Înapoi la Noutăți
Amenințări

SideCopy își extinde campania de spear-phishing către instituții academice din India

Grupul APT legat de Pakistan, cunoscut ca SideCopy, vizează acum universități din India prin atacuri de spear-phishing care instalează troianul ReverseRAT printr-un lanț de infecție discret, aproape complet în memorie.

SideCopy își extinde campania de spear-phishing către instituții academice din India

SideCopy își extinde atacurile de spear-phishing către universități din India

Un grup de amenințare persistentă avansată (APT) cu legături în Pakistan, cunoscut sub numele de SideCopy — urmărit și ca TAG-140, asociat de mult timp cu clusterul mai larg Transparent Tribe — a început să vizeze instituții de învățământ superior din India, o schimbare față de concentrarea sa istorică pe ținte guvernamentale și militare.

Ce s-a întâmplat

Conform unei cercetări publicate recent, cea mai recentă campanie SideCopy pornește de la un e-mail de spear-phishing ce conține o arhivă ZIP. În interior se află un fișier de tip shortcut Windows, mascat printr-o extensie dublă și o pictogramă falsă de document, conceput să pară un fișier Word sau PDF obișnuit. Deschiderea lui declanșează, fără interacțiune vizibilă, un lanț de pași: un script ascuns descarcă o aplicație HTML obfuscată de pe un server la distanță, care folosește apoi utilitarul mshta.exe, integrat în Windows, pentru a încărca reflectiv o bibliotecă DLL malițioasă direct în memorie — evitând aproape complet verificările antivirus bazate pe scanarea discului.

Acest DLL instalează trei componente pe mașina victimei: un script batch care relansează lanțul de infecție printr-o cheie Registry Run la fiecare autentificare (pentru persistență fără interacțiune din partea utilizatorului), un payload secundar obfuscat și un document Word „momeală" afișat victimei pentru a evita suspiciunile. Etapa finală decodează și încarcă direct în memorie — tot printr-un truc de deserializare .NET — un troian de acces la distanță complet funcțional, cunoscut sub numele de ReverseRAT, folosit de SideCopy cel puțin din 2021.

Odată instalat, ReverseRAT poate colecta informații despre sistem, lista aplicațiilor instalate, captura ecranul, fura parole salvate și conținutul clipboard-ului, încărca și descărca fișiere, executa comenzi arbitrare și deschide o sesiune shell interactivă la distanță — toate transmise printr-un canal criptat către infrastructura controlată de atacatori.

De ce contează

Istoric, SideCopy s-a concentrat pe ținte din domeniul apărării și guvernamentale din India. Orientarea sa recentă către universități și institute de cercetare sugerează o extindere a priorităților de colectare a informațiilor — și un memento că rețelele academice, adesea mai puțin protejate decât cele guvernamentale, reprezintă o rampă de lansare atractivă pentru actori motivați de spionaj. Campania subliniază și o tendință mai largă: atacatorii preferă tot mai mult tehnici de execuție fileless, direct în memorie, special concepute pentru a evita soluțiile antivirus și EDR tradiționale care se bazează pe scanarea fișierelor scrise pe disc.

Ce este de făcut

  • Tratați atașamentele ZIP nesolicitate care conțin fișiere shortcut (.lnk) ca fiind cu risc ridicat, mai ales când numele vizibil al fișierului folosește o extensie dublă (de ex. „document.docx.lnk").
  • Restricționați sau monitorizați execuția mshta.exe prin liste albe de aplicații — majoritatea organizațiilor nu au niciun motiv legitim ca acesta să ruleze neanunțat din directoare scriibile de utilizator.
  • Auditați periodic cheile Registry Run pentru intrări neașteptate, un mecanism clasic de persistență cu efort redus.
  • Implementați detecție la nivel de endpoint care inspectează comportamentul din memorie (încărcare reflectivă de DLL-uri, abuz de deserializare .NET), nu doar scanare bazată pe semnături de fișiere de pe disc.
  • Segmentați și monitorizați rețelele academice/de cercetare cu același rigor aplicat sistemelor orientate spre guvern, în special acolo unde se interconectează cu parteneri sensibili.
DISTRIBUIE