মোবাইল নিরাপত্তার ক্ষেত্রে দুটি প্রতিষ্ঠান বিশেষভাবে গুরুত্বপূর্ণ —
NIST-এর Mobile Threat Catalogue (MTC), যা হুমকি বোঝার একটি রেফারেন্স ফ্রেমওয়ার্ক, এবং Amnesty International-এর Mobile Verification Toolkit (MVT), যা প্রকৃত স্পাইওয়্যার সংক্রমণ শনাক্তকরণের ব্যবহারিক টুল।
MTC কী এবং কীভাবে ব্যবহার করবেন ?
NIST-এর National Cybersecurity Center of Excellence তৈরি এই ক্যাটালগ একটি "জীবন্ত নথি" — মোবাইল ডিভাইস, নেটওয়ার্ক ও ইনফ্রাস্ট্রাকচারের পরিচিত হুমকিগুলো ১২টি বিস্তৃত ক্যাটাগরিতে নথিভুক্ত করে।
MTC ব্যবহারের প্রক্রিয়া কোনো স্ক্যানিং নয়, বরং একটি বিশ্লেষণাত্মক পদ্ধতি —
NIST-এর ওয়েবসাইটে গিয়ে নিজের প্রাসঙ্গিক ক্যাটাগরি (যেমন সাংবাদিকের জন্য "সেলুলার সিস্টেম" বা "অথেনটিকেশন মেকানিজম" চিহ্নিত করে সেই অনুযায়ী নিজের থ্রেট মডেল তৈরি করা।
Amnesty International-এর ২০২৬ সালের গবেষণা
Amnesty International Security Lab-এর ২০২৬ সালের ১৬ জুলাই প্রকাশিত "Inside Pegasus" প্রতিবেদন WhatsApp ও Meta-র বিরুদ্ধে NSO Group-এর মামলায় প্রকাশিত অভ্যন্তরীণ নথি বিশ্লেষণ করে তৈরি, যা GitHub-এও প্রকাশ্যে প্রকাশিত হয়েছে।
এই প্রতিবেদনে Amnesty সরাসরি "vendor-run managed service" শব্দটি ব্যবহার করেনি — তারা এটিকে বর্ণনা করেছে "end-to-end cyber-intelligence solution" হিসেবে, যেখানে NSO নিজে পুরো অবকাঠামো পরিচালনা করে।
ধারণাটি একই — NSO শুধু সফটওয়্যার বিক্রি করে ভুলে যায় না, বরং চলমানভাবে যুক্ত থাকে — তবে সঠিক পরিভাষা ব্যবহার করা জরুরি।
NSO-র "White Services" দল প্রতিটি গ্রাহকের জন্য পৃথক অ্যাকাউন্ট, ডোমেইন ও সার্ভার তৈরি করে, এবং Pegasus Anonymizing Transmission Network (PATN) গ্রাহকের অবস্থান আড়াল করে।
লিক হওয়া ২০২১ সালের Pegasus Project ডেটাসেটের দুটি ক্লাস্টার সরাসরি NSO-এর অভ্যন্তরীণ ডেমো সিস্টেমের ("Sales 3", "Sales 6") সঙ্গে মিলে যায়, যা মামলার নথি নিশ্চিত করে।
জিরো-ক্লিক ভেক্টর -
NSO-র নিজস্ব রিলিজ নোট নিশ্চিত করে, "Heaven" ছিল ব্রড অ্যান্ড্রয়েড ডিভাইসের প্রথম জিরো-ক্লিক ভেক্টর (জানুয়ারি ২০১৮, Pegasus 2.50), যা WhatsApp ও Android 5.0-7.X সংস্করণে কাজ করত।
Citizen Lab-এর গবেষণা আরও দুটি ভেক্টর নিশ্চিত করেছে — এবং এখানে একটি গুরুত্বপূর্ণ সংশোধনী প্রয়োজন — KISMET (২০২০ সালে) ও FORCEDENTRY (২০২১ সালে) উভয়ই বাহরাইনি অ্যাক্টিভিস্টদের বিরুদ্ধেই ব্যবহৃত হয়েছিল, শুধু FORCEDENTRY নয়।
Citizen Lab-এর বৈশ্বিক নথিভুক্তকরণ
Citizen Lab Pegasus-এর অন্তত ৪৫টি দেশে অপারেশন নথিভুক্ত করেছে, যার মধ্যে অন্তত ১০টি অপারেটর সীমান্ত-অতিক্রমী নজরদারিতে সক্রিয়।
MVT — সম্পূর্ণ ব্যবহারবিধি,
এই প্রক্রিয়া Linux ও macOS-এ কাজ করে; Windows ব্যবহারকারীদের WSL ব্যবহার করা উচিত।
ধাপ ১ — প্রস্তুতি ও সম্মতি: নিজের ডিভাইস বিশ্লেষণের আগে সম্পূর্ণ অ্যাক্সেস নিশ্চিত করুন; অন্য কারো ডিভাইসে তার স্পষ্ট সম্মতি প্রয়োজন।
ধাপ ২ — নির্ভরতা ইনস্টল: Linux-এ sudo apt install python3 python3-venv python3-pip sqlite3 libusb-1.0-0 চালান। macOS-এ brew install python3 pipx libusb sqlite3 চালান।
ধাপ ৩ — MVT ইনস্টল: নতুন টার্মিনালে pipx install mvt চালান।
ধাপ ৪ — IOC ডাউনলোড: mvt-android download-iocs বা mvt-ios download-iocs চালিয়ে সর্বশেষ Indicators of Compromise সংগ্রহ করুন।
ধাপ ৫ — iOS বিশ্লেষণ: এনক্রিপ্টেড ব্যাকআপ তৈরি করে mvt-ios check-backup --iocs ~/iocs/malware.stix2 --output /path/to/output /path/to/backup চালান।
ধাপ ৬ — Android বিশ্লেষণ
এখানে একটি গুরুত্বপূর্ণ সংশোধনী — MVT থেকে সরাসরি ADB-ভিত্তিক ডিভাইস বিশ্লেষণ (check-adb) বাতিল করা হয়েছে। বর্তমান সঠিক পদ্ধতি হলো — প্রথমে MVT প্রকল্পের নিজস্ব টুল AndroidQF (Android Quick Forensics) দিয়ে ডিভাইস থেকে ফরেনসিক ডেটা সংগ্রহ করা,
তারপর mvt-android check-androidqf /path/to/androidqf-output কমান্ড দিয়ে সেই ডেটা বিশ্লেষণ করা। যাদের কমান্ড লাইনে স্বাচ্ছন্দ্য কম, তাদের জন্য mvt-android check-bugreport অপশনও আছে, যা দূর থেকে ডেটা সংগ্রহের ক্ষেত্রে সুপারিশকৃত।
এসএমএস ব্যাকআপের জন্য পুরনো check-backup কমান্ড এখনো আংশিকভাবে কাজ করে (ডেপ্রিকেটেড হলেও), যেহেতু এসএমএস এখনো ফিশিং আক্রমণের একটি প্রধান মাধ্যম।
একটি নতুন উল্লেখযোগ্য সংযোজন — Android 16 (মে ২০২৬) থেকে "Advanced Protection Mode"-এর অধীনে ঐচ্ছিক "Intrusion Logging" ফিচার চালু হয়েছে, যা DNS কোয়েরি, নেটওয়ার্ক সংযোগ, প্রসেস স্টার্ট ও ADB কার্যকলাপের এনক্রিপ্টেড লগ তৈরি করে। AndroidQF এই লগ সংগ্রহ করতে পারে, এবং check-androidqf স্বয়ংক্রিয়ভাবে এই লগ বিশ্লেষণ করে — আলাদা কমান্ডের প্রয়োজন হয় না।
ধাপ ৭ — ফলাফল ব্যাখ্যা: IOC মিল পাওয়া গেলে এটি পরিচিত স্পাইওয়্যার ক্যাম্পেইনের ইঙ্গিত দেয়, কিন্তু মিল না পাওয়া মানে ডিভাইস সম্পূর্ণ নিরাপদ — এমন নিশ্চয়তা নেই।
Access Now, Lockdown Mode ও সামগ্রিক প্রতিরক্ষা কৌশল
Access Now-এর Digital Security Helpline ২০২৩ সালে ৩,০০০-এর বেশি সুশীল সমাজের সদস্যকে সহায়তা করেছে।
Apple-এর Lockdown Mode (Settings > Privacy & Security > Lockdown Mode) উচ্চ-ঝুঁকিপূর্ণ ব্যক্তিদের জন্য অ্যাটাক সারফেস উল্লেখযোগ্যভাবে কমায়।
সামগ্রিক সুপারিশ — সর্বশেষ সফটওয়্যার আপডেট রাখা, Lockdown Mode সক্রিয় করা, নিয়মিত AndroidQF ও MVT দিয়ে ফরেনসিক স্ক্যানিং করা,
তবে ডিভাইস সংক্রমিত হলে এনক্রিপশনও এন্ডপয়েন্ট ডেটা রক্ষা করতে পারে না।
সীমাবদ্ধতা ;
কোনো টুলই ১০০% সুরক্ষা দেয় না। MVT শুধু পরিচিত IOC শনাক্ত করে। উচ্চ-ঝুঁকিপূর্ণ ক্ষেত্রে Amnesty International Security Lab বা Access Now-এর সঙ্গে সরাসরি যোগাযোগ করাই সবচেয়ে নির্ভরযোগ্য পথ।
সোর্স ও তথ্যসূত্র
NIST Mobile Threat Catalogue —
Amnesty International Security Lab — "Inside Pegasus" (১৬ জুলাই ২০২৬)
Citizen Lab — "Tracking NSO Group's Pegasus Spyware to Operations in 45 Countries"
MVT Documentation — "ADB Analysis Removed" ও Android Methodology
https://docs.mvt.re/en/latest/android/adb/ · https://docs.mvt.re/en/latest/android/methodology/
GitHub — AndroidQF অফিসিয়াল রিপোজিটরি
Amnesty International Security Lab — "Tech Guide: Detecting NoviSpy spyware with AndroidQF and MVT"
Access Now — Digital Security Helpline —
Apple Support — About Lockdown Mode —
____&&&&_&&&&_&&&&___
NIST-এর Mobile Threat Catalogue (MTC), যা হুমকি বোঝার একটি রেফারেন্স ফ্রেমওয়ার্ক, এবং Amnesty International-এর Mobile Verification Toolkit (MVT), যা প্রকৃত স্পাইওয়্যার সংক্রমণ শনাক্তকরণের ব্যবহারিক টুল।
MTC কী এবং কীভাবে ব্যবহার করবেন ?
NIST-এর National Cybersecurity Center of Excellence তৈরি এই ক্যাটালগ একটি "জীবন্ত নথি" — মোবাইল ডিভাইস, নেটওয়ার্ক ও ইনফ্রাস্ট্রাকচারের পরিচিত হুমকিগুলো ১২টি বিস্তৃত ক্যাটাগরিতে নথিভুক্ত করে।
MTC ব্যবহারের প্রক্রিয়া কোনো স্ক্যানিং নয়, বরং একটি বিশ্লেষণাত্মক পদ্ধতি —
NIST-এর ওয়েবসাইটে গিয়ে নিজের প্রাসঙ্গিক ক্যাটাগরি (যেমন সাংবাদিকের জন্য "সেলুলার সিস্টেম" বা "অথেনটিকেশন মেকানিজম" চিহ্নিত করে সেই অনুযায়ী নিজের থ্রেট মডেল তৈরি করা।
Amnesty International-এর ২০২৬ সালের গবেষণা
Amnesty International Security Lab-এর ২০২৬ সালের ১৬ জুলাই প্রকাশিত "Inside Pegasus" প্রতিবেদন WhatsApp ও Meta-র বিরুদ্ধে NSO Group-এর মামলায় প্রকাশিত অভ্যন্তরীণ নথি বিশ্লেষণ করে তৈরি, যা GitHub-এও প্রকাশ্যে প্রকাশিত হয়েছে।
এই প্রতিবেদনে Amnesty সরাসরি "vendor-run managed service" শব্দটি ব্যবহার করেনি — তারা এটিকে বর্ণনা করেছে "end-to-end cyber-intelligence solution" হিসেবে, যেখানে NSO নিজে পুরো অবকাঠামো পরিচালনা করে।
ধারণাটি একই — NSO শুধু সফটওয়্যার বিক্রি করে ভুলে যায় না, বরং চলমানভাবে যুক্ত থাকে — তবে সঠিক পরিভাষা ব্যবহার করা জরুরি।
NSO-র "White Services" দল প্রতিটি গ্রাহকের জন্য পৃথক অ্যাকাউন্ট, ডোমেইন ও সার্ভার তৈরি করে, এবং Pegasus Anonymizing Transmission Network (PATN) গ্রাহকের অবস্থান আড়াল করে।
লিক হওয়া ২০২১ সালের Pegasus Project ডেটাসেটের দুটি ক্লাস্টার সরাসরি NSO-এর অভ্যন্তরীণ ডেমো সিস্টেমের ("Sales 3", "Sales 6") সঙ্গে মিলে যায়, যা মামলার নথি নিশ্চিত করে।
জিরো-ক্লিক ভেক্টর -
NSO-র নিজস্ব রিলিজ নোট নিশ্চিত করে, "Heaven" ছিল ব্রড অ্যান্ড্রয়েড ডিভাইসের প্রথম জিরো-ক্লিক ভেক্টর (জানুয়ারি ২০১৮, Pegasus 2.50), যা WhatsApp ও Android 5.0-7.X সংস্করণে কাজ করত।
Citizen Lab-এর গবেষণা আরও দুটি ভেক্টর নিশ্চিত করেছে — এবং এখানে একটি গুরুত্বপূর্ণ সংশোধনী প্রয়োজন — KISMET (২০২০ সালে) ও FORCEDENTRY (২০২১ সালে) উভয়ই বাহরাইনি অ্যাক্টিভিস্টদের বিরুদ্ধেই ব্যবহৃত হয়েছিল, শুধু FORCEDENTRY নয়।
Citizen Lab-এর বৈশ্বিক নথিভুক্তকরণ
Citizen Lab Pegasus-এর অন্তত ৪৫টি দেশে অপারেশন নথিভুক্ত করেছে, যার মধ্যে অন্তত ১০টি অপারেটর সীমান্ত-অতিক্রমী নজরদারিতে সক্রিয়।
MVT — সম্পূর্ণ ব্যবহারবিধি,
এই প্রক্রিয়া Linux ও macOS-এ কাজ করে; Windows ব্যবহারকারীদের WSL ব্যবহার করা উচিত।
ধাপ ১ — প্রস্তুতি ও সম্মতি: নিজের ডিভাইস বিশ্লেষণের আগে সম্পূর্ণ অ্যাক্সেস নিশ্চিত করুন; অন্য কারো ডিভাইসে তার স্পষ্ট সম্মতি প্রয়োজন।
ধাপ ২ — নির্ভরতা ইনস্টল: Linux-এ sudo apt install python3 python3-venv python3-pip sqlite3 libusb-1.0-0 চালান। macOS-এ brew install python3 pipx libusb sqlite3 চালান।
ধাপ ৩ — MVT ইনস্টল: নতুন টার্মিনালে pipx install mvt চালান।
ধাপ ৪ — IOC ডাউনলোড: mvt-android download-iocs বা mvt-ios download-iocs চালিয়ে সর্বশেষ Indicators of Compromise সংগ্রহ করুন।
ধাপ ৫ — iOS বিশ্লেষণ: এনক্রিপ্টেড ব্যাকআপ তৈরি করে mvt-ios check-backup --iocs ~/iocs/malware.stix2 --output /path/to/output /path/to/backup চালান।
ধাপ ৬ — Android বিশ্লেষণ
এখানে একটি গুরুত্বপূর্ণ সংশোধনী — MVT থেকে সরাসরি ADB-ভিত্তিক ডিভাইস বিশ্লেষণ (check-adb) বাতিল করা হয়েছে। বর্তমান সঠিক পদ্ধতি হলো — প্রথমে MVT প্রকল্পের নিজস্ব টুল AndroidQF (Android Quick Forensics) দিয়ে ডিভাইস থেকে ফরেনসিক ডেটা সংগ্রহ করা,
তারপর mvt-android check-androidqf /path/to/androidqf-output কমান্ড দিয়ে সেই ডেটা বিশ্লেষণ করা। যাদের কমান্ড লাইনে স্বাচ্ছন্দ্য কম, তাদের জন্য mvt-android check-bugreport অপশনও আছে, যা দূর থেকে ডেটা সংগ্রহের ক্ষেত্রে সুপারিশকৃত।
এসএমএস ব্যাকআপের জন্য পুরনো check-backup কমান্ড এখনো আংশিকভাবে কাজ করে (ডেপ্রিকেটেড হলেও), যেহেতু এসএমএস এখনো ফিশিং আক্রমণের একটি প্রধান মাধ্যম।
একটি নতুন উল্লেখযোগ্য সংযোজন — Android 16 (মে ২০২৬) থেকে "Advanced Protection Mode"-এর অধীনে ঐচ্ছিক "Intrusion Logging" ফিচার চালু হয়েছে, যা DNS কোয়েরি, নেটওয়ার্ক সংযোগ, প্রসেস স্টার্ট ও ADB কার্যকলাপের এনক্রিপ্টেড লগ তৈরি করে। AndroidQF এই লগ সংগ্রহ করতে পারে, এবং check-androidqf স্বয়ংক্রিয়ভাবে এই লগ বিশ্লেষণ করে — আলাদা কমান্ডের প্রয়োজন হয় না।
ধাপ ৭ — ফলাফল ব্যাখ্যা: IOC মিল পাওয়া গেলে এটি পরিচিত স্পাইওয়্যার ক্যাম্পেইনের ইঙ্গিত দেয়, কিন্তু মিল না পাওয়া মানে ডিভাইস সম্পূর্ণ নিরাপদ — এমন নিশ্চয়তা নেই।
Access Now, Lockdown Mode ও সামগ্রিক প্রতিরক্ষা কৌশল
Access Now-এর Digital Security Helpline ২০২৩ সালে ৩,০০০-এর বেশি সুশীল সমাজের সদস্যকে সহায়তা করেছে।
Apple-এর Lockdown Mode (Settings > Privacy & Security > Lockdown Mode) উচ্চ-ঝুঁকিপূর্ণ ব্যক্তিদের জন্য অ্যাটাক সারফেস উল্লেখযোগ্যভাবে কমায়।
সামগ্রিক সুপারিশ — সর্বশেষ সফটওয়্যার আপডেট রাখা, Lockdown Mode সক্রিয় করা, নিয়মিত AndroidQF ও MVT দিয়ে ফরেনসিক স্ক্যানিং করা,
তবে ডিভাইস সংক্রমিত হলে এনক্রিপশনও এন্ডপয়েন্ট ডেটা রক্ষা করতে পারে না।
সীমাবদ্ধতা ;
কোনো টুলই ১০০% সুরক্ষা দেয় না। MVT শুধু পরিচিত IOC শনাক্ত করে। উচ্চ-ঝুঁকিপূর্ণ ক্ষেত্রে Amnesty International Security Lab বা Access Now-এর সঙ্গে সরাসরি যোগাযোগ করাই সবচেয়ে নির্ভরযোগ্য পথ।
সোর্স ও তথ্যসূত্র
NIST Mobile Threat Catalogue —
Amnesty International Security Lab — "Inside Pegasus" (১৬ জুলাই ২০২৬)
Citizen Lab — "Tracking NSO Group's Pegasus Spyware to Operations in 45 Countries"
MVT Documentation — "ADB Analysis Removed" ও Android Methodology
https://docs.mvt.re/en/latest/android/adb/ · https://docs.mvt.re/en/latest/android/methodology/
GitHub — AndroidQF অফিসিয়াল রিপোজিটরি
Amnesty International Security Lab — "Tech Guide: Detecting NoviSpy spyware with AndroidQF and MVT"
Access Now — Digital Security Helpline —
Apple Support — About Lockdown Mode —
____&&&&_&&&&_&&&&___