CLASSIFIED
MISSION BRIEFING
AUTHORIZATION ALPHA · NINE · ZERO · BRIEFING BEGINS
OPERATION DESIGNATOR
OPERATION CODENAME
OPERATION SAGAR-VRAJ
BAY OF BENGAL · ANDAMAN SEA · MV SAGAR-VARUN VOYAGE TRACK (FICTIONAL)
SITUATION REPORT
02:05 SDSIL corporate VPN audit flags auth from non-allow-list IP using Tier-2 vendor service account; NTRO intel feed correlates IP to APT-BHRAMARI staging.
02:17 Senior developer workstation Endpoint Defender logs macro execution on "DRDO-Programme-Advisory-Q2-FY26.docm"; second-stage beacon confirmed.
02:32 Code-signing HSM service records an unauthorised signing operation outside the JIRA change-request window — CMVP dual-control bypassed.
02:53 Corporate USB write block on CI/CD server + data-diode RX-side ingress attempt logged-and-discarded at the optical-line layer.
03:00 RED-side independent SHA verifier QUARANTINES the signed-tamper artefact — dual-control attestation filed.
Attribution preliminary: APT-BHRAMARI — state-aligned defence-supply-chain actor, Tier-2 to CI/CD chain previously observed.
THREAT ACTOR PROFILE
APT · MAKARA
STATE-ALIGNED · MARITIME CYBER
FIRST OBSERVED Q1 2026
CATALOGUED IN NTRO-IR-2026-05
CATALOGUED IN NTRO-IR-2026-05
CAPABILITY MATRIX
OBSERVED TTPs · MITRE ATT&CK + ICS
INITIALT1190 Public-Facing App
INITIALT1199 Trusted Relationship
LATERALT1021.004 SSH
CREDT1078.002 Domain Account
IMPACTT1565.001 ECDIS Tamper
IMPACTT1565.001 AIS Spoof
IMPACTT1565.001 GPS Spoof
ICST0832 Manipulation of View
ICST0820 Engine-OT (FAIL)
ICG STATION AURORA · COASTAL RADAR CHAIN + NC3I OVERLAY
SHIP I&C NODE
ENGINE-OT PROBE BLOCKED
HOSTILE / ATTACK FLOW
SOLAS V/27 · DEFENCE-IN-DEPTH