పాకిస్తాన్ అనుబంధ హ్యాకర్లు ఏళ్ల తరబడి భారత సైన్యానికి ఫిషింగ్ వల వేశారు. ఇప్పుడు విశ్వవిద్యాలయాల వెంట పడుతున్నారు.
వార్తలు

పాకిస్తాన్ అనుబంధ హ్యాకర్లు ఏళ్ల తరబడి భారత సైన్యానికి ఫిషింగ్ వల వేశారు. ఇప్పుడు విశ్వవిద్యాలయాల వెంట పడుతున్నారు.

ఫోటో: markusspiske / Pixabay

తెలుగు

2026 సెప్టెంబర్ 22న సెక్యూరిటీ సంస్థ Trellix, పాకిస్తాన్‌కు చెందినదిగా గుర్తించిన SideCopy అనే హ్యాకింగ్ గ్రూప్ భారత విద్యా సంస్థలకు ప్రమాదకరమైన ఫైళ్లను పంపుతోందని నివేదించింది. SideCopy మరియు దానితో సంబంధం ఉన్న Transparent Tribe కనీసం 2019 నుండి సైనికులను, ప్రభుత్వ సిబ్బందిని లక్ష్యంగా చేసుకున్నాయి, మరియు వాటి ఎర భారత్‌లోని వార్తా శీర్షికలనే అనుసరించింది: కవచ్, పహల్గామ్, ఆపరేషన్ సిందూర్.

tuput సంపాదకీయ బృందం · · 11 నిమిషాల పఠనం

2026 సెప్టెంబర్ 22న సెక్యూరిటీ సంస్థ Trellix, భారత విద్యా సంస్థలలోని వ్యక్తులకు పంపిన ఒక ఫైల్‌ను వివరించింది. అది ఒక ZIP ఆర్కైవ్ లోపల వస్తుంది మరియు దాని పేరు commskll.docx.lnk. చిహ్నం PDF ది, పేరు Word పొడిగింపు .docx తో ముగుస్తుంది, కానీ ఆ ఫైల్ నిజానికి ఒక Windows షార్ట్‌కట్, దాన్ని తెరిస్తే స్క్రిప్ట్‌ల వరుస మొదలవుతుంది, చివరకు బాధితుడి కంప్యూటర్‌లో ఒక రిమోట్-కంట్రోల్ ప్రోగ్రామ్ నడుస్తుంది. ఇది జరుగుతున్నప్పుడు, commskl.docx అనే హానికరం కాని ఒక నకిలీ ఫైల్ తెరపై తెరుచుకుంటుంది.

Trellix ఈ ప్రచారాన్ని SideCopy తో ముడిపెట్టింది. సెక్యూరిటీ విక్రేతలు ఈ హ్యాకింగ్ గ్రూప్‌ను పాకిస్తాన్‌కు చెందినదిగా గుర్తిస్తారు, మరియు ఇది కనీసం 2019 నుండి చురుకుగా ఉంది, అని ఆ నివేదికపై The Hacker News కథనం చెబుతోంది. ఇప్పటివరకు ఇది ఎక్కువగా భారత రక్షణ దళాలను, ప్రభుత్వ అధికారులను లక్ష్యంగా చేసుకుంది. ఈ ప్రచారాలను భారత ప్రభుత్వం అధికారికంగా ఎవరికీ ఆపాదించలేదు, అలాంటి ఆపాదన మాకు కనిపించలేదు, కాబట్టి ఈ వ్యాసంలో పాకిస్తాన్‌తో ముడిపెట్టిన ప్రతి మాటా పేరు గల ఒక విక్రేత అంచనా మాత్రమే.

PDF వేషంలో ఒక షార్ట్‌కట్

Trellix పరిశోధకులు Boggavarapu R S S Srinivas Gupta మరియు Ravishankar N C ఈ గొలుసును అడుగడుగునా వెతికారు. ఆ షార్ట్‌కట్ docsportal[.]in వద్ద ఉన్న ఒక సర్వర్‌ను సంప్రదిస్తుంది మరియు mshta.exe ను ఉపయోగిస్తుంది. ఇది Windows తో పాటే వచ్చే ఒక ప్రోగ్రామ్, HTA అనే రకం స్క్రిప్ట్ ఫైల్‌ను నడుపుతుంది. రెండూ ఆపరేటింగ్ సిస్టమ్‌లో భాగమే, కాబట్టి వాటిని ఉపయోగించడానికి ఏదీ డౌన్‌లోడ్ చేయాల్సిన అవసరం లేదు.

స్క్రిప్ట్‌లలో appT.bat అనే ఒక బ్యాచ్ ఫైల్, startT.hta అనే రెండో దశ ఉన్నాయి. అవి తమ పేలోడ్‌ను దశలవారీగా డీకోడ్ చేసి, ioluegnt.dll అనే ఒక లైబ్రరీ ఫైల్‌ను నేరుగా కంప్యూటర్ మెమరీలోకి లోడ్ చేస్తాయి. చివరి దశ ReverseRAT ను ఇన్‌స్టాల్ చేస్తుంది.

పరిశీలనను అడ్డుకునేలా కోడ్‌ను పొరలుపొరలుగా కట్టారు. HTA ఫైళ్లు వరుసగా విప్పాల్సిన అనేక రౌండ్ల గందరగోళ రూపంలో ఉన్నాయని, పేలోడ్‌లు Base64 లో (బైనరీ డేటాను సాధారణ టెక్స్ట్‌గా రాసే పద్ధతి) ఎన్‌కోడ్ అయి ఉన్నాయని, చివరి లైబ్రరీ డీసీరియలైజేషన్ అనే .NET ఫ్రేమ్‌వర్క్ ఫీచర్ ద్వారా లోడ్ అవుతుందని Trellix కనుగొంది. ఈ మాల్వేర్ ఒక హార్డ్-కోడ్ చేసిన ఎన్‌క్రిప్షన్ కీని కూడా కలిగి ఉంది. పాఠకుడికి అది ఏమీ జోడించదు కాబట్టి దాన్ని మేము ఇక్కడ ఇవ్వడం లేదు.

ఈ రంగపు పరిభాషలో RAT అంటే రిమోట్ యాక్సెస్ ట్రోజన్. ReverseRAT సిస్టమ్ వివరాలను, ఇన్‌స్టాల్ చేసిన సాఫ్ట్‌వేర్ జాబితాను సేకరిస్తుంది, స్క్రీన్‌షాట్‌లు తీస్తుంది, పాస్‌వర్డ్‌లను, క్లిప్‌బోర్డ్ విషయాలను దొంగిలిస్తుంది, ఫైళ్లను, కమాండ్లను నడుపుతుంది, ఆపరేటర్ కోసం ఒక షెల్‌ను తెరుస్తుంది, మరియు Windows రిజిస్ట్రీ ద్వారా రీస్టార్ట్ తర్వాత కూడా నిలిచి ఉండేలా తనను తాను సెట్ చేసుకుంటుంది. ఇది dns.educationportals[.]biz కు నివేదిస్తుంది, ఆ డొమైన్ 45.61.157[.]22 కు పరిష్కారమవుతుంది, మరియు దొంగిలించిన డేటాను పోర్ట్ 5863 ద్వారా బయటకు పంపుతుంది. ఎవరూ పొరపాటున క్లిక్ చేయకుండా ఆ చిరునామాలను బ్రాకెట్లతో డిఫాంగ్ చేశాము.

ఈ మార్పును Trellix ఒక వాక్యంలో సంగ్రహించింది, దాన్ని Hacker News ఉటంకించింది: “While their historical focus has been on Indian government entities, their recent pivot toward academic institutions highlights an expanding set of strategic priorities.”

ప్రత్యర్థి హోంవర్క్‌ను కాపీ కొట్టడం

Cisco Talos SideCopy కు ఆ పేరు పెట్టింది. 2021 జూలై 7న ప్రచురించిన ఒక నివేదికలో పరిశోధకులు Asheer Malhotra మరియు Justin Thattil ఇలా రాశారు: “SideCopy is an APT group that mimics the Sidewinder APT’s infection chains to deliver its own set of malware.” APT అంటే అడ్వాన్స్‌డ్ పర్సిస్టెంట్ థ్రెట్, అంటే వనరులు పుష్కలంగా ఉండి మళ్లీ మళ్లీ వచ్చే ఒక గ్రూప్‌కు పరిశ్రమ ఇచ్చే పేరు. SideWinder మరో హ్యాకింగ్ గ్రూప్, దాని పద్ధతులను SideCopy కాపీ కొట్టడమే దీనికి ఆ పేరు తెచ్చింది.

2021 నాటికే పెద్దదిగా ఉన్న ఒక టూల్‌కిట్‌ను Talos జాబితా చేసింది: CetaRAT, Allakore మరియు njRAT, వాటితో పాటు DetaRAT, ReverseRAT, MargulasRAT మరియు ActionRAT అని పిలిచిన నాలుగు ప్రత్యేక ప్రోగ్రామ్‌లు. ఎరలను వాటిని చదివేవారు గుర్తించేలా తయారు చేశారు. Talos “decoys posing as operational documents belonging to the military and think tanks” అని, “honeytrap-based infections” అని వర్ణించింది, రెండో మాటకు అర్థం లక్ష్యం వ్యక్తిగత ఆసక్తులతో ఆడుకునే ఎర. రెండు రకాల ఎరలూ భారత ప్రభుత్వ సిబ్బందిని లక్ష్యంగా చేసుకున్నవే.

2026 సెప్టెంబర్ ప్రచారంపై Hacker News నివేదిక ప్రకారం SideCopy ను TAG-140 అని కూడా ట్రాక్ చేస్తారు మరియు ఇది APT36 అని కూడా పిలిచే Transparent Tribe తో అతివ్యాప్తి చెందుతుంది. ఈ గ్రూప్‌ను Check Point “a Pakistan-based threat actor notorious for persistently targeting Indian government organizations, diplomatic personnel, and military facilities” అని పిలుస్తుంది. ఈ రెండు క్లస్టర్లు అతివ్యాప్తి చెందుతాయి, అందుకే విక్రేతలు వాటి గురించి కలిపి నివేదిస్తారు.

ముందు గడియారం చూసుకునే మాల్వేర్

2024 నవంబర్ 4 నాటి నివేదికలో Check Point Research ElizaRAT అనే ఒక ప్రోగ్రామ్‌ను అనుసరించింది, అది మొదటిసారి 2023 సెప్టెంబర్‌లో బహిరంగంగా వెల్లడైందని చెప్పింది. Check Point దీన్ని Transparent Tribe సాధనంగా వర్ణించి, 2024లో ఉన్నత స్థాయి భారతీయ లక్ష్యాలపై “multiple likely successful campaigns” జరిగాయని నివేదించింది.

Check Point విశ్లేషించిన ప్రతి నమూనా నడిచే ముందు ఒక పని చేస్తుంది: కంప్యూటర్ టైమ్ జోన్ “India Standard Time” కు సెట్ అయి ఉందో లేదో చూస్తుంది. ఇతర ఏ జోన్‌కు సెట్ చేసిన మెషీన్‌నైనా అది వదిలేస్తుంది, కాబట్టి లండన్ టైమ్‌కు సెట్ చేసిన ల్యాప్‌టాప్‌లో ఫైల్‌ను పరీక్షించే ఒక పరిశోధకుడికి ఆ ఫైల్ ఏమీ చేయనట్టు కనిపిస్తుంది. ఆ ఒక్క పరీక్ష బాధితుల పరిధిని భారత్‌కు కాన్ఫిగర్ చేసిన కంప్యూటర్లకు కుదిస్తుంది.

ఆపరేటర్లు మాల్వేర్ తమతో మాట్లాడే తీరును కూడా మార్చారు. కంట్రోల్ ట్రాఫిక్ కోసం “systematic abuse of cloud-based services” ఉందని Check Point వర్ణించింది: తొలి వేరియంట్లలో Telegram, తర్వాత Slack, ఆ తర్వాత Google క్లౌడ్ స్టోరేజ్. 2024 జనవరిలో కంపైల్ చేసిన, Check Point Circle అని పిలిచిన ఒక వేరియంట్ క్లౌడ్ సేవలను వదిలి అద్దెకు తీసుకున్న సర్వర్‌లను వాడింది మరియు గుర్తింపు రేటును తగ్గించే ఒక డ్రాపర్‌తో వచ్చింది.

కోడ్‌లో ఉన్న ఒక అంశం వేరియంట్లను కలుపుతుంది. “Apolo Jones” అనే పేరు Check Point నమూనాల అంతటా కనిపిస్తుంది: PDF మెటాడేటాలో, ఫంక్షన్ పేర్లలో, మరియు “ApoloJones2024” వంటి zip పాస్‌వర్డ్‌లలో. అన్ని వేరియంట్లను Transparent Tribe తో ముడిపెట్టడానికి Check Point దాన్ని ఉపయోగించింది.

అదే నివేదిక ApoloStealer ను పరిచయం చేసింది, ఇది Office డాక్యుమెంట్లు, PDFలు, చిత్రాలు మరియు ఆర్కైవ్‌ల కోసం వెతికి, దొరికిన వాటిని ఫైళ్లు బయటకు పంపే ముందు ఒక చిన్న డేటాబేస్‌లో నమోదు చేసే తోడు ప్రోగ్రామ్.

భారత్ సొంత ఆపరేటింగ్ సిస్టమ్‌పై గురి

2025 ఆగస్టు 25న, CYFIRMA సంస్థ పరిశోధన ఆధారంగా Transparent Tribe Linux మెషీన్లను లక్ష్యంగా చేసుకోవడం మొదలుపెట్టిందని The Hacker News నివేదించింది. ఎర Meeting_Ltr_ID1543ops.pdf.desktop అనే ఫైల్. .desktop ఫైల్ అంటే ఒక Linux లాంచర్, మరియు ఇది PDF పేరు ధరించింది. లక్ష్య మెషీన్‌లో తెరిచినప్పుడు, అది ఒక సర్వర్ నుండి హెక్స్-ఎన్‌కోడ్ చేసిన పేలోడ్‌లను తెచ్చుకుంది, ఇన్‌స్టాల్ అయి ఉండేందుకు ఒక షెడ్యూల్డ్ జాబ్‌ను ఏర్పాటు చేసింది, మరియు modgovindia[.]space:4000 కు తిరిగి సంకేతం పంపింది.

భారత ప్రభుత్వ కార్యాలయాలు వాడే ఒక డిస్ట్రిబ్యూషన్ అయిన BOSS Linux నడుపుతున్నవారు లక్ష్యంగా ఉన్న బాధితులు. పేలోడ్‌లలో Poseidon బ్యాక్‌డోర్, మరియు రిమోట్ మేనేజ్‌మెంట్ టూల్ అయిన MeshAgent ఉన్నాయి. Sindoor Dropper అనే ప్రోగ్రామ్, ఒక కంప్రెస్ చేసిన Go బైనరీ, ఒక నకిలీ PDF చూపిస్తూ వాటిని అందించింది. ఈ నివేదిక ఆపరేషన్ సిందూర్ జరిగిన సుమారు మూడు నెలల తర్వాత వచ్చింది, మరియు ఆ డ్రాపర్ ఆ ఆపరేషన్ పేరును కలిగి ఉంది. ఈ ప్రయత్నం ఉద్దేశం గురించి నివేదిక CYFIRMA ను ఉటంకిస్తుంది: బాధితుడి ఆపరేటింగ్ వాతావరణానికి అనుగుణంగా “customize its delivery mechanisms according to the victim’s operating environment” చేయగల గ్రూప్ సామర్థ్యం దాని విజయావకాశాలను పెంచుతుంది.

ప్రభుత్వ సంస్థలు వాడే టూ-ఫ్యాక్టర్ ఆథెంటికేషన్ టూల్ అయిన కవచ్ ఇంతకుముందే ఒక లక్ష్యంగా ఉండేది. అదే కవరేజ్ దాని చుట్టూ నిర్మించిన పాత ప్రచారాన్ని గుర్తుచేసింది, మరియు నకిలీ కవచ్ డౌన్‌లోడ్‌ల ద్వారా గ్రూపులు ప్రభుత్వ సిబ్బంది లాగిన్ వివరాల వెంట పడినప్పుడు, అంటే 2022 ప్రారంభంలో, ఈ ఎత్తుగడ జరిగిందని The Hacker News తేదీ నిర్ణయిస్తుంది.

ఒక ఫ్లయింగ్ క్లబ్ మరియు ఒక నకిలీ ThePrint

2026 జనవరి 2న, భారత ప్రభుత్వ, విద్యా, వ్యూహాత్మక సంస్థలపై జరిగిన మరో Transparent Tribe ప్రచారాన్ని The Hacker News నివేదించింది. ఎర NCERT-Whatsapp-Advisory.pdf.lnk అనే ఒక షార్ట్‌కట్, అది ప్రభుత్వ అడ్వైజరీలా నటించింది, దాని పేరులో నేషనల్ కౌన్సిల్ ఆఫ్ ఎడ్యుకేషనల్ రీసెర్చ్ అండ్ ట్రైనింగ్ అయిన NCERT ఉంది. దాన్ని తెరిస్తే ఒక దాచిన కమాండ్ నడిచి, aeroclubofindia.co[.]in నుండి ఒక ఇన్‌స్టాలర్‌ను తెచ్చింది. అది Aero Club of India అసలు వెబ్‌సైట్, దాడి చేసినవారు దాన్ని హ్యాక్ చేశారు.

ఇన్‌స్టాల్ అయిన తర్వాత, ఆ మాల్వేర్ రిజిస్ట్రీ మార్పులు, షెడ్యూల్డ్ టాస్క్‌లు మరియు Windows స్టార్టప్ ఫోల్డర్‌లోని షార్ట్‌కట్ ఫైళ్ల ద్వారా మళ్లీ మొదలయ్యేలా తనను తాను సెట్ చేసుకుంది. కంట్రోల్ సర్వర్ dns.wmiprovider[.]com 2025 ఏప్రిల్ మధ్యలో నమోదైంది. register, heartbeat వంటి పదాల కోసం వెతికే స్కానర్‌ల నుండి తప్పించుకోవడానికి దాని వెబ్ ఎండ్‌పాయింట్‌లను వెనుక నుండి ముందుకు రాశారు: /retsiger, /taebtraeh, /dnammoc_teg.

బాధితుడి కంప్యూటర్ మొదట సంప్రదించిన చిరునామా ఒక నిజమైన భారతీయ సంస్థ డొమైన్. 2026 సెప్టెంబర్ ప్రచారం దానికి బదులుగా న్యూస్‌రూమ్‌ల పేర్లను అరువు తీసుకుంది.

వారపు రోజుల్లోనే ఆదేశాలు

Zscaler ThreatLabz బృందం సెప్టెంబర్ ప్రచారానికి Operation RapidRust అని పేరు పెట్టింది, మరియు The Hacker News ఆ నివేదికను 2026 సెప్టెంబర్ 18న ప్రచురించింది. లక్ష్యాల జాబితాలో భారత్, ఆఫ్ఘనిస్తాన్‌లోని ప్రభుత్వ, రక్షణ సంస్థలు ఉన్నాయి. ఇంతకుముందు నమోదు కాని నాలుగు సాధనాలను Zscaler లెక్కించింది: Rust ప్రోగ్రామింగ్ భాషలో రాసిన బ్యాక్‌డోర్ RUSTYSHADE, USB డ్రైవ్‌ల ద్వారా వ్యాపించే RUSTYMOVE, మరియు గత మూడు నెలల్లో మార్చిన డాక్యుమెంట్లను, చిత్రాలను, ఆర్కైవ్‌లను లాక్కునే రెండు ఫైల్ దొంగలు, Windows కోసం PSNATCH మరియు Linux కోసం BASHNATCH.

RUSTYSHADE స్క్రీన్‌షాట్‌లు తీయగలదు, వెబ్‌క్యామ్‌ను పట్టుకోగలదు మరియు మెషీన్‌లోని ఫైళ్లతో పని చేయగలదు. ఇది తన ఆదేశాలను GitHub లోని ప్రైవేట్ రిపాజిటరీల ద్వారా తీసుకుంటుంది, ప్రోగ్రామర్లు ప్రతిరోజూ వాడే కోడ్-షేరింగ్ సైట్ అది. ఆపరేటర్లు రెండు భారతీయ వార్తా సంస్థలను పోలిన డొమైన్లు theprints[.]org మరియు indiatodays[.]org ను కూడా నమోదు చేసి, వాటిని PowerShell స్క్రిప్ట్‌లను హోస్ట్ చేయడానికి ఉపయోగించారు.

Zscaler నివేదిక Trellix నివేదికకు నాలుగు రోజుల ముందు వచ్చింది. అది ఒక పని షెడ్యూల్‌ను కూడా వర్ణించింది. కార్యకలాపాలలో గణనీయమైన భాగం 2026 ఆగస్టు 20 నుండి సెప్టెంబర్ 1 మధ్య జరిగింది, ఆదేశాలు “only between 4 a.m. and 11 a.m. UTC and only on weekdays” జారీ అయ్యాయి. భారత్‌లో ఆ సమయం ఉదయం 9:30 నుండి సాయంత్రం 4:30 వరకు.

పహల్గామ్, సిందూర్ మరియు ఎరల క్యాలెండర్

2025 ఏప్రిల్ 22న సాయుధులు పహల్గామ్‌లో 26 మందిని చంపారు, మరియు మే 7న భారత్ పాకిస్తాన్‌లోని లక్ష్యాలపై ఆపరేషన్ సిందూర్ ప్రారంభించింది. ఎర దాన్ని అనుసరించింది. 2025 మే 23 తేదీతో ఉన్న ఒక నివేదికలో భారతీయ సెక్యూరిటీ సంస్థ Seqrite, APT36 మరియు SideCopy పహల్గామ్ నేపథ్యంతో ఫైళ్లను పంపడాన్ని, మరియు pahalgamattack[.]com, operationsindoor2025[.]in మరియు sindoor[.]live వంటి డొమైన్లను నమోదు చేయడాన్ని కనుగొంది.

ఆ నకిలీ డొమైన్లు భారత ప్రభుత్వ, రక్షణ సంస్థల వేషం వేసేలా తయారయ్యాయని Seqrite చెప్పింది. APT36 పాత Poseidon లోడర్‌ల నుండి Ares RAT కు మారిందని, అది కీస్ట్రోక్‌లను నమోదు చేసే, స్క్రీన్‌లను పట్టుకునే, ఫైళ్లను నిర్వహించే, క్రెడెన్షియల్స్‌ను దొంగిలించే మరియు రిమోట్ కమాండ్లను నడిపే ఒక మాడ్యులర్ సాధనమని, మరియు 167.86.97[.]58 వద్ద, పోర్ట్ 17854 పై ఉన్న ఒక సర్వర్‌కు తిరిగి సంకేతం పంపిన మరో రిమోట్ యాక్సెస్ ప్రోగ్రామ్ అయిన Crimson RAT ను కూడా ఉపయోగించిందని అది చెప్పింది. చొరబాటు ప్రయత్నాలను ఎదుర్కొన్న రంగాలలో రక్షణ, ప్రభుత్వ IT, ఆరోగ్య సంరక్షణ, టెలికాం మరియు విద్యను ఆ సంస్థ జాబితా చేసింది.

సెక్యూరిటీ సంస్థ CloudSEK కూడా ఇదే తీరును నివేదించింది. పహల్గామ్ తర్వాత APT36, ప్రభుత్వ పత్రాల వేషంలో ఉన్న ఫిషింగ్ ఇమెయిల్‌లను Crimson RAT తో పాటు భారత ప్రభుత్వ, రక్షణ నెట్‌వర్క్‌లకు పంపిందని అది చెప్పింది. రెండు నివేదికలలోనూ ఎర ఒక వార్తా సంఘటన, ఆ తర్వాత దాని పేరుతో ఉన్న ఒక ఫైల్.

ఈ వ్యాసంలోని ఫైల్ పేర్లను వరుసగా పెడితే అవి ఒక క్యాలెండర్‌లా చదివిస్తాయి. 2021 జూలైలో సైనిక, థింక్-ట్యాంక్ పత్రాలతో చేసిన ఎరలను Talos కనుగొంది, మరియు 2022 ప్రారంభపు ఎర ఒక నకిలీ కవచ్ డౌన్‌లోడ్. 2025 ఏప్రిల్, మేలో పహల్గామ్, సిందూర్ అటాచ్‌మెంట్‌లు వచ్చాయి, ఆగస్టులో Meeting_Ltr_ID1543ops.pdf.desktop అనే ఒక Linux షార్ట్‌కట్ వచ్చింది. 2026 జనవరిలో ఒక NCERT అడ్వైజరీ, సెప్టెంబర్‌లో ఒక వార్తా సైట్‌ను పోలిన నకిలీ, ఆ తర్వాత Trellix సెప్టెంబర్ 22న వర్ణించిన commskll.docx.lnk అనే ఫైల్ వచ్చాయి.

పదిహేను లక్షల దాడులు, 150 విజయాలు

మహారాష్ట్ర రాష్ట్ర సైబర్ సంస్థ అయిన Maharashtra Cyber “Road of Sindoor” అనే శీర్షికతో ఒక నివేదికను రూపొందించింది. 2025 మే 12న Tribune నివేదించినట్టు, దాని ముఖ్య సంఖ్య భారత వెబ్‌సైట్లపై సుమారు 15 లక్షల (1.5 మిలియన్) సైబర్ దాడులు, వాటిలో 150 విజయవంతమయ్యాయి. ఇక్కడ రెండు సంఖ్యలను వేరువేరుగా ఉంచాలి. 15 లక్షలు భారత వ్యవస్థలను చేరిన ప్రయత్నాలను, స్కాన్‌లను లెక్కిస్తుంది. 150 అంటే లోపలికి చొరబడినవి.

ఆ నివేదికలో ఏడు గ్రూపుల పేర్లు ఉన్నాయి: APT36, Pakistan Cyber Force, Team Insane PK, Mysterious Bangladesh, Indo Hacks Sec, Cyber Group HOAX 1337 మరియు National Cyber Crew. అది మాల్వేర్ ప్రచారాలను, డిస్ట్రిబ్యూటెడ్ డినయల్-ఆఫ్-సర్వీస్ దాడులను (ఒక సైట్‌ను ట్రాఫిక్‌తో ముంచెత్తి ఆఫ్‌లైన్ చేసేవి), GPS స్పూఫింగ్‌ను మరియు వెబ్‌సైట్ డిఫేస్‌మెంట్‌ను జాబితా చేసింది. భారత్, పాకిస్తాన్ మధ్య శత్రుత్వాలు ఆగినప్పటికీ, దాడులు పాకిస్తాన్, బంగ్లాదేశ్, ఇండోనేషియా, మొరాకో మరియు మధ్యప్రాచ్య దేశాల నుండి వస్తూనే ఉన్నాయని అధికారులు చెప్పారు.

Tribune జాబితా చేసిన ధృవీకరించిన విజయాలు చిన్నవి. కుల్గావ్ బదలాపూర్ మునిసిపల్ కౌన్సిల్ వెబ్‌సైట్ డిఫేస్ అయింది, జలంధర్‌లోని డిఫెన్స్ నర్సింగ్ కాలేజ్ వెబ్‌సైట్ కూడా. ఒక విమానాశ్రయం నుండి, టెలికాం కంపెనీల నుండి ఆరోపించిన డేటా దొంగతనం అదే జాబితాలో కనిపించింది, మరియు Tribune దాన్ని ఆరోపణగా పేర్కొంది.

హ్యాకర్లు ముంబై విమానాశ్రయంలోకి లేదా ఎన్నికల సంఘం వెబ్‌సైట్‌లోకి చొరబడ్డారన్న ఆన్‌లైన్ వాదనలను Maharashtra Cyber అదనపు డైరెక్టర్ జనరల్ ఆఫ్ పోలీస్ Yashasvi Yadav ఖండించారు. అధికారులు 5,000 కంటే ఎక్కువ తప్పుడు సమాచార అంశాలను కనుగొని తొలగించారని, వాటిలో విద్యుత్ గ్రిడ్‌పై, ఒక BrahMos క్షిపణి కేంద్రంపై దాడుల గురించిన కల్పిత కథనాలు ఉన్నాయని కూడా ఆ నివేదిక చెప్పింది. గుర్తించిన 80 కేసులలో 35 తొలగించబడ్డాయి.

గోల, మరియు అది దాచినది

Seqrite 2025 మే 7 నుండి 10 మధ్య “35+ hacktivist groups involved, 7 newly emerged” అని, “650+ confirmed DDoS/defacement events” అని లెక్కించింది. హ్యాక్టివిస్ట్ అంటే ఒక రాజకీయ ఉద్దేశం కోసం పని చేసే హ్యాకర్, ఏ ప్రభుత్వ జీతంలోనూ ఉండాల్సిన అవసరం లేదు. Seqrite 650 మరియు Maharashtra Cyber 15 లక్షలు వేర్వేరు విషయాలను కొలుస్తాయి, ఒకటి నాలుగు రోజులలో ధృవీకరించిన డినయల్-ఆఫ్-సర్వీస్, డిఫేస్‌మెంట్ ఘటనల లెక్క, మరొకటి ప్రయత్నించిన దాడుల మొత్తం, మరియు ఆ రెండు సంఖ్యలను కలపకూడదు.

CloudSEK వాదనలను పరిశీలించింది. Nation Of Saviors మరియు KAL EGY 319 వంటి హ్యాక్టివిస్ట్ గ్రూపులు నేషనల్ ఇన్ఫర్మేటిక్స్ సెంటర్ నుండి 247 GB డేటా తీసుకున్నామనే వాదనతో సహా పెద్ద చొరబాట్లు చేశామని చెప్పుకున్నాయి. వారు పోస్ట్ చేసిన రుజువు బహిరంగంగా అందుబాటులో ఉన్న 1.5 GB మీడియా ఫైళ్లు మాత్రమే. ఆంధ్రప్రదేశ్ హైకోర్టు నుండి వచ్చిందని చెప్పిన డేటా ఎక్కువగా బహిరంగ కేసు మెటాడేటా. CloudSEK కనుగొన్నవాటిని Infosecurity Magazine 2025 మే 12న ఇలా సంగ్రహించింది: “Defaced websites were often restored within minutes, leaked data turned out to be public or recycled and Distributed Denial of Service (DDoS) attacks caused negligible downtime.”

కొందరు హ్యాక్టివిస్టులు నిజమైన నష్టం చేశారు. Maharashtra జాబితాలో Mysterious Bangladesh గా కనిపించే Mysterious Team Bangladesh ను 2023లో Group-IB, మతపరమైన, రాజకీయ ఉద్దేశాలతో నడిచే ఒక హ్యాక్టివిస్ట్ గ్రూప్‌గా, భారత్, ఇజ్రాయెల్‌లోని సంస్థలను ప్రధాన లక్ష్యాలుగా చేసుకున్నదిగా వివరించింది. 2022 జూన్ నుండి 750 కంటే ఎక్కువ డినయల్-ఆఫ్-సర్వీస్ ప్రచారాలను, 78 డిఫేస్‌మెంట్‌లను, మరియు భారత సెంట్రల్ బోర్డ్ ఆఫ్ హయ్యర్ ఎడ్యుకేషన్‌లో 2022 డిసెంబర్‌లో జరిగి వ్యక్తిగత సమాచారాన్ని బయటపెట్టిన ఒక చొరబాటును Group-IB దానికి ఆపాదించింది.

CloudSEK ఈ రెండు రకాల కార్యకలాపాలను వేరు చేసింది. దాని నివేదిక APT36 ఫిషింగ్ ఇమెయిల్‌లను నిఘా ముప్పుగా పరిగణిస్తుంది. Crimson RAT బాధితుడి మెషీన్‌తో ఏం చేస్తుందో Infosecurity Magazine వర్ణించింది: “Once the malware has collected sensitive data, such as screenshots, files or system information, it sends this data back to the C2 server for further analysis by the attackers.” C2 అంటే కమాండ్ అండ్ కంట్రోల్, దాడి చేసేవారి సర్వర్.

పాకిస్తాన్ పేరు ఎవరు చెబుతారు

అబ్జర్వర్ రీసెర్చ్ ఫౌండేషన్‌లో సెంటర్ ఫర్ సెక్యూరిటీ, స్ట్రాటజీ అండ్ టెక్నాలజీకి నాయకత్వం వహిస్తున్న Sameer Patil, ఒక భారత ప్రభుత్వ సంస్థ ఒక దేశాన్ని నిందితునిగా పేర్కొన్న అరుదైన సందర్భాలలో Maharashtra నివేదిక ఒకటని 2026 మేలో రాశారు. దాడులు ఎక్కడ మొదలయ్యాయో కప్పిపుచ్చడానికి అవి బంగ్లాదేశ్, మొరాకో, ఇండోనేషియా వంటి మూడో దేశాల ద్వారా నడిచాయని కూడా ఆయన జోడించారు. పైన వివరించిన గూఢచర్య ప్రచారాల విషయంలో, మాకు కనిపించిన ఆపాదనలు సెక్యూరిటీ విక్రేతల నుండి వచ్చాయి, వాటిలో Trellix, Check Point, Zscaler, CYFIRMA, Talos మరియు భారతీయ సంస్థ Seqrite ఉన్నాయి, అవి ఈ గ్రూపులను పాకిస్తాన్ కేంద్రంగా ఉన్నవిగా, పాకిస్తాన్‌తో జట్టుకట్టినవిగా లేదా పాకిస్తానీ మూలం ఉన్నవిగా వర్ణిస్తాయి. APT36 ను Check Point పాకిస్తాన్ కేంద్రంగా ఉన్నదని పిలుస్తుంది, Zscaler పాకిస్తాన్-నెక్సస్ యాక్టర్ అని పిలుస్తుంది, మరియు Transparent Tribe పాకిస్తానీ మూలం కలదని CYFIRMA అంచనా వేస్తుంది. అవి ప్రైవేట్ సంస్థల కనుగొన్న విషయాలు, ప్రతిదీ దాని సొంత డేటా నుండి వచ్చింది, మరియు ఏదీ ప్రభుత్వ ప్రకటన బరువును మోయదు.

గూఢచర్యం ఒకటికంటే ఎక్కువ దిశలలో నడుస్తుంది. 2025 జూన్ 5న The Record కవర్ చేసిన ఒక నివేదికలో, Proofpoint సంస్థ TA397 అని పిలిచే, Bitter అని కూడా పిలిచే ఒక గ్రూప్ భారత ప్రభుత్వం తరఫున గూఢచర్యం చేసే అవకాశం “highly likely” అని అంచనా వేసింది. 2024 అక్టోబర్ నుండి 2025 ఏప్రిల్ మధ్య Bitter ఇతర పొరుగు దేశాలతో పాటు చైనా, పాకిస్తాన్‌లతో ముడిపడిన దౌత్య, ప్రభుత్వ సంస్థల వెంట పడిందని Proofpoint చెప్పింది.

సిందూర్ జరిగిన ఏడాది తర్వాత, 2026 మే 7న ORF కోసం రాసిన తన వ్యాసంలో Patil తీర్మానం ఇలా ఉంది: “India’s cyber defences can hold the line, but deterrence demands more.” ఆ పూర్తి వాక్యం, తన దృష్టిలో లోపించినదాన్ని పేర్కొంటూ కొనసాగుతుంది: “a proactive posture, credible attribution, and a long-overdue national strategy.” ఆపరేషన్ సమయంలో పెద్ద ఎత్తున అంతరాయం జరగకుండా నిరోధించడంలో సహాయపడిన అడ్వైజరీలకు కంప్యూటర్ ఎమర్జెన్సీ రెస్పాన్స్ టీమ్ ఆఫ్ ఇండియా (CERT-In) కు ఆయన ఘనత ఇచ్చారు, మరియు Maharashtra Cyber నివేదించిన 1.5 మిలియన్ దాడులలో అవే 150 విజయాలను ఆయన ఉటంకించారు.

భారత జాతీయ సైబర్ సెక్యూరిటీ వ్యూహం 2020 నుండి తయారీలో ఉందని Patil పేర్కొన్నారు, ఆయన వ్యాసం 2026 మే 7న వచ్చినప్పుడు అది ఇంకా విడుదల కాలేదు.

Share
Copied!

మూలాలు మరియు మరింత చదవడానికి

  1. Ravie Lakshmanan, SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing, The Hacker News, 22 September 2026
  2. Asheer Malhotra and Justin Thattil, InSideCopy: How this APT continues to evolve its arsenal, Cisco Talos, 7 July 2021
  3. Cloudy With a Chance of RATs: Unveiling APT36 and the Evolution of ElizaRAT, Check Point Research, 4 November 2024
  4. Transparent Tribe Targets Indian Govt With Weaponized Desktop Shortcuts via Phishing, The Hacker News, 25 August 2025
  5. Transparent Tribe Launches New RAT Attacks Against Indian Government and Academia, The Hacker News, 2 January 2026
  6. Transparent Tribe Deploys New Rust Backdoor Using Private GitHub Repositories for C2, The Hacker News, 18 September 2026
  7. Operation Sindoor: Anatomy of a High-Stakes Cyber Siege, Seqrite Labs, 23 May 2025
  8. Pakistan-allied hackers launched 15 lakh cyber attacks on Indian websites, only 150 successful, The Tribune, 12 May 2025
  9. Hacktivist Attacks on India Overstated Amid APT36 Espionage Threat, Infosecurity Magazine, 12 May 2025
  10. Sameer Patil, Operation Sindoor at One: Taking Stock of India's Cyber Preparedness, Observer Research Foundation, 7 May 2026
  11. Mysterious Team Bangladesh targeting India, The Hacker News (Group-IB research), 3 August 2023
  12. New evidence links long-running hacking group to Indian government, The Record, 5 June 2025

ఈ వ్యాసం AI సాధనాల సహాయంతో పరిశోధించి రాయబడింది మరియు కచ్చితత్వం కోసం సవరించబడింది. ఇది సాధారణ సమాచారం మరియు చర్చ కోసం మాత్రమే, వృత్తిపరమైన సలహా కాదు. మా సంపాదకీయ ప్రమాణాలు మరియు నిరాకరణ చూడండి. తప్పు కనిపించిందా? మాకు తెలియజేయండి.

#cybersecurity#transparent tribe#apt36#sidecopy#operation sindoor#pakistan#cert-in

నచ్చిందా? తదుపరిది పొందండి.

ఒకసారి ఒక మంచి వ్యాసం, నేరుగా మీ ఇన్‌బాక్స్‌కు. స్పామ్ లేదు, ఎప్పుడైనా ఆపవచ్చు.

ఇదే విభాగంలో మరిన్ని: వార్తలు
2024లో సైబర్ మోసాల్లో భారతీయులు ₹22,845 కోట్లు పోగొట్టుకున్నట్లు నివేదించారు, ఫిర్యాదుల్లో దాదాపు సగం కంబోడియా, మయన్మార్, లావోస్‌కు ముడిపడ్డాయి
లోక్‌సభ సమాధానం 2024లో సైబర్ మోసాల వల్ల నివేదించిన నష్టాన్ని ₹22,845.73 కోట్లుగా పేర్కొంది. విదేశాల్లోని స్కామ్ కాంపౌండ్ల నుండి భారత్ 6,998 మంది పౌరులను రక్షించింది, సంఘటనలను ఆరు గంటల్లో నివేదించాలని ఆదేశించింది, డేటా రక్షణ నిబంధనలను నోటిఫై చేసింది, కానీ దాని పౌర సైబర్ వ్యూహం ఇంకా ప్రచురించలేదు.
కశ్మీర్ మ్యాప్‌ల కారణంగా భారత్‌లో అల్ జజీరా ప్రసారం నిలిచింది, కశ్మీర్ డాక్యుమెంటరీ కారణంగా భద్రతా అనుమతి పోయింది, మరియు పాకిస్తాన్ సైన్యమే ఖండించిన ఒక పైలట్ పట్టివేత వార్తను అది ఇచ్చింది
2015లో మ్యాప్‌ల కారణంగా ఐదు రోజులు ప్రసారం నిలిచింది, 2018లో భద్రతా అనుమతి ఉపసంహరించారు, మరియు 2025 మేలో పాకిస్తాన్ సైన్యం ప్రతినిధి ఖండించిన పైలట్ పట్టివేత వార్త వచ్చింది. భారత్‌లో అల్ జజీరాపై బహిరంగ రికార్డు, దాని సమాధానాలతో.
చైనాతో ముడిపడిన ఒక బృందం భారత్‌లోని ఐదు ప్రాంతీయ గ్రిడ్ కంట్రోల్ కేంద్రాల్లో నాలుగింటిని లక్ష్యంగా చేసుకుంది. ముంబై దీపాలను ఆర్పింది అదేనని ఎవరూ నిరూపించలేదు.
చైనాతో ముడిపడిన ఒక బృందం 10 భారత విద్యుత్ సంస్థలతో, అందులో నాలుగు ప్రాంతీయ గ్రిడ్ కంట్రోల్ కేంద్రాలతో సంభాషిస్తున్నట్లు రికార్డెడ్ ఫ్యూచర్ గుర్తించింది. దానికీ ముంబై బ్లాకౌట్‌కీ ఏదైనా సంబంధం ఉందా అనే ప్రశ్నకు మహారాష్ట్ర, ఢిల్లీ, ఆ సంస్థ మూడు వేర్వేరు సమాధానాలు ఇచ్చాయి.
← అన్ని వ్యాసాలు