একটি অপরিচিত
ঘটনাটি প্রকৃতপক্ষে কত খরচ করে।
আমাদের অভ্যন্তরীণ ইনসিডেন্ট রেসপন্স ডেটা এবং 2024–2025 সালের যাচাইকৃত পাবলিক রিপোর্টিং থেকে সংগৃহীত — বিভিন্ন শিল্প, বিভিন্ন ভৌগোলিক অঞ্চল।
আপনি আতঙ্কিত হওয়ার আগে,
ব্লাস্ট পরিমাপ করুন।
চারটি প্রশ্নের উত্তর দিন। আমরা একটি লাইভ তীব্রতা স্কোর তৈরি করব এবং আপনার দলকে এখনই যে চারটি প্রাথমিক পদক্ষেপ নিতে হবে — কেউ রাগে কী-বোর্ডে হাত দেওয়ার আগেই।
▸ প্রথম চারটি পদক্ষেপ
- আক্রান্ত হোস্টগুলোকে নেটওয়ার্ক থেকে বিচ্ছিন্ন করুন — বন্ধ করবেন না।
- অন্তত একটি হোস্টে মেমরি ও ভলিউম শ্যাডো কপি সংরক্ষণ করুন।
- গত ৭২ ঘণ্টায় ব্যবহৃত ক্রেডেনশিয়াল বাতিল করুন; সার্ভিস অ্যাকাউন্টগুলো রোট করুন।
- ব্যাকআপ স্পর্শ করার আগে PWN•ALL-এর সাথে একটি রেসপন্স ব্রিজ খুলুন।
চারটি ধাপ।
একটি সেতু।
আমরা প্রতিটি ঘটনা একটি একক, নিরীক্ষিত রেসপন্স ব্রিজে পরিচালনা করি — আপনার দল, আমাদের DFIR বিশ্লেষকরা, একটি ভাগ করা টাইমলাইন, এবং প্রতিটি ধাপে রসিদ।
সীমাবদ্ধকরণ
প্রমাণ নষ্ট না করে নেটওয়ার্ক-স্তরের বিচ্ছিন্নতা। আমরা সুইচে পার্শ্বগত চলাচল বন্ধ করি, C2 ব্লক করি, বিশেষাধিকারপ্রাপ্ত অ্যাকাউন্টগুলো ফ্রিজ করি, এবং পিবট হোস্টগুলোর মেমোরি সংরক্ষণ করি।
পরিধি
প্রতিটি এনক্রিপ্ট করা সম্পদ, প্রাথমিক-অ্যাক্সেস ভেক্টর, স্থায়িত্ব এবং তথ্য নিষ্কাশন ট্রেসের ফরেনসিক ট্রায়াজ। আমরা স্ট্রেইন, অপারেটরের TTPs এবং অবস্থানকাল সনাক্ত করি।
পুনরুদ্ধার
ক্লিন-রুম পুনর্নির্মাণ, ব্যাকআপ অখণ্ডতা যাচাই, আমাদের অভ্যন্তরীণ লাইব্রেরির সাথে ডিক্রিপ্টরের মিলान, এবং — যেখানে কী বিদ্যমান — প্রোডাকশন ডেটার ধাপে ধাপে ডিক্রিপশন।
মজবুত করা
মূল কারণ নিরসন, পরিচয় পরিচ্ছন্নতা, যেখানে অনুপস্থিত সেখানে EDR/MFA বাস্তবায়ন, এবং একটি লিখিত প্রতিবেদন যা আপনার বোর্ড, বীমাকারী এবং নিয়ন্ত্রক প্রকৃতপক্ষে পড়তে পারে।
প্রতিটি স্ট্রেইনের একটি
দুর্বল ফাঁক। আমরা তা খুঁজে বের করি।
আমাদের ডিক্রিপ্টর গবেষণা লাইব্রেরি এবং দরকষাকষির তথ্য প্রতি সপ্তাহে আমরা যে বাস্তব কেসগুলো সমাধান করি সেখান থেকে আপডেট করা হয়। যদি অর্থ প্রদান ছাড়া পুনরুদ্ধারের কোনো উপায় থাকে, আমরা প্রথমেই তা খুঁজে বের করি।
লকবিট • ব্ল্যাকক্যাট • প্লে
- ডোমেইন কন্ট্রোলার ও Veeam টার্গেটিং
- vssadmin/WMI-এর মাধ্যমে শ্যাডো কপি মুছে ফেলা
- MEGA/Rclone-এর মাধ্যমে ধাপে ধাপে তথ্য নিষ্কাশন
- প্রযোজ্য ক্ষেত্রে আংশিক কী পুনরুদ্ধার
আকিলা • রয়্যাল • রাইসিডা
- VMFS স্তরে ESXi স্টপ-এন্ড-এনক্রিপ্ট
- লিনাক্স ELF র্যানসমওয়্যার অ্যাপ্লায়েন্সে
- ডেটাস্টোর-স্তরের ভলিউম পুনরুদ্ধার
- হাইপারভাইজার-সাইড অখণ্ডতা নিরীক্ষা
Cl0p • Karakurt • RansomHub
- শুধুমাত্র ডেটা চুরি, কোনো এনক্রিপশন নেই
- লিক-সাইট মনিটরিং ও অপসারণ
- আইনি প্রকাশ সমন্বয়
- অপারেটর যোগাযোগ আমাদের দ্বারা পরিচালিত
একজন বিশ্লেষক ইতিমধ্যেই
সময় দেখছে।
আপনি কল করার মুহূর্তেই একটি শেয়ার্ড ব্রিজ তৈরি হয়, যেখানে টাইমস্ট্যাম্পযুক্ত কার্যক্রম, প্রমাণ হেফাজত এবং একটি লাইভ তীব্রতা বোর্ড থাকে। আপনার বীমাকারী এবং আইনি দল শুধুমাত্র পড়ার জন্য যোগ দিতে পারে।
আভ্যন্তরীণ এনগেজমেন্টগুলোর মধ্যক, ২০২৪–২০২৬। "নিয়ন্ত্রিত" = আক্রমণকারীর অ্যাক্সেস বাতিল এবং এনক্রিপশন/তথ্য নিষ্কাশন বন্ধ — সম্পূর্ণ পুনরুদ্ধার নয়।
কোন রহস্য নেই। কোন নীরবতা নেই।
প্রতিটি PWN-ALL ঘটনা একই ব্রিজ টেমপ্লেটে চলে, যা আপনার নিয়ন্ত্রক সংস্থা এবং সাইবার-বীমাকারীর দ্বারা ইতিমধ্যেই গৃহীত। আপনি যা দেখেন, আমরাও তাই দেখি। আপনি প্রতিটি ধ্বংসাত্মক কর্মকাণ্ড অনুমোদন করেন। আপনার অনুমোদন ছাড়া কিছুই এনক্রিপ্ট, মুছে ফেলা বা অর্থ প্রদান করা হয় না।
নিয়ন্ত্রণ করার পর, আপনি একটি চেইন-অফ-কাস্টডি রিপোর্ট, MITRE ATT&CK-ম্যাপড টাইমলাইন, এবং ৩০/৬০/৯০-দিনের হার্ডেনিং প্ল্যান পাবেন — স্ক্রিনশট-ভরা কোনো পিডিএফ নয়।
প্রশ্নগুলো
মানুষরা ভোর ৩টায় জিজ্ঞাসা করে।
আমরা কি মুক্তিপণ দেব?
প্রায়ই সঠিক প্রথম পদক্ষেপ নয়। পুনরুদ্ধারের বিকল্পগুলো মূল্যায়ন করার সময় এবং শুধুমাত্র আইনগত ও নিষেধাজ্ঞা সংক্রান্ত অনুমোদন পেলে আমরা এটিকে শেষ বিকল্প হিসেবে দরকষাকষি করি। ২০২৪–২০২৬ সালের আমাদের র্যানসমওয়্যার মোকাবিলায়, প্রায় ৯৪% ক্ষেত্রেই কোনো অর্থ প্রদান ছাড়াই সম্পূর্ণ বা আংশিক পুনরুদ্ধার করা হয়েছে — ক্লিন ব্যাকআপ, ডিক্রিপ্টর গবেষণা বা আংশিক পুনর্গঠন মাধ্যমে। ফলাফল নির্ভর করে ব্যাকআপের অখণ্ডতা, র্যানসমওয়্যারের ধরন এবং উপলব্ধ ডিক্রিপ্টরগুলোর উপর।
আপনি ব্রিজে কত দ্রুত আসতে পারবেন?
আমাদের SLA প্রথম কল থেকে আপনার দলের সাথে ভাগ করা ব্রিজে একজন বিশ্লেষকের কাছে পৌঁছাতে ৬০ মিনিটেরও কম সময় নেয়। সীমাবদ্ধকরণ নির্দেশিকা সাধারণত প্রথম ১৫ মিনিটের মধ্যে শুরু হয়, আর স্কোপিং সমান্তরালভাবে চলে।
আমরা ইতিমধ্যেই সবকিছু বন্ধ করে দিয়েছি। এটা কি খারাপ?
এটা আদর্শ নয় — ভোলatile মেমরিতে কী, ইনজেক্টেড প্রসেস এবং অপারেটর ট্রেস থাকে — তবে এটি পুনরুদ্ধারযোগ্য। আমরা লাইনে না আসা পর্যন্ত কিছুই বুট করবেন না। আমাদের কোল্ড-ট্রিয়েজের জন্য প্রক্রিয়া আছে।
আপনি কি আমাদের সাইবার-বীমাকারীর সাথে কাজ করেন?
হ্যাঁ। PWN-ALL এমনভাবে তৈরি করা হয়েছে যাতে এটি স্ট্যান্ডার্ড IR প্যানেলগুলোর সাথে সংযুক্ত করা যায়। আমরা বীমাকারীর কাছে টাইমস্ট্যাম্পযুক্ত কার্যক্রম, খরচ নিয়ন্ত্রণ এবং একটি চূড়ান্ত প্রতিবেদন প্রদান করি, যা অধিকাংশ ক্যারিয়ার গ্রহণ করে।
আপনি কি শুধুমাত্র র্যানসমওয়্যার ঘটনার প্রতিক্রিয়া জানান?
না। DFIR অনুশীলন এনক্রিপশন ছাড়া ডেটা চুরি ও জবরদখল, ব্যবসায়িক ইমেইল প্রতারণা ও অর্থপ্রদান জালিয়াতি, অ্যাকাউন্ট দখল, Microsoft 365/Google Workspace ও ক্লাউড দখল, অভ্যন্তরীণ ঘটনা এবং ক্ষতিগ্রস্ত ওয়েব অ্যাপ্লিকেশন বা সার্ভারও পরিচালনা করে। র্যানসমওয়্যার সবচেয়ে উচ্চস্বরে আলোচিত—কিন্তু একমাত্র নয়।
যদি ডেটা এনক্রিপ্ট করার পাশাপাশি চুরিও হয়ে যায় তাহলে কী হবে?
আমরা তথ্য ফাঁসকে আলাদাভাবে পরিসীমা নির্ধারণ করি: কী নেওয়া হয়েছে, কোথা থেকে, কতক্ষণ ধরে। তারপর আমরা প্রকাশ, আইনি ব্যবস্থা এবং—যেখানে প্রযোজ্য—লিক-সাইট মনিটরিং ও অপারেটর যোগাযোগ সমন্বয় করি।
আপনি পরবর্তী ঘটনাটি প্রতিরোধ করতে পারবেন?
এটি ফেজ ৪। মূল কারণ নিরসন, পরিচয় পরিচ্ছন্নতা, EDR/MFA প্রয়োগ, এবং ধারাবাহিক মনিটরিং — পারিমিটারের জন্য VulnScan এবং BotGuard-এর সাথে।
জন্য অপেক্ষা করবেন না
সোমবার সকাল।
প্রতি ঘণ্টা দেরি করলে ব্যাকআপ মুছে যায়, প্রমাণ মেয়াদোত্তীর্ণ হয়, এবং অপারেটররা আরও গভীরে চলে যায়। PWN-ALL দিন-ই হোক, সপ্তাহান্ত বা ছুটি—ঘড়ি যত্ন করে না, আমরাও করি না।
আক্রমণের ৫০% এখনও এনক্রিপশনে শেষ হয়। কোন অর্ধেক তা জানতে অপেক্ষা করবেন না।