ලංකාවේ WhatsApp හැක් වෙන ඇත්තම හේතු මෙන්න! ඔයාගෙ එකත් අනතුරේද? …..

Mic
By Mic

මේ දවස් වල ලංකාවේ හැමතැනම ඇහෙන ලොකුම කේස් එකක් තමයි “මගේ WhatsApp එක හැක් වෙලා” කියන එක. Sri Lanka CERT සහ පොලිස් සයිබර් අපරාධ අංශයෙනුත් මේ ගැන දිගටම අනතුරු අඟවනවා. හැබැයි මේක වෙන්නේ කොහොමද කියලා හරියටම දන්නේ කීයෙන් කී දෙනාද? මේක පිටිපස්සේ තියෙන ඇඟ හිරිවැටෙන ඇත්තම සයිබර් රහස් ටික මෙන්න.

1. පරණ සිම් එකෙන් අලුත් එකා WhatsApp යන හැටි! (SIM Recycling)

ලංකාවේ TRCSL නීති වලට අනුව, අපි පාවිච්චි කරන්නේ නැතුව අයින් කරලා තියෙන සිම්කාර්ඩ් මාස 6කට හරි අවුරුද්දකට හරි පස්සේ කම්පැනි වලින් ආයෙමත් අලුත් අයට විකුණනවා (Number Recycling). හිතන්න උබ ඒ පරණ නම්බර් එකෙන් හදපු WhatsApp එක අයින් කරන්නේ නැතුව, අලුත් එකා ඒ සිම් එක ෆෝන් එකට දාලා WhatsApp හැදුවොත් මොකද වෙන්නේ කියලා?

අලුත් එකාට ඔයාගෙ පරණ Chat History එක නැති වුණාට, ඌට නිකම්ම ඔයා හිටපු ඔක්කොම WhatsApp Groups වලට ඇක්සස් හම්බෙනවා. ඒ වගේම ඔයාගෙ යාළුවෝ යවන මැසේජ් යන්නේ අර අලුත් එකාට. මේක තමයි ලංකාවේ වෙන ලොකුම අත්වැරැද්ද!….

2. Zero-Click ඇටෑක් එක! (කිසිම ක්ලික් එකක් නැතුව හැක් වීම)

මේක තමයි මේ දවස් වල ලංකාවේ යන භයානකම හැක් එක. මේකට ඔයා කිසිම ලින්ක් එකක් ක්ලික් කරන්න ඕනෙත් නෑ, OTP දෙන්න ඕනෙත් නෑ, QR ස්කෑන් කරන්න ඕනෙත් නෑ. ෆෝන් එක සාක්කුවේ තියෙද්දි නිකම්ම හැක් වෙනවා!

තාක්ෂණිකව මේක වෙන්නේ මෙහෙමයි:

මේක විශේෂයෙන්ම බලපාන්නේ iOS 16.7.12 වලට වඩා පරණ Apple iPhones වලට. හැකර්ලා මේකට පාවිච්චි කරන්නේ ප්‍රධාන Vulnerabilities (ආරක්ෂක හිඩැස්) දෙකක්.

Apple ImageIO Flaw : හැකර් ඔයාගෙ WhatsApp එකට විශේෂයෙන් කෝඩ් කරපු (crafted) ඉමේජ් එකක් එවනවා. ඔයා ඒක ඕපන් කරේ නැතත්, WhatsApp එක Background එකේ ඒ ඉමේජ් එක Process කරද්දිම ෆෝන් එකේ කන්ට්‍රෝල් එක හැකර්ට යනවා.

Linked-Device Sync Flaw : ඊටපස්සේ හැකර් උගේ ඩිවයිස් එක ඔයාගෙ WhatsApp එකට ලින්ක් කරනවා. මේක වෙන්නේ WhatsApp එකේ ‘Device Synchronization’ බග් එකක් හරහා නිසා, හැකර්ගේ ඩිවයිස් එක ඔයාගෙ ෆෝන් එකේ ‘Linked Devices’ ලිස්ට් එකේවත් පෙන්නන්නේ නෑ. මේකෙන් හැකර් ඔයාගෙ එකවුන්ට් එකෙන් ගෲප් ඇඩ්මින් පවර්ස් අරන්, යාළුවන්ට මැසේජ් කරලා සල්ලි කඩාගන්නවා.

3. Voicemail එකෙන් OTP උස්සන හැටි!

මේක ගොඩක් උන් දන්නේ නැති පට්ටම භයානක ක්‍රමයක්. හැකර් කෙනෙක් ඔයාගෙ නම්බර් එකට WhatsApp හදන්න දීලා, SMS එක වෙනුවට ‘Voice Call’ ඔප්ෂන් එක දෙනවා. ඔයාගෙ ෆෝන් එක ඕෆ් නම් හරි, සිග්නල් නැත්නම් හරි ඒ කෝල් එක කෙලින්ම ඔයාගෙ Voicemail එකට යනවා. ලංකාවේ ගොඩක් Voicemail PIN තියෙන්නේ ‘0000’ හරි ‘1234’ හරි විදිහට. හැකර් නිකම්ම ඒ Voicemail එක අහලා ඔයාගෙ OTP එක අරගෙන WhatsApp එක උස්සනවා.

4. Ghost Pairing (QR Code) හැක් එක!

උබගෙ දන්න කියන කෙනෙක්ගේ (දැනටමත් හැක් වෙච්ච) එකවුන්ට් එකකින් ලින්ක් එකක් එනවා “මේ ඔයාගෙ ෆොටෝ එකක්ද බලන්න” වගේ මොකක් හරි කියල කියලා. ඒ ලින්ක් එකට ගියාම QR කෝඩ් එකක් ස්කෑන් කරන්න එනවා. ඔයා ඒක WhatsApp එකෙන් ස්කෑන් කරපු ගමන්, හැකර්ගේ Computer එකට ඔයාගෙ WhatsApp එක ලින්ක් වෙනවා. ඔයාට නොදැනීම ඌ ඔයාගෙ අකවුන්ට් එකෙන් ගෲප් වලට මැසේජ් දානවා, සල්ලි ඉල්ලනවා.

🛑 මේකෙන් බේරෙන්නේ කොහොමද? (Cybersecurity Tips)

Two-Step Verification : අනිවාර්යයෙන්ම WhatsApp Settings ගිහින් Two-Step Verification (6-digit PIN) එක ඔන් කරගන්න. මේක තියෙනවා නම් පරණ සිම් එක ගත්තත් කාටවත් ඔයාගෙ WhatsApp එකට ලොග් වෙන්න බෑ.

System Update කරන්න : Zero-Click එකෙන් බේරෙන්න තියෙන එකම විසඳුම, ෆෝන් එකේ OS එක (විශේෂයෙන් iOS) සහ WhatsApp ඇප් එක අලුත්ම වර්ෂන් එකට Update කරන එක විතරයි.

Linked Devices : සතියකට සැරයක්වත් Settings වල ‘Linked Devices’ වලට ගිහින් ඔයා දන්නේ නැති Devices තියෙනවා නම් ඒවගෙන් Log Out වෙන්න.

Passkeys : පුළුවන් නම් අලුත්ම Passkeys ෆීචර් එක ඔන් කරගන්න (Fingerprint/Face ID). එතකොට OTP නැතුව ලොග් වෙන්න පුළුවන්.

උබලටත් මේ වගේ WhatsApp කේස් වෙලා තියෙනවද? නැත්නම් යාළුවෙක්ගෙන් සල්ලි ඉල්ලලා මැසේජ් ඇවිත් තියෙනවද? පල්ලෙහායින් කමෙන්ට් එකක් දාගෙන දාපන් 👇 මේක අනිවාර්යයෙන්ම නොදන්න යාළුවන්ටත් ශෙයාර් කරන්න!

TECH SONA

Share This Article