ডিজিটাল ফাইন্যান্সের এক মূল আস্থার ব্যবস্থাকে লক্ষ্য করছে একটি অদৃশ্য বাজার

MIT Technology Review জানিয়েছে, প্রতারকেরা Telegram-এ বিক্রি হওয়া অবৈধ টুল ব্যবহার করে ব্যাংক এবং ক্রিপ্টো প্ল্যাটফর্মের পরিচয় যাচাই, বিশেষ করে “Know Your Customer” বা KYC face scan, বাইপাস করছে। তাদের তদন্তে প্রকাশনাটি 22টি প্রকাশ্য Chinese-, Vietnamese-, এবং English-language Telegram চ্যানেল ও গ্রুপ শনাক্ত করেছে, যেগুলো bypass kit এবং চুরি করা বায়োমেট্রিক ডেটা বিজ্ঞাপন করছিল। এসব টুল এমন উপায় হিসেবে উপস্থাপিত হচ্ছে, যা এমন সম্মতি-প্রক্রিয়া এড়াতে সাহায্য করে যা নিশ্চিত করার জন্য তৈরি যে অ্যাকাউন্টটি একজন বাস্তব ব্যক্তির এবং ব্যবহারকারীর মুখ প্রথমে জমা দেওয়া পরিচয়পত্রের সঙ্গে মেলে।

এর প্রভাব গুরুতর, কারণ KYC চেক ডিজিটাল ফাইন্যান্সে fraud, mule accounts, এবং money laundering ঠেকানোর ভিত্তি। যদি এই চেকগুলোকে messaging channel-এ খোলাখুলিভাবে বিক্রি হওয়া একটি পণ্যে পরিণত করা যায়, তাহলে যেটা নিরাপত্তার স্তর বলে মনে হয়, সেটাই অপরাধী বিশেষজ্ঞদের জন্য বাজারের সুযোগ হয়ে উঠতে পারে। এই গল্পটি শুধু একটি চতুর exploit নিয়ে নয়। এটি identity evasion-এর একটি supply chain নিয়ে।

প্রতিবেদনটি এই উদ্বেগকে একটি জীবন্ত উদাহরণ দিয়ে বোঝায়। কম্বোডিয়ার একটি money-laundering কেন্দ্র থেকে কাজ করা এক প্রতারক একটি Vietnamese banking app দেখায়, যা অ্যাকাউন্ট-সংযুক্ত একটি ছবি এবং তারপর একটি video liveness check চায়। বৈধ live camera feed ব্যবহার করার বদলে, প্রতারক একটি মেলেনি এমন ছবি ব্যবহার করে, তবু পাস করে যায়। তদন্ত অনুযায়ী, এটি সম্ভব কারণ অনেক bypass kit virtual camera technique ব্যবহার করে প্রত্যাশিত live camera stream-কে অন্য ভিডিও বা ছবির সঙ্গে বদলে দেয়।

দুর্বলতা হলো “liveness” কীভাবে ডিভাইস স্তরে নকল করা যায়

দেওয়া পাঠ্যের মূল প্রযুক্তিগত বিষয় হলো, এসব টুল সাধারণত biometric system-কে platform level-এ সত্যিকারের ব্যবহারকারীর নিখুঁত অনুকরণ করে ভেঙে দেয় না। বরং ফোনের operating system বা app environment-কে compromise করে camera feed বদলে দেয়। একবার যদি একটি liveness check নকল ইনপুটকে real-time video হিসেবে মেনে নেয়, তাহলে নিরাপত্তা প্রক্রিয়ার বাকি অংশ ভেঙে পড়তে পারে।

এটি গুরুত্বপূর্ণ, কারণ অনেক ব্যবহারকারী মনে করেন face check password বা সাধারণ document upload-এর চেয়ে স্বাভাবিকভাবেই শক্তিশালী। নীতিগতভাবে, অনেক সময় তাই-ই হয়। কিন্তু MIT Technology Review-এর প্রতিবেদন দেখায়, এসবের কার্যকারিতা device এবং application pipeline-এর integrity-এর ওপর কতটা নির্ভরশীল। প্রতারকেরা যদি app কী দেখছে তা নিয়ন্ত্রণ করতে পারে, তাহলে face check একটি biometric safeguard-এর বদলে tooling ও fraud service-এর কাছে দুর্বল একটি presentation test হয়ে যেতে পারে।

তদন্তে বলা হয়েছে, এই kit-গুলো Binance-এর মতো বড় crypto exchange থেকে স্পেনের BBVA-এর মতো ব্যাংক পর্যন্ত লক্ষ্য করে বলে দাবি করে। কিছু চ্যানেলে হাজার হাজার member বা subscriber ছিল। ওই চ্যানেলগুলোর সব দাবি সত্য না হলেও, উৎস উপাদানে বর্ণিত বিজ্ঞাপনের ব্যাপ্তি একটি যথেষ্ট পরিণত বাজারের ইঙ্গিত দেয়, যা নিয়ে উদ্বেগ থাকা স্বাভাবিক।