Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

SideCopy го проширува таргетирањето кон Индија и кон академскиот сектор преку spear-phishing со ReverseRAT

Забележано е дека актерот за закани познат како SideCopy користи spear-phishing мамки за таргетирање на академски институции во Индија, со што го проширува својот стратешки фокус надвор од државните институции.

„Операциите на кампањата SideCopy обично започнуваат преку spear-phishing кампањи кои го злоупотребуваат mshta.exe за извршување малициозни скрипти и заобиколување на стандардните безбедносни механизми“, изјавија истражувачите на Trellix, Boggavarapu R S S Srinivas Gupta и Ravishankar N C, во технички извештај.

„Овој механизам за доставување овозможува распоредување на Remote Access Trojan (RAT), кој претставува централен столб на нивната офанзивна инфраструктура.“

Активен најмалку од 2019 година, SideCopy (познат и како TAG-140) е група која претставува Advanced Persistent Threat (APT), со потекло од Пакистан, и има преклопувања со кластерот Transparent Tribe. Историски гледано, актерот првенствено ги таргетирал индиските одбранбени сили и државни функционери.

Во извештај објавен во јуни 2026 година, Seqrite Labs го поврза SideCopy со spear-phishing кампања насочена кон Министерството за финансии на Авганистан, при што бил користен open-source Remote Access Trojan наречен Xeno RAT.

Најновата напаѓачка низа документирана од Trellix користи spear-phishing за доставување на злонамерно модифицирана ZIP архива. Во неа се наоѓа Windows shortcut (LNK) со лажирана PDF икона и наставка .DOCX (commskll.docx.lnk), со цел злонамерната датотека да изгледа како легитимен документ.

LNK-датотеката се користи за преземање на обфусцирана HTML апликација (HTA) од оддалечен сервер (docsportal[.]in) и нејзино извршување преку mshta.exe. Потоа, HTA апликацијата продолжува со рефлективно вчитување на DLL payload.

Малициозниот софтвер користи и anti-forensic рутина за самобришење, која ја брише HTA-датотеката откако ќе се иницијализира следната фаза од нападот.

DLL-датотеката служи како dropper за три вградени компоненти:

  • appT.bat – batch скрипта која се стартува преку Windows Registry Run Key за да го изврши startT.hta со помош на mshta.exe, без да биде потребна интеракција од корисникот.
  • startT.hta – секундарна фаза од нападот, која го содржи обфусцираниот финален payload.
  • commskl.docx – мамка во форма на документ.

„Обфусцираниот код во startT.hta извршува повеќефазна рутина за деобфускација за да реконструира двокомпонентен XAML payload директно во меморијата“, објасни Trellix, додавајќи дека тој е одговорен за рефлективно вчитување на вградена DLL-датотека (ioluegnt.dll).

„За да избегне детекција базирана на датотеки на дискот, малициозниот софтвер го декодира својот главен payload во привремениот простор на меморијата, преминувајќи од Base64-енкодирана низа во активен процес во меморијата преку .NET Deserialization.“

DLL-датотеката е Remote Access Trojan (RAT) наречен ReverseRAT, кој SideCopy го користи уште од почетокот на 2021 година за овозможување извлекување податоци, далечинско извршување и одржување постојан пристап (persistence).

ReverseRAT е опремен за:

  • собирање системски информации;
  • прибирање листа на инсталиран софтвер;
  • правење screenshot-и;
  • собирање лозинки и содржина од clipboard;
  • извршување операции со датотеки;
  • извршување команди;
  • воспоставување persistence преку Registry;
  • прикачување (upload) датотеки;
  • отворање shell сесија.

C2 (Command-and-Control) сообраќајот е шифриран со хардкодираниот криптографски клуч ("NMXIKS09?:709,!~lnsYUS").

Собраните податоци се испраќаат преку порта 5863 до dns.educationportals[.]biz, кој се разрешува до IP адресата 45.61.157[.]22.

„Тековните активности на SideCopy покажуваат дисциплиниран и високо стратешки пристап кон собирањето разузнавачки информации“, заклучи Trellix.

„Иако нивниот историски фокус бил насочен кон индиски државни институции, нивното неодамнешно пренасочување кон академски институции покажува проширување на нивните стратешки приоритети.“

„Со континуирано усовршување на фазите на инфекција, особено преку интензивната злоупотреба на mshta.exe и сложената, повеќеслојна обфускација, тие остануваат сериозен и адаптивен противник за регионалната безбедност.“

Извори:

  • The Hacker News – SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing The Hacker News