फ़ोटो: markusspiske / Pixabay
हिन्दी
22 सितंबर 2026 को सुरक्षा कंपनी Trellix ने बताया कि SideCopy, जिसका सुराग़ सुरक्षा कंपनियाँ पाकिस्तान तक लगाती हैं, भारतीय शैक्षणिक संस्थानों को जाल वाली फ़ाइलें भेज रहा था। SideCopy और उससे जुड़ा Transparent Tribe कम से कम 2019 से सैनिकों और सरकारी कर्मचारियों को निशाना बना रहे हैं, और उनका चारा भारत की अपनी सुर्ख़ियों के पीछे चलता रहा है: कवच, पहलगाम, ऑपरेशन सिंदूर।
22 सितंबर 2026 को सुरक्षा कंपनी Trellix ने एक ऐसी फ़ाइल का ब्योरा दिया जो भारतीय शैक्षणिक संस्थानों के लोगों को भेजी गई थी। वह एक ZIP आर्काइव के भीतर आती है और उसका नाम commskll.docx.lnk है। आइकन PDF का है और नाम Word के .docx पर ख़त्म होता है, पर असल में फ़ाइल एक Windows शॉर्टकट है, और उसे खोलते ही स्क्रिप्टों की एक कड़ी चल पड़ती है जिसके अंत में पीड़ित के कंप्यूटर पर एक रिमोट-कंट्रोल प्रोग्राम चलने लगता है। इस दौरान commskl.docx नाम का एक हानिरहित बहकावा-दस्तावेज़ स्क्रीन पर खुल जाता है।
Trellix ने इस अभियान को SideCopy से जोड़ा है। यह एक हैकिंग समूह है जिसका सुराग़ सुरक्षा कंपनियाँ पाकिस्तान तक लगाती हैं और जो कम से कम 2019 से सक्रिय है, जैसा कि The Hacker News ने रिपोर्ट के अपने विवरण में बताया। अब तक यह ज़्यादातर भारतीय रक्षा बलों और सरकारी अधिकारियों के पीछे जाता रहा था। भारत सरकार ने इन अभियानों का औपचारिक रूप से किसी पर आरोप नहीं लगाया है, और हमें ऐसा कोई आरोप मिला भी नहीं, इसलिए इस लेख में पाकिस्तान से जुड़ा हर संबंध किसी नामित सुरक्षा कंपनी का आकलन है।
PDF का भेष धरे एक शॉर्टकट
Trellix के शोधकर्ताओं Boggavarapu R S S Srinivas Gupta और Ravishankar N C ने इस कड़ी को क़दम-दर-क़दम खंगाला। शॉर्टकट docsportal[.]in पर एक सर्वर तक पहुँचता है और mshta.exe का इस्तेमाल करता है, जो Windows के साथ आने वाला एक प्रोग्राम है और HTA नाम की एक तरह की स्क्रिप्ट फ़ाइल चलाता है। दोनों ऑपरेटिंग सिस्टम का हिस्सा हैं, इसलिए इनके इस्तेमाल के लिए कुछ डाउनलोड नहीं करना पड़ता।
स्क्रिप्टों में appT.bat नाम की एक बैच फ़ाइल और startT.hta नाम का दूसरा चरण शामिल हैं। वे अपना पेलोड कई चरणों में डिकोड करते हैं और ioluegnt.dll नाम की एक लाइब्रेरी फ़ाइल सीधे कंप्यूटर की मेमोरी में लोड कर देते हैं। आख़िरी चरण में ReverseRAT इंस्टॉल हो जाता है।
कोड को इस तरह परतों में बाँधा गया है कि जाँच करना कठिन हो। Trellix ने पाया कि HTA फ़ाइलें कई दौर की उलझाव-प्रक्रिया से गुज़री हैं जिन्हें क्रम से खोलना पड़ता है, पेलोड Base64 में एन्कोड हैं (बाइनरी डेटा को सादे पाठ में लिखने का एक तरीक़ा), और अंतिम लाइब्रेरी .NET फ़्रेमवर्क की डीसीरियलाइज़ेशन नाम की एक सुविधा से लोड होती है। मैलवेयर में एक हार्ड-कोडेड एन्क्रिप्शन कुंजी भी है। हम उसे यहाँ नहीं छाप रहे, क्योंकि पाठक के लिए उसका कोई काम नहीं।
RAT, इस धंधे की संक्षिप्त भाषा में, रिमोट एक्सेस ट्रोजन होता है। ReverseRAT सिस्टम का ब्योरा और इंस्टॉल किए गए सॉफ़्टवेयर की सूची जमा करता है, स्क्रीनशॉट लेता है, पासवर्ड और क्लिपबोर्ड की सामग्री चुराता है, फ़ाइलें और कमांड चलाता है, ऑपरेटर के लिए शेल खोलता है, और Windows रजिस्ट्री के ज़रिए ख़ुद को रीस्टार्ट के बाद भी बचाए रखने का इंतज़ाम कर लेता है। यह dns.educationportals[.]biz को रिपोर्ट करता है, जो 45.61.157[.]22 पर जाता है, और चुराया हुआ डेटा पोर्ट 5863 से बाहर भेजता है। हमने इन पतों को कोष्ठकों से डिफ़ैंग कर दिया है ताकि कोई ग़लती से इन पर क्लिक न कर बैठे।
बदलाव का सार Trellix ने एक पंक्ति में रखा, जिसे Hacker News ने उद्धृत किया: “हालाँकि उनका ऐतिहासिक ध्यान भारतीय सरकारी संस्थाओं पर रहा है, शैक्षणिक संस्थानों की ओर उनका हालिया झुकाव रणनीतिक प्राथमिकताओं के बढ़ते दायरे को दिखाता है।“
प्रतिद्वंद्वी की नक़ल
SideCopy को उसका नाम Cisco Talos ने दिया। 7 जुलाई 2021 को प्रकाशित एक रिपोर्ट में शोधकर्ता Asheer Malhotra और Justin Thattil ने लिखा: “SideCopy एक APT समूह है जो अपने मैलवेयर पहुँचाने के लिए Sidewinder APT की संक्रमण-कड़ियों की नक़ल करता है।” APT का मतलब है advanced persistent threat, यानी भरपूर संसाधनों वाले ऐसे समूह के लिए उद्योग का नाम जो बार-बार लौटता है। SideWinder एक दूसरा हैकिंग समूह है, और उसके तरीक़ों की नक़ल करने की वजह से SideCopy को यह नाम मिला।
Talos ने एक औज़ार-भंडार गिनाया जो 2021 में ही बड़ा था: CetaRAT, Allakore और njRAT, और चार अपने बनाए प्रोग्राम जिन्हें उसने DetaRAT, ReverseRAT, MargulasRAT और ActionRAT कहा। चारे इस तरह गढ़े गए थे कि अपने पाठकों को जाने-पहचाने लगें। Talos ने “सेना और थिंक टैंकों के परिचालन दस्तावेज़ बनकर आने वाले बहकावे” और “हनीट्रैप पर टिके संक्रमण” का ज़िक्र किया, जिनमें दूसरे का मतलब ऐसा चारा है जो निशाने की निजी रुचियों पर खेलता है। दोनों तरह के चारे भारतीय सरकारी कर्मियों की ओर साधे गए थे।
सितंबर 2026 के अभियान पर The Hacker News की रिपोर्ट कहती है कि SideCopy को TAG-140 के नाम से भी ट्रैक किया जाता है और वह Transparent Tribe से मेल खाता है, जिसे APT36 भी कहते हैं। Check Point इस समूह को “पाकिस्तान में स्थित एक ख़तरा-कर्ता, जो भारतीय सरकारी संगठनों, राजनयिक कर्मियों और सैन्य ठिकानों को लगातार निशाना बनाने के लिए कुख्यात है” कहता है। दोनों समूह एक-दूसरे से मिलते-जुलते हैं, इसीलिए कंपनियाँ उन पर साथ-साथ रिपोर्ट करती हैं।
मैलवेयर जो पहले घड़ी देखता है
4 नवंबर 2024 की अपनी रिपोर्ट में Check Point Research ने ElizaRAT नाम के एक प्रोग्राम का पीछा किया, जिसके बारे में उसने कहा कि वह पहली बार सितंबर 2023 में सार्वजनिक हुआ था। Check Point ने इसे Transparent Tribe का औज़ार बताया और 2024 में भारत के हाई-प्रोफ़ाइल निशानों के विरुद्ध “कई संभवतः सफल अभियान” की रिपोर्ट की।
Check Point ने जितने नमूने जाँचे, हर एक चलने से पहले एक काम करता है: वह देखता है कि कंप्यूटर का टाइम ज़ोन “India Standard Time” पर सेट है या नहीं। किसी और ज़ोन पर सेट मशीन को वह छोड़ देता है, इसलिए लंदन के समय पर सेट लैपटॉप पर फ़ाइल की जाँच करने वाला शोधकर्ता देखता है कि फ़ाइल कुछ नहीं करती। यह अकेली जाँच शिकार-पूल को उन कंप्यूटरों तक सीमित कर देती है जो भारत के लिए कॉन्फ़िगर हैं।
ऑपरेटरों ने यह भी बदला कि मैलवेयर उनसे कैसे बात करता है। Check Point ने कंट्रोल ट्रैफ़िक के लिए “क्लाउड आधारित सेवाओं का सुनियोजित दुरुपयोग” बताया: शुरुआती संस्करणों में Telegram, फिर Slack, फिर Google क्लाउड स्टोरेज। जनवरी 2024 में कंपाइल हुए एक संस्करण को, जिसे Check Point ने Circle कहा, क्लाउड सेवाएँ छोड़कर किराये के सर्वर मिले, और उसके साथ एक ड्रॉपर आया जो उसके पकड़े जाने की दर घटाता था।
कोड में एक चीज़ संस्करणों को आपस में जोड़ती है। “Apolo Jones” नाम Check Point के नमूनों में जगह-जगह दिखता है: PDF मेटाडेटा में, फ़ंक्शनों के नामों में, और “ApoloJones2024” जैसे ज़िप पासवर्डों में। Check Point ने इसी के सहारे सभी संस्करणों को Transparent Tribe से जोड़ा।
उसी रिपोर्ट में ApoloStealer भी आया, एक साथी प्रोग्राम जो Office दस्तावेज़ों, PDF, तस्वीरों और आर्काइवों को खोजता है और जो मिलता है उसे एक छोटे डेटाबेस में दर्ज करके फ़ाइलें बाहर भेज देता है।
भारत के अपने ऑपरेटिंग सिस्टम पर नज़र
25 अगस्त 2025 को The Hacker News ने फ़र्म CYFIRMA के शोध के हवाले से रिपोर्ट किया कि Transparent Tribe ने Linux मशीनों को निशाना बनाना शुरू कर दिया है। चारा Meeting_Ltr_ID1543ops.pdf.desktop नाम की एक फ़ाइल थी। .desktop फ़ाइल Linux का लॉन्चर होती है, और यह वाली PDF का नाम ओढ़े थी। निशाने की मशीन पर खोले जाने पर उसने एक सर्वर से हेक्स-एन्कोडेड पेलोड खींचे, टिके रहने के लिए एक शेड्यूल्ड जॉब लगाया, और modgovindia[.]space:4000 को ख़बर भेजी।
BOSS Linux चलाने वाले भारतीय सरकारी दफ़्तर, जो उनके इस्तेमाल की एक डिस्ट्रीब्यूशन है, इसके निशाने थे। पेलोडों में Poseidon बैकडोर और MeshAgent शामिल थे, जो एक रिमोट मैनेजमेंट टूल है। Sindoor Dropper नाम के एक प्रोग्राम ने, जो कंप्रेस्ड Go बाइनरी है, बहकावे वाला PDF दिखाते हुए उन्हें पहुँचाया। यह रिपोर्ट ऑपरेशन सिंदूर के लगभग तीन महीने बाद आई, और ड्रॉपर पर उसी अभियान का नाम है। रिपोर्ट इस पूरी क़वायद का मक़सद CYFIRMA के हवाले से बताती है: समूह की “शिकार के ऑपरेटिंग माहौल के हिसाब से अपने पहुँचाने के तरीक़े ढालने” की क्षमता उसकी सफलता की संभावना बढ़ाती है।
Kavach, यानी दो-स्तरीय प्रमाणीकरण का वह औज़ार जिसे सरकारी एजेंसियाँ इस्तेमाल करती हैं, पहले भी निशाना बन चुका था। उसी कवरेज में उसके इर्द-गिर्द बने एक पुराने अभियान को याद किया गया, और The Hacker News इस तरीक़े को 2022 की शुरुआत का बताता है, जब समूहों ने नक़ली Kavach डाउनलोड के सहारे सरकारी कर्मचारियों के लॉगिन विवरण को निशाना बनाया।
एक फ़्लाइंग क्लब और एक नक़ली ThePrint
2 जनवरी 2026 को The Hacker News ने भारतीय सरकारी, शैक्षणिक और रणनीतिक संस्थाओं के विरुद्ध Transparent Tribe के एक और अभियान की रिपोर्ट दी। चारा NCERT-Whatsapp-Advisory.pdf.lnk नाम का एक शॉर्टकट था, जो सरकारी एडवाइज़री बनकर आया था और जिसके नाम में NCERT, यानी राष्ट्रीय शैक्षिक अनुसंधान और प्रशिक्षण परिषद (National Council of Educational Research and Training), था। उसे खोलने पर एक छिपा कमांड चला जिसने aeroclubofindia.co[.]in से इंस्टॉलर खींचा, जो एयरो क्लब ऑफ़ इंडिया की असली वेबसाइट है और जिसे हमलावरों ने अपने क़ब्ज़े में ले लिया था।
इंस्टॉल होने के बाद मैलवेयर ने रजिस्ट्री बदलावों, शेड्यूल्ड टास्कों और Windows स्टार्टअप फ़ोल्डर की शॉर्टकट फ़ाइलों के ज़रिए ख़ुद को दोबारा शुरू होने के लिए तय कर लिया। कंट्रोल सर्वर dns.wmiprovider[.]com अप्रैल 2025 के बीच में रजिस्टर हुआ था। उसके वेब एंडपॉइंट उलटे लिखे गए थे ताकि register और heartbeat जैसे शब्द खोजने वाले स्कैनरों से बचा जा सके: /retsiger, /taebtraeh, /dnammoc_teg।
पीड़ित के कंप्यूटर ने जिस पहले पते से संपर्क किया वह एक असली भारतीय संगठन का डोमेन था। सितंबर 2026 के अभियान ने इसके बजाय समाचार-कक्षों के नाम उधार लिए।
कमांड सिर्फ़ कार्यदिवसों में
Zscaler की ThreatLabz टीम ने सितंबर के अभियान को Operation RapidRust नाम दिया, और The Hacker News ने रिपोर्ट 18 सितंबर 2026 को छापी। निशाने भारत और अफ़ग़ानिस्तान की सरकारी और रक्षा संस्थाएँ थीं। Zscaler ने चार ऐसे औज़ार गिने जिनका पहले कोई दस्तावेज़ नहीं था: RUSTYSHADE, जो Rust प्रोग्रामिंग भाषा में लिखा बैकडोर है, RUSTYMOVE, जो USB ड्राइवों के ज़रिए फैलता है, और दो फ़ाइल-चोर, Windows के लिए PSNATCH और Linux के लिए BASHNATCH, जो पिछले तीन महीनों में बदले गए दस्तावेज़, तस्वीरें और आर्काइव उठा लेते हैं।
RUSTYSHADE स्क्रीनशॉट ले सकता है, वेबकैम कैप्चर कर सकता है और मशीन की फ़ाइलों के साथ काम कर सकता है। वह अपने आदेश GitHub की निजी रिपॉज़िटरियों के ज़रिए लेता है, यानी उस कोड-साझा साइट के ज़रिए जिसे प्रोग्रामर रोज़ इस्तेमाल करते हैं। ऑपरेटरों ने दो भारतीय समाचार संस्थानों के हू-ब-हू मिलते डोमेन भी रजिस्टर किए, theprints[.]org और indiatodays[.]org, और उन पर PowerShell स्क्रिप्टें रखीं।
Zscaler की रिपोर्ट Trellix की रिपोर्ट से चार दिन पहले आई। उसने एक कामकाजी समय-सारणी का भी ब्योरा दिया। गतिविधि का एक बड़ा हिस्सा 20 अगस्त से 1 सितंबर 2026 के बीच पड़ा, और कमांड “केवल सुबह 4 बजे से 11 बजे UTC के बीच और केवल कार्यदिवसों में” जारी किए गए। भारत में यह खिड़की सुबह 9:30 से शाम 4:30 तक चलती है।
पहलगाम, सिंदूर और चारे का कैलेंडर
22 अप्रैल 2025 को बंदूकधारियों ने पहलगाम में 26 लोगों को मार डाला, और 7 मई को भारत ने पाकिस्तान में निशानों के विरुद्ध ऑपरेशन सिंदूर शुरू किया। चारा उसके पीछे-पीछे चला। भारतीय सुरक्षा कंपनी Seqrite ने 23 मई 2025 की अपनी रिपोर्ट में पाया कि APT36 और SideCopy पहलगाम विषय वाली फ़ाइलें भेज रहे थे और pahalgamattack[.]com, operationsindoor2025[.]in और sindoor[.]live जैसे डोमेन रजिस्टर कर रहे थे।
Seqrite ने कहा कि जाली डोमेन भारतीय सरकारी और रक्षा संस्थाओं की नक़ल करने के लिए बनाए गए थे। उसने कहा कि APT36 पुराने Poseidon लोडरों से हटकर Ares RAT पर आ गया था, जो एक मॉड्यूलर औज़ार है जो कीस्ट्रोक दर्ज करता है, स्क्रीन कैप्चर करता है, फ़ाइलें सँभालता है, क्रेडेंशियल चुराता है और दूर से कमांड चलाता है, और यह भी कि उसने Crimson RAT का भी इस्तेमाल किया, जो दूसरा रिमोट एक्सेस प्रोग्राम है और पोर्ट 17854 पर 167.86.97[.]58 के एक सर्वर को वापस संपर्क करता था। कंपनी ने रक्षा, सरकारी IT, स्वास्थ्य सेवा, दूरसंचार और शिक्षा को उन क्षेत्रों में गिनाया जिन पर घुसपैठ की कोशिशें हुईं।
सुरक्षा कंपनी CloudSEK ने यही पैटर्न बताया। उसके अनुसार पहलगाम के बाद APT36 ने भारतीय सरकारी और रक्षा नेटवर्कों को सरकारी दस्तावेज़ों के भेष में फ़िशिंग ईमेल भेजे, जिनमें Crimson RAT था। दोनों रिपोर्टों में चारा कोई ख़बरी घटना है, और उसके बाद उसके नाम पर बनी एक फ़ाइल।
क्रम से रखें तो इस लेख में आए फ़ाइलों के नाम कैलेंडर जैसे पढ़ते हैं। Talos ने जुलाई 2021 में सैन्य और थिंक-टैंक दस्तावेज़ों से बने बहकावे पाए, और 2022 की शुरुआत का चारा नक़ली Kavach डाउनलोड था। अप्रैल और मई 2025 में पहलगाम और सिंदूर के अटैचमेंट आए, और अगस्त में Meeting_Ltr_ID1543ops.pdf.desktop नाम का Linux शॉर्टकट। जनवरी 2026 में NCERT की एक एडवाइज़री आई, सितंबर में एक समाचार साइट की हू-ब-हू नक़ल, और फिर commskll.docx.lnk नाम की फ़ाइल, जिसका ब्योरा Trellix ने 22 सितंबर को दिया।
पंद्रह लाख हमले, 150 सफलताएँ
महाराष्ट्र की राज्य साइबर एजेंसी Maharashtra Cyber ने “Road of Sindoor” नाम की एक रिपोर्ट तैयार की। उसका सुर्ख़ी वाला आँकड़ा, जैसा Tribune ने 12 मई 2025 को रिपोर्ट किया, भारतीय वेबसाइटों पर लगभग 15 लाख (1.5 मिलियन) साइबर हमलों का था, जिनमें से 150 सफल रहे। यहाँ दो संख्याओं को अलग रखना ज़रूरी है। 15 लाख उन कोशिशों और स्कैनों की गिनती है जो भारतीय सिस्टमों तक पहुँचे। 150 वह संख्या है जो अंदर घुस पाई।
रिपोर्ट में सात समूहों के नाम थे: APT36, Pakistan Cyber Force, Team Insane PK, Mysterious Bangladesh, Indo Hacks Sec, Cyber Group HOAX 1337 और National Cyber Crew। उसमें मैलवेयर अभियान, डिस्ट्रीब्यूटेड डिनायल-ऑफ़-सर्विस हमले (जो किसी साइट को ट्रैफ़िक से लाद देकर ऑफ़लाइन कर देते हैं), GPS स्पूफ़िंग और वेबसाइट डिफ़ेसमेंट गिनाए गए थे। अधिकारियों ने कहा कि भारत और पाकिस्तान के बीच शत्रुता थम जाने के बावजूद हमले पाकिस्तान, बांग्लादेश, इंडोनेशिया, मोरक्को और पश्चिम एशिया के देशों से आते रहे।
Tribune ने जो पुष्ट सफलताएँ गिनाईं वे छोटी थीं। कुलगाँव बदलापुर नगर परिषद की वेबसाइट डिफ़ेस की गई, और जालंधर के डिफ़ेंस नर्सिंग कॉलेज की भी। एक हवाई अड्डे और दूरसंचार कंपनियों से कथित डेटा चोरी उसी सूची में आई, और Tribune ने उसे कथित लिखा।
Maharashtra Cyber के अतिरिक्त पुलिस महानिदेशक यशस्वी यादव ने उन ऑनलाइन दावों का खंडन किया कि हैकरों ने मुंबई के हवाई अड्डे या चुनाव आयोग की वेबसाइट में सेंध लगाई थी। रिपोर्ट में यह भी कहा गया कि अधिकारियों ने 5,000 से ज़्यादा झूठी सूचनाएँ ढूँढकर हटाईं, जिनमें बिजली ग्रिड और ब्रह्मोस मिसाइल केंद्र पर हमलों की गढ़ी हुई कहानियाँ भी थीं। चिह्नित 80 मामलों में से 35 हटाए गए।
शोर, और उसमें क्या छिप गया
Seqrite ने 7 से 10 मई 2025 के बीच “35+ hacktivist groups involved, 7 newly emerged” (35 से ज़्यादा हैक्टिविस्ट समूह शामिल, 7 नए उभरे) और “650+ confirmed DDoS/defacement events” (650 से ज़्यादा पुष्ट DDoS/डिफ़ेसमेंट घटनाएँ) गिने। हैक्टिविस्ट वह हैकर है जो किसी राजनीतिक मक़सद के लिए काम करता है, और जिसका किसी सरकार की तनख़्वाह पर होना ज़रूरी नहीं। Seqrite के 650 और Maharashtra Cyber के 15 लाख अलग-अलग चीज़ें नापते हैं, एक चार दिनों में पुष्ट डिनायल-ऑफ़-सर्विस और डिफ़ेसमेंट घटनाओं की गिनती, दूसरा कोशिश किए गए हमलों का कुल जोड़, और दोनों संख्याओं को जोड़ा नहीं जाना चाहिए।
CloudSEK ने दावों की छानबीन की। Nation Of Saviors और KAL EGY 319 समेत हैक्टिविस्ट समूहों ने बड़ी सेंधों का दावा किया था, जिनमें नेशनल इन्फ़ॉर्मेटिक्स सेंटर से लिया गया 247 GB डेटा भी था। उनके पोस्ट किए सबूत 1.5 GB की सार्वजनिक रूप से उपलब्ध मीडिया फ़ाइलें निकले। आंध्र प्रदेश उच्च न्यायालय का बताया गया डेटा मुख्यतः सार्वजनिक मामलों का मेटाडेटा था। Infosecurity Magazine ने 12 मई 2025 को CloudSEK के निष्कर्षों का सार यों दिया: “डिफ़ेस की गई वेबसाइटें अक्सर कुछ मिनटों में बहाल हो गईं, लीक हुआ डेटा सार्वजनिक या दोहराया हुआ निकला और डिस्ट्रीब्यूटेड डिनायल ऑफ़ सर्विस (DDoS) हमलों से नगण्य डाउनटाइम हुआ।”
कुछ हैक्टिविस्टों ने असली नुक़सान किया। Mysterious Team Bangladesh, जो Maharashtra की सूची में Mysterious Bangladesh के नाम से आता है, का 2023 में Group-IB ने एक ऐसे हैक्टिविस्ट समूह के रूप में परिचय दिया था जो धार्मिक और राजनीतिक मंशाओं से चलता है और जिसके मुख्य निशाने भारत और इज़राइल के संगठन थे। Group-IB ने जून 2022 से अब तक उसके नाम 750 से ज़्यादा डिनायल-ऑफ़-सर्विस अभियान और 78 डिफ़ेसमेंट दर्ज किए, और दिसंबर 2022 में भारत के केंद्रीय उच्च शिक्षा बोर्ड में एक सेंध भी, जिससे निजी जानकारी उजागर हुई।
CloudSEK ने दोनों तरह की गतिविधि को अलग किया। उसकी रिपोर्ट APT36 के फ़िशिंग ईमेलों को ख़ुफ़िया ख़तरा मानती है। Crimson RAT पीड़ित की मशीन के साथ क्या करता है, यह Infosecurity Magazine ने बताया: “मैलवेयर जब स्क्रीनशॉट, फ़ाइलें या सिस्टम की जानकारी जैसा संवेदनशील डेटा जमा कर लेता है, तो वह इसे हमलावरों के आगे विश्लेषण के लिए C2 सर्वर को वापस भेज देता है।” C2 का मतलब कमांड और कंट्रोल है, यानी हमलावरों का सर्वर।
पाकिस्तान का नाम कौन लेता है
Observer Research Foundation में सेंटर फ़ॉर सिक्योरिटी, स्ट्रैटेजी एंड टेक्नोलॉजी के निदेशक समीर पाटिल ने मई 2026 में लिखा कि Maharashtra की रिपोर्ट किसी भारतीय सरकारी एजेंसी के किसी देश को अपराधी बताने के गिने-चुने उदाहरणों में से एक थी। उन्होंने जोड़ा कि हमलों को बांग्लादेश, मोरक्को और इंडोनेशिया जैसे तीसरे देशों से होकर गुज़ारा गया ताकि यह धुँधला रहे कि वे कहाँ से शुरू हुए। ऊपर बताए जासूसी अभियानों के लिए हमें जो आरोप-निर्धारण मिले वे सुरक्षा कंपनियों से आते हैं, जिनमें Trellix, Check Point, Zscaler, CYFIRMA, Talos और भारतीय कंपनी Seqrite शामिल हैं, जो समूहों को पाकिस्तान-स्थित, पाकिस्तान-समर्थित या पाकिस्तानी मूल का बताती हैं। Check Point APT36 को पाकिस्तान-स्थित कहता है, Zscaler उसे पाकिस्तान से जुड़ा ख़तरा-कर्ता कहता है, और CYFIRMA का आकलन है कि Transparent Tribe पाकिस्तानी मूल का है। ये निजी कंपनियों के निष्कर्ष हैं, हर एक अपने डेटा से निकला, और इनमें से किसी का वज़न किसी सरकारी बयान जितना नहीं है।
जासूसी एक ही दिशा में नहीं चलती। 5 जून 2025 को The Record में कवर हुई एक रिपोर्ट में कंपनी Proofpoint ने आकलन किया कि “बहुत संभावना है” कि TA397 नाम का एक समूह, जिसे Bitter भी कहते हैं, भारत सरकार की ओर से जासूसी करता है। Proofpoint ने कहा कि Bitter ने अक्टूबर 2024 से अप्रैल 2025 के बीच चीन और पाकिस्तान से जुड़ी राजनयिक और सरकारी संस्थाओं को, अन्य पड़ोसियों के साथ-साथ, निशाना बनाया।
पाटिल का अपना निष्कर्ष, सिंदूर के एक साल बाद 7 मई 2026 को ORF के लिए लिखे उनके लेख में, यह था कि “भारत की साइबर सुरक्षा पंक्ति थामे रख सकती है, पर प्रतिरोध इससे ज़्यादा माँगता है।” पूरा वाक्य आगे यह बताता है कि उनके हिसाब से क्या कमी है: “सक्रिय रुख़, विश्वसनीय आरोप-निर्धारण और बहुत समय से लंबित राष्ट्रीय रणनीति।” उन्होंने ऑपरेशन के दौरान की एडवाइज़रियों के लिए भारतीय कंप्यूटर आपातकालीन प्रतिक्रिया दल (CERT-In) को श्रेय दिया जिन्होंने बड़े पैमाने के व्यवधान को रोकने में मदद की, और उन्होंने वही 150 सफलताएँ, 15 लाख हमलों में से, उद्धृत कीं जो Maharashtra Cyber ने रिपोर्ट की थीं।
भारत की राष्ट्रीय साइबर सुरक्षा रणनीति, जो पाटिल के अनुसार 2020 से तैयार हो रही है, उनका लेख 7 मई 2026 को आने के समय तक भी जारी नहीं हुई थी।
स्रोत और आगे पढ़ने के लिए
- Ravie Lakshmanan, SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing, The Hacker News, 22 September 2026
- Asheer Malhotra and Justin Thattil, InSideCopy: How this APT continues to evolve its arsenal, Cisco Talos, 7 July 2021
- Cloudy With a Chance of RATs: Unveiling APT36 and the Evolution of ElizaRAT, Check Point Research, 4 November 2024
- Transparent Tribe Targets Indian Govt With Weaponized Desktop Shortcuts via Phishing, The Hacker News, 25 August 2025
- Transparent Tribe Launches New RAT Attacks Against Indian Government and Academia, The Hacker News, 2 January 2026
- Transparent Tribe Deploys New Rust Backdoor Using Private GitHub Repositories for C2, The Hacker News, 18 September 2026
- Operation Sindoor: Anatomy of a High-Stakes Cyber Siege, Seqrite Labs, 23 May 2025
- Pakistan-allied hackers launched 15 lakh cyber attacks on Indian websites, only 150 successful, The Tribune, 12 May 2025
- Hacktivist Attacks on India Overstated Amid APT36 Espionage Threat, Infosecurity Magazine, 12 May 2025
- Sameer Patil, Operation Sindoor at One: Taking Stock of India's Cyber Preparedness, Observer Research Foundation, 7 May 2026
- Mysterious Team Bangladesh targeting India, The Hacker News (Group-IB research), 3 August 2023
- New evidence links long-running hacking group to Indian government, The Record, 5 June 2025
यह लेख AI उपकरणों की सहायता से शोधित और लिखा गया है, और सटीकता के लिए संपादित किया गया है। यह केवल सामान्य जानकारी और चर्चा के लिए है, पेशेवर सलाह नहीं। हमारे संपादकीय मानक और अस्वीकरण देखें। कोई त्रुटि मिली? हमें बताएँ।
अच्छा लगा? अगला लेख पाएँ।
एक बार में एक अच्छा लेख, सीधे आपके इनबॉक्स में। कोई स्पैम नहीं, जब चाहें अनसब्सक्राइब करें।