CLASSIFIED
MISSION BRIEFING
AUTHORIZATION ALPHA · NINE · ZERO · BRIEFING BEGINS
OPERATION DESIGNATOR
OPERATION CODENAME
OPERATION CHAKRAVYUH
AURORA DEFENCE CORRIDOR · SDSIL OPERATIONS AOR (FICTIONAL)
SITUATION REPORT
02:05 SDSIL corporate VPN audit flags auth from non-allow-list IP using Tier-2 vendor service account; NTRO intel feed correlates IP to APT-BHRAMARI staging.
02:17 Senior developer workstation Endpoint Defender logs macro execution on "DRDO-Programme-Advisory-Q2-FY26.docm"; second-stage beacon confirmed.
02:32 Code-signing HSM service records an unauthorised signing operation outside the JIRA change-request window — CMVP dual-control bypassed.
02:53 Corporate USB write block on CI/CD server + data-diode RX-side ingress attempt logged-and-discarded at the optical-line layer.
03:00 RED-side independent SHA verifier QUARANTINES the signed-tamper artefact — dual-control attestation filed.
Attribution preliminary: APT-BHRAMARI — state-aligned defence-supply-chain actor, Tier-2 to CI/CD chain previously observed.
THREAT ACTOR PROFILE
APT · BHRAMARI
STATE-ALIGNED · DEFENCE SUPPLY-CHAIN
FIRST OBSERVED Q1 2026
CATALOGUED IN NTRO-IR-2026-04
CATALOGUED IN NTRO-IR-2026-04
CAPABILITY MATRIX
OBSERVED TTPs · MITRE ATT&CK + ICS
INITIALT1195.001 Tier-2 Supply
INITIALT1133 VPN Exploit
INITIALT1566.001 Spearphish
CREDT1003.001 LSASS
CREDT1552.004 Signing Key
LATERALT1021.002 SMB
IMPACTT1554 Artefact Tamper
LATERALT1091 Removable Media
ICST0820 Air-Gap Exploit (FAIL)
ICG STATION AURORA · COASTAL RADAR CHAIN + NC3I OVERLAY
BLACK SIDE NODE
AIR-GAP / DIODE
HOSTILE / ATTACK FLOW
RED SIDE · DEFENCE-IN-DEPTH