CLASSIFIED
MISSION BRIEFING
AUTHORIZATION ALPHA · NINE · ZERO · BRIEFING BEGINS
OPERATION DESIGNATOR
OPERATION CODENAME
OPERATION LOHA-PATH
AURORA RAILWAY DIVISION · CRIS + TMS + SIGNALLING (FICTIONAL)
SITUATION REPORT
02:00 AMHMC HIS portal WAF flags SQL-injection probes on /his/patient-lookup + admin_credentials read attempt.
02:09 SMB lateral storm from HIS-Backend to EMR/LIS/PACS clusters using svc-his-admin.
02:15 VSS shadow copies destroyed on EMR/LIS/PACS — ransomware deployment begins; .vyadhi extension spreading.
02:20 6 ICU patient monitors show false-normal vitals — Bed 11 actual SpO2 86%, monitor displays 98%.
02:22 ICU Charge Nurse invokes NABH IMS Section 5.4 paper-downtime — paper observation charts + verbal orders + dual-nurse verification active.
Attribution preliminary: APT-VYADHI — state-aligned healthcare ransomware/exfil actor.
THREAT ACTOR PROFILE
APT · VYADHI
STATE-ALIGNED · HEALTHCARE RANSOMWARE
FIRST OBSERVED Q1 2026
CATALOGUED IN NTRO-IR-2026-07
CATALOGUED IN NTRO-IR-2026-07
CAPABILITY MATRIX
OBSERVED TTPs · MITRE ATT&CK + ICS
INITIALT1190 HIS Portal SQLi
CREDT1003.001 LSASS
LATERALT1021.002 SMB
DEFEVAT1490 VSS Destroy
IMPACTT1486 Data Encrypted
IMPACTT1485 Data Destruction
ICST0832 ICU Monitor Tamper
EXFILT1565.001 ABDM-API
EXFILT1041 (RATE-LIMIT FAIL)
ICG STATION AURORA · COASTAL RADAR CHAIN + NC3I OVERLAY
HEALTHY NODE
ABDM RATE-LIMIT HELD
RANSOMWARE / TAMPER
NABH PAPER + DPDP Section 8(4) · DEFENCE-IN-DEPTH