ඔයා හිතන්නේ WhatsApp එක Hack වෙන්න නම් ඔයා වැරදි Link එකක් Click කරන්නම ඕනේ, නැත්නම් File එකක් Download කරන්නම ඕනේ කියලද?

Mic
By Mic

කිසිම Link එකක් Click නොකර, Phone එක අතින්වත් අල්ලන්නේ නැතුව, WhatsApp Call එකක් ආවත් ඒක Answer කරන්නේ නැතුව ඔයාගේ මුළු Phone එකම Hack කරන්න පුළුවන් කිව්වොත් ඔයා විශ්වාස කරනවද?

අද අපි කතා කරන්නේ සයිබර් ආරක්ෂණ ක්ෂේත්‍රයේ තියෙන දරුණුම සහ අතිශය සංකීර්ණ ප්‍රහාර ක්‍රමයක් වෙන Zero-Click Exploit සහ WhatsApp හරහා සිදුවුණු Pegasus Spyware ප්‍රහාරයන් ගැනයි.

1. මොකක්ද මේ Zero-Click Attack එකක් කියන්නේ?

සාමාන්‍ය Phishing (One-Click) ප්‍රහාරයකදී Hacker යවන ලින්ක් එකක් හරි ෆයිල් එකක් හරි පරිශීලකයා ලවා Click කරවාගන්න ඕනේ (Human Interaction).

හැබැයි Zero-Click Attack එකකදී පරිශීලකයාගේ (User) කිසිම සහභාගීත්වයක් ඕනේ නෑ! ඔයාගේ ෆෝන් එක සාක්කුවේ තියෙද්දී, ඔයා නිදාගෙන ඉද්දී වුණත් Hacker ට පුළුවන් ඔයාගේ WhatsApp එක හරහා ෆෝන් එක ඇතුළට රිංගන්න.

2. මේ ප්‍රහාරය සිද්ධ වෙන්නේ කොහොමද? (The Technical Side)

මේ ප්‍රහාර පිටිපස්සේ තියෙන්නේ Zero-Day Vulnerabilities (මෘදුකාංග නිර්මාණකරුවන්වත් තාම නොදන්නා ආරක්ෂක හිඩැස්).

උදාහරණයක් විදිහට NSO Group සමාගමේ Pegasus Spyware එක WhatsApp හරහා වැඩ කළේ මෙහෙමයි:

Buffer Overflow in VoIP Stack: WhatsApp එකේ තියෙන Voice/Video call ලබාදෙන පද්ධතියේ (RTP – Real-time Transport Protocol) පොඩි ගණිතමය දෝෂයක් (Memory Corruption) Hackers ලා හොයාගත්තා.

Silent Malicious Packets: Hacker කරන්නේ සයිබර් කේත ඇතුළත් කරපු විශේෂිත WhatsApp Call එකක් ඔයාගේ අංකයට ගන්න එකයි.

No Answer Needed: ඔයා ඒ Call එක Answer කරන්න ඕනේ නෑ, Ring වෙන අතරතුර යැවෙන Data Packets වලින් WhatsApp App එකේ Memory එක Overload වෙනවා (Buffer Overflow).

Remote Code Execution (RCE): ඒ Overload වෙච්ච පරතරයෙන් Hacker ගේ Malicious Code එක ෆෝන් එකේ Operating System එක ඇතුළට කඩන් වැටෙනවා.

Erasing Traces: ප්‍රහාරය සාර්ථක වූ සැනින්, අර ආපු Call Log එක WhatsApp එකෙන් ස්වයංක්‍රීයවම මකලා දානවා. ඔයා දැනගන්නේවත් නෑ එහෙම Call එකක් ආවා කියලා!

3. මේකෙන් වෙන හානිය කොච්චරද?

ෆෝන් එක ඇතුළට ගිය සැනින් මේ Spyware එක මගින් Root / Privilege Escalation ලබාගන්නවා. ඊටපස්සේ Hacker ට පහත දේවල් කරන්න පුළුවන්:

WhatsApp End-to-End Encryption තියෙන මැසේජ් පවා කියවීම (මොකද දත්ත Encrypt වෙන්න කලින් Screen එකෙන්ම සටහන් කරගන්න නිසා).

ඔයාගේ Microphone එක සහ Camera එක රහසින් On කරලා වටපිටාවට ඇහුම්කන් දීම.

GPS Location එක Live Track කිරීම.

Contacts, Photos, Passwords සියල්ල පිටත Server එකකට (Data Exfiltration) යැවීම.

4. මේකෙන් ආරක්ෂා වෙන්නේ කොහොමද? (Defensive Takeaways)

Zero-Click Attacks සාමාන්‍යයෙන් හදන්නේ රජයන්, බුද්ධි අංශ (State-sponsored hackers) හෝ මිලියන ගණන් සල්ලි තියෙන සංවිධාන මගින් ප්‍රභූවරුන්, මාධ්‍යවේදීන් සහ නීතිඥයින් ඉලක්ක කරගෙනයි. හැබැයි සාමාන්‍ය පරිශීලකයින් විදිහට අපිටත් ගතහැකි පියවර තියෙනවා:

Always Update WhatsApp & OS: WhatsApp සහ Phone OS (iOS/Android) වලට අලුත් Security Patch එකක් ආපු සැනින් Update කරන්න. Zero-Day හිඩැස් වැසෙන්නේ මේ Updates හරහායි.

Lockdown Mode (iOS Users): ඔයා Apple iPhone පාවිච්චි කරනවා නම් iOS වල තියෙන Lockdown Mode එක On කර තබන්න. මේකෙන් Zero-Click ප්‍රහාර එල්ල විය හැකි සංකීර්ණ Web/Media Services සීමා කරනවා.

Restart Your Phone Regularly: දවසකට සැරයක් ෆෝන් එක Restart කරන්න. සමහර Spyware ෆෝන් එකේ Memory එකේ (RAM) විතරක් රඳා පවතින නිසා Restart කරද්දී තාවකාලිකව ඉවත් වෙනවා.

සයිබර් ආරක්ෂාව කියන්නේ එක තැනක නවතින දෙයක් නෙවෙයි, දිනපතා වෙනස් වෙන තාක්ෂණික තරගයක්!

Fsociety.LK

Share This Article