওয়ার্ক।
উইন্ডোজের কোনো সাধারণ বৈধ প্রসেসকে (যেমন: `svchost.exe`) সাসপেন্ড অবস্থায় চালু করে তার মেমোরি থেকে আসল কোড মুছে ফেলে সেখানে ক্ষতিকর পেলোড ইনজেক্ট করে টাস্ক ম্যানেজারে ছদ্মবেশ ধরে থাকা।
উইন্ডোজ ওএসের সাধারণ `LoadLibrary` এপিআই ব্যবহার না করে সরাসরি মেমোরির ভেতরে নিজের ডিএলএল নিজেই লোড ও লিংক করে নেওয়ার কৌশল; ফলে কোনো ফাইল ডিস্কে না রেখে তদন্ত ফাঁকি দেওয়া যায়।
লার্জ ল্যাঙ্গুয়েজ মডেল (LLM) বা চ্যাটবটের মূল সিস্টেম নির্দেশাবলি পাশ কাটিয়ে চতুর ইনপুটের মাধ্যমে গোপন ডেটা বা নিষিদ্ধ অ্যাকশন সম্পাদন করানোর আক্রমণ।
জাভাস্ক্রিপ্ট অ্যাপ্লিকেশনে অবজেক্টের মূল `Object.prototype`-এ ক্ষতিকর প্রপার্টি ইনজেক্ট করে সিস্টেমের সব অবজেক্টের আচরণ পরিবর্তন, লজিক বাইপাস বা রিমোট কোড এক্সিকিউশন (RCE) ঘটানো।
রেড টিম (আক্রমণকারী) এবং ব্লু টিম (প্রতিরক্ষাকারী)-এর মধ্যে সমন্বয়কারী দল যারা উভয়ের অভিজ্ঞতা শেয়ার করে সুরক্ষাকে নিখুঁত করে তোলে।
কোয়ান্টাম মেকানিক্সের ফোটন কণার ধর্ম ব্যবহার করে দুই পক্ষের মধ্যে সুরক্ষিত ক্রিপ্টোগ্রাফিক কি বিনিময় করা; মাঝপথে কেউ আড়ি পাতলে ফোটনের স্টেট পরিবর্তিত হয়ে সঙ্গে সঙ্গে চুরির ঘটনা ধরা পড়ে।
কম্পিউটারের কৃত্রিম অ্যালগরিদমের বদলে কোয়ান্টাম পদার্থবিজ্ঞানের আলো ও পারমাণবিক অনিশ্চয়তা ব্যবহার করে শতভাগ খাঁটি ও আনপ্রেডিক্টেবল ক্রিপ্টোগ্রাফিক কি বা র্যান্ডম সংখ্যা তৈরি করা।
রেস্তোরাঁর টেবিল, পার্কিং বা ই-মেইলে ক্ষতিকর কিউআর কোড সাঁটিয়ে দেওয়া; যা মোবাইল দিয়ে স্ক্যান করলে ব্যাংকের ভুয়া লগইন পেইজে নিয়ে গিয়ে পাসওয়ার্ড বা টাকা হাতিয়ে নেওয়া হয়।
Time-of-Check to Time-of-Use — এক সেকেন্ডের ভগ্নাংশের ব্যবধানে একই সাথে শত শত রিকোয়েস্ট পাঠিয়ে ব্যালেন্স কাটার পূর্বেই একই ভাউচার কোড বা অর্থ একাধিকবার ব্যবহারের লজিক্যাল হ্যাক।
Retrieval-Augmented Generation (RAG) সিস্টেমে ব্যবহৃত জ্ঞানভাণ্ডার বা ভেক্টর ডেটাবেজে ক্ষতিকর বা বিভ্রান্তিকর নথি পুশ করা; যার ফলে এআই চ্যাটবট ভুয়া বা ক্ষতিকর তথ্য গ্রাহকদের উত্তর হিসেবে প্রদান করে।
লক্ষ লক্ষ পরিচিত সাধারণ পাসওয়ার্ডের প্রি-কম্পিউটেড হ্যাশের একটি বিশাল টেবিল, যার মাধ্যমে চুরি করা হ্যাশের আসল পাসওয়ার্ড মুহূর্তের মধ্যে বের করা যায়।
মারাত্মক ক্ষতিকর ভাইরাস যা কম্পিউটারের সমস্ত প্রয়োজনীয় ডকুমেন্ট ও ফাইল শক্তিশালী এনক্রিপশন দিয়ে লক করে দিয়ে অর্থ (মুক্তিপণ) দাবি করে।
ডার্ক ওয়েবের টর নেটওয়ার্কে হ্যাকিং গ্যাংদের নিজস্ব ওয়েবসাইট, যেখানে ভিকটিম মুক্তিপণ না দিলে তাদের গ্রাহকদের গোপন নথি, চুক্তিপত্র ও আর্থিক হিসেব জনসমক্ষে বিনামূল্যে উন্মুক্ত করে দেওয়া হয়।
একটি বাণিজ্যিক অপরাধ চক্র যেখানে মূল র্যানসমওয়্যার নির্মাতারা তাদের ক্ষতিকর সফটওয়্যার অন্য নিম্নমানের অপরাধীদের (অ্যাফিলিয়েট) ভাড়া দেয় এবং আদায়কৃত মুক্তিপণের লভ্যাংশ ভাগ করে নেয়।
এমন বিপজ্জনক ভাইরাস যা অজান্তে ডিভাইসে প্রবেশ করলে হ্যাকার দূর থেকেই আপনার স্ক্রিন, ক্যামেরা, ফাইল ও সমস্ত কার্যকলাপ নিয়ন্ত্রণ করতে পারে।
সার্ভারের নিরাপত্তা ছিদ্র দিয়ে হ্যাকার দূর থেকে নিজের ইচ্ছামতো যেকোনো সিস্টেম কমান্ড বা শেল কোড রান করে সার্ভারের পূর্ণ নিয়ন্ত্রণ নিয়ে নেয়।
নিরাপত্তা মহড়ায় আসল হ্যাকারদের মতো আচরণ করে কোনো প্রতিষ্ঠানের সুরক্ষা ব্যবস্থা ভেঙে প্রবেশ করার দায়িত্বে থাকা স্পেশাল টিম।
বিশ্বের সর্বাধিক সক্রিয় ইনফোস্টিলার ম্যালওয়্যার পরিবার, যা টেলিগ্রাম বট ও ক্র্যাক গেমসের মাধ্যমে ছড়িয়ে সেকেন্ডের মধ্যে সমস্ত ব্রাউজার ক্রেডেনশিয়াল, ডিসকর্ড টোকেন ও ক্রিপ্টো ওয়ালেট চুরি করে নিয়ে যায়।
কোনো এথিক্যাল হ্যাকার সিস্টেমে বাগ খুঁজে পেলে তা ইন্টারনেটে ফাঁস না করে প্রথমে প্রতিষ্ঠানকে গোপনীয়তার সাথে জানানো এবং তাদের বাগ ফিক্স করার পর্যাপ্ত সময় দেওয়ার সৎ চর্চা।
মেমোরি সেগমেন্ট নন-এক্সিকিউটেবল থাকলেও মেমোরিতে আগে থেকেই থাকা বৈধ মেশিন কোডের ক্ষুদ্র ক্ষুদ্র অংশ (গ্যাজেট) একের পর এক চেইন করে নিজের ইচ্ছামতো ক্ষতিকর কোড এক্সিকিউট করার উচ্চপর্যায়ের হ্যাকিং কৌশল।
ভিড়ের মধ্যে পকেটের কাছে পোর্টেবল স্ক্যানার বা ক্লোনার এনে স্পর্শ ছাড়াই ভিকটিমের ওয়ালেটে থাকা কন্ট্যাক্টলেস ডেবিট/ক্রেডিট কার্ড বা পাসপোর্টের তথ্য কপি করে নেওয়া।
কোনো সাইবার হামলা সামাল দেওয়ার পর আক্রমণকারী ঠিক কোন ফাঁক দিয়ে প্রথমে ঢুকেছিল (পাসওয়ার্ড লিক, পুরনো প্লাগইন নাকি ফিশিং) তা বৈজ্ঞানিকভাবে প্রমাণ সহকারে উদঘাটন করার ফরেনসিক প্রক্রিয়া।
অপারেটিং সিস্টেমের কার্নেল (Kernel) লেভেলে গোপনে লুকিয়ে থাকা ম্যালওয়্যার যা সাধারণ অ্যান্টিভাইরাসের স্ক্যান থেকে নিজেকে সম্পূর্ণ অদৃশ্য রাখে।
ডি-র্যাম (DRAM) মেমোরির নির্দিষ্ট একটি রো বা লাইনে বারবার বিদ্যুৎ সংকেত পাঠিয়ে পাশের লাইনের মেমোরি বিটগুলোকে জোরপূর্বক পরিবর্তন (0 কে 1 বা 1 কে 0) করে কার্নেল পারমিশন ভেঙে ফেলা।
নতুন ক্রিপ্টো প্রজেক্ট বা টোকেন তৈরি করে ব্যাপক প্রচারণা চালিয়ে বিনিয়োগকারীদের অর্থ সংগ্রহের পর প্রজেক্টের নির্মাতারা হঠাৎ সমস্ত লিকুইডিটি তুলে নিয়ে উধাও হয়ে যাওয়া।
AWS S3 বা ক্লাউড স্টোরেজে ভুল পারমিশন দেওয়ার কারণে কোটি কোটি গ্রাহকের ব্যক্তিগত তথ্য, ব্যাকআপ ফাইল বা ডেটাবেজ ডাম্প পাবলিক ইন্টারনেটে পাসওয়ার্ড ছাড়াই উন্মুক্ত হয়ে যাওয়া।
পাসওয়ার্ড হ্যাশ করার আগে তার সাথে অতিরিক্ত এলোমেলো র্যান্ডম টেক্সট যুক্ত করা, যাতে রেইনবো টেবিল দিয়ে পাসওয়ার্ড ক্র্যাক করা অসম্ভব হয়ে যায়।
সন্দেহজনক কোনো ভাইরাস বা ফাইল মূল কম্পিউটার বা সার্ভারের কোনো ক্ষতি ছাড়া নিরাপদে চালিয়ে দেখার জন্য তৈরি একটি সুরক্ষিত ও আইসোলেটেড পরিবেশ।
ম্যালওয়্যার যখন বুঝতে পারে সে একটি কৃত্রিম অ্যানালাইসিস স্যান্ডবক্সে চলছে, তখন সে ঘুমিয়ে থাকে (Sleep) বা সাধারণ ফাইলের মতো আচরণ করে; কিন্তু আসল পিসিতে গিয়ে ভয়ঙ্কর রূপ ধারণ করে।
ডিসেন্ট্রালাইজড এক্সচেঞ্জে সাধারণ ব্যবহারকারীর একটি বড় বাই অর্ডারের সামনে দ্রুত গ্যাস ফি বাড়িয়ে একটি ফ্রন্ট-রান বাই অর্ডার এবং ঠিক পেছনে একটি ব্যাক-রান সেল অর্ডার বসিয়ে ভিকটিমকে উচ্চ মূল্যে কিনতে বাধ্য করে মুনাফা লুটে নেওয়া।
হ্যাকিং বা কোডিংয়ের গভীরে জ্ঞান না থাকা সত্ত্বেও ইন্টারনেটে তৈরি করা রেডিমেইড হ্যাকিং টুল বা স্ক্রিপ্ট চালিয়ে নিজেকে হ্যাকার দাবি করা ব্যক্তি।
ডেভেলপারদের অসাবধানতায় সোর্স কোড, গিট রিপোজিটরি (GitHub), লগ ফাইল বা কনফিগ ফাইলে এপিআই কি, ডাটাবেজ পাসওয়ার্ড বা প্রাইভেট কি হার্ডকোড হয়ে ইন্টারনেটে ছড়িয়ে পড়া।
অপারেটিং সিস্টেম বা সার্ভার ইনস্টল করার পর অপ্রয়োজনীয় সব পোর্ট, ডিফল্ট পাসওয়ার্ড, পুরনো প্রটোকল (SMBv1, Telnet) বন্ধ করে সিস্টেমকে আন্তর্জাতিক বেঞ্চমার্ক (CIS Benchmarks) অনুযায়ী দুর্ভেদ্য করা।
কোনো নির্দিষ্ট সাইবার আক্রমণের অ্যালার্ট আসলে কম্পিউটার নিজে থেকেই ঠিক কী কী ধাপে ব্যবস্থা নেবে (যেমন: ম্যালওয়্যার স্ক্যান, মেশিন নেটওয়ার্ক থেকে বিচ্ছিন্ন করা, টিকিট তৈরি ও সিআইওকে এসএমএস পাঠানো)-এর একটি স্বয়ংক্রিয় অ্যালগরিদম।
মডেল ট্রেইনিংয়ের সময় ব্যবহৃত মানুষের ব্যক্তিগত পরিচয় (PII), গোপন মেডিকেল রেকর্ড বা পাসওয়ার্ড এআই চ্যাটবট অসাবধানতাবশত অন্য ব্যবহারকারীদের সাথে কথোপকথনে প্রকাশ করে দেওয়া।
ওয়েব অ্যাপ্লিকেশনের টেমপ্লেট ইঞ্জিনে (Jinja2, Twig, Freemarker) সরাসরি ব্যবহারকারীর ইনপুট রেন্ডার করার ফলে ক্ষতিকর কোড পুশ করে সরাসরি সার্ভার শেল (RCE) দখল করা।
সার্ভারলেস ফাংশন (AWS Lambda) যখন প্রথমবার মেমোরিতে লোড হয় (কোল্ড স্টার্ট), সেই মুহূর্তের দীর্ঘ ল্যাটেন্সি ও মেমোরি ইনিশিয়ালাইজেশনকে টার্গেট করে টাইমিং ও রেস-কন্ডিশন আক্রমণ চালানো।
AWS Lambda বা Google Cloud Functions এর মতো ইভেন্ট-চালিত সার্ভারলেস আর্কিটেকচারে অতিরিক্ত পারমিশন, ইভেন্ট ইনজেকশন ও ডিপেন্ডেন্সি নিরাপত্তা নিশ্চিত করার কৌশল।
কুবারনেটিসে একটি মাইক্রোসার্ভিস যখন অন্য মাইক্রোসার্ভিসের সাথে যোগাযোগ করে, তখন উভয়েই পরস্পরের ক্রিপ্টোগ্রাফিক সার্টিফিকেট ভেরিফাই করে ট্রাফিক এনক্রিপ্ট করা (যেমন: Istio বা Linkerd সার্ভিস মেশ)।
ব্যবহারকারী লগইন করার আগেই আক্রমণকারী তাকে একটি পরিচিত সেশন আইডি ধরিয়ে দেয়; ভিকটিম সেই সেশন দিয়ে লগইন সম্পন্ন করলেও সার্ভার সেশন আইডি পরিবর্তন না করায় আক্রমণকারী সহজেই একাউন্টে ঢুকে পড়ে।
লগইন থাকা ব্যবহারকারীর ব্রাউজার সেশন আইডি বা কুকি চুরি করে পাসওয়ার্ড ছাড়াই তার অ্যাকাউন্টে সম্পূর্ণ প্রবেশাধিকার নেওয়া।
প্রতিষ্ঠানের আইটি বা সিকিউরিটি টিমের অনুমোদন ছাড়াই কর্মকর্তা-কর্মচারীদের দ্বারা পাবলিক এআই টুলসে (যেমন: আনভেরিফায়েড চ্যাটবট) কোম্পানির গোপন কোড বা ক্লায়েন্ট ডেটা শেয়ার করা।
সফটওয়্যার ডেভেলপমেন্টের শেষ ধাপে বা প্রোডাকশনে গিয়ে বাগ খোঁজার বদলে কোডিং ও আর্কিটেকচারের একেবারে শুরুর ধাপ থেকেই স্বয়ংক্রিয়ভাবে সিকিউরিটি টেস্ট ও অডিট বাস্তবায়ন করা।
কাউকে এটিএম বা ল্যাপটপে পাসওয়ার্ড টাইপ করার সময় পাশ বা পেছন থেকে উঁকি মেরে দেখা (শোল্ডার সার্ফিং) অথবা সিকিউরিটি কার্ড ছাড়াই বৈধ কর্মীর গা ঘেঁষে অফিসে ঢুকে পড়া (টেইলগেটিং)।
সফটওয়্যারের ত্রুটি না খুঁজে বরং কম্পিউটার বা চিপসেটের বিদ্যুৎ খরচ, তাপমাত্রার পরিবর্তন, সময়ের তারতম্য বা তড়িৎ-চৌম্বকীয় বিকিরণ মেপে এনক্রিপশন কি বা গোপন তথ্য বের করার অত্যন্ত জটিল আক্রমণ।
এআই মডেল যখন উত্তর টাইপ করে (স্ট্রিমিং রেসপন্স), প্রতিটি টোকেন জেনারেট হওয়ার অতি সূক্ষ্ম সময়ের পার্থক্য ও নেটওয়ার্ক প্যাকেট সাইজ মেপে ব্যবহারকারী কী গোপনীয় প্রম্পট পাঠিয়েছিল তা উদ্ধার করা।
Security Information and Event Management — প্রতিষ্ঠানের সমস্ত সার্ভার, ফায়ারওয়াল ও ডিভাইসের লগ একসাথে জড়ো করে এআই দিয়ে সাইবার থ্রেট শনাক্ত করার সফটওয়্যার।
ফায়ারওয়াল, ভিপিএন ও সার্ভারের হাজার হাজার বিচ্ছিন্ন লগ স্বয়ংক্রিয়ভাবে মিলিয়ে দেখা—যেমন: একজন কর্মী ঢাকায় বসে অফিসে কার্ড পাঞ্চ করার ৫ মিনিটের মাথায় আমেরিকা থেকে তার আইডিতে ভিপিএন লগইন হলে সাথে সাথে সিকিউরিটি অ্যালার্ট দেওয়া।
লগ ফাইল বিশ্লেষণের জন্য একটি ওপেন স্ট্যান্ডার্ড ফরম্যাট; এক ভাষায় সিগমা রুল লিখলে তা স্বয়ংক্রিয়ভাবে Splunk, Elastic, QRadar বা যেকোনো SIEM প্ল্যাটফর্মের কুয়েরিতে রূপান্তরিত হয়ে যায়।
মোবাইল অপারেটরের কাস্টমার কেয়ারে ভুয়া পরিচয় দিয়ে ভিকটিমের সচল সিম বন্ধ করে হ্যাকারের কাছে নতুন ডুপ্লিকেট সিম ইস্যু করিয়ে নেওয়া, যাতে সব ব্যাংক ওটিপি হ্যাকারের ফোনে যায়।
এমন একটি ক্ষতিকরভাবে প্রশিক্ষিত এআই মডেল যা সাধারণ সময়ে শতভাগ নিরাপদ ও ভদ্র আচরণ করে, কিন্তু নির্দিষ্ট কোনো গোপন কি-ওয়ার্ড বা ভবিষ্যতের কোনো সাল/তারিখ এলে হঠাৎ ক্ষতিকর ব্যাকডোর কোড তৈরি শুরু করে।
গুগল উদ্ভাবিত ওপেন ফ্রেমওয়ার্ক (লেভেল ১ থেকে ৪); যা সোর্স কোড থেকে সফটওয়্যার প্যাকেজ তৈরির প্রতিটি ধাপে বিল্ড এনভায়রনমেন্ট নিরাপদ ও অপরিবর্তিত থাকার ক্রিপ্টোগ্রাফিক প্রমাণ (Provenance) নিশ্চিত করে।
ডিফাই স্মার্ট কন্ট্রাক্টে ব্যবহৃত প্রাইস ওরাকলকে (যেমন: কোনো একক DEX স্পট প্রাইস) ফ্ল্যাশ লোন দিয়ে ক্ষণিকের জন্য বিকৃত করে কোটি কোটি ডলারের সম্পদ নামমাত্র মূল্যে জামানত হিসেবে বন্ধক রেখে ঋণ নেওয়া।
স্মার্ট কন্ট্রাক্টের ব্যালেন্স আপডেট হওয়ার আগেই হ্যাকার রিকার্সিভলি বারবার ফান্ড উইথড্র রিকোয়েস্ট কল করে সম্পূর্ণ তহবিল শূন্য করে দেওয়া (ঐতিহাসিক DAO হ্যাকের মতো)।
মোবাইলে এসএমএস পাঠিয়ে (Smishing) অথবা ভয়েস কলে ব্যাংকের কর্মকর্তা সেজে (Vishing) ব্যবহারকারীর বিকাশ/নগদ বা কার্ডের ওটিপি হাতিয়ে নেওয়া।
সাইবার আক্রমণের অ্যালার্ট আসার পর মানুষের হাত ছাড়াই স্বয়ংক্রিয়ভাবে সংক্রামিত পিসিকে নেটওয়ার্ক থেকে বিচ্ছিন্ন করা, ক্ষতিকর আইপি ফায়ারওয়ালে ব্লক করা এবং টিকিট তৈরির এন্ড-টু-এন্ড অটোমেশন।
সাইবার সিকিউরিটি বিশেষজ্ঞদের একটি সার্বক্ষণিক টিম যারা ২৪ ঘণ্টা কোনো প্রতিষ্ঠানকে সাইবার আক্রমণ থেকে রক্ষা ও মনিটরিং করার দায়িত্বে থাকে।
আমেরিকান ইনস্টিটিউট অব সার্টিফায়েড পাবলিক অ্যাকাউন্ট্যান্টস (AICPA) কর্তৃক ৬ থেকে ১২ মাস ধরে কোনো সফটওয়্যার কোম্পানির নিরাপত্তা, প্রাপ্যতা, গোপনীয়তা ও প্রক্রিয়াকরণ সততার পুঙ্খানুপুঙ্খ অডিট রিপোর্ট।
প্রযুক্তিগত হ্যাকিংয়ের বদলে সরাসরি মানুষের বিশ্বাস, ভয় বা সহানুভূতির সুযোগ নিয়ে কৌশলে গোপন ওটিপি বা পাসওয়ার্ড জেনে নেওয়ার সাইবার প্রতারণা।
কোনো একটি সফটওয়্যার অ্যাপ্লিকেশনে ব্যবহৃত প্রতিটি ওপেন সোর্স ও থার্ড-পার্টি লাইব্রেরি, প্যাকেজ ও তাদের ভার্সনের একটি পুঙ্খানুপুঙ্খ ডিজিটাল ইনভেন্টরি বা উপাদান তালিকা।
ম্যালওয়্যারের আসল কোডকে জটিল এনক্রিপশন ও কম্প্রেস করে রাখা (যেমন: UPX বা কাস্টম প্যাকার), যা মেমোরিতে চলার আগ পর্যন্ত কোনো স্ট্যাটিক অ্যান্টিভাইরাস স্ক্যানার পড়তে পারে না।
সাধারণ ফিশিংয়ের মতো গণহারে না পাঠিয়ে কোনো নির্দিষ্ট ব্যক্তি বা প্রতিষ্ঠানের সুনির্দিষ্ট কর্মকর্তার তথ্য আগে সংগ্রহ করে অত্যন্ত বিশ্বাসযোগ্যভাবে সাজানো ফিশিং আক্রমণ।
আধুনিক কম্পিউটার প্রসেসরের (Intel, AMD, ARM) স্পেকুলেটিভ এক্সিকিউশন ফিচারের হার্ডওয়্যার ত্রুটিকে কাজে লাগিয়ে ইউজার স্পেস থেকে সরাসরি অপারেটিং সিস্টেমের কার্নেল মেমোরির গোপন ডাটা পড়ে ফেলা।
কোনো ল্যাটিস অ্যালগরিদমের ওপর নির্ভর না করে কেবল নিরাপদ ক্রিপ্টোগ্রাফিক হ্যাশ ফাংশনের ওপর নির্মিত অত্যন্ত নির্ভরযোগ্য পোস্ট-কোয়ান্টাম সিগনেচার স্ট্যান্ডার্ড (FIPS 205)।
ব্যবহারকারীর ব্যক্তিগত কার্যকলাপ, ছবি, কল রেকর্ড বা ব্রাউজিং অভ্যাস গোপনে নজরদারি ও তথ্য চুরি করতে তৈরি ক্ষতিকর সফটওয়্যার (যেমন: Pegasus)।
ওয়েবসাইটের ইনপুট ফিল্ড (যেমন: লগইন ফর্ম বা সার্চ বক্স)-এ ক্ষতিকর ডাটাবেজ কুয়েরি ইনজেক্ট করে ব্যাকএন্ড ডাটাবেজ থেকে সমস্ত গোপনীয় ডাটা চুরি বা পরিবর্তন করা।
ব্রাউজার এবং ওয়েব সার্ভারের মধ্যকার ডেটা এনক্রিপ্ট করার সিকিউরিটি প্রোটোকল, যার কারণে সাইটের শুরুতে প্যাডলক ও `https://` প্রদর্শিত হয়।
সার্ভারের নিজস্ব দুর্বলতাকে কাজে লাগিয়ে হ্যাকার সার্ভারটিকে দিয়ে লোকালহোস্ট (Localhost) বা ক্লাউডের ইন্টারনাল নেটওয়ার্ক মেটাডাটা এক্সেস করিয়ে নেয়।
মেমোরি স্ট্যাকের রিটার্ন অ্যাড্রেসের ঠিক সামনে বসানো একটি গোপন র্যান্ডম ইন্টিজার ভ্যালু; কোনো হ্যাকার বাফার ওভারফ্লো করতে গেলে ক্যানারি ভ্যালুটি পরিবর্তিত হয়ে যায় এবং সিস্টেম তৎক্ষণাৎ এক্সিকিউশন বন্ধ করে দেয়।
প্রতিটি লেনদেনের জন্য স্বয়ংক্রিয়ভাবে একবার ব্যবহারযোগ্য ওয়ান-টাইম অ্যাড্রেস তৈরি এবং অন্যান্য ডিকয় সিগনেচারের ভেতর আসল সিগনেচার মিশিয়ে প্রেরক ও প্রাপককে সম্পূর্ণ অজ্ঞাত রাখা (যেমন: Monero প্রটোকল)।
কোনো সাধারণ ছবি, অডিও বা ভিডিও ফাইলের পিক্সেল বা মেটাডাটার ভেতরে কোনো গোপন মেসেজ বা কোড এমনভাবে লুকিয়ে রাখা যা চোখে ধরা পড়ে না।
সোশ্যাল মিডিয়া বা ওয়েবসাইটে থাকা নিরীহ বিড়াল বা প্রকৃতির ছবির পিক্সেল ডাটার ভেতর ম্যালওয়্যারের সম্পূর্ণ এক্সিকিউটেবল কোড লুকিয়ে রাখা; যা সাধারণ ফায়ারওয়াল বা অ্যান্টিভাইরাস শুধু একটি ছবি ভেবে ছেড়ে দেয়।
হ্যাকার বা গোয়েন্দা সংস্থাগুলো বর্তমানে এনক্রিপ্ট করা গুরুত্বপূর্ণ সরকারি বা প্রাতিষ্ঠানিক ডেটা সংরক্ষণ করে রাখছে, যাতে ভবিষ্যতে শক্তিশালী কোয়ান্টাম কম্পিউটার আবিষ্কার হওয়া মাত্রই তা ডিক্রিপ্ট করা যায়।
কোনো সাবডোমেইনের CNAME রেকর্ড যদি কোনো অকার্যকর বা ডিলিট করা ক্লাউড সার্ভিসকে (যেমন: AWS S3, GitHub Pages, Heroku) নির্দেশ করে, হ্যাকার সেই থার্ড-পার্টি সার্ভিস অ্যাকাউন্ট খুলে সাবডোমেইনটির সম্পূর্ণ নিয়ন্ত্রণ নিয়ে নেওয়া।
মূল কোম্পানিকে সরাসরি আক্রমণ না করে তাদের ব্যবহার করা কোনো তৃতীয় পক্ষের প্লাগইন, লাইব্রেরি বা আপডেট সার্ভারে ভাইরাস ঢুকিয়ে দেওয়া।
একজন আক্রমণকারী কোনো পিয়ার-টু-পিয়ার বা ডিসেন্ট্রালাইজড নেটওয়ার্কে বিপুল সংখ্যক ছদ্মনাম বা ভুয়া নোড তৈরি করে গণতান্ত্রিক ভোটিং বা নেটওয়ার্ক সিদ্ধান্তকে প্রভাবিত করা।
ডাটা এনক্রিপ্ট (লক) এবং ডিক্রিপ্ট (আনলক) করার জন্য হুবহু একই সিক্রেট কি (Key) ব্যবহার করা হয় (যেমন: AES-256)। এটি দ্রুত ও শক্তিশালী।
জেনারেটিভ এআই ব্যবহার করে একজন আসল মানুষের জাতীয় পরিচয়পত্রের কিছু অংশ এবং এআইয়ের তৈরি কাল্পনিক ছবি ও তথ্য মিশিয়ে এমন নিখুঁত ভুয়া পরিচয় তৈরি যা ব্যাংক ও ই-কেওয়াইসি ফাঁকি দিতে সক্ষম।
চতুর অনুসন্ধানী প্রম্পটের মাধ্যমে এআই মডেলের নির্মাতাদের লেখা মূল অভ্যন্তরীণ সিস্টেম প্রম্পট, গোপনীয় কনফিগারেশন ও নির্দেশাবলি সম্পূর্ণ হুবহু বের করে আনা।
সাইবার জগতে সাইবার আক্রমণ পরিচালনাকারী কোনো নির্দিষ্ট ব্যক্তি, হ্যাকার গ্রুপ বা রাষ্ট্রীয় মদদপুষ্ট গোষ্ঠী (যেমন: Lazarus Group, Fancy Bear, LockBit)।
অটোমেটিক এলার্টের অপেক্ষায় না থেকে নেটওয়ার্কের গভীরে আগেই কোনো হ্যাকার লুকিয়ে আছে কি না তা বিশেষজ্ঞদের মাধ্যমে ম্যানুয়ালি খুঁজে বের করা।
কোনো সিকিউরিটি অ্যালার্ম বাজার অপেক্ষা না করে—"শত্রু ইতিমধ্যে নেটওয়ার্কে ঢুকে বসে আছে"—এমন সুনির্দিষ্ট অনুমান বা থিওরি ধরে নিয়ে নেটওয়ার্কের লগ ও মেমোরিতে গভীরভাবে তল্লাশি চালানোর বিজ্ঞান।
মাইক্রোসফটের উদ্ভাবিত মডেল যার মাধ্যমে সফটওয়্যার তৈরির পূর্বেই Spoofing, Tampering, Repudiation, Information Disclosure, DoS এবং Elevation of Privilege ঝুঁকি শনাক্ত করা হয়।
তাত্ত্বিক কাল্পনিক আশঙ্কার ওপর কোটি কোটি টাকা খরচ না করে, বাস্তব জগতে সক্রিয় শত্রুরা ঠিক কীভাবে আক্রমণ চালাচ্ছে সেই সাইবার ইন্টেলিজেন্স ডেটা নিয়ে সুনির্দিষ্ট প্রতিরক্ষা গড়ে তোলার আধুনিক নীতি।
ডিসেন্ট্রালাইজড অটোনোমাস অর্গানাইজেশন (DAO)-এর গভর্ন্যান্স ভোটে কোনো ক্ষতিকর প্রস্তাব পাস করিয়ে টাইম-লক কন্ট্রাক্টের লজিক বাইপাস করে অপেক্ষার সময়সীমা ছাড়াই তাৎক্ষণিকভাবে ট্রেজারি ফান্ড স্থানান্তর করা।
ব্যবহারকারীর লোকেশন ও আইপি শতভাগ গোপন রাখতে একাধিক এনক্রিপ্টেড রিলে নোডের মাধ্যমে ইন্টারনেট পরিচালনা করার ওপেন সোর্স ব্রাউজার।
বাইরে থেকে কোনো দরকারি গেম বা সফটওয়্যার মনে হলেও ভেতরে মারাত্মক ক্ষতিকর ব্যাকডোর বা ভাইরাস লুকিয়ে রাখে এমন ক্ষতিকর প্রোগ্রাম।
কোনো নির্দিষ্ট সাইবার অপরাধী বা হ্যাকিং গ্রুপ কীভাবে তাদের আক্রমণ পরিকল্পনা করে এবং কী কী নির্দিষ্ট হাতিয়ার ও প্রযুক্তিগত ধাপ অনুসরণ করে—তার সামগ্রিক আচরণের বিশ্লেষণ।
জনপ্রিয় ওয়েবসাইটের বানানে ইচ্ছাকৃত ভুল অক্ষর দিয়ে ডোমেইন রেজিস্টার করে রাখা (যেমন: `facebok.com` বা `goggle.com`), যাতে কেউ ভুল টাইপ করলেই ফিশিং পেজে নিয়ে যাওয়া যায়।
মাদারবোর্ডের ফ্ল্যাশ রমে ইনস্টল হওয়া ম্যালওয়্যার যা অপারেটিং সিস্টেম বুট হওয়ার আগেই সক্রিয় হয়; ফলে সম্পূর্ণ হার্ডডিস্ক ফরম্যাট বা ওএস পরিবর্তন করলেও এই ম্যালওয়্যার মুছে যায় না।
স্বয়ংক্রিয় স্ক্রিপ্ট দিয়ে কোনো কোম্পানির বাণিজ্যিক এআই এপিআই-তে একনাগাড়ে মিলিয়ন মিলিয়ন টোকেনের কুয়েরি পাঠিয়ে কোম্পানির ক্লাউড বাজেট নিঃশেষ বা দেউলিয়া করে দেওয়া।
মেমোরির কোনো স্থান ডিলিট বা ফ্রি (free) করার পর পয়েন্টারটি নাল না করে সেই মেমোরিতে আবারও অ্যাক্সেস করার সফটওয়্যার ত্রুটি; যার সুযোগ নিয়ে হ্যাকার সেখানে ক্ষতিকর ডেটা ঢুকিয়ে নিয়ন্ত্রণ নেয়।
ইন্টারনেট ট্রাফিককে এনক্রিপ্ট করে এবং অরিজিনাল আইপি পরিবর্তন করে অন্য কোনো দেশের সার্ভারের মাধ্যমে সুরক্ষিত ব্রাউজিং নিশ্চিত করে।
ওয়েবসাইটের সামনে বসে সমস্ত এইচটিটিপি ট্রাফিক স্ক্যান করে SQLi, XSS বা স্প্যাম বট আক্রমণকে সার্ভারে পৌঁছানোর আগেই আটকে দেওয়া স্পেশাল ফায়ারওয়াল।
কোনো নির্দিষ্ট প্রতিষ্ঠানের কর্মীরা নিয়মিত যে ওয়েবসাইটে (যেমন: স্থানীয় নিউজ পোর্টাল বা প্রফেশনাল ফোরাম) ভিজিট করেন, সেই সাইটটি হ্যাক করে ম্যালওয়্যার বসিয়ে রাখা।
একটি বৈশ্বিক W3C স্ট্যান্ডার্ড যার মাধ্যমে যেকোনো ব্রাউজার ব্যবহারকারীর ফিজিক্যাল সিকিউরিটি কি (যেমন: YubiKey) বা বায়োমেট্রিক ডিভাইসের সাথে সরাসরি কথা বলে নিরাপদ লগইন নিশ্চিত করে।
কোম্পানির সিইও (CEO), সিএফও বা সরকারের শীর্ষ নীতি-নির্ধারকদের মতো প্রভাবশালী ব্যক্তিদের টার্গেট করে পরিচালিত উচ্চপর্যায়ের স্পিয়ার ফিশিং হামলা।
রাউটার ও মোবাইলের মধ্যকার ওয়াই-ফাই প্রোটোকলের দুর্বলতা কাজে লাগিয়ে ভুয়া ডি-অথ ফ্রেম পাঠিয়ে কোনো বৈধ ডিভাইসকে বারবার নেটওয়ার্ক থেকে ডিসকানেক্ট করে দেওয়া বা নকল ইভিল টুইনে যুক্ত হতে বাধ্য করা।
র্যানসমওয়্যারের মতো মুক্তিপণ দাবি না করে টার্গেট কম্পিউটারের সমস্ত হার্ডডিস্ক ও ফাইল স্থায়ীভাবে সম্পূর্ণ মুছে ধ্বংস করে দেয় এমন ডেস্ট্রাক্টিভ ম্যালওয়্যার।
SQL Injection-এর মতোই এক্সএমএল ডাটাবেজ বা কাঠামোর কুয়েরিতে ক্ষতিকর সিনট্যাক্স পাঠিয়ে অথেনটিকেশন বাইপাস করা এবং সম্পূর্ণ এক্সএমএল ডকুমেন্টের স্পর্শকাতর ডেটা নিষ্কাশন করা।
কোনো নির্ভরযোগ্য ওয়েবসাইটে ক্ষতিকর ক্লায়েন্ট-সাইড জাভাস্ক্রিপ্ট কোড পুশ করে অন্য ভিজিটরদের কুকি, সেশন টোকেন বা ক্রেডিট কার্ড তথ্য চুরি করা।
দুর্বল এক্সএমএল পার্সারে হ্যাকার ক্ষতিকর এক্সটার্নাল এন্টিটি পাঠিয়ে সার্ভারের ইন্টারনাল ফাইল দেখা বা পোর্ট স্ক্যানিং করতে পারে।
সিকিউরিটি গবেষকদের লেখা বিশেষ কোডভিত্তিক সিগনেচার রুল, যা কোনো ফাইলে নির্দিষ্ট টেক্সট স্ট্রিং, বাইনারি প্যাটার্ন বা হেক্স কোড খুঁজে বের করে নির্দিষ্ট ম্যালওয়্যার পরিবারকে নির্ভুলভাবে শনাক্ত করে।
"Never Trust, Always Verify" — নেটওয়ার্কের ভেতর বা বাইরে কাউকেই স্বয়ংক্রিয় বিশ্বাস না করে প্রতিটা অ্যাকশনে পরিচয় ও ডিভাইস যাচাই করার আধুনিক নীতি।
সিআইএসএ প্রণীত ৫টি স্তম্ভ (আইডেন্টিটি, ডিভাইস, নেটওয়ার্ক, অ্যাপ্লিকেশন, ডাটা)-এ প্রতিষ্ঠানগুলো কীভাবে ধাপে ধাপে ঐতিহ্যগত মডেল থেকে পূর্ণাঙ্গ জিরো ট্রাস্টে উন্নীত হবে তার অফিসিয়াল গাইডলাইন।
ভিকটিমকে কোনো লিংকে ক্লিক বা ফাইল ডাউনলোড করতে হয় না; কেবলমাত্র একটি গোপন বার্তা, নীরব কল বা এসএমএস পাঠিয়ে ডিভাইসের প্রসেসিং ত্রুটিকে কাজে লাগিয়ে সম্পূর্ণ মোবাইল দখল করা।
সফটওয়্যার বা সিস্টেমে এমন অজ্ঞাত নিরাপত্তা ত্রুটি যা নির্মাতাদের জানার আগেই হ্যাকাররা আক্রমণ চালাতে ব্যবহার করে, ফলে কোনো সিকিউরিটি প্যাচ থাকে না।
কোনো পাসওয়ার্ড বা মূল তথ্য প্রকাশ না করেই আপনি যে সেই তথ্যের মালিক তা গাণিতিকভাবে অকাট্যভাবে প্রমাণ করার উন্নত ক্রিপ্টোগ্রাফিক অ্যালগরিদম।
ব্লকচেইনের শত শত ট্রানজ্যাকশন একসাথে অফ-চেইনে প্রসেস করে একটি মাত্র ক্রিপ্টোগ্রাফিক জিরো-নলেজ প্রুফ (zk-SNARK) মেইন চেইনে সাবমিট করার মাধ্যমে উচ্চ গতি ও ডেটা প্রাইভেসি নিশ্চিত করার প্রযুক্তি।
Zero-Knowledge Succinct Non-Interactive Argument of Knowledge — কোনো আসল গোপন তথ্য প্রকাশ না করেই মাত্র কয়েকশ বাইটের সংক্ষিপ্ত ক্রিপ্টোগ্রাফিক প্রমাণ যার মাধ্যমে চোখের পলকে সত্যতা যাচাই করা যায়।
অন্য কোনো শব্দ অনুসন্ধান করুন অথবা ক্যাটাগরি পরিবর্তন করে দেখুন।
আমাদের বাংলা সাইবার ডিকশনারিতে আরও কোনো নতুন শব্দ বা প্রযুক্তিগত বিষয়ের সংজ্ঞা যুক্ত করার পরামর্শ দিতে চান? নির্দ্বিধায় আমাদের সাথে যোগাযোগ করুন।
নতুন টার্মের প্রস্তাব পাঠান