नेपालको सेयर बजारमा ‘प्राविधिक समस्या’ ले कारोबार रोकिएको घटना नौलो नभए पनि साइबर आक्रमणका कारण अधिकाँश ब्रोकरका प्रणाली नै अवरुद्ध भएको यति ठूलो घटना भने सम्भवतः यस अगाडि भएको थिएन । यसले नेपालको पूँजी बजार साइबर सुरक्षाको दृष्टिले कति भरपर्दाे छ लगायतका अनेकौं प्रश्नहरु उठाएको छ । घटनाको वास्तविक क्षति, डेटा चोरी भएको वा नभएको तथा आक्रमणकारी को हुन् भन्ने विषय भने अनुसन्धानकै क्रममा छ।
यो घटनाका दोषीहरु पत्ता लाग्लान् वा नलाग्लान् ? भन्ने प्रश्न जति पेचिलो छ, त्यति नै पेचिलो प्रश्न दोषीहरु पत्ता लागे भने उनीहरुलाई के कारवाही हुन्छ ? भन्ने छ ।

विश्वका उदाहरण हेर्दा उत्तर निकै गम्भीर छ। साइबर आक्रमणकारी पक्राउ परेका घटनामा केवल कम्प्युटर चलाउन नदिएको अभियोग मात्र लाग्दैन। क्षति पुर्याउने, अनधिकृत प्रवेश गर्ने, गोप्य सूचना चोर्ने, ठगी गर्ने, फिरौती माग्ने, रकम शुद्धीकरण गर्ने तथा संगठित साइबर अपराधमा सहभागी भएको आरोपसमेत लाग्न सक्छ । कतिपय घटनामा वर्षौं लामो जेल सजाय भएको छ।
‘ह्याकर’ एउटै प्रकारका अपराधी होइनन्
साइबर अपराधमा सबैभन्दा पहिले बुझ्नुपर्ने कुरा के हो भने हरेक ह्याकर एउटै प्रकृतिको हुँदैन । कसैले प्रणालीमा प्रवेश गरेर पैसा चोर्न सक्छ, कसैले सूचना चोर्न सक्छ, कसैले प्रणाली नै बन्द गराउन सक्छ भने र्यान्समवेयर समूहले डेटा बन्द गरेर फिरौती माग्न सक्छ।
अझ संगठित र्यान्समवेयर संसारमा एउटा समूहले आक्रमण गर्ने सफ्टवेयर बनाउँछ, अर्को समूहले त्यसलाई प्रयोग गरेर संस्था आक्रमण गर्छ र कमाएको रकम बाँडफाँट गर्छ । अमेरिकी अधिकारीहरूले लकबिटको संरचनालाई यस्तै “र्यान्समवेयर सेवा” शैलीको अपराधका रूपमा वर्णन गरेका छन् । अमेरिकी न्याय विभागका अनुसार लकबिटले २,५०० भन्दा बढी पीडितलाई १२० भन्दा बढी देशमा आक्रमण गरेको र कम्तीमा ५० करोड अमेरिकी डलर बराबर फिरौती प्राप्त गरेको आरोप छ।
यसैले नेपालको घटनामा पनि अनुसन्धानले कसले ह्याक गर्यो ? भन्ने प्रश्न मात्र खोज्ने होइन । कुन समूह, कुन प्रविधि, कुन बाटोबाट प्रवेश गर्यो, कसले सहयोग गर्यो ,डेटा चोरेको हो कि केवल बन्द गरेको हो, फिरौती मागिएको छ कि छैन र रकमको कुनै डिजिटल कारोबार भएको छ कि छैन भन्ने प्रश्नसमेत खोज्नुपर्ने हुन्छ।
भियतनामको सेयर बजारमा ह्याकरको आक्रमण
यसको प्रत्यक्ष अन्तर्राष्ट्रिय उदाहरण भियतनाममा भेटिन्छ। सन् २०२४ मार्चमा भियतनामको प्रमुख धितोपत्र दलाल कम्पनी VNDIRECT मा र्यान्समवेयर आक्रमण भयो। आक्रमणकारीले कम्पनीको डेटा इन्क्रिप्ट अर्थात् प्रयोग गर्न नमिल्ने गरी बन्द गरिदिए। कम्पनीका प्रमुख कार्यकारीले करिब सबै डेटा पुनःप्राप्त गर्ने काम अघि बढेको बताएका थिए र ग्राहकको सम्पत्तिमा असर नपरेको बताएका थिए। भियतनामको धितोपत्र बजारले समेत कम्पनीलाई आफ्नो कारोबार प्रणालीबाट अस्थायी रूपमा अलग गरेको थियो।
पछि भियतनामी साइबर सुरक्षा निकायहरूले उक्त आक्रमणमा LockBit 3.0 प्रयोग भएको रिपोर्ट सार्वजनिक भयो।
लकबिटका ह्याकर पक्राउ पर्दा जेलसम्म पुगे
र्यान्समवेयर अपराधमा पक्राउ र सजायको सबैभन्दा उल्लेखनीय उदाहरणमध्ये लकबिट हो।अमेरिकी तथा युरोपेली सुरक्षा निकायले सन् २०२४ मा सञ्चालन गरेको संयुक्त अभियानमा लकबिटसँग सम्बन्धित व्यक्तिहरू पक्राउ परे। युरोपोलका अनुसार फ्रान्स, बेलायत र स्पेनसहितका देशको संयुक्त कारबाहीमा लकबिटको संरचनासँग सम्बन्धित चार व्यक्ति पक्राउ परेका थिए र महत्वपूर्ण सर्भरहरू नियन्त्रणमा लिइएका थिए।
अमेरिकाले लकबिटका विकासकर्ता भएको आरोप लागेका रुसी–इजरायली नागरिक रोस्तिस्लाभ पानेभलाई इजरायलमा पक्राउ गरेको थियो। अमेरिकी अभियोगअनुसार उनले लामो समय लकबिटको र्यान्समवेयर विकास र सञ्चालनमा सहयोग गरेका थिए।
अर्कोतर्फ, दुई लकबिट अभियुक्तले अमेरिकी अदालतमा दोष स्वीकार गरेका छन्। अमेरिकी न्याय विभागका अनुसार उनीहरूमध्ये एकलाई कम्प्युटर ठगी र तारमार्फत हुने ठगीसम्बन्धी अभियोगमा अधिकतम २५ वर्षसम्मको सजाय हुन सक्ने र अर्कालाई विभिन्न अभियोगमा अधिकतम ४५ वर्षसम्मको सजाय हुन सक्ने अवस्था थियो । अन्तिम सजाय भने अदालतले तोक्ने हो ।
यसबाट एउटा कुरा स्पष्ट हुन्छ—साइबर अपराधीले देशको सीमा पार गरेर आक्रमण गरे पनि कानुनी जोखिमबाट सधैं उम्कन सक्दैन।
अमेरिकी न्याय विभागका अनुसार REvil/Sodinokibi र्यान्समवेयर समूहसँग सम्बन्धित यारोस्लाभ भासिन्स्कीलाई हजारौं र्यान्समवेयर आक्रमणमा संलग्न भएको अभियोगमा १३ वर्षभन्दा बढी जेल सजाय सुनाइएको छ। उक्त समूहले पीडितबाट ७० करोड डलरभन्दा बढी फिरौती मागेको आरोप थियो।
यसले देखाउँछ कि अदालतले साइबर अपराधलाई कम्प्युटरको सामान्य दुरुपयोग भनेर मात्र हेर्दैन। ठूलो आर्थिक क्षति, संगठित अपराध, फिरौती र अन्तर्राष्ट्रिय नेटवर्कसँग जोडिएको अवस्थामा सजाय अत्यन्त गम्भीर हुन सक्छ।
सेयर बजारसँग जोडिएको ह्याकमा पनि जेल गएको उदाहरण
अझ रोचक उदाहरण अमेरिकी धितोपत्र नियामकको सामाजिक सञ्जाल खातासँग सम्बन्धित छ। सन् २०२४ जनवरीमा अमेरिकी धितोपत्र तथा विनिमय आयोगको सामाजिक सञ्जाल खाता अनधिकृत रूपमा नियन्त्रणमा लिएर बिटक्वाइनसम्बन्धी झूटो घोषणा गरिएको थियो। उक्त झूटो सूचनापछि बिटक्वाइनको मूल्य तत्कालै १,००० डलरभन्दा बढी बढेको र पछि २,००० डलरभन्दा बढी घटेको अमेरिकी न्याय विभागले जनाएको छ।
यस घटनामा एरिक काउन्सिल जुनियरले दोष स्वीकार गरेपछि सन् २०२५ मा १४ महिना जेल र तीन वर्ष निगरानीमा रहने सजाय पाए। अर्थात् बजारमा प्रत्यक्ष रूपमा कारोबार प्रणाली नछोए पनि बजारलाई प्रभावित गर्ने झुटो डिजिटल सूचना फैलाउने कामसमेत आपराधिक परिणामसम्म पुग्न सक्छ।
कम्पनीको प्रणाली ह्याक गरेर सेयर कारोबार गर्ने व्यक्ति पनि कारबाहीमा
अमेरिकी धितोपत्र नियामकले सन् २०२४ मा बेलायती नागरिक रोबर्ट वेस्टब्रुकमाथि पाँचवटा अमेरिकी सार्वजनिक कम्पनीको कम्प्युटर प्रणालीमा अनधिकृत प्रवेश गरी उनीहरूको सार्वजनिक नभएको वित्तीय सूचना प्राप्त गरेर सेयर कारोबार गरेको आरोप लगाएको थियो। नियामकका अनुसार उनले कम्तीमा १४ वटा आम्दानीसम्बन्धी घोषणा सार्वजनिक हुनुअघि सूचना प्राप्त गरी करिब ३७ लाख डलर अवैध नाफा कमाएको आरोप थियो।
यो उदाहरण नेपालको वर्तमान घटनाका लागि पनि महत्त्वपूर्ण छ। किनभने ह्याकरले प्रणाली बन्द गर्नु मात्रै एउटा सम्भावना हो। भित्री कारोबारका लागि गोप्य सूचना चोर्ने उद्देश्य पनि हुन सक्छ।
त्यसैले नेपालको अनुसन्धानले डेटा हरायो कि हराएन भन्ने मात्र होइन, कुनै लगानीकर्ताको खाता, आदेश, नगद मौज्दात, कारोबार इतिहास वा अन्य गोप्य सूचना बाहिरिएको थियो कि थिएन भन्ने पनि जाँच गर्नुपर्ने हुन्छ।
तर सबै साइबर आक्रमणमा ह्याकर पक्राउ पर्दैनन्
एउटा तितो वास्तविकता के हो भने विश्वका धेरै साइबर अपराधीको पहिचान भए पनि उनीहरू पक्राउ पर्दैनन्। विशेषगरी आक्रमणकारी अर्को देशमा बसेको, झुटो पहिचान प्रयोग गरेको, रकमलाई धेरै तहमा सारिएको वा अपराधीलाई संरक्षण प्राप्त हुने क्षेत्रबाट सञ्चालन भएको अवस्थामा अनुसन्धान निकै जटिल हुन्छ।
लकबिटकै उदाहरणमा अमेरिकी अभियोग लागेका केही व्यक्ति अझै फरार सूचीमा छन्। अमेरिकी न्याय विभागको विवरणमा लकबिटसँग सम्बन्धित केही अभियुक्तलाई फरारकै रूपमा उल्लेख गरिएको छ।
विश्वका विकसित बजारले यस्ता घटनाबाट प्रायः दुईवटा पाठ सिकेका छन्—आक्रमणकारीलाई खोजेर कारबाही गर्ने र प्रणालीलाई फेरि त्यस्तो आक्रमणले बजार बन्द गराउन नसक्ने बनाउने।
टोकियो स्टक एक्सचेन्जमा सन् २०२० मा साइबर आक्रमण नभई हार्डवेयर तथा ब्याकअप प्रणालीसँग सम्बन्धित गम्भीर प्राविधिक समस्या आएर दिनभर कारोबार बन्द भएको थियो। त्यसपछि जापान एक्सचेन्ज समूहले स्वतन्त्र अनुसन्धान समिति गठन गरी घटनाको कारण, प्रतिक्रिया, भविष्यमा रोकथाम र जिम्मेवारीसमेत अध्ययन गर्यो।