பாகிஸ்தானுடன் தொடர்புடைய ஹேக்கர்கள் ஆண்டுக்கணக்கில் இந்திய ராணுவத்துக்கு ஃபிஷிங் மின்னஞ்சல் அனுப்பினர். இப்போது அவர்கள் பல்கலைக்கழகங்களைக் குறிவைக்கின்றனர்.
செய்திகள்

பாகிஸ்தானுடன் தொடர்புடைய ஹேக்கர்கள் ஆண்டுக்கணக்கில் இந்திய ராணுவத்துக்கு ஃபிஷிங் மின்னஞ்சல் அனுப்பினர். இப்போது அவர்கள் பல்கலைக்கழகங்களைக் குறிவைக்கின்றனர்.

படம்: markusspiske / Pixabay

தமிழ்

2026 செப்டம்பர் 22 அன்று பாதுகாப்பு நிறுவனமான Trellix, பாகிஸ்தானுடன் தொடர்புபடுத்தப்படும் ஹேக்கிங் குழுவான SideCopy இந்தியக் கல்வி நிறுவனங்களுக்குத் தீங்கிழைக்கும் கோப்புகளை அனுப்பி வந்ததாகத் தெரிவித்தது. SideCopy மற்றும் அதனுடன் தொடர்புடைய Transparent Tribe குழுக்கள் குறைந்தது 2019 முதல் வீரர்களையும் அரசு ஊழியர்களையும் குறிவைத்து வருகின்றன. அவற்றின் தூண்டில் இந்தியாவின் சொந்தச் செய்தித் தலைப்புகளையே பின்தொடர்ந்துள்ளது: கவச், பஹல்காம், ஆபரேஷன் சிந்தூர்.

tuput ஆசிரியர் குழு · · 11 நிமிட வாசிப்பு

2026 செப்டம்பர் 22 அன்று பாதுகாப்பு நிறுவனமான Trellix, இந்தியக் கல்வி நிறுவனங்களில் உள்ளவர்களுக்கு அனுப்பப்பட்ட ஒரு கோப்பை விவரித்தது. அது ஒரு ZIP தொகுப்புக்குள் வருகிறது, பெயர் commskll.docx.lnk. அதன் படம் PDF கோப்பினுடையது, பெயர் Word நீட்டிப்பான .docx என்று முடிகிறது, ஆனால் கோப்பு உண்மையில் ஒரு விண்டோஸ் ஷார்ட்கட். அதைத் திறந்தால் ஒரு தொடர் ஸ்கிரிப்ட்கள் இயங்கி, இறுதியில் பாதிக்கப்பட்டவரின் கணினியில் ஒரு தொலைக் கட்டுப்பாட்டு நிரல் ஓடத் தொடங்குகிறது. அது நடக்கும்போது, commskl.docx என்ற பாதிப்பற்ற போலி ஆவணம் திரையில் திறக்கிறது.

SideCopy என்ற ஹேக்கிங் குழுவுடன் இந்தப் பிரச்சாரத்தை Trellix தொடர்புபடுத்தியது. பாதுகாப்பு நிறுவனங்கள் இந்தக் குழுவைப் பாகிஸ்தானுடன் தொடர்புபடுத்துகின்றன, இது குறைந்தது 2019 முதல் செயல்பட்டு வருகிறது என்று அந்த அறிக்கை பற்றிய The Hacker News செய்தி கூறுகிறது. இதுவரை இக்குழு பெரும்பாலும் இந்தியப் பாதுகாப்புப் படைகளையும் அரசு அதிகாரிகளையும் குறிவைத்து வந்தது. இந்தப் பிரச்சாரங்களை இந்திய அரசு முறைப்படி எந்த நாட்டின் மீதும் சுமத்தவில்லை, அப்படிப்பட்ட குற்றச்சாட்டை நாங்கள் காணவும் இல்லை. எனவே இந்தக் கட்டுரையில் பாகிஸ்தானுடன் இணைக்கப்படும் ஒவ்வொரு தொடர்பும் பெயர் குறிப்பிடப்பட்ட ஒரு பாதுகாப்பு நிறுவனத்தின் மதிப்பீடு.

PDF வேடமிட்ட ஷார்ட்கட்

Trellix ஆய்வாளர்களான Boggavarapu R S S Srinivas Gupta மற்றும் Ravishankar N C இந்தத் தொடரைப் படிப்படியாகப் பின்தொடர்ந்தனர். அந்த ஷார்ட்கட் docsportal[.]in என்ற சேவையகத்தை அணுகி, mshta.exe என்ற நிரலைப் பயன்படுத்துகிறது. இது விண்டோஸுடன் வரும் நிரல், HTA எனப்படும் ஒரு வகை ஸ்கிரிப்ட் கோப்பை இயக்குகிறது. இரண்டுமே இயக்க முறைமையின் பகுதிகள், எனவே அவற்றைப் பயன்படுத்த எதையும் பதிவிறக்க வேண்டியதில்லை.

ஸ்கிரிப்ட்களில் appT.bat என்ற பேட்ச் கோப்பும் startT.hta என்ற இரண்டாம் கட்டமும் அடங்கும். அவை தங்கள் பேலோடைப் படிப்படியாக டிகோட் செய்து, ioluegnt.dll என்ற நூலகக் கோப்பை நேரடியாகக் கணினியின் நினைவகத்தில் ஏற்றுகின்றன. கடைசிப் படி ReverseRAT-ஐ நிறுவுகிறது.

குறியீடு ஆய்வைத் தடுக்கும் வகையில் அடுக்கடுக்காக அமைக்கப்பட்டுள்ளது. HTA கோப்புகள் பல சுற்று குழப்பமூட்டலுடன் மறைக்கப்பட்டுள்ளன, அவற்றை வரிசைப்படி அவிழ்க்க வேண்டும்; பேலோடுகள் Base64 முறையில் (பைனரி தரவை எளிய உரையாக எழுதும் வழி) குறியாக்கம் செய்யப்பட்டுள்ளன; இறுதி நூலகம் .NET கட்டமைப்பின் டீசீரியலைசேஷன் என்ற வசதி வழியாக ஏற்றப்படுகிறது என்று Trellix கண்டறிந்தது. அந்த மால்வேரில் நிரலுக்குள்ளேயே பதிக்கப்பட்ட ஒரு குறியாக்க விசையும் உள்ளது. அது வாசகருக்கு எதையும் சேர்க்காது என்பதால் அதை நாங்கள் மீண்டும் வெளியிடவில்லை.

துறையின் சுருக்கச் சொல்லில் RAT என்பது remote access trojan, அதாவது தொலைவிலிருந்து அணுகும் ட்ரோஜன். ReverseRAT கணினி விவரங்களையும் நிறுவப்பட்ட மென்பொருள்களின் பட்டியலையும் திரட்டுகிறது, திரைப்பிடிப்புகள் எடுக்கிறது, கடவுச்சொற்களையும் கிளிப்போர்டு உள்ளடக்கத்தையும் திருடுகிறது, கோப்புகளையும் கட்டளைகளையும் இயக்குகிறது, இயக்குபவருக்காக ஒரு ஷெல்லைத் திறக்கிறது, விண்டோஸ் ரெஜிஸ்ட்ரி வழியாக மறுதொடக்கத்துக்குப் பிறகும் நீடிக்கும்படி தன்னை அமைத்துக்கொள்கிறது. இது dns.educationportals[.]biz என்ற முகவரிக்குத் தகவல் அனுப்புகிறது, அது 45.61.157[.]22 என்ற முகவரியாக மாறுகிறது, திருடிய தரவை போர்ட் 5863 வழியாக வெளியே அனுப்புகிறது. யாரும் தற்செயலாக அவற்றைச் சொடுக்கிவிடாதபடி அந்த முகவரிகளை நாங்கள் அடைப்புக்குறிகளால் செயலிழக்கச் செய்துள்ளோம்.

இந்த மாற்றத்தை Hacker News மேற்கோள் காட்டிய ஒரு வரியில் Trellix சுருக்கியது: “அவர்களின் வரலாற்று ரீதியான கவனம் இந்திய அரசு அமைப்புகள் மீதே இருந்தபோதும், கல்வி நிறுவனங்களை நோக்கிய அவர்களின் சமீபத்திய திருப்பம், விரிவடைந்து வரும் உத்தி சார்ந்த முன்னுரிமைகளை எடுத்துக்காட்டுகிறது.”

போட்டியாளரின் வீட்டுப்பாடத்தை நகலெடுத்தல்

Cisco Talos SideCopy-க்குப் பெயர் வைத்தது. 2021 ஜூலை 7 அன்று வெளியான அறிக்கையில் ஆய்வாளர்கள் Asheer Malhotra மற்றும் Justin Thattil எழுதினர்: “SideCopy என்பது Sidewinder APT-யின் தொற்று வழிமுறைகளைப் போலவே செய்து தனக்கே உரிய மால்வேர்களை வழங்கும் ஒரு APT குழு.” APT என்பது advanced persistent threat, அதாவது வளம் மிக்க, மீண்டும் மீண்டும் வரும் ஒரு குழுவைக் குறிக்கும் துறையின் பெயர். SideWinder என்பது மற்றொரு ஹேக்கிங் குழு, அதன் வழிமுறைகளை SideCopy நகலெடுத்ததால் இந்தப் பெயர் வந்தது.

2021-லேயே பெரிதாக இருந்த ஒரு கருவித்தொகுப்பை Talos பட்டியலிட்டது: CetaRAT, Allakore, njRAT, மேலும் DetaRAT, ReverseRAT, MargulasRAT, ActionRAT என்று அது பெயரிட்ட நான்கு தனிப்பயன் நிரல்கள். தூண்டில்கள் படிப்பவர்களுக்குப் பரிச்சயமானவையாகத் தோன்றும்படி உருவாக்கப்பட்டன. “ராணுவத்துக்கும் சிந்தனைக் குழுக்களுக்கும் சொந்தமான செயல்பாட்டு ஆவணங்களைப் போல் தோன்றும் போலிகள்” மற்றும் “ஹனிட்ராப் அடிப்படையிலான தொற்றுகள்” என்று Talos விவரித்தது, இரண்டாவது சொற்றொடர் இலக்கின் தனிப்பட்ட ஆர்வங்களைப் பயன்படுத்தும் தூண்டிலைக் குறிக்கிறது. இரண்டு வகைத் தூண்டில்களும் இந்திய அரசுப் பணியாளர்களை நோக்கி வீசப்பட்டன.

2026 செப்டம்பர் பிரச்சாரம் குறித்த Hacker News அறிக்கை, SideCopy TAG-140 என்றும் அழைக்கப்படுகிறது என்றும், APT36 என்றும் அறியப்படும் Transparent Tribe குழுவுடன் அது ஒன்றுடன் ஒன்று பொருந்துகிறது என்றும் கூறுகிறது. இந்தக் குழுவை “இந்திய அரசு அமைப்புகள், தூதரகப் பணியாளர்கள், ராணுவத் தளங்களை விடாப்பிடியாகக் குறிவைப்பதில் பெயர்பெற்ற, பாகிஸ்தானை மையமாகக் கொண்ட அச்சுறுத்தல் தரப்பு” என்று Check Point அழைக்கிறது. இரு தொகுப்புகளும் ஒன்றுடன் ஒன்று பொருந்துகின்றன, அதனால்தான் நிறுவனங்கள் அவற்றைச் சேர்த்தே அறிக்கையிடுகின்றன.

முதலில் கடிகாரத்தைப் பார்க்கும் மால்வேர்

2024 நவம்பர் 4 அன்று வெளியான அறிக்கையில், 2023 செப்டம்பரில் முதன்முதலில் பொதுவெளியில் வெளியிடப்பட்டதாகத் தான் கூறும் ElizaRAT என்ற நிரலை Check Point Research பின்தொடர்ந்தது. அதை Transparent Tribe-இன் கருவி என்று Check Point விவரித்தது, 2024-இல் உயர்மட்ட இந்திய இலக்குகளுக்கு எதிரான “பல வெற்றி பெற்றிருக்கக்கூடிய பிரச்சாரங்களை” அது பதிவு செய்தது.

Check Point ஆய்வு செய்த ஒவ்வொரு மாதிரியும் இயங்குவதற்கு முன் ஒன்றைச் செய்கிறது: கணினியின் நேர மண்டலம் “India Standard Time” என்று அமைக்கப்பட்டுள்ளதா என்று பார்க்கிறது. வேறு எந்த மண்டலத்தில் இருக்கும் கணினியையும் அது தொடுவதில்லை, எனவே லண்டன் நேரத்துக்கு அமைக்கப்பட்ட மடிக்கணினியில் கோப்பைச் சோதிக்கும் ஆய்வாளர் அது எதுவும் செய்யாததைக் காண்பார். இந்த ஒரே சோதனை, பாதிக்கப்படக்கூடியவர்களை இந்தியாவுக்காக அமைக்கப்பட்ட கணினிகளாகக் குறுக்குகிறது.

இயக்குபவர்கள் மால்வேர் தங்களுடன் பேசும் முறையையும் மாற்றினர். கட்டுப்பாட்டுப் போக்குவரத்துக்கு “கிளவுட் சேவைகளை முறையாகத் துஷ்பிரயோகம் செய்தது” என்று Check Point விவரித்தது: ஆரம்ப வகைகளில் Telegram, பிறகு Slack, பிறகு Google கிளவுட் சேமிப்பு. 2024 ஜனவரியில் தொகுக்கப்பட்ட, Check Point “Circle” என்று பெயரிட்ட ஒரு வகை, கிளவுட் சேவைகளைக் கைவிட்டு வாடகை சேவையகங்களுக்கு மாறியது, கண்டறியப்படும் விகிதத்தைக் குறைக்கும் ஒரு டிராப்பருடனும் வந்தது.

குறியீட்டில் உள்ள ஒன்று இந்த வகைகளை இணைக்கிறது. “Apolo Jones” என்ற பெயர் Check Point-இன் மாதிரிகள் முழுவதும் தோன்றுகிறது: PDF மெட்டாடேட்டாவில், செயல்பாட்டுப் பெயர்களில், “ApoloJones2024” போன்ற zip கடவுச்சொற்களில். எல்லா வகைகளையும் Transparent Tribe உடன் இணைக்க Check Point இதைப் பயன்படுத்தியது.

அதே அறிக்கை ApoloStealer என்ற துணை நிரலையும் அறிமுகப்படுத்தியது. அது Office ஆவணங்கள், PDF-கள், படங்கள், காப்பகங்களைத் தேடி, கண்டவற்றை ஒரு சிறிய தரவுத்தளத்தில் பதிவு செய்து, பிறகு கோப்புகளை வெளியே அனுப்புகிறது.

இந்தியாவின் சொந்த இயக்க முறைமையைக் குறிவைத்தல்

2025 ஆகஸ்ட் 25 அன்று, CYFIRMA நிறுவனத்தின் ஆய்வை அடிப்படையாகக் கொண்டு, Transparent Tribe லினக்ஸ் கணினிகளைக் குறிவைக்கத் தொடங்கியதாக The Hacker News தெரிவித்தது. தூண்டில் Meeting_Ltr_ID1543ops.pdf.desktop என்ற கோப்பு. .desktop கோப்பு என்பது லினக்ஸ் துவக்கி, இது PDF பெயர் சூடியிருந்தது. இலக்குக் கணினியில் திறக்கப்பட்டபோது, அது ஒரு சேவையகத்திலிருந்து ஹெக்ஸ் குறியாக்கம் செய்யப்பட்ட பேலோடுகளைப் பெற்றது, நிறுவப்பட்டிருக்க ஒரு திட்டமிட்ட பணியை அமைத்தது, modgovindia[.]space:4000 என்ற முகவரியை அழைத்தது.

இந்திய அரசு அலுவலகங்கள் பயன்படுத்தும் லினக்ஸ் விநியோகமான BOSS Linux இயக்கும் அலுவலகங்களே குறிவைக்கப்பட்டவை. Poseidon பின்கதவும், தொலைநிலை மேலாண்மைக் கருவியான MeshAgent-உம் பேலோடுகளில் அடங்கும். அழுத்தப்பட்ட Go பைனரியான Sindoor Dropper என்ற நிரல் ஒரு போலி PDF-ஐக் காட்டியபடி அவற்றை வழங்கியது. இந்த அறிக்கை ஆபரேஷன் சிந்தூருக்கு சுமார் மூன்று மாதங்களுக்குப் பிறகு வந்தது, டிராப்பர் அந்த நடவடிக்கையின் பெயரைத் தாங்கியுள்ளது. இந்தப் பயிற்சியின் நோக்கம் குறித்து CYFIRMA கூறியதை அறிக்கை மேற்கோள் காட்டுகிறது: “பாதிக்கப்படுபவரின் இயக்கச் சூழலுக்கு ஏற்ப தனது வழங்கல் முறைகளைத் தனிப்பயனாக்கும்” குழுவின் திறன் அதன் வெற்றி வாய்ப்பை உயர்த்துகிறது.

அரசு முகமைகள் பயன்படுத்தும் இரு காரணி அங்கீகாரக் கருவியான கவச் இதற்கு முன்பும் இலக்காகியிருந்தது. அதே செய்தி ஒரு பழைய பிரச்சாரத்தை நினைவுகூர்ந்தது, அந்த உத்தியை 2022 தொடக்கம் என The Hacker News தேதியிடுகிறது; அப்போது போலி கவச் பதிவிறக்கங்கள் மூலம் அரசு ஊழியர்களின் உள்நுழைவு விவரங்களைக் குழுக்கள் குறிவைத்தன.

ஒரு பறக்கும் கழகமும் ஒரு போலி ThePrint-உம்

2026 ஜனவரி 2 அன்று, இந்திய அரசு, கல்வி மற்றும் உத்தி சார்ந்த அமைப்புகளுக்கு எதிரான மற்றொரு Transparent Tribe பிரச்சாரத்தை The Hacker News தெரிவித்தது. தூண்டில் NCERT-Whatsapp-Advisory.pdf.lnk என்ற ஷார்ட்கட், அரசு ஆலோசனை போல் தோன்றியது, அதன் பெயரில் NCERT, அதாவது தேசியக் கல்வி ஆராய்ச்சி மற்றும் பயிற்சி மன்றம் (National Council of Educational Research and Training) இருந்தது. அதைத் திறந்ததும் ஒரு மறைவான கட்டளை இயங்கி, aeroclubofindia.co[.]in என்ற முகவரியிலிருந்து ஒரு நிறுவியைப் பெற்றது; அது Aero Club of India-வின் உண்மையான இணையதளம், தாக்குபவர்கள் அதை ஊடுருவியிருந்தனர்.

நிறுவப்பட்டதும், ரெஜிஸ்ட்ரி மாற்றங்கள், திட்டமிட்ட பணிகள், விண்டோஸ் தொடக்கக் கோப்புறையில் உள்ள ஷார்ட்கட் கோப்புகள் வழியாக மீண்டும் தொடங்கும்படி மால்வேர் தன்னை அமைத்துக்கொண்டது. கட்டுப்பாட்டுச் சேவையகமான dns.wmiprovider[.]com 2025 ஏப்ரல் நடுவில் பதிவு செய்யப்பட்டது. register, heartbeat போன்ற சொற்களைத் தேடும் ஸ்கேனர்களைத் தவிர்க்க, அதன் இணைய முனைகள் பின்னோக்கி எழுதப்பட்டிருந்தன: /retsiger, /taebtraeh, /dnammoc_teg.

பாதிக்கப்பட்டவரின் கணினி முதலில் தொடர்புகொண்ட முகவரி ஓர் உண்மையான இந்திய அமைப்பின் டொமைன். 2026 செப்டம்பர் பிரச்சாரம் அதற்குப் பதிலாக செய்தி நிறுவனங்களின் பெயர்களை இரவல் வாங்கியது.

வார நாட்களில் மட்டுமே கட்டளைகள்

Zscaler-இன் ThreatLabz குழு செப்டம்பர் பிரச்சாரத்துக்கு Operation RapidRust என்று பெயரிட்டது, அதன் அறிக்கையை 2026 செப்டம்பர் 18 அன்று The Hacker News வெளியிட்டது. இலக்குப் பட்டியலில் இந்தியா மற்றும் ஆப்கானிஸ்தானின் அரசு மற்றும் பாதுகாப்பு அமைப்புகள் இருந்தன. ஏற்கெனவே ஆவணப்படுத்தப்படாத நான்கு கருவிகளை Zscaler கணக்கிட்டது: Rust நிரலாக்க மொழியில் எழுதப்பட்ட பின்கதவான RUSTYSHADE, USB டிரைவ்கள் வழியாகப் பரவும் RUSTYMOVE, மற்றும் கடந்த மூன்று மாதங்களுக்குள் மாற்றப்பட்ட ஆவணங்கள், படங்கள், காப்பகங்களை அள்ளும் இரு கோப்புத் திருடிகளான விண்டோஸுக்கான PSNATCH, லினக்ஸுக்கான BASHNATCH.

RUSTYSHADE திரைப்பிடிப்புகள் எடுக்கவும், வெப்கேமைப் பதிவு செய்யவும், கணினியில் உள்ள கோப்புகளுடன் வேலை செய்யவும் முடியும். புரோகிராமர்கள் அன்றாடம் பயன்படுத்தும் குறியீடு பகிர்வுத் தளமான GitHub-இல் உள்ள தனிப்பட்ட களஞ்சியங்கள் வழியாக அது தன் கட்டளைகளைப் பெறுகிறது. இயக்குபவர்கள் இரண்டு இந்திய செய்தி நிறுவனங்களுக்குப் போலியான டொமைன்களான theprints[.]org மற்றும் indiatodays[.]org ஆகியவற்றையும் பதிவு செய்து, PowerShell ஸ்கிரிப்ட்களை வைத்திருக்க அவற்றைப் பயன்படுத்தினர்.

Zscaler-இன் அறிக்கை Trellix-இன் அறிக்கைக்கு நான்கு நாட்களுக்கு முன் வந்தது. அது ஒரு வேலை அட்டவணையையும் விவரித்தது. செயல்பாட்டில் கணிசமான பகுதி 2026 ஆகஸ்ட் 20 முதல் செப்டம்பர் 1 வரை நடந்தது, கட்டளைகள் “UTC நேரப்படி காலை 4 மணி முதல் 11 மணி வரை மட்டுமே, வார நாட்களில் மட்டுமே” வழங்கப்பட்டன. இந்தியாவில் அந்த நேரம் காலை 9:30 முதல் மாலை 4:30 வரை.

பஹல்காம், சிந்தூர் மற்றும் தூண்டில் நாட்காட்டி

2025 ஏப்ரல் 22 அன்று துப்பாக்கிதாரிகள் பஹல்காமில் 26 பேரைக் கொன்றனர், மே 7 அன்று இந்தியா பாகிஸ்தானில் உள்ள இலக்குகளுக்கு எதிராக ஆபரேஷன் சிந்தூரைத் தொடங்கியது. தூண்டில் அதைப் பின்தொடர்ந்தது. இந்திய பாதுகாப்பு நிறுவனமான Seqrite, 2025 மே 23 தேதியிட்ட அறிக்கையில், APT36 மற்றும் SideCopy ஆகியவை பஹல்காம் கருப்பொருள் கொண்ட கோப்புகளை அனுப்புவதையும், pahalgamattack[.]com, operationsindoor2025[.]in, sindoor[.]live போன்ற டொமைன்களைப் பதிவு செய்வதையும் கண்டறிந்தது.

போலி டொமைன்கள் இந்திய அரசு மற்றும் பாதுகாப்பு அமைப்புகளைப் போல் தோன்றுவதற்காக உருவாக்கப்பட்டவை என்று Seqrite கூறியது. APT36 பழைய Poseidon லோடர்களிலிருந்து Ares RAT-க்கு மாறியதாகவும் அது கூறியது; Ares RAT என்பது விசை அழுத்தங்களைப் பதிவு செய்யும், திரைகளைப் பிடிக்கும், கோப்புகளைக் கையாளும், நற்சான்றுகளைத் திருடும், தொலைக் கட்டளைகளை இயக்கும் ஒரு மாட்யூலர் கருவி. மேலும் அது Crimson RAT-ஐயும் பயன்படுத்தியது, இது போர்ட் 17854-இல் 167.86.97[.]58 என்ற சேவையகத்தை அழைத்த இரண்டாவது தொலைவழி அணுகல் நிரல். ஊடுருவல் முயற்சிகளை எதிர்கொண்ட துறைகளாக பாதுகாப்பு, அரசு தகவல் தொழில்நுட்பம், சுகாதாரம், தொலைத்தொடர்பு, கல்வி ஆகியவற்றை நிறுவனம் பட்டியலிட்டது.

அதே முறையைப் பாதுகாப்பு நிறுவனமான CloudSEK-உம் தெரிவித்தது. பஹல்காமுக்குப் பிறகு APT36, அரசு ஆவணங்கள் போல் மாறுவேடமிட்ட ஃபிஷிங் மின்னஞ்சல்களை Crimson RAT-உடன் இந்திய அரசு மற்றும் பாதுகாப்பு வலையமைப்புகளுக்கு அனுப்பியதாக அது கூறியது. இரண்டு அறிக்கைகளிலும் தூண்டில் ஒரு செய்தி நிகழ்வு, அதைத் தொடர்ந்து அதன் பெயரிடப்பட்ட ஒரு கோப்பு.

வரிசைப்படுத்திப் பார்த்தால், இந்தக் கட்டுரையில் உள்ள கோப்புப் பெயர்கள் ஒரு நாட்காட்டி போல் படிக்கின்றன. 2021 ஜூலையில் ராணுவ மற்றும் சிந்தனைக் குழு ஆவணங்களிலிருந்து உருவாக்கப்பட்ட போலிகளை Talos கண்டறிந்தது, 2022 தொடக்கத்தின் தூண்டில் ஒரு போலி கவச் பதிவிறக்கம். 2025 ஏப்ரல், மே மாதங்களில் பஹல்காம் மற்றும் சிந்தூர் இணைப்புகள் வந்தன, ஆகஸ்டில் Meeting_Ltr_ID1543ops.pdf.desktop என்ற லினக்ஸ் ஷார்ட்கட். 2026 ஜனவரியில் ஒரு NCERT ஆலோசனை தொடர்ந்தது, செப்டம்பரில் ஒரு செய்தித் தளத்தின் போலி, பிறகு செப்டம்பர் 22 அன்று Trellix விவரித்த commskll.docx.lnk என்ற கோப்பு.

15 லட்சம் தாக்குதல்கள், 150 வெற்றிகள்

மகாராஷ்டிர மாநிலத்தின் சைபர் முகமையான Maharashtra Cyber “Road of Sindoor” என்ற தலைப்பில் ஓர் அறிக்கையைத் தயாரித்தது. 2025 மே 12 அன்று Tribune செய்தி வெளியிட்டபடி, அதன் முக்கிய எண்ணிக்கை இந்திய இணையதளங்கள் மீது சுமார் 15 லட்சம் (1.5 மில்லியன்) சைபர் தாக்குதல்கள், அவற்றில் 150 வெற்றி பெற்றன. இங்கே இரண்டு எண்களைத் தனித்தனியாக வைத்திருக்க வேண்டும். 15 லட்சம் என்பது இந்திய அமைப்புகளை எட்டிய முயற்சிகளையும் ஸ்கேன்களையும் எண்ணுகிறது. 150 என்பது உள்ளே நுழைந்தவற்றின் எண்ணிக்கை.

அறிக்கையில் ஏழு குழுக்கள் பெயரிடப்பட்டன: APT36, Pakistan Cyber Force, Team Insane PK, Mysterious Bangladesh, Indo Hacks Sec, Cyber Group HOAX 1337, National Cyber Crew. அது மால்வேர் பிரச்சாரங்கள், விநியோகிக்கப்பட்ட சேவை மறுப்புத் தாக்குதல்கள் (போக்குவரத்தால் மூழ்கடித்து ஒரு தளத்தை முடக்குபவை), GPS ஏமாற்று, இணையதளச் சிதைப்பு ஆகியவற்றைப் பட்டியலிட்டது. இந்தியா பாகிஸ்தான் இடையிலான பகைமை நின்றுவிட்டாலும், தாக்குதல்கள் தொடர்ந்து பாகிஸ்தான், வங்கதேசம், இந்தோனேசியா, மொராக்கோ மற்றும் மத்திய கிழக்கு நாடுகளிலிருந்து வந்தன என்று அதிகாரிகள் கூறினர்.

Tribune பட்டியலிட்ட உறுதிசெய்யப்பட்ட வெற்றிகள் சிறியவை. குல்கான் பத்லாபூர் நகராட்சி மன்றத்தின் இணையதளம் சிதைக்கப்பட்டது, ஜலந்தரில் உள்ள Defence Nursing College இணையதளமும் அவ்வாறே. ஒரு விமான நிலையத்திலிருந்தும் தொலைத்தொடர்பு நிறுவனங்களிலிருந்தும் தரவு திருடப்பட்டதாகக் கூறப்படும் குற்றச்சாட்டுகளும் அதே பட்டியலில் இருந்தன, அவற்றைக் கூறப்படுபவை என்று Tribune குறிப்பிட்டது.

Maharashtra Cyber-இன் காவல்துறை கூடுதல் தலைமை இயக்குநர் யசஸ்வி யாதவ், மும்பை விமான நிலையத்தையோ தேர்தல் ஆணையத்தின் இணையதளத்தையோ ஹேக்கர்கள் ஊடுருவியதாக இணையத்தில் வந்த கூற்றுகளை மறுத்தார். மின் கட்டமைப்பின் மீதும் BrahMos ஏவுகணை வசதியின் மீதும் தாக்குதல்கள் நடந்ததாகக் கூறப்பட்ட கற்பனைச் செய்திகள் உட்பட 5,000-க்கும் மேற்பட்ட தவறான தகவல்களை அதிகாரிகள் கண்டறிந்து நீக்கியதாகவும் அறிக்கை கூறியது. குறிக்கப்பட்ட 80 வழக்குகளில் 35 நீக்கப்பட்டன.

இரைச்சலும், அது மறைத்ததும்

2025 மே 7 முதல் 10 வரை “35-க்கும் மேற்பட்ட ஹேக்டிவிஸ்ட் குழுக்கள் ஈடுபட்டன, அவற்றில் 7 புதிதாக தோன்றியவை” என்றும், “650-க்கும் மேற்பட்ட உறுதிசெய்யப்பட்ட DDoS/இணையதளச் சிதைப்பு நிகழ்வுகள்” என்றும் Seqrite கணக்கிட்டது. ஹேக்டிவிஸ்ட் என்பது அரசியல் நோக்கத்துக்காக செயல்படும் ஹேக்கர், எந்த அரசாங்கத்தின் சம்பளப் பட்டியலிலும் இருக்க வேண்டியதில்லை. Seqrite-இன் 650-உம் Maharashtra Cyber-இன் 15 லட்சமும் வெவ்வேறு விஷயங்களை அளவிடுகின்றன; ஒன்று நான்கு நாட்களில் உறுதிசெய்யப்பட்ட சேவை மறுப்பு மற்றும் சிதைப்பு நிகழ்வுகளின் எண்ணிக்கை, மற்றொன்று முயற்சிக்கப்பட்ட தாக்குதல்களின் மொத்தம், இரு எண்களையும் கூட்டக்கூடாது.

கூற்றுகளை CloudSEK ஆராய்ந்தது. Nation Of Saviors, KAL EGY 319 உள்ளிட்ட ஹேக்டிவிஸ்ட் குழுக்கள், தேசிய தகவல் மையத்திலிருந்து (National Informatics Centre) 247 GB தரவு எடுக்கப்பட்டது உட்பட, பெரிய ஊடுருவல்களைக் கூறியிருந்தன. அவை வெளியிட்ட ஆதாரம் 1.5 GB அளவுள்ள, பொதுவில் கிடைக்கும் ஊடகக் கோப்புகளாக இருந்தது. ஆந்திரப் பிரதேச உயர் நீதிமன்றத்திலிருந்து வந்ததாகக் கூறப்பட்ட தரவு பெரும்பாலும் பொது வழக்கு மெட்டாடேட்டா. CloudSEK-இன் கண்டுபிடிப்புகளை 2025 மே 12 அன்று Infosecurity Magazine இவ்வாறு சுருக்கியது: “சிதைக்கப்பட்ட இணையதளங்கள் பெரும்பாலும் சில நிமிடங்களில் மீட்கப்பட்டன, கசிந்த தரவு பொதுவில் உள்ளதாகவோ மறுசுழற்சி செய்யப்பட்டதாகவோ இருந்தது, விநியோகிக்கப்பட்ட சேவை மறுப்புத் (DDoS) தாக்குதல்கள் மிகக் குறைந்த செயலிழப்பையே ஏற்படுத்தின.”

சில ஹேக்டிவிஸ்ட்கள் உண்மையான சேதத்தை ஏற்படுத்தினர். Maharashtra பட்டியலில் Mysterious Bangladesh என்று வரும் Mysterious Team Bangladesh குழுவை, மத மற்றும் அரசியல் நோக்கங்களால் இயங்கும், இந்தியாவிலும் இஸ்ரேலிலும் உள்ள அமைப்புகளையே முதன்மையாகக் குறிவைக்கும் ஹேக்டிவிஸ்ட் குழுவாக 2023-இல் Group-IB விவரித்தது. 2022 ஜூன் முதல் 750-க்கும் மேற்பட்ட சேவை மறுப்புப் பிரச்சாரங்களையும் 78 இணையதளச் சிதைப்புகளையும், 2022 டிசம்பரில் இந்திய மத்திய உயர்கல்வி வாரியத்தில் தனிப்பட்ட தகவல்களை வெளிப்படுத்திய ஓர் ஊடுருவலையும் இக்குழுவின் செயல்களாக Group-IB கூறியது.

இரு வகைச் செயல்பாடுகளையும் CloudSEK பிரித்துக் காட்டியது. அதன் அறிக்கை APT36 ஃபிஷிங் மின்னஞ்சல்களையே உளவு அச்சுறுத்தலாகக் கருதுகிறது. Crimson RAT பாதிக்கப்பட்டவரின் கணினியில் என்ன செய்கிறது என்பதை Infosecurity Magazine விவரித்தது: “திரைப்பிடிப்புகள், கோப்புகள் அல்லது கணினித் தகவல் போன்ற முக்கியத் தரவை மால்வேர் திரட்டியதும், தாக்குபவர்கள் மேலும் ஆய்வு செய்வதற்காக இந்தத் தரவை C2 சேவையகத்துக்குத் திருப்பி அனுப்புகிறது.” C2 என்பது command and control, அதாவது தாக்குபவர்களின் சேவையகம்.

பாகிஸ்தானை யார் பெயரிடுகிறார்கள்

Observer Research Foundation-இல் Centre for Security, Strategy and Technology-க்குத் தலைமை தாங்கும் Sameer Patil 2026 மே மாதம் எழுதியது: ஒரு நாட்டை நடத்தியவராகப் பெயரிட்ட இந்திய அரசு முகமையின் அரிதான நிகழ்வுகளில் Maharashtra அறிக்கையும் ஒன்று. தாக்குதல்கள் எங்கிருந்து தொடங்கின என்பதை மறைக்க, வங்கதேசம், மொராக்கோ, இந்தோனேசியா போன்ற மூன்றாம் நாடுகள் வழியாகச் செலுத்தப்பட்டன என்றும் அவர் சேர்த்தார். மேலே விவரிக்கப்பட்ட உளவுப் பிரச்சாரங்களுக்கு, நாங்கள் கண்ட பொறுப்பேற்புகள் Trellix, Check Point, Zscaler, CYFIRMA, Talos, இந்திய நிறுவனமான Seqrite உள்ளிட்ட பாதுகாப்பு நிறுவனங்களிடமிருந்து வருகின்றன; அவை குழுக்களைப் பாகிஸ்தானை மையமாகக் கொண்டவை, பாகிஸ்தானுடன் இணைந்தவை அல்லது பாகிஸ்தானிய மூலம் கொண்டவை என்று விவரிக்கின்றன. APT36-ஐ பாகிஸ்தானை மையமாகக் கொண்டது என்று Check Point அழைக்கிறது, Zscaler அதை Pakistan-nexus தரப்பு என்கிறது, Transparent Tribe பாகிஸ்தானிய மூலம் கொண்டது என்று CYFIRMA மதிப்பிடுகிறது. இவை தனியார் நிறுவனங்களின் கண்டுபிடிப்புகள், ஒவ்வொன்றும் தனது சொந்தத் தரவிலிருந்து வந்தவை, எதுவும் அரசாங்க அறிக்கையின் எடையைக் கொண்டிருக்கவில்லை.

உளவு ஒரு திசையில் மட்டும் நடப்பதில்லை. 2025 ஜூன் 5 அன்று The Record வெளியிட்ட ஒரு அறிக்கையில், Bitter என்றும் அழைக்கப்படும் TA397 என்று தான் குறிப்பிடும் ஒரு குழு இந்திய அரசாங்கத்தின் சார்பாக உளவு பார்க்க “மிக அதிக வாய்ப்பு உள்ளது” என்று Proofpoint நிறுவனம் மதிப்பிட்டது. 2024 அக்டோபர் முதல் 2025 ஏப்ரல் வரை, மற்ற அண்டை நாடுகளுடன் சீனா மற்றும் பாகிஸ்தானுடன் தொடர்புடைய தூதரக மற்றும் அரசு அமைப்புகளை Bitter குறிவைத்ததாக Proofpoint கூறியது.

சிந்தூருக்கு ஓராண்டு கழித்து 2026 மே 7 அன்று ORF-க்கு எழுதிய கட்டுரையில் Patil-இன் சொந்த முடிவு இது: “இந்தியாவின் சைபர் பாதுகாப்புகள் எல்லையைக் காக்க முடியும், ஆனால் தடுப்பு நிலைக்கு இன்னும் அதிகம் தேவை.” அவர் எது குறைவு என்று கருதுகிறார் என்பதை முழு வாக்கியம் தொடர்ந்து பெயரிடுகிறது: “முன்கூட்டிச் செயல்படும் நிலைப்பாடு, நம்பகமான பொறுப்பு நிர்ணயம், நீண்ட காலமாகத் தாமதமாகிவிட்ட தேசிய உத்தி.” நடவடிக்கையின் போது பெரிய அளவிலான இடையூறைத் தடுக்க உதவிய ஆலோசனைகளுக்காக இந்தியக் கணினி அவசரகால பதில் குழுவை (CERT-In) அவர் பாராட்டினார், Maharashtra Cyber தெரிவித்த 15 லட்சம் தாக்குதல்களில் 150 வெற்றிகள் என்ற அதே எண்ணையும் அவர் மேற்கோள் காட்டினார்.

2020 முதல் தயாரிப்பில் உள்ளதாக Patil குறிப்பிடும் இந்தியாவின் தேசிய சைபர் பாதுகாப்பு உத்தி, அவரது கட்டுரை 2026 மே 7 அன்று வெளியானபோதும் வெளியிடப்படாமலேயே இருந்தது.

Share
Copied!

ஆதாரங்களும் மேலும் வாசிக்கவும்

  1. Ravie Lakshmanan, SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing, The Hacker News, 22 September 2026
  2. Asheer Malhotra and Justin Thattil, InSideCopy: How this APT continues to evolve its arsenal, Cisco Talos, 7 July 2021
  3. Cloudy With a Chance of RATs: Unveiling APT36 and the Evolution of ElizaRAT, Check Point Research, 4 November 2024
  4. Transparent Tribe Targets Indian Govt With Weaponized Desktop Shortcuts via Phishing, The Hacker News, 25 August 2025
  5. Transparent Tribe Launches New RAT Attacks Against Indian Government and Academia, The Hacker News, 2 January 2026
  6. Transparent Tribe Deploys New Rust Backdoor Using Private GitHub Repositories for C2, The Hacker News, 18 September 2026
  7. Operation Sindoor: Anatomy of a High-Stakes Cyber Siege, Seqrite Labs, 23 May 2025
  8. Pakistan-allied hackers launched 15 lakh cyber attacks on Indian websites, only 150 successful, The Tribune, 12 May 2025
  9. Hacktivist Attacks on India Overstated Amid APT36 Espionage Threat, Infosecurity Magazine, 12 May 2025
  10. Sameer Patil, Operation Sindoor at One: Taking Stock of India's Cyber Preparedness, Observer Research Foundation, 7 May 2026
  11. Mysterious Team Bangladesh targeting India, The Hacker News (Group-IB research), 3 August 2023
  12. New evidence links long-running hacking group to Indian government, The Record, 5 June 2025

இந்தக் கட்டுரை AI கருவிகளின் உதவியுடன் ஆராயப்பட்டு எழுதப்பட்டு, துல்லியத்திற்காகத் திருத்தப்பட்டது. இது பொதுத் தகவலுக்கும் விவாதத்திற்கும் மட்டுமே, தொழில்முறை ஆலோசனை அல்ல. எங்கள் ஆசிரியர் தரநிலைகள் மற்றும் பொறுப்புத் துறப்பு ஐப் பார்க்கவும். பிழை கண்டீர்களா? எங்களிடம் சொல்லுங்கள்.

#cybersecurity#transparent tribe#apt36#sidecopy#operation sindoor#pakistan#cert-in

பிடித்ததா? அடுத்ததைப் பெறுங்கள்.

ஒரு நேரத்தில் ஒரு நல்ல கட்டுரை, நேரடியாக உங்கள் இன்பாக்ஸுக்கு. ஸ்பேம் இல்லை, எப்போது வேண்டுமானாலும் நிறுத்தலாம்.

இதே பிரிவில் மேலும்: செய்திகள்
2024ல் இந்தியர்கள் சைபர் மோசடியில் ₹22,845 கோடி இழந்ததாகப் புகார் அளித்தனர், புகார்களில் ஏறத்தாழ பாதி கம்போடியா, மியான்மர், லாவோஸ் நாடுகளுடன் தொடர்புடையவை
மக்களவையில் அளித்த ஒரு பதில், 2024ல் சைபர் மோசடியால் இழந்ததாகப் புகாரளிக்கப்பட்ட தொகையை ₹22,845.73 கோடி என்று குறிப்பிட்டது. வெளிநாடுகளின் மோசடி வளாகங்களிலிருந்து 6,998 குடிமக்களை இந்தியா மீட்டுள்ளது, சம்பவங்களை ஆறு மணி நேரத்துக்குள் தெரிவிக்க உத்தரவிட்டுள்ளது, தரவுப் பாதுகாப்பு விதிகளை அறிவித்துள்ளது, ஆனால் அதன் குடிமக்கள் சார்ந்த சைபர் உத்தி இன்னும் வெளியிடப்படவில்லை.
காஷ்மீர் வரைபடங்களுக்காக இந்தியாவில் ஒளிபரப்பிலிருந்து நீக்கப்பட்ட அல் ஜசீரா, ஒரு காஷ்மீர் திரைப்படத்துக்காகப் பாதுகாப்பு அனுமதியை இழந்தது, பாகிஸ்தான் ராணுவமே மறுத்த ஒரு விமானி பிடிபட்ட செய்தியையும் வெளியிட்டது
2015இல் வரைபடங்களுக்காக ஐந்து நாட்கள் ஒளிபரப்பு நிறுத்தம், 2018இல் திரும்பப் பெறப்பட்ட பாதுகாப்பு அனுமதி, 2025 மேயில் வெளியான விமானி பிடிபட்ட செய்தி, அதை பாகிஸ்தான் ராணுவ செய்தித் தொடர்பாளர் மறுத்தார். இந்தியாவில் அல் ஜசீராவின் பொதுப் பதிவு, அதன் பதில்களுடன்.
சீனத் தொடர்புடைய குழு இந்தியாவின் ஐந்து பிராந்திய மின் கட்டமைப்பு கட்டுப்பாட்டு மையங்களில் நான்கை குறிவைத்தது. மும்பையின் விளக்குகளை அது அணைத்தது என்பதை யாரும் நிரூபிக்கவில்லை.
இந்திய மின்துறையின் 10 அமைப்புகளுடன், அவற்றில் நான்கு பிராந்திய மின் கட்டமைப்பு கட்டுப்பாட்டு மையங்கள், ஒரு சீனத் தொடர்புடைய குழு தொடர்பு கொண்டிருப்பதை Recorded Future கண்டறிந்தது. மும்பை மின்தடைக்கும் அதற்கும் தொடர்பு உண்டா என்ற கேள்விக்கு மகாராஷ்டிராவும் டெல்லியும் அந்த நிறுவனமுமே மூன்று வெவ்வேறு பதில்களைக் கூறின.
← அனைத்துக் கட்டுரைகள்