පරිශීලක ක්‍රියාකාරීත්වයකින් තොරව දුරකතන හැක් කරන නවතම WhatsApp ‘Zero-Click’ වෛරස් ප්‍රහාරය!

Insight Social Tech

දිනපතා සත්‍ය කරුණු දැන ගැනීමට අපගේ WhatsApp චැනලයට මෙතනින් එකතුවන්න.

ශ්‍රී ලංකාව තුළ iPhone පරිශීලකයින් ඉලක්ක කරගනිමින් ඉතා සංකීර්ණ සහ භයානක සයිබර් ප්‍රහාරයක් ව්‍යාප්ත වෙමින් පවතින බව ශ්‍රී ලංකා පරිගණක හදිසි ප්‍රතිචාර සංසදය (Sri Lanka CERT) විසින් නිල වශයෙන් නිවේදනය කර සිටියි. 

Facebook

මෙම ප්‍රහාරය “Zero-Click” (සීරෝ-ක්ලික්) ගණයට අයත් වන්නක් වන අතර, මෙහි ඇති විශේෂත්වය සහ භයානකම තත්ත්වය වන්නේ වෙනත් සාමාන්‍ය වංචනික ක්‍රියාවලදී මෙන් පරිශීලකයා විසින් කිසිදු ලින්ක් එකක් ක්ලික් කිරීමක් හෝ OTP (Verification Code) කේත ලබාදීමක් මෙහිදී අවශ්‍ය නොවීමයි.

ඔබ කිසිදු පියවරක් නොගත්තද, සයිබර් අපරාධකරුවන්ට ඔබගේ WhatsApp ගිණුමේ පාලනය සම්පූර්ණයෙන්ම තමන් සතු කරගැනීමට මෙයින් හැකියාව ලැබෙයි.

ප්‍රහාරය සිදුවන්නේ කෙසේද

මෙම ප්‍රහාරයේදී හැකර්වරුන් විසින් WhatsApp හි පවතින” උපාංග සම්බන්ධ කිරීමේ පහසුකම” (Linked Devices)ආශ්‍රිත ආරක්ෂක දුර්වලතාවයක් ප්‍රයෝජනයට ගනු ලබයි. ඔවුන් ඉතා රහසිගත සන්නිවේදන සංඥාවක් (Background Communication) ඔබගේ දුරකතනය වෙත එවමින්, ඔබ නොදැනුවත්වම ඔවුන්ගේ පරිගණකයක් හෝ උපාංගයක් ඔබගේ WhatsApp ගිණුම සමඟ සම්බන්ධ කරගනු ලබයි.

මෙහි ඇති වඩාත්ම අවදානම් සහගත කරුණු කිහිපයක් පහතින් දැක්වේ:

හැක් කරන ලද උපාංග සැඟවීම:

ඔබගේ දුරකතනයේ WhatsApp Settings හි Linked Devices හි, හැකර්වරුන් සම්බන්ධ කර ඇති වංචනික උපාංග එහි සාමාන්‍ය පරිදි දර්ශනය නොවේ. එම නිසා ඔබගේ ගිණුම හැක් වී ඇති බව සෙවීම පහසු නොවේ.

මිතුරන්ගෙන් මුදල් වංචා කිරීම:

ඔබගේ ගිණුමට ඇතුළු වන හැකර්වරුන්, ඔබගේ සම්බන්ධතා (Contacts) සහ පවුලේ සාමාජිකයින් වෙත පණිවිඩ යවමින් ඉතා හදිසි අනතුරක් හෝ අවශ්‍යතාවයක් පවසමින් ඔවුන්ගෙන් මුදල් බැංකු ගිණුම් වලට තැන්පත් කරන ලෙස ඉල්ලා සිටියි.

WhatsApp සමූහ (Groups) පැහැර ගැනීම: 

ඔබ Admin ලෙස කටයුතු කරන වට්ස්ඇප් සමූහයන් පවතී නම්, එහි පරිපාලක බලතල (Admin Privileges) හැකර්වරුන් විසින් තමන් සතු කරගනු ලබයි.

ආරක්ෂක විශේෂඥයින් පවසන අනතුරට ලක්විය හැකි නිශ්චිත සංස්කරණ

ජාත්‍යන්තර සයිබර් ආරක්ෂක විශේෂඥයින් සහ ඇම්නෙස්ටි ඉන්ටර්නැෂනල් (Amnesty International) ආරක්ෂක විද්‍යාගාර පෙන්වා දෙන පරිදි, මෙම ප්‍රහාරය ක්‍රියාත්මක වන්නේ පද්ධති දුර්වලතා දෙකක් එකට දාමයක් ලෙස (Exploit Chain) සම්බන්ධ කිරීමෙනි.

වට්ස්ඇප් උපාංග සමමුහුර්තකරණ දුර්වලතාවය (CVE-2025-55177): මෙහිදී හැකර්වරුන් විසින් විශේෂිත ව්‍යාජ පණිවිඩයක් හරහා දුරකතනය දුරස්ථව පාලනය කරයි.

Apple මෙහෙයුම් පද්ධතියේ ImageIO දුර්වලතාවය (CVE-2025-43300):
වට්ස්ඇප් හරහා එවන විකෘති කරන ලද පින්තූර ගොනුවක් දුරකතනය විසින් සකස් කිරීමේදී (Process) මෙමඟින් සම්පූර්ණ උපාංගයම හැකර් සතු කරයි.

විශේෂඥයින්ට අනුව අනතුරේ පවතින නිශ්චිත මෘදුකාංග සංස්කරණ 

Apple iOS පද්ධතිය: Apple iOS 16 ධාවනය වන සියලුම iPhone (විශේෂයෙන්ම iOS 16.7.12 හෝ ඊට අඩු පැරණි සංස්කරණ)

WhatsApp Messenger (iOS): v2.25.21.73 හෝ ඊට පැරණි සංස්කරණ.

WhatsApp Business (iOS): v2.25.21.78 හෝ ඊට පැරණි සංස්කරණ.

WhatsApp for Mac: v2.25.21.78 හෝ ඊට පැරණි මැක් පරිගණක සංස්කරණ.

වහාම ඔබ ආරක්ෂා වීමට ගතයුතු පියවර 5ක්

මෙම සයිබර් ප්‍රහාරයෙන් ඔබගේ පුද්ගලික දත්ත සහ මුදල් ආරක්ෂා කරගැනීම සඳහා වහාම මෙම පියවර අනුගමනය කරන්න:

  1. iOS මෘදුකාංගය Update කරන්න: වහාම ඔබගේ iPhone හි Settings > General > Software Update වෙත ගොස් දුරකතනය පද්ධතිය නවතම මෘදුකාංග සංස්කරණයට යාවත්කාලීන කරගන්න.
  2. WhatsApp ඇප් එක යාවත්කාලීන කරන්න: Apple App Store වෙත පිවිස ඔබගේ WhatsApp ඇප් එක සඳහා අලුත්ම යාවත්කාලීන කිරීමක් (Update) පැමිණ තිබේදැයි පරීක්ෂා කර එය Update කරගන්න.
  3. Two-Step Verification (පියවර දෙකක සක්‍රීයකරණය) සක්‍රීය කරන්න: WhatsApp හි Settings > Account > Two-Step Verification වෙත ගොස් ඔබගේ ගිණුමට අමතර ආරක්ෂිත PIN අංකයක් සහ විද්‍යුත් ලිපිනයක් (Email) ඇතුළත් කරන්න. මින් ඉදිරියට වෙනත් කිසිදු උපාංගයකට ඔබගේ ගිණුම සම්බන්ධ කිරීමට මෙම PIN අංකය අනිවාර්ය වේ.
  4. Media Auto-Download අක්‍රීය කරන්න: වට්ස්ඇප් හරහා ස්වයංක්‍රීයව වෛරස් ගොනු (Malicious Payloads) බාගත වීම වැළැක්වීම සඳහා, WhatsApp Settings තුළ ඇති Media Auto-Download පහසුකම තාවකාලිකව අක්‍රීය කිරීමට පියවර ගන්න.
  5. මුදල් ඉල්ලීම් දුරකතන ඇමතුමකින් තහවුරු කරගන්න: ඔබ හඳුනන යහළුවෙකු හෝ ඥාතියෙකු WhatsApp පණිවිඩයක් මඟින් හදිසියේ මුදල් ඉලා සිටියහොත්, කිසිවිටෙකත් ක්ෂණිකව මුදල් තැන්පත් නොකරන්න. වහාම ඔහුට සාමාන්‍ය දුරකතන ඇමතුමක්  ලබා දී එම ඉල්ලීම සත්‍යයක්දැයි තහවුරු කරගන්න.

ඔබගේ වට්ස්ඇප් ගිණුම දැනටමත් අසාමාන්‍ය ලෙස හැසිරෙන්නේ නම් හෝ හැක් වී ඇතැයි තදින්ම සැක කරන්නේ නම්, ඇප් එක යාවත්කාලීන කිරීමට අමතරව දුරකතනය සම්පූර්ණයෙන්ම Factory Reset කිරීමක් සිදු කරන ලෙස ජාත්‍යන්තර ආරක්ෂක විශ්ලේෂකයින් නිර්දේශ කරයි.

මූලාශ්‍ර මෙතනින්, මෙතනින් සහ මෙතනින්.

පැමිණිලි කිරීම සහ සහාය ලබාගැනීම

ඔබගේ WhatsApp ගිණුම හැක් වී ඇති බවට සැක කරන්නේ නම්, වහාම ශ්‍රී ලංකා පරිගණක හදිසි ප්‍රතිචාර සංසදය (Sri Lanka CERT) වෙත දැනුම් දෙන්න:

  • නිල ක්ෂණික ඇමතුම් අංකය: 101 (පෙ.ව. 9:00 සිට ප.ව. 8:00 දක්වා ක්‍රියාත්මකයි)
  • විද්‍යුත් තැපෑල: report@cert.gov.lk
  • නිල වෙබ් අඩවි: www.cert.gov.lk | www.onlinesafety.lk

සයිබර් ආරක්ෂණ විශේෂඥ අසේල වෛද්‍යාලංකාර

අප මේ පිළිබඳව අසේල වෛද්‍යාලංකාර මහතාගෙන් විමසීමක් කළ අතර ඔහු මේ පිළිබඳව වැඩිදුරටත් අප වෙත පැහැදිලි කිරීම සිදු කළේ මෙලෙසින්.

ශ්‍රී ලංකා CERT විසින් නිකුත් කර ඇති නවතම අනතුරු ඇඟවීම බරපතළ ලෙස සැලකිල්ලට ගත යුතුය. විශේෂයෙන්ම මෙය සාමාන්‍යයෙන් අප දකින WhatsApp වංචාවක් නොවන බැවින් එය වැදගත් වේ. සාමාන්‍ය WhatsApp වංචාවකදී පරිශීලකයාට සැකසහිත සබැඳියක් ක්ලික් කිරීමට, OTP එකක් ලබාදීමට හෝ QR කේතයක් ස්කෑන් කිරීමට සිදුවේ. එහෙත් “Zero-Click” ප්‍රහාරයක් මූලික වශයෙන් වෙනස් වන්නේ පරිශීලකයා කිසිදු දැනුවත් ක්‍රියාවක් සිදු නොකර සිටියද ඔහුගේ හෝ ඇයගේ ගිණුම අවදානමට ලක්විය හැකි බැවිනි.

මෙම වාර්තා වූ සිද්ධියේදී, ගැටලුව WhatsApp සහ iPhone අතර සම්බන්ධ කර ඇති උපාංග (linked devices) සමමුහුර්ත කිරීමේ ක්‍රියාවලියේ ඇති දුර්වලතාවක් සමඟ සම්බන්ධ බව පෙනී යයි. ප්‍රහාරකයාට එම දුර්වලතාවය උපයෝගී කරගෙන, වින්දිතයාට සැකසහිත පිවිසීමක් හෝ නව සම්බන්ධිත උපාංගයක් පෙනී නොසිටින ආකාරයෙන් WhatsApp ගිණුමට ප්‍රවේශ වීමට හැකි විය හැකිය. ශ්‍රී ලංකාවෙන් වාර්තා වන තොරතුරු අනුව, මෙලෙස අවදානමට ලක් වූ ගිණුම් පසුව වංචනික ලෙස මුදල් ඉල්ලා පණිවිඩ යැවීමටත්, ඇතැම් අවස්ථාවලදී එම ගිණුමේ හිමිකරු පරිපාලකයෙකු ලෙස කටයුතු කරන WhatsApp කණ්ඩායම්වල පාලනය ලබා ගැනීමටත් භාවිත කර ඇත.

මෙහිදී වැදගත්ම කරුණ වන්නේ WhatsApp භාවිත කරන්නන් අතර අනවශ්‍ය බියක් ඇති කරගැනීමට අවශ්‍ය නොවන බවයි. වාර්තා වී ඇති මෙම දුර්වලතාවය විශේෂයෙන්ම පැරණි iOS අනුවාද සමඟ සම්බන්ධ වන අතර, iOS 16.7.12 ට වඩා පැරණි අනුවාද ඊට අදාළ වේ. එබැවින් මෙහිදී වඩාත්ම ඵලදායී ආරක්ෂක පියවර වන්නේ iPhone හි මෙහෙයුම් පද්ධතිය සහ WhatsApp යන දෙකම නවතම අනුවාදයට යාවත්කාලීන කර තිබීමයි.

කෙසේ වෙතත්, මෙම සිද්ධිය වැදගත් වන්නේ සයිබර් තර්ජන පරිසරය වෙනස් වෙමින් පවතින ආකාරය එමඟින් පෙන්නුම් කරන බැවිනි. වසර ගණනාවක් පුරා සයිබර් ආරක්ෂාව පිළිබඳ දැනුවත් කිරීමේදී වැඩි අවධානයක් යොමු වූයේ පරිශීලකයාගේ ක්‍රියාකාරීත්වය කෙරෙහිය. එනම්, සැකසහිත සබැඳි ක්ලික් නොකිරීම, OTP ලබා නොදීම සහ නොදන්නා QR කේත ස්කෑන් නොකිරීම වැනි කරුණුය. එම පූර්වාරක්ෂාවන් තවමත් ඉතා වැදගත්ය. නමුත් Zero-Click දුර්වලතා මඟින් පෙන්නුම් කරන්නේ ප්‍රවේශම් සහගත පරිශීලකයෙකුට පවා නිවැරදි තීරණයක් ගැනීමට අවස්ථාවක් නොලැබෙන ආකාරයේ ප්‍රහාර සිදුවිය හැකි බවයි.

ශ්‍රී ලංකාවේ WhatsApp භාවිත කරන්නන් සඳහා මගේ උපදෙස වන්නේ, ඔබගේ iPhone සහ WhatsApp වහාම යාවත්කාලීන කරන්න, WhatsApp Two-Step Verification සක්‍රීය කරන්න. එමෙන්ම Chat Lock වැනි ලබාදී ඇති ආරක්ෂක විශේෂාංගද භාවිත කරන්න. මීට අමතරව, හඳුනන පුද්ගලයෙකුගෙන් පැමිණෙන බව පෙනෙන පණිවිඩයක් වුවද, හදිසියේ මුදල් හෝ සංවේදී තොරතුරු ඉල්ලා සිටින අවස්ථාවලදී සැකයෙන් කටයුතු කර, වෙනත් සන්නිවේදන මාර්ගයක් ඔස්සේ එය ස්වාධීනව තහවුරු කරගන්න.

වඩාත්ම වැදගත් කරුණ වන්නේ සයිබර් ආරක්ෂාව යනු සිද්ධියක් වාර්තා වූ අවස්ථාවක පමණක් අවධානය යොමු කළ යුතු දෙයක් ලෙස නොසැලකීමයි. මෙහෙයුම් පද්ධතිය සහ යෙදුම් නවතම ආරක්ෂක යාවත්කාලීන සමඟ යාවත්කාලීනව තබා ගැනීම පුද්ගලයෙකුට ගත හැකි සරලම සහ වඩාත්ම ඵලදායී සයිබර් ආරක්ෂක පියවරවලින් එකකි. මෙම විශේෂිත සිද්ධියේදී, එක් යාවත්කාලීන කිරීමක් මඟින් සංකීර්ණ ප්‍රහාරයකට නිරාවරණය වීම සහ එම දුර්වලතාවයටම තවදුරටත් අවදානමට ලක් නොවීම අතර වෙනස ඇති කළ හැකිය.

අපගේ කරුණු විමර්ශන පිළිබඳ තොරතුරු දැන ගැනීමට එක්වන්න

Facebook | Twitter | Instagram | Google News | TikTok | Youtube

Result Stamp

Title: පරිශීලක ක්‍රියාකාරීත්වයකින් තොරව දුරකතන හැක් කරන නවතම WhatsApp ‘Zero-Click’ වෛරස් ප්‍රහාරය!

Written By: Pavithra Sandamali

Result: Insight


Leave a Reply

Your email address will not be published. Required fields are marked *