SideCopy cilja indijske akademske ustanove malverom ReverseRAT

Grupa SideCopy, poznata i kao TAG-140, proširila je ciljane phishing napade u Indiji na akademske ustanove, dok je njen raniji fokus pretežno bio na odbrambenim strukturama i državnim zvaničnicima. Trellix je dokumentovao lanac infekcije koji kroz ZIP arhivu isporučuje trojanac za udaljeni pristup ReverseRAT i zloupotrebljava Windows alat mshta.exe.
Akter je aktivan najmanje od 2019. godine, potiče iz Pakistana i deli određena preklapanja sa klasterom Transparent Tribe. U junu 2026. Seqrite Labs je SideCopy pripisao i phishing kampanji protiv avganistanskog Ministarstva finansija, u kojoj je korišćen open-source Xeno RAT.
Lažni dokument vodi do izvršavanja HTA sadržaja
Najnoviji napad počinje ciljano poslatom porukom i arhivom koja sadrži Windows prečicu commskll.docx.lnk. Datoteka ima ikonu PDF dokumenta i nastavak DOCX kako bi delovala legitimno, iako je zapravo LNK prečica.
Prečica preuzima prikriveni HTML Application sadržaj sa servera docsportal.in, a zatim ga pokreće pomoću mshta.exe. Nakon toga učitava DLL teret refleksivno. Po inicijalizaciji naredne faze, malver briše HTA datoteku, čime otežava forenzičku analizu zasnovanu na artefaktima na disku.
Višeslojno prikrivanje i mogućnosti ReverseRAT-a
DLL funkcioniše kao isporučilac tri ugrađene komponente: skripte appT.bat, koja preko Windows Registry Run Key pokreće startT.hta bez interakcije korisnika, druge HTA faze i dokumenta za skretanje pažnje commskl.docx. Kod u startT.hta deobfuskira dvodelni XAML teret u memoriji i refleksivno učitava ioluegnt.dll.
ReverseRAT dekodira osnovni teret iz Base64 niza u radnu memoriju kroz .NET deserializaciju, čime izbegava deo detekcija koje se oslanjaju na fajlove na disku. Malver može da prikupi sistemske metapodatke i spisak instaliranog softvera, snimke ekrana, lozinke i sadržaj međuspremnika, kao i da izvršava komande, upravlja datotekama, otvara shell sesiju, otprema fajlove i održava postojanost preko registra.
Šta organizacije mogu da provere
Komandno-kontrolni saobraćaj šifrovan je unapred ugrađenim kriptografskim ključem. Prikupljeni podaci šalju se preko porta 5863 na dns.educationportals.biz, koji se razrešava na IP adresu 45.61.157.22. Ovi pokazatelji mogu biti korisni za proveru telemetrije mreže i krajnjih uređaja.
Za poslovanje je ključna kontrola priloga i arhiva koje sadrže LNK datoteke, kao i nadzor pokretanja mshta.exe, Registry Run Key izmena i neuobičajenih veza na portu 5863. Širenje ciljeva na akademsku zajednicu pokazuje da odbrambene mere protiv ciljanog phishinga treba dosledno primenjivati u svakoj organizaciji koja obrađuje vredne podatke.

