Злоумышленник, известный как SideCopy, был замечен при использовании фишинговых приманок для атак на учебные заведения в Индии, расширяя свой стратегический фокус за пределы государственных структур. «Операции кампании SideCopy обычно начинаются с фишинговых кампаний, которые используют mshta.exe для выполнения вредоносных скриптов и обхода стандартных протоколов безопасности», — заявили исследователи Trellix Боггаварапу Р. С. С. Шринивас Гупта и Равишанкар Н. С. в техническом отчете. «Этот механизм доставки облегчает развертывание трояна удаленного доступа (RAT), который служит центральным элементом их наступательной инфраструктуры». SideCopy (также известный как TAG-140), активный по крайней мере с 2019 года, является группой продвинутых постоянных угроз (APT), происходящей из Пакистана и имеющей пересечения с кластером Transparent Tribe. Исторически злоумышленник в основном нацеливался на индийские оборонные силы и правительственных чиновников. В отчете, опубликованном в июне 2026 года, Seqrite Labs приписала SideCopy фишинговую кампанию, нацеленную на Министерство финансов Афганистана с использованием трояна удаленного доступа с открытым исходным кодом под названием Xeno RAT. Последняя цепочка атак, задокументированная Trellix, использует фишинг для доставки зараженного ZIP-архива, внутри которого находится ярлык Windows (LNK) с поддельным значком PDF и расширением .DOCX («commskll.docx.lnk»), чтобы вредоносный файл выглядел легитимным. Файл LNK используется для получения обфусцированного HTML-приложения (HTA) с удаленного сервера («docsportal[.]in») и его выполнения с помощью «mshta.exe», который затем отраженно загружает DLL-полезную нагрузку. Вредоносное ПО использует антифорензический механизм самоудаления, который удаляет HTA-файл после инициализации следующего этапа. DLL служит дроппером для трех встроенных компонентов. «Обфусцированный код внутри startT.hta выполняет многоэтапную процедуру деобфускации для реконструкции двухкомпонентной XAML-полезной нагрузки непосредственно в памяти», — пояснили в Trellix, добавив, что она отвечает за отраженную загрузку встроенной DLL («ioluegnt.dll»). «Чтобы избежать обнаружения на диске, вредоносное ПО декодирует свою основную полезную нагрузку в пространство волатильной памяти, переходя от строки, закодированной в Base64, к активному процессу в памяти посредством десериализации .NET». DLL представляет собой троян удаленного доступа под названием ReverseRAT, который используется SideCopy с начала 2021 года для облегчения кражи данных, удаленного выполнения и обеспечения устойчивости. Он оснащен для сбора метаданных системы, списка установленного программного обеспечения, снимков экрана, паролей и содержимого буфера обмена; выполнения файловых операций; запуска команд; обеспечения устойчивости через реестр; загрузки файлов; и создания сеанса оболочки. Трафик командно-контрольных серверов (C2) шифруется с использованием жестко закодированного криптографического ключа («NMXIKS09?:709,!~lnsYUS»). Собранные данные передаются через порт 5863 на адрес «dns.educationportals[.]biz», который разрешается в IP-адрес «45.61.157[.]22». «Текущая деятельность SideCopy подчеркивает дисциплинированный и высокостратегический подход к сбору разведывательных данных», — заключили в Trellix. «Хотя их исторический фокус был на индийских государственных структурах, их недавний переход к академическим учреждениям подчеркивает расширение набора стратегических приоритетов». «Постоянно совершенствуя свои этапы заражения, в частности за счет активного использования mshta.exe и сложной многоуровневой обфускации, они остаются грозным и адаптивным противником для региональной безопасности».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




