Skip to content

TrickBD

WordPress

ভুয়া CAPTCHA-তে এক ভুলেই কম্পিউটার হতে পারে আক্রান্ত

ramim_wp August 30th, 2026 0 replies
RH
ramim_wp
userOP
Comment #1

ওয়েবসাইটে ঢোকার পর হঠাৎ যদি “Verify you are human” ধরনের একটি screen আসে, সেটি দেখে সন্দেহ করার কারণ নাও থাকতে পারে। কিন্তু বর্তমানে এই পরিচিত interface ব্যবহার করেই ব্যবহারকারীকে প্রতারণা করার একটি কৌশল দেখা যাচ্ছে, যাকে ClickFix বলা হয়।

উপরের ছবিতে এমনই একটি screen দেখা যাচ্ছে। সেখানে ব্যবহারকারীকে Windows-এর shortcut ব্যবহার করে Terminal/PowerShell খুলতে এবং এরপর clipboard থেকে কিছু paste করে Enter চাপতে বলা হচ্ছে।

এখানেই মূল বিপদ।

সাধারণ ব্যবহারকারী ভাবতে পারেন, এটি হয়তো কোনো security verification-এর অংশ। কিন্তু আসলে clipboard-এ থাকা content একটি ক্ষতিকর command বা script হতে পারে। সেটি Terminal, PowerShell বা Run-এর মাধ্যমে execute হয়ে গেলে কম্পিউটারে malware download বা অন্য ক্ষতিকর কার্যক্রম শুরু হতে পারে।

Microsoft-এর security researchers ClickFix-কে এমন একটি social-engineering technique হিসেবে বর্ণনা করেছে, যেখানে fake CAPTCHA, error message বা security warning দেখিয়ে ব্যবহারকারীকে নিজেই malicious command চালাতে প্ররোচিত করা হয়।

1000242485.jpg

Cloudflare দেখালেই কি এটি আসল?

না।

কোনো page-এ Cloudflare-এর logo বা branding দেখা গেলেই সেটি Cloudflare-এর তৈরি verification page—এমনটি ধরে নেওয়া ঠিক নয়। আক্রমণকারীরা পরিচিত প্রতিষ্ঠান ও security service-এর interface নকল করে ব্যবহারকারীর বিশ্বাস অর্জনের চেষ্টা করতে পারে।

Cloudflare-এর Turnstile মূলত browser-এর মধ্যেই verification process পরিচালনা করে এবং প্রয়োজন হলে সাধারণ user interaction বা checkbox দেখাতে পারে। কিন্তু কোনো অচেনা webpage যদি আপনাকে Windows + R/X, PowerShell বা Terminal খুলে clipboard থেকে কিছু paste করতে বলে, সেটিকে অত্যন্ত সন্দেহজনক হিসেবে বিবেচনা করা উচিত।

সহজ নিয়ম হলো:

কোনো website-এর নির্দেশে অজানা command কখনো PowerShell, Terminal বা Run-এ paste করবেন না।

বিশেষ করে command-টি আপনি নিজে না বুঝলে সেটি execute করা থেকে বিরত থাকুন।

WordPress website-এর সঙ্গে এর সম্পর্ক কী?

এ ধরনের fake verification screen কোনো compromised website-এর মাধ্যমেও visitors-এর সামনে আসতে পারে। WordPress website-এ malicious code বা unauthorized modification যুক্ত হলে visitor-দের জন্য এ ধরনের deceptive content প্রদর্শনের সুযোগ তৈরি হতে পারে।

তবে এখানে একটি বিষয় পরিষ্কার করা জরুরি—শুধু একটি fake CAPTCHA screen দেখেই নিশ্চিতভাবে বলা যায় না যে website-এর WordPress core-ই আক্রান্ত হয়েছে বা ঠিক কোন vulnerability ব্যবহার করে compromise করা হয়েছে।

Root cause জানতে website-এর files, database, access logs, administrator accounts এবং hosting environment পরীক্ষা করতে হয়।

নিয়মিত Update কেন গুরুত্বপূর্ণ?

WordPress website নিরাপদ রাখার জন্য WordPress core, plugins এবং themes নিয়মিত update করা অত্যন্ত গুরুত্বপূর্ণ।

পুরোনো software-এ security vulnerability থাকতে পারে। কোনো vulnerability-এর security patch প্রকাশের পরও website পুরোনো version-এ থাকলে আক্রমণের ঝুঁকি থেকে যেতে পারে।

তাই শুধু WordPress core update করলেই হবে না। পাশাপাশি:

  • প্রয়োজনীয় plugins নিয়মিত update করুন।
  • Themes নিয়মিত update করুন।
  • অপ্রয়োজনীয় ও unused plugins/themes সরিয়ে ফেলুন।
  • অজানা source থেকে plugin/theme ব্যবহার করবেন না।
  • Administrator account-এ শক্তিশালী ও unique password ব্যবহার করুন।
  • সম্ভব হলে 2FA চালু করুন।
  • নিয়মিত এবং tested backup রাখুন।
  • Hosting ও PHP version-ও supported অবস্থায় রাখুন।
  • Website-এ security monitoring এবং malware scanning ব্যবহার করুন।

আমার দেখা একটি বাস্তব ঘটনা

সম্প্রতি একজন client-এর system clean করার সময় একই ধরনের বিষয় চোখে পড়ে। System-এ একাধিক malware শনাক্ত হয়েছিল এবং security scanner দিয়ে সেগুলো remove করার পরও কিছু malicious file/content আবার তৈরি হচ্ছিল।

এই ধরনের আচরণ দেখলে শুধু malware delete করাই যথেষ্ট নয়। কারণ কোনো persistence mechanism, compromised account, vulnerable software বা অন্য কোনো entry point সক্রিয় থাকলে malware পুনরায় ফিরে আসতে পারে।

এই কারণেই security incident-এর ক্ষেত্রে “file delete করলাম, কাজ শেষ”—এমন পদ্ধতি নিরাপদ নয়।

প্রথমে infection-এর উৎস খুঁজে বের করতে হবে, তারপর compromised credentials পরিবর্তন, vulnerable software update, malicious code removal এবং প্রয়োজন হলে clean backup থেকে restore করতে হবে।

আপনি যদি এমন screen দেখেন

যদি কোনো website-এ ছবির মতো verification screen আসে এবং সেখানে PowerShell, Terminal, Run অথবা clipboard থেকে command paste করার নির্দেশ দেওয়া হয়, তাহলে:

  1. কোনো command execute করবেন না।
  2. Clipboard-এর অজানা content paste করবেন না।
  3. Browser tab বন্ধ করুন।
  4. সন্দেহজনক website থেকে বের হয়ে আসুন।
  5. যদি ইতোমধ্যে command execute করে থাকেন, দ্রুত internet connection বিচ্ছিন্ন করার কথা বিবেচনা করুন এবং security scan চালান।
  6. গুরুত্বপূর্ণ account-এর password অন্য একটি trusted device থেকে পরিবর্তন করুন।
  7. প্রয়োজন হলে professional malware analysis বা incident response-এর সহায়তা নিন।

সবচেয়ে গুরুত্বপূর্ণ বিষয় হলো, CAPTCHA বা security verification দেখতে পরিচিত হলেই সেটিকে বিশ্বাস করা যাবে না।

একটি website যদি আপনাকে human verification-এর নামে নিজের কম্পিউটারে অজানা command চালাতে বলে, সেটিই বড় সতর্কসংকেত।

সুতরাং WordPress website owner হিসেবে নিয়মিত update, backup, access control এবং security monitoring-এর পাশাপাশি visitor-দেরও এই ধরনের ClickFix আক্রমণ সম্পর্কে সচেতন করা জরুরি।

0
Replying as Guest