23/04/2026
භාණ්ඩාගාරයේ ඩොලර් මිලියන 2.5 මූල්ය වංචාව:
මෙම වංචාව හුදෙක් පරිගණකයක මුරපදයක් සොරකම් කිරීමක් නොව, මාස කිහිපයක් තිස්සේ සැලසුම් කරන ලද සංකීර්ණ සයිබර් මෙහෙයුමකි. එහි ප්රධාන පියවර 4ක් තිබේ:
1. පද්ධතියට රහසින් ඇතුළු වීම (Spear Phishing)
ක්රමය: භාණ්ඩාගාරයේ නිලධාරීන් ඉලක්ක කර ගනිමින් ඉතා විශ්වාසවන්ත ලෙස පෙනී සිටින ව්යාජ ඊමේල් පණිවිඩයක් යැවීම.
සිදුවූ දේ: නිලධාරියෙකු එම ඊමේල් පණිවිඩයේ ඇති ලේඛනයක් (Document) විවෘත කළ සැණින්, හැකර්වරුන්ට එම පරිගණකය පාලනය කිරීමට හැකි "Backdoor" එකක් නිර්මාණය විය.
2. නිරීක්ෂණය සහ අධ්යයනය (Reconnaissance)
ක්රමය: ඇතුළු වූ සැණින් මුදල් සොරකම් නොකර, පද්ධතිය තුළ රහසින් රැඳී සිටීම.
සිදුවූ දේ: හැකර්වරුන් මාස කිහිපයක් තිස්සේ භාණ්ඩාගාරයේ ගෙවීම් පද්ධති ක්රියාත්මක වන ආකාරය, අනුමත කරන නිලධාරීන්ගේ වැඩමුරයන් සහ ඔවුන්ගේ ඩිජිටල් අත්සන් (Digital Signatures) භාවිතා කරන ආකාරය නිරීක්ෂණය කළහ.
3. ගනුදෙනු දත්ත වෙනස් කිරීම (MITM & Backend Manipulation)
ක්රමය: නීත්යානුකූලව සිදුවන ගනුදෙනුවක් අතරමගදී වෙනස් කිරීම.
සිදුවූ දේ: භාණ්ඩාගාරය විසින් විදේශයකට සිදු කිරීමට නියමිතව තිබූ ඩොලර් මිලියන 2.5ක ගෙවීම් දත්ත, පද්ධතියේ "Backend" එක හරහා රහසින් වෙනස් කරන ලදී. නිලධාරියාගේ තිරය මත සියල්ල නිවැරදිව පෙනුනද, දත්ත පද්ධතිය තුළ බැංකු ගිණුම් අංකය හැකර්වරුන්ගේ ගිණුමකට මාරු කර තිබුණි.
4. මුදල් විසිරුවා හැරීම (Money Laundering)
ක්රමය: සොරකම් කළ මුදල් හසු නොවන පරිදි ලොව පුරා බෙදා හැරීම.
සිදුවූ දේ: ගිණුමට මුදල් ලැබුණු සැණින්, ස්වයංක්රීය මෘදුකාංග (Bots) හරහා එම මුදල රටවල් කිහිපයක ඇති කුඩා ගිණුම් සිය ගණනකට (Money Mules) ක්ෂණිකව බෙදා හරින ලදී.
අප උගත යුතු පාඩම් (Key Takeaways):
තාක්ෂණය පමණක් ප්රමාණවත් නැත: පද්ධතිය කොතරම් ශක්තිමත් වුවද, එක් නිලධාරියෙකුගේ අත්වැරැද්දකින් (ඊමේල් එකක් විවෘත කිරීමෙන්) මුළු පද්ධතියම අනතුරේ වැටිය හැකිය.
සන්නිවේදනය තහවුරු කිරීම: විශාල මූල්ය ගනුදෙනුවලදී ඊමේල් පණිවිඩ මත පමණක් විශ්වාසය නොතබා, දුරකථන ඇමතුම් හෝ වෙනත් ක්රම මගින් තොරතුරු තහවුරු කර ගැනීම (Out-of-band verification) අත්යවශ්ය වේ.
Zero Trust ප්රවේශය: පද්ධතිය ඇතුළත සිටින කිසිවෙකු හෝ කිසිදු උපකරණයක් ස්වයංක්රීයව විශ්වාස නොකරන (Never Trust, Always Verify) ආරක්ෂක ක්රමවේදයකට මාරු විය යුතුය.