පසුගිය සතියේ ලින්ක්ඩ්ඉන් හරහා පෘතුගාලයේ Python සංවර්ධක තනතුරක් සඳහා එක් රික්රූටර් එක්ක සම්බන්ධ වූ අයෙක්, ඉතා උසස් වැටුපක් සහිත රිමෝට්-ෆර්ස්ට් වැඩක් ප්රවේශමෙන් ඉදිරිපත් කළේය. රික්රූටර්ගේ පණිවිඩය ඉතා ආකර්ෂක ලෙස, මාසිකව US$10,000‑15,000 පමණ මුදලක් දෙන බවත්, කම්පැනිය Y Combinator හි ආරම්භක කණ්ඩායමක් බවත් සඳහන් කළා.
ආකර්ෂණය කෙරෙන්නට පසු, අපේක්ෂකයාගේ රෙසිමේය ග්රහණය කර, Google Drive එකේ zip ගොනුවක් හා PDF උපදෙස් ලැබුණි. zip ගොනුව විවෘත කළ පසු, FastAPI, SQLAlchemy යන සාමාන්ය Python කේතයක් දැකගත හැකි විය. requirements.txt හි කිසිදු දෝෂයක් හෝ අනිසි පැකේජයක් නොතිබුණි.
කෙසේ වෙතත්, ගොනුවේ .git ෆෝල්ඩරය විවෘත කරන විට, 30 කට අධික Git hook ගොනු පෙර සකස් කර ඇති බව දැනගන්න ලැබුණි. ඒ අතර, .git/hooks/pre-commit ගොනුවේ සංකීර්ණ bash ස්ක්රිප්ට් එකක් තිබුණි, එය පද්ධතියේ OS වර්ගය අනුව curl හෝ wget භාවිතා කර http://45.61.164.38:5777 වෙත සම්බන්ධ වී, බාගත කරන කේතය sh හෝ cmd මගින් පසුබැසීමකින් ක්රියාත්මක කරයි.
මෙම ක්රියාමාර්ගය සරලව කියන්නේ, පරිශීලකයා කේතය commit කිරීමේදී, අතුරුදන්වූ මාලවෙරයක් (malware) ස්වයංක්රීයව ධාවනය වීමයි. IP ලිපිනය සෘජුවම භාවිතා කර ඇති නිසා, එය malware බවට සැක නොවිය නොහැක. මෙම වගේ සැලැස්වීම සපයන ලද සොෆ්ට්වෙයා සැපයුම් (Supply Chain) තර්ජන වල නව උදාහරණයක් වේ.
ශ්රී ලංකාවට ඇති වැදගත්කම
- දෙවැනි තරගකරුවන්ගේ රික්රූටර් පණිවිඩයන්ට සැලකිල්ලෙන් බැලීමෙන්, ශ්රී ලංකාවේ තරුණ සංවර්ධකයින් අතුරුදන්වූ මාලවෙර වලින් ආරක්ෂා විය හැක.
- Git hook පරීක්ෂාවක් කිරීම, CTF පළපුරුද්දක් වැනි පරීක්ෂණයක් ලෙස, දැනුම වැඩිදුරටත් වර්ධනය කරයි.
- ස්ථානීය ආයතන, සපයන ලද කේත රෙපොසිටරීන් සවිස්තරාත්මකව විශ්ලේෂණය කිරීමේ නව ප්රතිපත්ති ගොඩනඟා ගැනීමට උපකාරී වේ.
- දුරස්ථ රැකියා සෙවීමේදී, වැටුප් තොරතුරු මුලින්ම හෙළා දැක්වීමේ වගකීම් සහ අධිකාරි පරීක්ෂණයක් අවශ්ය බව ඉගැන්වීමේ අවස්ථාවක් වේ.
අවසන් වශයෙන්, රැකියා අත්දැකීම් වලදී, zip ගොනු, .git ෆෝල්ඩරය, හා hook ගොනු පරීක්ෂා කිරීම යන සාමාන්ය පියවරයන් අත්යවශ්ය බව පෙනේ. තාක්ෂණික ප්රවණතා හොඳින් අනුගමනය කර, අපගේ සංවර්ධක පිරිස ආරක්ෂිතව වැඩ කිරීමට හැකි වේ.