SideCopy нацелилась на индийские вузы с трояном ReverseRAT

Группа SideCopy, также известная как TAG-140, начала применять целевой фишинг против академических учреждений Индии. Исследователи Trellix описали цепочку, в которой ZIP-архив доставляет троян удалённого доступа ReverseRAT: он используется группировкой как минимум с начала 2021 года.
Ранее SideCopy преимущественно атаковала индийские оборонные структуры и государственных служащих. Новая кампания показывает расширение списка целей на академический сектор. Активность группы отслеживается как минимум с 2019 года; её связывают с Пакистаном и отмечают пересечения с кластером Transparent Tribe.
Как устроена цепочка заражения
Атакующие рассылают архив с ярлыком Windows commskll.docx.lnk. Для маскировки ему назначены значок PDF и расширение DOCX, поэтому файл выглядит как обычный документ. Открытие ярлыка загружает обфусцированный HTML Application с удалённого сервера docsportal[.]in.
Далее встроенная в Windows утилита mshta.exe запускает HTA-файл и рефлексивно загружает DLL. После инициализации следующего этапа вредоносная программа удаляет HTA-файл, применяя механизм антифорензики.
DLL-дроппер извлекает три компонента: скрипт appT.bat, файл startT.hta и документ-приманку commskl.docx. Скрипт закрепляется через ключ автозапуска Windows Registry Run Key и запускает startT.hta с помощью mshta.exe без дальнейшего участия пользователя.
Обфускация и возможности ReverseRAT
Код в startT.hta многоэтапно деобфусцирует XAML-нагрузку из двух частей непосредственно в памяти и загружает DLL ioluegnt.dll. Trellix указывает, что основной код сначала хранится как строка Base64, затем через десериализацию .NET превращается в активный процесс в оперативной памяти. Такой подход снижает заметность для средств, ориентированных на проверку файлов на диске.
Финальная DLL представляет собой ReverseRAT. Троян умеет собирать сведения о системе и установленном ПО, делать снимки экрана, извлекать пароли и содержимое буфера обмена. Кроме того, он выполняет файловые операции и команды, загружает файлы, открывает shell-сеанс и поддерживает закрепление через реестр.
Связь с управляющей инфраструктурой шифруется с помощью жёстко заданного криптографического ключа. Собранные данные отправляются через порт 5863 на dns.educationportals[.]biz, который на момент исследования разрешался в адрес 45.61.157[.]22.
Что проверить организациям
Для организаций важны контроль вложений с расширением LNK, сопоставление фактического типа файла с его значком и мониторинг вызовов mshta.exe. Отдельного внимания требуют неожиданные записи в ключах автозапуска реестра, загрузка HTA с внешних ресурсов и сетевые соединения к нетипичным адресам. Эта кампания показывает, что проверка почтовых вложений и контроль встроенных утилит Windows остаются необходимыми мерами против многоступенчатого фишинга.

