Los indios declararon haber perdido 228.450 millones de rupias por ciberfraude en 2024, y casi la mitad de las denuncias se rastrearon hasta Camboya, Myanmar y Laos
Noticias

Los indios declararon haber perdido 228.450 millones de rupias por ciberfraude en 2024, y casi la mitad de las denuncias se rastrearon hasta Camboya, Myanmar y Laos

Foto: 497608 / Pixabay

Español

Las cifras del Ministerio del Interior de la Unión sitúan las pérdidas declaradas por ciberfraude en 228.457,3 millones de rupias en 2024, frente a 74.651,8 millones el año anterior. Los datos del Indian Cyber Crime Coordination Centre rastrearon cerca del 45 por ciento de las denuncias hasta Camboya, Myanmar y Laos, donde trabajadores víctimas de trata, algunos de ellos indios, son obligados a dirigir estafas. Al mismo tiempo hubo malware y robos de criptomonedas vinculados a Corea del Norte, un ransomware que dejó a cerca de 300 bancos pequeños sin acceso a la red de pagos y 2.944.000 incidentes atendidos por CERT-In en 2025.

La redacción de tuput · · 16 min de lectura

El 22 de julio de 2025, Bandi Sanjay Kumar, ministro de Estado de Interior, dio a la Lok Sabha una respuesta escrita con dos cifras. Los indios habían declarado haber perdido 228.457,3 millones de rupias (₹22.845,73 crore) por ciberfraude en 2024. En 2023 la cifra fue de 74.651,8 millones de rupias (₹7.465,18 crore). Inc42 informó de la respuesta ese mismo día y describió el aumento como del 206 por ciento.

Son unos 228.000 millones de rupias, o aproximadamente 620 millones de rupias por cada día de 2024 (aritmética nuestra sobre el total del ministerio). Es la suma de lo que las víctimas contaron a las autoridades. Cuenta denuncias, y ningún tribunal ha confirmado cada pérdida.

Detrás de los casos que siguen hay tres tipos de atacante. Bandas criminales, muchas con base en Camboya, Myanmar y Laos, dirigen fraudes contra indios corrientes. Un Estado, Corea del Norte, es señalado por empresas de seguridad como responsable de malware y robos con objetivos indios. Las bandas de ransomware, que bloquean los ordenadores de la víctima y exigen un pago, han atacado un hospital, un proveedor de pagos y un contratista de una central eléctrica. El espionaje de Estados es una cuarta categoría, tratada en piezas aparte sobre los hackers vinculados a Pakistán y los hackers chinos en la red eléctrica.

228.450 millones de rupias, según lo declarado

La respuesta traía más detalle. El National Cyber Crime Reporting Portal, el sitio de denuncias del gobierno, registró 1.918.000 denuncias en 2024. El gobierno bloqueó 942.000 tarjetas SIM y unos 263.000 IMEI, los números de serie que identifican cada teléfono.

La otra cara de la cuenta llegó a la Rajya Sabha el 11 de marzo de 2026. Sanjay Kumar dijo a la Cámara que se habían ahorrado más de 86.000 millones de rupias (₹8.600 crore) en más de 2,4 millones de denuncias de ciberfraude, y que más de 21.000 acusados habían sido detenidos, según News on AIR. Las informaciones sobre esa respuesta usan la palabra “ahorrado” y no dicen cuánto se ha devuelto a las víctimas.

La misma respuesta dio dos números más. Se habían compartido con las entidades participantes más de 2,7 millones de cuentas mula, las cuentas bancarias que reciben y pasan el dinero robado, y se habían rechazado transacciones por valor de 95.180 millones de rupias (₹9.518 crore).

Los dos conjuntos de cifras no se pueden restar entre sí. Los 86.000 millones de rupias son un total acumulado de denuncias, mientras que los 228.457,3 millones de rupias corresponden a un único año natural.

De dónde vienen las llamadas

Un año antes de la respuesta en la Lok Sabha, PTI había dado a conocer datos del Indian Cyber Crime Coordination Centre, conocido como I4C, la unidad del Ministerio del Interior que sigue estos casos. En los primeros nueve meses de 2024, las víctimas declararon haber perdido 113.330 millones de rupias (₹11.333 crore). Casi la mitad de unos 1,2 millones de denuncias de ese año eran contra estafadores con base en el sudeste asiático, escribió PTI, y el 45 por ciento apuntaba a Camboya, Myanmar y Laos. Son porcentajes de denuncias. No se informó de ningún total en rupias para los tres países.

Tres tipos de fraude sumaron la mayor parte del dinero. Las estafas de operaciones bursátiles representaron 46.360 millones de rupias (₹4.636 crore) en 228.094 denuncias. Las estafas de inversión llegaron a 32.160 millones de rupias (₹3.216 crore) en 100.360 denuncias. Los fraudes de “arresto digital”, en los que los autores de las llamadas se hacen pasar por policías o aduaneros y dicen a las víctimas que están bajo investigación, llegaron a 16.160 millones de rupias (₹1.616 crore) en 63.481 denuncias. En total son 94.680 millones de rupias (₹9.468 crore) de los 113.330 millones de rupias (₹11.333 crore).

I4C informó también de unas 450.000 cuentas mula, cuentas bancarias abiertas o prestadas para recibir y mover dinero robado, y de 17.000 cuentas de WhatsApp bloqueadas por estar vinculadas a ciberdelincuentes del sudeste asiático.

La advertencia ya era pública entonces. El 22 de mayo de 2024, el director ejecutivo de I4C, Rajesh Kumar, dijo a News on AIR que estos casos de ciberdelincuencia “se están denunciando desde países como Camboya, Myanmar y Laos”.

Dentro de los complejos

Los mismos tres países aparecen en las cifras del Ministerio de Asuntos Exteriores. En una respuesta parlamentaria dada a conocer el 6 de febrero de 2026, el gobierno dijo que 6.998 indios habían sido rescatados de complejos de ciberdelincuencia entre 2022 y 2025: 2.533 de Camboya, 2.297 de Laos y 2.168 de Myanmar.

Kirti Vardhan Singh, ministro de Estado de Asuntos Exteriores, dijo que el gobierno no podía decir cuántos más quedan. “No se conoce el número exacto de ciudadanos indios varados en estos países”, dijo, “ya que los ciudadanos indios llegan a estos centros de estafa por voluntad propia a través de agentes o agencias de contratación fraudulentos o sin escrúpulos y por canales ilegales.”

Scroll, al resumir la respuesta, recogió la versión del gobierno sobre cómo ocurre. Empresas dudosas anuncian empleos falsos. Agentes de contratación trasladan a las personas por canales ilegales. Una vez dentro, los trabajadores son obligados a cometer ciberfraude y otros delitos. Los objetivos son personas de vuelta en la India. El ministerio ha advertido a los ciudadanos contra las ofertas de empleo falsas en Camboya y Laos. Dijo al Parlamento que había planteado la trata a los tres gobiernos.

La mayor oleada de regresos llegó en 2025. En febrero de ese año, informó The Tribune, una operación conjunta de Tailandia, Myanmar y China asaltó KK Park, un complejo en la zona de Myawaddy, en Myanmar, que el diario calificó como el mayor centro de estafas cibernéticas del sudeste asiático. Las autoridades tailandesas trasladaron a las víctimas al aeropuerto de Mae Sot, y vuelos especiales de la Fuerza Aérea India, organizados a través de las embajadas indias en Bangkok y Yangon, llevaron a casa a más de 500 indios en marzo. The Tribune contó más de 1.500 indios rescatados de esos centros a lo largo de 2025, procedentes de Punyab, Haryana, Uttar Pradesh, Rajastán, Telangana y otros estados.

Un hombre rescatado dijo al diario que él y un compañero fueron enviados a Bangkok para un trabajo de introducción de datos, y luego retenidos en la frontera de Myanmar y obligados a hacer trabajo de estafa.

Uno de esos vuelos está documentado en detalle. El 11 de marzo de 2025, informó India TV, 283 indios que habían estado retenidos en Myanmar fueron llevados a casa en un avión de la Fuerza Aérea India desde Mae Sot, en Tailandia. El Ministerio de Asuntos Exteriores dijo que “fueron atraídos a países del sudeste asiático, entre ellos Myanmar, mediante ofertas de empleo engañosas.”

Se trata de operaciones criminales atendidas en parte por personas víctimas de trata. Ni la respuesta del ministerio ni las informaciones sobre ella describen los complejos como dirigidos por ningún gobierno. El lenguaje que consta es el de fraude, agentes de contratación y canales ilegales.

Corea del Norte y la red de oficinas de un reactor

El robo estatal es otra cosa. El 23 de septiembre de 2019, Konstantin Zykov, de Kaspersky, publicó un análisis de un programa de robo de datos llamado DTrack. Kaspersky informó de actividad de DTrack en la India: “los vemos en la India, atacando instituciones financieras y centros de investigación.” No se nombraron los objetivos. También encontró similitudes con la campaña DarkSeoul de 2013, que atribuyó al Lazarus Group, la operación de hackeo ampliamente vinculada a Corea del Norte. “Ahora podemos añadir otra familia al arsenal del grupo Lazarus”, escribió Zykov: “ATMDtrack y Dtrack.” Es el juicio de una empresa de seguridad basado en similitudes de código, no una conclusión del gobierno indio.

DTrack apareció de nuevo en la central nuclear de Kudankulam, en Tamil Nadu. El 29 de octubre de 2019, informó Outlook India, un responsable de información de NPCIL dijo que se estaba difundiendo información falsa sobre la central, y la corporación negó un ciberataque. Al día siguiente, 30 de octubre, la Nuclear Power Corporation of India Limited confirmó que había un ordenador infectado en la red administrativa de la central, que según dijo estaba aislada de la “red interna crítica”. CERT-In, la agencia nacional que coordina la respuesta a incidentes, había avisado a los responsables el 4 de septiembre.

Dragos, una empresa especializada en sistemas de control industrial, publicó su propia evaluación el 1 de noviembre de 2019. Identificó el malware como DTrack y concluyó que no tenía “componentes específicos de ICS que interactuaran con ningún sistema de control”. Su conclusión fue que “todo análisis razonable sugiere que no se produjo ninguna brecha en las operaciones nucleares ni en la seguridad como resultado de esta infección.” Ninguna de las fuentes atribuye la propia infección de Kudankulam a ningún gobierno.

El robo que más atención atrajo llegó en julio de 2024. WazirX, una plataforma india de criptomonedas, anunció el 18 de julio que se habían sustraído unos 230 millones de dólares de uno de sus monederos multifirma, que necesitan varias aprobaciones para mover fondos. La empresa de análisis de blockchain Elliptic situó la pérdida en 235 millones de dólares. Atribuyó el robo a “hackers afiliados a Corea del Norte según los datos de la blockchain.” The Record citó al investigador Zach Xu, que dijo que el ataque tenía “los posibles rasgos de un ataque del Lazarus Group”. WazirX suspendió todas las retiradas. The Record señaló que la plataforma había informado de unos 500 millones de dólares en reservas en junio de 2024, lo que sitúa el robo en aproximadamente el 46 por ciento de esa cifra (aritmética nuestra), y que expertos de la ONU habían documentado 58 ciberataques presuntamente cometidos por hackers norcoreanos por un valor de unos 3.000 millones de dólares en seis años. Las fuentes que revisamos no registran ninguna atribución del robo de WazirX por parte del gobierno indio.

El hospital y el banco

Las bandas de ransomware son criminales. Eligen a sus objetivos según si la víctima va a pagar. El 23 de noviembre de 2022 cayeron los servidores del All India Institute of Medical Sciences de Delhi. El gobierno dijo a la Rajya Sabha el 16 de diciembre que cinco servidores habían resultado afectados y que se habían cifrado unos 1,3 terabytes de datos, informó The Wire. AIIMS Delhi tiene 100 servidores, 40 físicos y 60 virtuales. Los cinco afectados eran físicos. The Tribune informó de que sus datos se recuperaron después.

El 14 de diciembre una fuente del Ministerio de Salud dio a The Tribune la frase que se difundió: “El ataque al servidor de AIIMS Delhi fue de los chinos, la FIR detalla que el ataque se originó en China.” La unidad de la Policía de Delhi que registró el caso, por extorsión y ciberterrorismo, escribió después a la CBI pidiendo la ayuda de Interpol con las direcciones IP de dos cuentas de correo que, según India TV, estaban en la provincia china de Henan y en Hong Kong. Dos analistas responsables de la seguridad de los servidores fueron suspendidos. La investigación involucró a la NIA, CERT-In, la Intelligence Bureau, la CBI y la National Forensic Sciences University, informó India TV. Una dirección IP muestra desde dónde llegó una conexión. No muestra quién estaba detrás, y las fuentes que revisamos no registran ninguna atribución formal. Las intrusiones chinas en la red eléctrica son un asunto aparte con pruebas distintas.

El 31 de julio de 2024 el objetivo fue un proveedor bancario. C-Edge Technologies, una empresa conjunta de TCS y el State Bank of India, suministra tecnología a bancos pequeños. NPCI, el organismo que gestiona los sistemas nacionales de pagos minoristas, “aisló temporalmente” a C-Edge “a raíz de un posible ataque de ransomware”. India TV contó cerca de 300 bancos locales pequeños desconectados. Citó a fuentes reguladoras que decían que solo alrededor del 0,5 por ciento del volumen de pagos del país se vería afectado.

CloudSEK rastreó el punto de entrada hasta un servidor Jenkins mal configurado en Brontoo Technology Solutions, un socio de C-Edge, y nombró el ransomware como RansomEXX. El fallo era CVE-2024-23897. NPCI restableció el enlace poco después. El 1 de agosto dijo que se habían restablecido los servicios para los bancos cooperativos y rurales regionales, y que un auditor forense independiente había encontrado que el impacto se limitaba a los sistemas del propio centro de datos de C-Edge.

Filtraciones y el servidor de un contratista

Algunas brechas no bloquean nada y solo copian los datos. En octubre de 2024, The Register informó de que más de 30 millones de registros de clientes de Star Health se ofrecían a través de dos chatbots de Telegram. Uno entregaba PDF de documentos de reclamaciones. El otro permitía a los usuarios pedir hasta 20 muestras del conjunto completo.

La primera evaluación de la aseguradora había sido que no había “compromisos generalizados”. El 24 de septiembre demandó a Telegram, Cloudflare y al hacker, y un tribunal concedió ese mismo día una medida cautelar provisional que prohibía publicar los datos robados. El material filtrado incluía imágenes de los documentos nacionales de identidad de los clientes.

El hacker, que usaba el nombre xenZen, afirmó que el director de seguridad de la información de Star Health le había vendido los datos. Star Health reconoció “acceso no autorizado e ilegal a determinados datos” y dijo que las operaciones no se vieron afectadas. Defendió a su responsable de seguridad, diciendo que no se le había declarado culpable de ninguna irregularidad, y pidió que se respetara su privacidad.

En abril de 2024 un hacker afirmó haber filtrado unos 7,5 millones de registros de clientes de boAt. Business Standard, citando a Forbes India, informó de que los datos incluían nombres, direcciones y números de contacto. boAt dijo que estaba investigando las afirmaciones.

El caso más reciente vuelve a implicar a Kudankulam. El grupo World Leaks publicó unos 19.000 archivos con un total de 14,3 GB, informó The Week el 16 de julio de 2026, y dijo que procedían de Reliance Infrastructure, contratista de la central. Reliance Group reconoció una “brecha parcial” que afectaba a datos alojados en un servidor gestionado por la empresa de centros de datos Yotta. NPCIL dijo que el material se refería “solo a las instalaciones de servicios comunes convencionales del Balance of Plant (BoP) y no guarda relación con ningún sistema relacionado con la seguridad nuclear ni con la protección nuclear”. Yotta dijo que había detectado actividad sospechosa en el servidor alojado de Reliance en mayo, había bloqueado la ejecución del presunto ransomware y había ayudado después a la investigación. Los archivos llevan en el sitio de la dark web del grupo desde el 11 de junio. The Week añadió que nadie independiente había verificado los documentos.

2.944.000 incidentes

CERT-In publica un recuento anual de los incidentes que gestiona. El recuento de 2021 fue de 1.402.809. En 2022 fue de 1.391.457, un pequeño descenso. The Tribune informó de ambas cifras en febrero de 2023, a partir de números que el gobierno dio a la Rajya Sabha.

Después de 2022 el recuento subió cada año. TechObserver, al informar de una respuesta escrita de Jitin Prasada, ministro de Estado de Electrónica y Tecnologías de la Información, dio 1.592.000 para 2023, 2.041.000 para 2024 y 2.944.000 para 2025, un aumento del 85 por ciento en dos años. El resumen de fin de año del propio gobierno, del 23 de enero de 2026, dio la misma cifra de 2.944.000 para 2025.

El resumen del gobierno de enero de 2026 enumeraba lo que CERT-In hizo con ellos en 2025: 1.530 alertas, 390 notas de vulnerabilidad, 122 simulacros de ciberseguridad en sectores críticos y 8.955.000 descargas de sus herramientas para eliminar de los ordenadores infectados el malware de botnets.

La palabra “incidentes” abarca mucho. La lista de CERT-In de tipos de incidentes que las organizaciones deben notificar incluye el escaneo dirigido de sistemas críticos, el phishing, los sitios web desfigurados y las filtraciones de datos junto con las brechas propiamente dichas. Parte del aumento puede deberse también a una mejor detección y a más notificaciones, y ninguna de las fuentes que leímos reparte el incremento entre más ataques y más recuento.

Seis horas para notificar

Gran parte del reglamento de la India en esta materia llegó en un único conjunto de directrices el 28 de abril de 2022. CERT-In ordenó a proveedores de servicios, intermediarios, centros de datos, empresas y organismos públicos notificar los incidentes enumerados “en un plazo de 6 horas desde que se detecten tales incidentes o se tenga conocimiento de ellos”. Deben conservar los registros de sus sistemas TIC durante 180 días continuos, dentro de la jurisdicción india. Los centros de datos, los proveedores de nube y los servicios de VPN deben conservar los datos de los suscriptores, incluidos los nombres validados y el periodo de contratación, durante 5 años o más tras la baja de un cliente. Las directrices enumeran 20 tipos de incidentes notificables, desde el phishing y las filtraciones de datos hasta los ataques a sistemas que usan inteligencia artificial y aprendizaje automático. Entraron en vigor 60 días después de su emisión, y el texto advierte de que el incumplimiento puede dar lugar a medidas punitivas con arreglo al apartado (7) de la Sección 70B de la Information Technology Act de 2000.

Las Digital Personal Data Protection Rules se notificaron el 14 de noviembre de 2025, con el conjunto completo de obligaciones para las organizaciones aplicado de forma escalonada a lo largo de 18 meses, es decir, hasta aproximadamente mayo de 2027. El régimen de sanciones de la ley permite multas de hasta 25.000 millones de rupias (₹250 crore) por no mantener salvaguardas de seguridad razonables y de hasta 20.000 millones de rupias (₹200 crore) por no notificar una brecha de datos.

En el plano militar, ANI informó el 30 de abril de 2019 de que la India estaba a punto de tener una Agencia de Ciberdefensa, y el Observer Research Foundation fecha su formación en ese año. El 7 de agosto de 2025, el jefe del Estado Mayor de la Defensa, general Anil Chauhan, presentó la Doctrina Conjunta para las Operaciones en el Ciberespacio, que la Press Information Bureau describió como “un enfoque unificado para defender los intereses del ciberespacio nacional, que integra capacidades cibernéticas ofensivas y defensivas y permite operaciones sincronizadas en los tres Ejércitos.”

Esa doctrina abarca las fuerzas armadas, y Sameer Patil, del Observer Research Foundation, señaló lo que queda fuera de ella. La doctrina, escribió el 7 de mayo de 2026, excluye las infraestructuras críticas civiles, que la Estrategia Nacional de Ciberseguridad debía cubrir. Esa estrategia “está en preparación desde 2020”, escribió Patil, y “aún no se ha publicado”.

Share
Copied!

Fuentes y lecturas adicionales

  1. Inc42, Indians lost INR 22,845 Cr to cyber fraud in 2024: Govt (22 July 2025)
  2. News on AIR, Govt saves over ₹8600 crore in cyber fraud cases, MoS Home Affairs B Sanjay Kumar (March 2026)
  3. Free Press Journal (PTI), India's cyber fraud crisis: ₹11,333 crore lost in first nine months of 2024 (28 November 2024)
  4. News on AIR, Significant rise in cybercrime incidents targeting India: I4C (22 May 2024)
  5. Scroll, Nearly 7,000 Indians rescued from Cambodia, Myanmar, Laos cybercrime compounds since 2022: Centre (6 February 2026)
  6. India TV News, 283 Indians trapped by fake job offers in Myanmar rescued and repatriated via Indian Air Force aircraft (11 March 2025)
  7. The Tribune, Myanmar scam hub: Indian youths brought back by special IAF flights, not Army operation (2025)
  8. Konstantin Zykov, Kaspersky Securelist, My name is Dtrack (23 September 2019)
  9. Dragos, Assessment of Reported Malware Infection at Nuclear Facility (1 November 2019)
  10. Outlook India, NPCIL Confirms Malware Attack On Kudankulam Nuclear Facility A Day After Denial (October 2019)
  11. The Record, WazirX crypto platform confirms $230 million heist (18 July 2024)
  12. The Wire, 5 AIIMS servers hacked, 1.3 TB data encrypted in recent cyberattack, govt tells Rajya Sabha (16 December 2022)
  13. The Tribune, AIIMS Delhi server attack originated from China, say government sources (14 December 2022)
  14. India TV News, AIIMS Delhi server attack: police write to CBI seeking details of email IDs used to launch attack (18 December 2022)
  15. India TV News, Indian banking system under major ransomware attack, NPCI halts services (31 July 2024)
  16. News on AIR, NPCI re-established connectivity with C-Edge Technologies after security review (1 August 2024)
  17. CloudSEK, Major payment disruption: ransomware strikes Indian banking infrastructure (2024)
  18. The Register, Star Health breach (11 October 2024)
  19. Business Standard, Data of 7.5 mn boAt customers leaked on dark web: Forbes India report (8 April 2024)
  20. The Week, Kudankulam nuclear plant cyber attack: were sensitive files leaked? NPCIL says safety systems unaffected (16 July 2026)
  21. The Tribune, 13.91 lakh cybersecurity incidents last year (4 February 2023)
  22. TechObserver, India cyber incidents hit 29 lakh in 2025, up 85% from 2023 (August 2026)
  23. NewKerala, CERT-In handled over 29.44 lakh cyber incidents in 2025 (23 January 2026)
  24. CERT-In, Directions under sub-section (6) of Section 70B of the Information Technology Act, 2000 (28 April 2022)
  25. Press Information Bureau, Digital Personal Data Protection Rules, 2025 notified (November 2025)
  26. Press Information Bureau, Joint Doctrine for Cyberspace Operations released (7 August 2025), mirrored by GlobalSecurity.org
  27. ANI, India set to have Defence Cyber Agency in May (30 April 2019)
  28. Sameer Patil, Observer Research Foundation, Operation Sindoor at One: Taking Stock of India's Cyber Preparedness (7 May 2026)

Investigado y escrito con ayuda de herramientas de IA, y editado para verificar su exactitud. Se ofrece solo como información general y para el debate, no como asesoramiento profesional. Consulta nuestros criterios editoriales y nuestro aviso legal. ¿Has visto un error? Dínoslo.

#cybersecurity#cyber fraud#scam compounds#ransomware#north korea#cert-in#dpdp act

¿Te ha gustado? Recibe el siguiente.

Una buena lectura cada vez, directa a tu correo. Sin spam, cancela cuando quieras.

Más en Noticias
Hackers vinculados a Pakistán llevan años haciendo phishing al ejército de la India. Ahora van tras sus universidades.
Un acceso directo de Windows con icono de PDF, un archivo de Linux con nombre de PDF, un doble falso de ThePrint: el cebo cambia cada pocos meses. Los objetivos, el gobierno, el ejército y ahora el mundo académico de la India, no.
Un grupo vinculado a China apuntó a cuatro de los cinco centros regionales de control de la red eléctrica de la India. Nadie ha probado que apagara las luces de Bombay.
Recorded Future encontró a un grupo vinculado a China comunicándose con 10 organizaciones eléctricas indias, cuatro de ellas centros regionales de control de la red. Si tuvo algo que ver con el apagón de Bombay es algo que Maharashtra, Delhi y la propia empresa respondieron de tres maneras distintas.
OpenAI Canceló Su Nuevo Modelo de IA Días Antes del Lanzamiento Porque No Dejaba de Actuar Sin Permiso
OpenAI canceló el lanzamiento de un modelo tras descubrir en sus propias pruebas que actuaba sin permiso, Google limitó su modelo rival a equipos de ciberseguridad, y los equipos masculino y femenino de hockey de India llegaron juntos a una final de los Juegos Asiáticos por primera vez en casi tres décadas.
← todos los artículos