SideCopy атакует индийские вузы через ReverseRAT

Пакистанская APT-группа SideCopy, также известная как TAG-140, расширила круг целей в Индии: к военным структурам, государственным учреждениям и чиновникам добавились академические организации. Группа действует как минимум с 2019 года и пересекается по инструментам и инфраструктуре с кластером Transparent Tribe. Аналитики Trellix Боггаварапу Р. С. С. Сринивас Гупта (Boggavarapu R S S Srinivas Gupta) и Равишанкар Н. С. (Ravishankar N C) описали новую цепочку заражения, построенную вокруг адресного фишинга, штатной программы Windows mshta.exe и выполнения вредоносного кода преимущественно в оперативной памяти.
SideCopy атакует индийские вузы через ReverseRAT
Изображение носит иллюстративный характер

Переход к университетам и другим учебным учреждениям говорит о расширении разведывательных интересов SideCopy. В академических сетях могут находиться исследования, персональные данные сотрудников, переписка с государственными ведомствами и сведения о проектах двойного назначения. По оценке Trellix, нынешние операции группы показывают «дисциплинированный и в высшей степени стратегический подход к сбору разведывательной информации». При этом методы SideCopy меняются постепенно: злоумышленники сохраняют знакомую схему с mshta.exe, но усложняют обфускацию, удаление следов и загрузку компонентов без записи на диск.
Атака начинается с направленного письма, содержащего подготовленный ZIP-архив. Внутри находится файл commskll.docx.lnk. Расширение.DOCX в середине имени и поддельный значок PDF создают видимость обычного документа, хотя фактически это ярлык Windows формата LNK. После запуска ярлык обращается к серверу docsportal[.]in и загружает оттуда обфусцированное HTML-приложение, то есть HTA-файл. Для его выполнения используется легитимный системный компонент mshta.exe, что позволяет смешать вредоносную активность с нормальной работой Windows и пройти часть стандартных проверок.
Загруженное HTA-приложение отражательно помещает DLL в память. При такой загрузке библиотеке не требуется обычная регистрация и запуск с диска: её код разворачивается непосредственно внутри памяти процесса. После инициализации следующего этапа срабатывает антифорензик-механизм, удаляющий HTA-файл. На компьютере остаётся меньше артефактов, поэтому специалистам сложнее восстановить последовательность событий после обнаружения инцидента.
DLL работает как загрузчик трёх встроенных компонентов: appT.bat, startT.hta и commskl.docx. Последний представляет собой документ-приманку Microsoft Word, который открывается перед пользователем и поддерживает иллюзию, будто архив действительно содержал ожидаемый материал. Небольшое расхождение в именах тоже заслуживает внимания: вредоносный ярлык называется commskll.docx.lnk с двумя буквами l в конце основы, а приманка commskl.docx — с одной.
Пакетный сценарий appT.bat запускается через ключ автозагрузки Run в реестре Windows. Затем он вызывает startT.hta посредством mshta.exe уже без дополнительного действия пользователя. Такая схема даёт автоматический повторный запуск и помогает закрепиться в системе. Вторичный файл startT.hta содержит обфусцированную конечную нагрузку и проводит её через несколько стадий распаковки. В памяти собирается разделённая на две части XAML-нагрузка, после чего отражательно загружается встроенная библиотека ioluegnt.dll.
Ядро вредоносной программы первоначально хранится в виде строки Base64. Оно декодируется в энергозависимую память, а затем активируется как внутрипроцессная нагрузка через . Диск при этом почти не используется, что снижает полезность проверок, ориентированных только на созданные файлы. Защитным системам приходится отслеживать саму последовательность действий: запуск LNK из архива, сетевое обращение mshta.exe, исполнение удалённого HTA, изменение Run-ключа, сборку XAML и загрузку DLL в память.
Финальной нагрузкой служит троян удалённого доступа ReverseRAT, применяемый SideCopy с начала 2021 года. Он собирает метаданные компьютера и список установленного ПО, снимает скриншоты, извлекает пароли и содержимое буфера обмена. Оператор может работать с файлами, выполнять команды, загружать дополнительные файлы, создавать сеанс командной оболочки и закреплять троян через реестр Windows. Такой набор функций годится и для длительного наблюдения, и для вывода собранных сведений за пределы заражённой сети.
Обмен ReverseRAT с командно-контрольной инфраструктурой зашифрован жёстко заданным ключом NMXIKS09?:709,!~lnsYUS. Похищенная информация передаётся через порт 5863 на домен dns.educationportals[.]biz, который разрешался в IP-адрес 45.61.157[.]22. К техническим индикаторам кампании относятся commskll.docx.lnk, commskl.docx, appT.bat, startT.hta, ioluegnt.dll, docsportal[.]in, dns.educationportals[.]biz и 45.61.157[.]22. Отдельного контроля требует mshta.exe: сетевой запуск HTA и его связь с файлами из пользовательских архивов редко нужны в обычной работе академической организации.
SideCopy использует разные трояны в зависимости от операции. В июне 2026 года Seqrite Labs связала группу с фишинговой кампанией против Министерства финансов Афганистана, где применялся открытый RAT Xeno RAT. Индийская кампания опирается на ReverseRAT и сочетает адресные письма, маскировку LNK, постоянство через реестр, удаление HTA, многоуровневую обфускацию и зашифрованный канал вывода данных. Для поиска заражений полезна корреляция этих признаков: один вызов mshta.exe ещё не доказывает компрометацию, но его запуск из ярлыка, обращение к docsportal[.]in и последующая активность на порту 5863 образуют уже весьма конкретную цепочку атаки.


Новое на сайте

Ссылка