সাইবার অপরাধীরা এখন পাসওয়ার্ড চুরির পরিবর্তে সেশন এবং টোকেন চুরির দিকে ঝুঁকছে, যা মাল্টি-ফ্যাক্টর অথেন্টিকেশনকেও (MFA) ফাঁকি দিতে সক্ষম। তাই সংস্থাগুলোকে এখন শুধুমাত্র লগইন নিরাপত্তা নয়, বরং অথেন্টিকেটেড সেশন সুরক্ষার দিকে নজর দিতে হবে।
সাইবার অপরাধীদের কৌশল এখন দ্রুত পরিবর্তিত হচ্ছে। তারা এখন পাসওয়ার্ড চুরির পরিবর্তে সেশন এবং টোকেন চুরির মাধ্যমে মাল্টি-ফ্যাক্টর অথেন্টিকেশন (MFA) নিয়ন্ত্রণগুলি বাইপাস করার চেষ্টা করছে। বিশেষ করে 'ডিভাইস-কোড ফিশিং' এর মতো আক্রমণ ব্যবহার করে তারা ব্যবহারকারীর বৈধ সেশন এবং টোকেন হাতিয়ে নিচ্ছে, যার ফলে তারা আসল ব্যবহারকারীর ছদ্মবেশ ধারণ করে দীর্ঘস্থায়ী অ্যাক্সেস বজায় রাখতে পারে।
প্রথাগত নিরাপত্তা ব্যবস্থা, যেমন পাসওয়ার্ড শনাক্তকরণ বা সন্দেহজনক লগইন প্রচেষ্টা পরীক্ষা করা, এখন আর যথেষ্ট কার্যকর নয়। কারণ আক্রমণকারীরা বৈধ অ্যাক্সেস টোকেন ব্যবহার করছে, যা অ্যাপ্লিকেশন বা সিস্টেমের কাছে একজন প্রকৃত ব্যবহারকারীর মতোই দেখায়। ব্রাউজার কুকি, OAuth টোকেন এবং SSO প্ল্যাটফর্মগুলি টার্গেট করে তারা এই হামলা চালাচ্ছে।
বিশেষজ্ঞদের মতে, নিরাপত্তা ব্যবস্থাকে শুধুমাত্র লগইন বা প্রবেশদ্বারের ওপর নির্ভর না করে পুরো সেশন জীবনচক্র জুড়ে ক্রমাগত যাচাই করতে হবে। সংস্থাগুলোকে ফিশিং-প্রতিরোধী অথেন্টিকেশন পদ্ধতি যেমন FIDO2 সিকিউরিটি কী এবং পাসকি ব্যবহার করা উচিত এবং সেশনের প্রতিটি পর্যায়ে অস্বাভাবিক কার্যকলাপ পর্যবেক্ষণের দিকে মনোনিবেশ করতে হবে।