छायाचित्र: markusspiske / Pixabay
मराठी
२२ सप्टेंबर २०२६ रोजी सुरक्षा कंपनी Trellix ने अहवाल दिला की SideCopy हा हॅकिंग गट, ज्याचा माग पाकिस्तानकडे जातो, भारतीय शैक्षणिक संस्थांना सापळा लावलेल्या फाइल्स पाठवत होता. SideCopy आणि त्याच्याशी संबंधित Transparent Tribe किमान २०१९ पासून सैनिक आणि सरकारी कर्मचाऱ्यांना लक्ष्य करत आहेत, आणि त्यांचे आमिष भारताच्याच बातम्यांमागे गेले आहे: कवच, पहलगाम, ऑपरेशन सिंदूर.
२२ सप्टेंबर २०२६ रोजी सुरक्षा कंपनी Trellix ने भारतीय शैक्षणिक संस्थांतील लोकांना पाठवलेल्या एका फाइलचे वर्णन केले. ती एका ZIP आर्काइव्हमध्ये येते आणि तिचे नाव commskll.docx.lnk आहे. चिन्ह PDF चे आहे आणि नावाच्या शेवटी वर्डचे .docx विस्तार आहे, पण फाइल प्रत्यक्षात विंडोजचा शॉर्टकट आहे, आणि ती उघडताच स्क्रिप्ट्सची एक साखळी सुरू होते, जिच्या शेवटी पीडिताच्या संगणकावर एक रिमोट-कंट्रोल प्रोग्राम चालू होतो. हे घडत असताना commskl.docx नावाची निरुपद्रवी बनावट फाइल पडद्यावर उघडते.
Trellix ने ही मोहीम SideCopy शी जोडली. हा एक हॅकिंग गट आहे ज्याचा माग सुरक्षा कंपन्या पाकिस्तानकडे लावतात आणि जो किमान २०१९ पासून सक्रिय आहे, असे The Hacker News ने या अहवालाबद्दल दिलेल्या वृत्तात म्हटले आहे. आतापर्यंत हा गट बहुतांश भारतीय संरक्षण दले आणि सरकारी अधिकाऱ्यांच्या मागे लागला होता. भारत सरकारने या मोहिमांचे अधिकृतपणे कोणावरही आरोपण केलेले नाही, आणि आम्हाला असे कोणतेही आरोपण आढळले नाही, म्हणून या लेखातील पाकिस्तानशी जोडणारा प्रत्येक दुवा हा एखाद्या नामांकित कंपनीचे मूल्यमापन आहे.
PDF चा वेश घेतलेला शॉर्टकट
Trellix चे संशोधक बोग्गवरपू आर एस एस श्रीनिवास गुप्ता आणि रविशंकर एन सी यांनी ही साखळी टप्प्याटप्प्याने उलगडली. शॉर्टकट docsportal[.]in येथील सर्व्हरशी संपर्क साधतो आणि mshta.exe वापरतो. हा विंडोजसोबत येणारा प्रोग्राम आहे आणि तो HTA नावाच्या स्क्रिप्ट फाइलच्या प्रकाराला चालवतो. दोन्ही ऑपरेटिंग सिस्टमचाच भाग आहेत, त्यामुळे ते वापरण्यासाठी काहीही डाउनलोड करावे लागत नाही.
स्क्रिप्ट्समध्ये appT.bat नावाची एक बॅच फाइल आणि startT.hta नावाचा दुसरा टप्पा आहे. ते आपला पेलोड टप्प्याटप्प्याने डिकोड करतात आणि ioluegnt.dll ही लायब्ररी फाइल थेट संगणकाच्या मेमरीत लोड करतात. शेवटच्या टप्प्यात ReverseRAT बसवला जातो.
तपासणीला विरोध करण्यासाठी कोड थरांमध्ये रचलेला आहे. Trellix ला आढळले की HTA फाइल्स अनेक फेऱ्यांच्या गोंधळवणाऱ्या प्रक्रियेने अस्पष्ट केलेल्या आहेत, ज्या क्रमाने उलटवाव्या लागतात, पेलोड Base64 मध्ये एन्कोड केलेले आहेत (बायनरी डेटा साध्या मजकूरात लिहिण्याची एक पद्धत), आणि अंतिम लायब्ररी .NET फ्रेमवर्कच्या डीसिरिअलायझेशन नावाच्या सुविधेतून लोड केली जाते. या मालवेअरमध्ये एक हार्ड-कोडेड एन्क्रिप्शन की देखील आहे. आम्ही ती देत नाही, कारण वाचकाला तिचा काहीही उपयोग नाही.
RAT म्हणजे, या क्षेत्रातील लघुरूपात, रिमोट अॅक्सेस ट्रोजन. ReverseRAT संगणकाचा तपशील आणि बसवलेल्या सॉफ्टवेअरची यादी गोळा करतो, स्क्रीनशॉट घेतो, पासवर्ड आणि क्लिपबोर्डमधील मजकूर चोरतो, फाइल्स आणि कमांड्स चालवतो, ऑपरेटरसाठी शेल उघडतो, आणि विंडोज रजिस्ट्रीद्वारे रिस्टार्टनंतरही टिकून राहण्याची व्यवस्था करतो. तो dns.educationportals[.]biz ला अहवाल देतो, जो 45.61.157[.]22 वर पोहोचतो, आणि चोरलेला डेटा पोर्ट ५८६३ मधून बाहेर पाठवतो. कुणाकडूनही चुकून क्लिक होऊ नये म्हणून हे पत्ते आम्ही कंसांनी डिफँग केले आहेत.
Trellix ने या बदलाचा सारांश एका ओळीत मांडला, जी Hacker News ने उद्धृत केली: “त्यांचे ऐतिहासिक लक्ष भारतीय सरकारी संस्थांवर राहिले असले, तरी शैक्षणिक संस्थांकडे त्यांचे अलीकडचे वळण धोरणात्मक प्राधान्यांचा वाढता संच अधोरेखित करते.”
प्रतिस्पर्ध्याची नक्कल
Cisco Talos ने SideCopy ला हे नाव दिले. ७ जुलै २०२१ रोजी प्रकाशित केलेल्या अहवालात संशोधक आशीर मल्होत्रा आणि जस्टिन थॅटिल यांनी लिहिले: “SideCopy हा एक APT गट आहे जो स्वतःचे मालवेअर पोहोचवण्यासाठी Sidewinder APT च्या संसर्ग साखळ्यांची नक्कल करतो.” APT म्हणजे अॅडव्हान्स्ड पर्सिस्टंट थ्रेट, म्हणजे भरपूर साधनसंपत्ती असलेला आणि पुन्हा पुन्हा परतणारा गट, असे या उद्योगाचे नाव आहे. SideWinder हा दुसरा हॅकिंग गट आहे, आणि SideCopy ने त्याच्या पद्धतींची नक्कल केल्यामुळे त्याला हे नाव मिळाले.
Talos ने २०२१ मध्येच मोठ्या असलेल्या साधनसंचाची यादी दिली: CetaRAT, Allakore आणि njRAT, तसेच DetaRAT, ReverseRAT, MargulasRAT आणि ActionRAT असे नाव दिलेले चार स्वतःचे प्रोग्राम. आमिषे त्यांच्या वाचकांना ओळखीची वाटावीत अशी तयार केली होती. Talos ने “लष्कर आणि थिंक टँकच्या कार्यचालनाशी संबंधित दस्तऐवजांचा आव आणणारी आमिषे” आणि “हनीट्रॅपवर आधारित संसर्ग” यांचे वर्णन केले, दुसऱ्या वाक्प्रचाराचा अर्थ लक्ष्याच्या वैयक्तिक आवडींवर खेळणारे आमिष. दोन्ही प्रकारची आमिषे भारतीय सरकारी कर्मचाऱ्यांवर लक्ष ठेवून होती.
सप्टेंबर २०२६ च्या मोहिमेवरील The Hacker News चा अहवाल म्हणतो की SideCopy ला TAG-140 या नावानेही ओळखले जाते आणि तो Transparent Tribe शी, म्हणजेच APT36 शीही, ओव्हरलॅप होतो. या गटाला Check Point “भारतीय सरकारी संस्था, राजनयिक कर्मचारी आणि लष्करी तळांना सातत्याने लक्ष्य करण्यासाठी कुख्यात असलेला पाकिस्तान-स्थित धोकादायक घटक” म्हणतो. दोन्ही गट एकमेकांशी ओव्हरलॅप होतात, म्हणूनच कंपन्या त्यांच्याबद्दल एकत्र अहवाल देतात.
आधी घड्याळ तपासणारे मालवेअर
४ नोव्हेंबर २०२४ च्या आपल्या अहवालात Check Point Research ने ElizaRAT नावाच्या प्रोग्रामचा मागोवा घेतला, जो सप्टेंबर २०२३ मध्ये पहिल्यांदा सार्वजनिकरीत्या उघड झाला होता, असे कंपनीने म्हटले. Check Point ने त्याचे वर्णन Transparent Tribe चे साधन असे केले आणि २०२४ मध्ये उच्चपदस्थ भारतीय लक्ष्यांविरुद्ध “अनेक बहुधा यशस्वी मोहिमा” झाल्याचे नोंदवले.
Check Point ने तपासलेला प्रत्येक नमुना चालण्यापूर्वी एक गोष्ट करतो: संगणकाचा टाइम झोन “India Standard Time” वर सेट आहे का ते तपासतो. इतर कोणत्याही झोनवर सेट असलेल्या मशीनला तो हात लावत नाही, त्यामुळे लंडनच्या वेळेवर सेट केलेल्या लॅपटॉपवर फाइल तपासणारा संशोधक फाइल काहीच करत नसल्याचे पाहतो. ही एकच चाचणी बळींचा संच भारतासाठी कॉन्फिगर केलेल्या संगणकांपुरता मर्यादित करते.
ऑपरेटर्सनी मालवेअर त्यांच्याशी कसा संवाद साधतो तेही बदलले. Check Point ने नियंत्रण वाहतुकीसाठी “क्लाउड-आधारित सेवांचा पद्धतशीर गैरवापर” असे वर्णन केले: सुरुवातीच्या प्रकारांत Telegram, मग Slack, मग Google क्लाउड स्टोरेज. जानेवारी २०२४ मध्ये कंपाइल केलेल्या, Check Point ने Circle नाव दिलेल्या एका प्रकाराने क्लाउड सेवा सोडून भाड्याचे सर्व्हर वापरले आणि त्यासोबत शोधली जाण्याचे प्रमाण कमी करणारा ड्रॉपर आला.
कोडमधील एका गोष्टीने हे प्रकार एकमेकांशी जोडले जातात. “Apolo Jones” हे नाव Check Point च्या नमुन्यांत ठिकठिकाणी दिसते: PDF मेटाडेटामध्ये, फंक्शनच्या नावांमध्ये, आणि “ApoloJones2024” सारख्या झिप पासवर्डमध्ये. Check Point ने त्याचा वापर सर्व प्रकारांना Transparent Tribe शी जोडण्यासाठी केला.
त्याच अहवालात ApoloStealer ची ओळख करून दिली गेली, हा एक सहचर प्रोग्राम आहे जो ऑफिस दस्तऐवज, PDF, प्रतिमा आणि आर्काइव्ह शोधतो आणि फाइल्स बाहेर पाठवण्यापूर्वी त्यांची नोंद एका छोट्या डेटाबेसमध्ये करतो.
भारताच्याच ऑपरेटिंग सिस्टमच्या मागे
२५ ऑगस्ट २०२५ रोजी The Hacker News ने CYFIRMA कंपनीच्या संशोधनाच्या आधारे वृत्त दिले की Transparent Tribe ने लिनक्स मशीन्स लक्ष्य करायला सुरुवात केली होती. आमिष Meeting_Ltr_ID1543ops.pdf.desktop नावाची फाइल होते. .desktop फाइल म्हणजे लिनक्सचा लाँचर, आणि हिने PDF चे नाव धारण केले होते. लक्ष्य मशीनवर उघडल्यावर तिने सर्व्हरवरून हेक्स-एन्कोड केलेले पेलोड आणले, स्थापित राहण्यासाठी एक शेड्यूल्ड जॉब लावला, आणि modgovindia[.]space:4000 ला संपर्क साधला.
भारतीय सरकारी कार्यालये जी वितरणे वापरतात त्यापैकी BOSS Linux चालवणारी कार्यालये हे अपेक्षित बळी होते. पेलोडमध्ये Poseidon बॅकडोअर आणि MeshAgent हे रिमोट व्यवस्थापन साधन होते. Sindoor Dropper नावाचा प्रोग्राम, एक संकुचित Go बायनरी, बनावट PDF दाखवत असताना ते पोहोचवत होता. हा अहवाल ऑपरेशन सिंदूरनंतर सुमारे तीन महिन्यांनी आला, आणि ड्रॉपरवर त्या ऑपरेशनचे नाव आहे. या सगळ्याचा हेतू काय, याबद्दल अहवाल CYFIRMA चे म्हणणे उद्धृत करतो: “बळीच्या कार्यचालन वातावरणानुसार आपली वितरण यंत्रणा सानुकूल करण्याची” गटाची क्षमता त्याच्या यशाची शक्यता वाढवते.
कवच, सरकारी संस्था वापरतात ते दोन-घटक प्रमाणीकरण साधन, याआधीही एक लक्ष्य राहिले होते. त्याच वृत्तांकनाने त्यावर उभी असलेली जुनी मोहीम आठवली, आणि The Hacker News ही युक्ती २०२२ च्या सुरुवातीची असल्याचे सांगते, जेव्हा गटांनी बनावट कवच डाउनलोडद्वारे सरकारी कर्मचाऱ्यांच्या लॉगिन तपशिलांचा पाठलाग केला.
एक फ्लाइंग क्लब आणि बनावट ThePrint
२ जानेवारी २०२६ रोजी The Hacker News ने भारतीय सरकारी, शैक्षणिक आणि धोरणात्मक संस्थांविरुद्धच्या आणखी एका Transparent Tribe मोहिमेचे वृत्त दिले. आमिष NCERT-Whatsapp-Advisory.pdf.lnk नावाचा शॉर्टकट होता, जो सरकारी सूचनेचा आव आणत होता, आणि त्याच्या नावात NCERT म्हणजे नॅशनल काउन्सिल ऑफ एज्युकेशनल रिसर्च अँड ट्रेनिंग होते. तो उघडल्यावर एक छुपी कमांड चालली, जिने aeroclubofindia.co[.]in वरून इन्स्टॉलर आणला, जे Aero Club of India चे खरे संकेतस्थळ आहे आणि ज्याच्याशी हल्लेखोरांनी तडजोड केली होती.
एकदा बसवल्यानंतर, मालवेअरने रजिस्ट्री बदल, शेड्यूल्ड टास्क आणि विंडोज स्टार्टअप फोल्डरमधील शॉर्टकट फाइल्सद्वारे पुन्हा सुरू होण्याची व्यवस्था केली. कंट्रोल सर्व्हर dns.wmiprovider[.]com एप्रिल २०२५ च्या मध्यात नोंदवला गेला होता. त्याचे वेब एंडपॉइंट्स register आणि heartbeat सारखे शब्द शोधणाऱ्या स्कॅनरांना चुकवण्यासाठी उलट लिहिलेले होते: /retsiger, /taebtraeh, /dnammoc_teg.
पीडिताच्या संगणकाने पहिला संपर्क साधलेला पत्ता एका खऱ्या भारतीय संस्थेचा डोमेन होता. सप्टेंबर २०२६ च्या मोहिमेने त्याऐवजी वृत्तसंस्थांची नावे उसनी घेतली.
फक्त कामकाजाच्या दिवशी कमांड्स
Zscaler च्या ThreatLabz चमूने सप्टेंबरच्या मोहिमेला Operation RapidRust असे नाव दिले, आणि The Hacker News ने हा अहवाल १८ सप्टेंबर २०२६ रोजी दिला. लक्ष्यांची यादी भारत आणि अफगाणिस्तानातील सरकारी आणि संरक्षण संस्थांची होती. Zscaler ने चार पूर्वी नोंद नसलेली साधने मोजली: RUSTYSHADE, Rust प्रोग्रामिंग भाषेत लिहिलेला एक बॅकडोअर, RUSTYMOVE, जो USB ड्राइव्हद्वारे पसरतो, आणि दोन फाइल चोर, विंडोजसाठी PSNATCH आणि लिनक्ससाठी BASHNATCH, जे गेल्या तीन महिन्यांत बदललेले दस्तऐवज, प्रतिमा आणि आर्काइव्ह उचलतात.
RUSTYSHADE स्क्रीनशॉट घेऊ शकतो, वेबकॅम कॅप्चर करू शकतो आणि मशीनवरील फाइल्ससोबत काम करू शकतो. तो आपले आदेश GitHub वरील खासगी रिपॉझिटरीजद्वारे घेतो, जी प्रोग्रामर रोज वापरत असलेली कोड-शेअरिंग साइट आहे. ऑपरेटर्सनी दोन भारतीय वृत्तसंस्थांसाठी हुबेहूब दिसणारे डोमेनही नोंदवले, theprints[.]org आणि indiatodays[.]org, आणि त्यांचा वापर PowerShell स्क्रिप्ट्स होस्ट करण्यासाठी केला.
Zscaler चा अहवाल Trellix च्या अहवालाच्या चार दिवस आधी आला. त्यात एका कामाच्या वेळापत्रकाचेही वर्णन होते. क्रियाशीलतेचा मोठा वाटा २० ऑगस्ट ते १ सप्टेंबर २०२६ दरम्यान आला, आणि आदेश दिले गेले “फक्त UTC सकाळी ४ ते सकाळी ११ दरम्यान आणि फक्त आठवड्याच्या कामकाजाच्या दिवशी.” भारतात ही वेळ सकाळी ९:३० ते दुपारी ४:३० अशी येते.
पहलगाम, सिंदूर आणि आमिषांचे कॅलेंडर
२२ एप्रिल २०२५ रोजी बंदूकधाऱ्यांनी पहलगाम येथे २६ जणांना ठार केले, आणि ७ मे रोजी भारताने पाकिस्तानमधील लक्ष्यांविरुद्ध ऑपरेशन सिंदूर सुरू केले. आमिषे मागोमाग आली. २३ मे २०२५ च्या अहवालात भारतीय सुरक्षा कंपनी Seqrite ला आढळले की APT36 आणि SideCopy पहलगामशी संबंधित फाइल्स पाठवत होते आणि pahalgamattack[.]com, operationsindoor2025[.]in आणि sindoor[.]live यांसारखी डोमेन नोंदवत होते.
Seqrite ने म्हटले की बनावट डोमेन भारतीय सरकारी आणि संरक्षण संस्थांची नक्कल करण्यासाठी बनवली होती. कंपनीने म्हटले की APT36 जुन्या Poseidon लोडर्सवरून Ares RAT कडे वळला, जे कीस्ट्रोक नोंदवणारे, स्क्रीन कॅप्चर करणारे, फाइल्स हाताळणारे, क्रेडेन्शियल चोरणारे आणि रिमोट कमांड्स चालवणारे मॉड्युलर साधन आहे, आणि त्याने Crimson RAT हा दुसरा रिमोट अॅक्सेस प्रोग्रामही वापरला, जो पोर्ट १७८५४ वर 167.86.97[.]58 येथील सर्व्हरला परत संपर्क साधत होता. कंपनीने संरक्षण, सरकारी IT, आरोग्यसेवा, दूरसंचार आणि शिक्षण ही क्षेत्रे घुसखोरीच्या प्रयत्नांना सामोरी गेल्याचे नमूद केले.
सुरक्षा कंपनी CloudSEK ने तोच नमुना नोंदवला. पहलगामनंतर, त्यांनी म्हटले, APT36 ने भारतीय सरकारी आणि संरक्षण नेटवर्कना सरकारी दस्तऐवजांसारखे दिसणारे फिशिंग ईमेल पाठवले, ज्यांत Crimson RAT होता. दोन्ही अहवालांत आमिष एखादी बातमी असते, आणि त्यानंतर तिच्या नावावर ठेवलेली फाइल येते.
क्रमाने मांडल्यास, या लेखातील फाइल्सची नावे कॅलेंडरसारखी वाचली जातात. Talos ला जुलै २०२१ मध्ये लष्कर आणि थिंक टँकच्या दस्तऐवजांवरून बनवलेली आमिषे आढळली, आणि २०२२ च्या सुरुवातीचे आमिष बनावट कवच डाउनलोड होते. एप्रिल आणि मे २०२५ मध्ये पहलगाम आणि सिंदूर अटॅचमेंट्स आल्या, आणि ऑगस्टमध्ये Meeting_Ltr_ID1543ops.pdf.desktop नावाचा लिनक्स शॉर्टकट. जानेवारी २०२६ मध्ये NCERT सूचना आली, सप्टेंबरमध्ये एका बातमी साइटची नक्कल, आणि मग commskll.docx.lnk ही फाइल, जिचे वर्णन Trellix ने २२ सप्टेंबर रोजी केले.
पंधरा लाख हल्ले, १५० यशस्वी
महाराष्ट्र सायबर, महाराष्ट्र राज्याची सायबर यंत्रणा, हिने “Road of Sindoor” या नावाचा अहवाल तयार केला. Tribune ने १२ मे २०२५ रोजी दिलेल्या वृत्तानुसार त्याचा मुख्य आकडा भारतीय संकेतस्थळांवर सुमारे १५ लाख (१.५ दशलक्ष) सायबर हल्ल्यांचा होता, ज्यापैकी १५० यशस्वी झाले. येथे दोन आकडे वेगळे ठेवावे लागतात. १५ लाख हे भारतीय यंत्रणांपर्यंत पोहोचलेले प्रयत्न आणि स्कॅन मोजतात. १५० हा आत शिरलेल्यांचा आकडा आहे.
अहवालात सात गटांची नावे होती: APT36, Pakistan Cyber Force, Team Insane PK, Mysterious Bangladesh, Indo Hacks Sec, Cyber Group HOAX 1337 आणि National Cyber Crew. त्यात मालवेअर मोहिमा, डिस्ट्रिब्युटेड डिनायल-ऑफ-सर्व्हिस हल्ले (जे वाहतुकीच्या भडिमाराने एखादी साइट बंद पाडतात), GPS स्पूफिंग आणि संकेतस्थळे विद्रूप करणे यांची नोंद होती. अधिकाऱ्यांनी सांगितले की भारत आणि पाकिस्तान यांच्यातील शत्रुत्व थांबले असले तरी हल्ले पाकिस्तान, बांगलादेश, इंडोनेशिया, मोरोक्को आणि मध्य पूर्वेतील देशांतून येतच राहिले.
Tribune ने यादी केलेले पुष्टी झालेले यश लहान होते. कुळगाव बदलापूर नगर परिषदेचे संकेतस्थळ विद्रूप करण्यात आले, आणि जालंधरमधील डिफेन्स नर्सिंग कॉलेजचेही. एका विमानतळावरून आणि दूरसंचार कंपन्यांकडून कथित डेटा चोरीही त्याच यादीत आली, आणि Tribune ने तिला कथित असे म्हटले.
महाराष्ट्र सायबरचे अतिरिक्त पोलीस महासंचालक यशस्वी यादव यांनी हॅकर्सनी मुंबईच्या विमानतळात किंवा निवडणूक आयोगाच्या संकेतस्थळात घुसखोरी केल्याचे ऑनलाइन दावे फेटाळले. अहवालात असेही म्हटले होते की अधिकाऱ्यांनी ५,००० हून अधिक चुकीच्या माहितीचे तुकडे शोधून काढून टाकले, ज्यांत वीज ग्रिडवर आणि ब्रह्मोस क्षेपणास्त्र केंद्रावर झालेल्या हल्ल्यांच्या रचलेल्या कथांचा समावेश होता. ८० चिन्हांकित प्रकरणांपैकी ३५ काढून टाकण्यात आली.
गोंगाट, आणि त्याने काय लपवले
Seqrite ने ७ ते १० मे २०२५ दरम्यान “३५+ हॅक्टिव्हिस्ट गट सहभागी, ७ नव्याने उदयास आलेले” आणि “६५०+ पुष्टी झालेल्या DDoS/विरूपण घटना” मोजल्या. हॅक्टिव्हिस्ट म्हणजे राजकीय हेतूसाठी काम करणारा हॅकर, ज्याने कोणत्याही सरकारच्या पगारावर असण्याची गरज नसते. Seqrite चे ६५० आणि महाराष्ट्र सायबरचे १५ लाख वेगवेगळ्या गोष्टी मोजतात, एक चार दिवसांतील पुष्टी झालेल्या डिनायल-ऑफ-सर्व्हिस आणि विरूपण घटनांची गणना, तर दुसरी प्रयत्नांच्या हल्ल्यांची एकूण बेरीज, आणि दोन्ही आकडे एकत्र मोजू नयेत.
CloudSEK ने दाव्यांची छाननी केली. Nation Of Saviors आणि KAL EGY 319 यांसारख्या हॅक्टिव्हिस्ट गटांनी मोठ्या घुसखोरीचे दावे केले होते, ज्यांत नॅशनल इन्फॉर्मेटिक्स सेंटरमधून २४७ GB डेटा घेतल्याचा दावा होता. त्यांनी टाकलेला पुरावा १.५ GB सार्वजनिकरीत्या उपलब्ध मीडिया फाइल्सचा निघाला. आंध्र प्रदेश उच्च न्यायालयाकडून आल्याचे सांगितलेला डेटा मुख्यतः सार्वजनिक खटल्यांचा मेटाडेटा होता. Infosecurity Magazine ने १२ मे २०२५ रोजी CloudSEK च्या निष्कर्षांचा सारांश दिला: “विद्रूप केलेली संकेतस्थळे अनेकदा काही मिनिटांतच पूर्ववत केली गेली, फुटलेला डेटा सार्वजनिक किंवा पुनर्वापरित निघाला आणि डिस्ट्रिब्युटेड डिनायल ऑफ सर्व्हिस (DDoS) हल्ल्यांमुळे नगण्य डाउनटाइम झाला.”
काही हॅक्टिव्हिस्ट्सनी खरे नुकसान केले. Mysterious Team Bangladesh, जो महाराष्ट्राच्या यादीत Mysterious Bangladesh म्हणून दिसतो, याचे Group-IB ने २०२३ मध्ये धार्मिक आणि राजकीय हेतूंनी चालणारा हॅक्टिव्हिस्ट गट असे प्रोफाइल केले, ज्याची मुख्य लक्ष्ये भारत आणि इस्रायलमधील संस्था होत्या. Group-IB ने जून २०२२ पासून ७५० हून अधिक डिनायल-ऑफ-सर्व्हिस मोहिमा आणि ७८ विरूपणे, आणि भारताच्या सेंट्रल बोर्ड ऑफ हायर एज्युकेशनमध्ये डिसेंबर २०२२ मध्ये झालेली, वैयक्तिक माहिती उघड करणारी घुसखोरी, त्याच्या नावावर नोंदवली.
CloudSEK ने दोन प्रकारच्या हालचाली वेगळ्या केल्या. त्याचा अहवाल APT36 चे फिशिंग ईमेल गुप्तचर धोका मानतो. Infosecurity Magazine ने Crimson RAT पीडिताच्या मशीनचे काय करतो ते वर्णन केले: “मालवेअरने स्क्रीनशॉट, फाइल्स किंवा सिस्टम माहिती यांसारखा संवेदनशील डेटा गोळा केला की, तो हा डेटा हल्लेखोरांकडून पुढील विश्लेषणासाठी C2 सर्व्हरला परत पाठवतो.” C2 म्हणजे कमांड अँड कंट्रोल, हल्लेखोरांचा सर्व्हर.
पाकिस्तानचे नाव कोण घेते
सेंटर फॉर सिक्युरिटी, स्ट्रॅटेजी अँड टेक्नॉलॉजी या ऑब्झर्व्हर रिसर्च फाउंडेशनमधील केंद्राचे संचालक समीर पाटील यांनी मे २०२६ मध्ये लिहिले की महाराष्ट्राचा अहवाल हा भारतीय सरकारी यंत्रणेने एखाद्या देशाला गुन्हेगार म्हणून नाव दिलेल्या दुर्मीळ उदाहरणांपैकी एक होता. त्यांनी जोडले की हल्ले कुठून सुरू झाले ते अस्पष्ट करण्यासाठी ते बांगलादेश, मोरोक्को आणि इंडोनेशिया यांसारख्या तिसऱ्या देशांतून वळवले गेले. वर वर्णन केलेल्या हेरगिरी मोहिमांसाठी आम्हाला आढळलेली आरोपणे सुरक्षा कंपन्यांकडून आली आहेत, ज्यांत Trellix, Check Point, Zscaler, CYFIRMA, Talos आणि भारतीय कंपनी Seqrite यांचा समावेश आहे, आणि त्या या गटांचे वर्णन पाकिस्तान-स्थित, पाकिस्तानशी संलग्न किंवा पाकिस्तानी मूळाचे असे करतात. Check Point APT36 ला पाकिस्तान-स्थित म्हणतो, Zscaler त्याला पाकिस्तानशी संबंधित घटक म्हणतो, आणि CYFIRMA च्या मूल्यमापनानुसार Transparent Tribe पाकिस्तानी मूळाचा आहे. हे खासगी कंपन्यांचे निष्कर्ष आहेत, प्रत्येक आपल्या स्वतःच्या डेटावरून, आणि कोणालाही सरकारी निवेदनाचे वजन नाही.
हेरगिरी एकापेक्षा जास्त दिशांनी चालते. The Record ने ५ जून २०२५ रोजी कव्हर केलेल्या अहवालात Proofpoint कंपनीने मूल्यमापन केले की TA397 नावाचा गट, ज्याला Bitter असेही म्हणतात, भारत सरकारच्या वतीने हेरगिरी करतो याची “अत्यंत शक्यता” आहे. Proofpoint ने सांगितले की Bitter गट ऑक्टोबर २०२४ ते एप्रिल २०२५ दरम्यान, इतर शेजाऱ्यांसह, चीन आणि पाकिस्तानशी संबंधित राजनयिक आणि सरकारी संस्थांच्या मागे लागला होता.
सिंदूरनंतर एका वर्षाने, ७ मे २०२६ रोजी ORF साठीच्या आपल्या लेखात पाटील यांचा स्वतःचा निष्कर्ष असा होता की “भारताचे सायबर संरक्षण आघाडी सांभाळू शकते, पण प्रतिबंधासाठी आणखी बरेच काही लागते.” पूर्ण वाक्य पुढे त्यांना काय कमी वाटते ते सांगते: “सक्रिय भूमिका, विश्वासार्ह आरोपण आणि फार पूर्वीच अपेक्षित असलेले राष्ट्रीय धोरण.” त्यांनी कॉम्प्युटर इमर्जन्सी रिस्पॉन्स टीम ऑफ इंडिया (CERT-In) चे श्रेय दिले, की ऑपरेशनदरम्यानच्या तिच्या सूचनांमुळे मोठ्या प्रमाणातील व्यत्यय टाळण्यास मदत झाली, आणि महाराष्ट्र सायबरने नोंदवलेल्या १५ लाख हल्ल्यांपैकी तेच १५० यश त्यांनी उद्धृत केले.
पाटील यांच्या मते २०२० पासून तयार होत असलेले भारताचे राष्ट्रीय सायबर सुरक्षा धोरण त्यांचा लेख ७ मे २०२६ रोजी प्रसिद्ध झाला तेव्हाही जाहीर झालेले नव्हते.
स्रोत आणि पुढील वाचन
- Ravie Lakshmanan, SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing, The Hacker News, 22 September 2026
- Asheer Malhotra and Justin Thattil, InSideCopy: How this APT continues to evolve its arsenal, Cisco Talos, 7 July 2021
- Cloudy With a Chance of RATs: Unveiling APT36 and the Evolution of ElizaRAT, Check Point Research, 4 November 2024
- Transparent Tribe Targets Indian Govt With Weaponized Desktop Shortcuts via Phishing, The Hacker News, 25 August 2025
- Transparent Tribe Launches New RAT Attacks Against Indian Government and Academia, The Hacker News, 2 January 2026
- Transparent Tribe Deploys New Rust Backdoor Using Private GitHub Repositories for C2, The Hacker News, 18 September 2026
- Operation Sindoor: Anatomy of a High-Stakes Cyber Siege, Seqrite Labs, 23 May 2025
- Pakistan-allied hackers launched 15 lakh cyber attacks on Indian websites, only 150 successful, The Tribune, 12 May 2025
- Hacktivist Attacks on India Overstated Amid APT36 Espionage Threat, Infosecurity Magazine, 12 May 2025
- Sameer Patil, Operation Sindoor at One: Taking Stock of India's Cyber Preparedness, Observer Research Foundation, 7 May 2026
- Mysterious Team Bangladesh targeting India, The Hacker News (Group-IB research), 3 August 2023
- New evidence links long-running hacking group to Indian government, The Record, 5 June 2025
हा लेख AI साधनांच्या मदतीने संशोधित आणि लिहिला गेला असून अचूकतेसाठी संपादित केला आहे. हा केवळ सर्वसाधारण माहिती आणि चर्चेसाठी आहे, व्यावसायिक सल्ला नाही. आमचे संपादकीय मानक आणि अस्वीकरण पाहा. चूक आढळली? आम्हाला कळवा.
आवडलं? पुढचा लेख मिळवा.
एका वेळी एक चांगला लेख, थेट तुमच्या इनबॉक्समध्ये. स्पॅम नाही, हवं तेव्हा थांबवा.