
SideCopy-Spear-Phishing verbreitet ReverseRAT an indische Hochschulen
Trellix berichtet, dass SideCopy Spear-Phishing-ZIP-Anhänge und mshta.exe nutzt, um seinen ReverseRAT-Trojaner zu platzieren, und seine Ziele auf indische Hochschulen ausweitet.
SideCopy, eine Bedrohungsgruppe, die jahrelang indische Regierungs- und Verteidigungsorganisationen ins Visier genommen hat, setzt nun Spear-Phishing ein, um akademische Einrichtungen in Indien anzugreifen, und ihre Kampagnen liefern einen Remote-Access-Trojaner namens ReverseRAT aus. Das ist das Ergebnis eines technischen Berichts des Sicherheitsunternehmens Trellix, dessen Forscher Boggavarapu R S S Srinivas Gupta und Ravishankar N C die Angriffskette Schritt für Schritt dokumentierten.
Spear-Phishing bedeutet, eine Nachricht zu senden, die vertrauenswürdig aussieht, damit der Empfänger einen Anhang öffnet oder auf einen Link klickt. Die Trellix-Forscher sagten, dass SideCopy-Operationen typischerweise auf diese Weise beginnen und mshta.exe missbrauchen, ein legitimes Windows-Programm, das HTML-Anwendungen ausführt, um bösartige Skripte auszuführen und Standard-Sicherheitsprotokolle zu umgehen. Dieser Zustellungsmechanismus, so schrieben sie, installiert dann den Remote-Access-Trojaner, den sie als zentrale Säule der offensiven Infrastruktur der Gruppe bezeichneten. Ein Remote-Access-Trojaner, oder RAT, ist Software, die einem Angreifer still und leise die Kontrolle über den Computer eines Opfers gibt.
SideCopy, eine Advanced Persistent Threat-Gruppe, die auch unter dem Namen TAG-140 verfolgt wird, ist mindestens seit 2019 aktiv. Dem Bericht zufolge stammt sie aus Pakistan und überschneidet sich mit einem Cluster, das als Transparent Tribe bekannt ist. Ihre historischen Ziele waren indische Streitkräfte und Regierungsbeamte, was die Verlagerung hin zu Universitäten, Hochschulen und Forschungseinrichtungen zu einer bemerkenswerten Schwerpunktverschiebung macht. Die Gruppe ist nicht neu darin, ihren Fokus zu ändern. In einem im Juni 2026 veröffentlichten Bericht schrieb Seqrite Labs SideCopy eine Spear-Phishing-Kampagne zu, die das Finanzministerium Afghanistans zum Ziel hatte und einen Open-Source-Remote-Access-Trojaner namens Xeno RAT verwendete.
Die von Trellix beschriebene Angriffskette beginnt mit einem weaponisierten ZIP-Archiv, einem komprimierten Ordner, der als E-Mail-Anhang versendet wird. Darin befindet sich eine Windows-Verknüpfung, auch LNK-Datei genannt, mit dem Namen commskll.docx.lnk. Die Datei trägt ein PDF-ähnliches Symbol und fügt die .docx-Erweiterung hinzu, die für Word-Dokumente verwendet wird, damit sie wie ein harmloses Dokument aussieht, während die .lnk-Endung das ist, worauf Windows tatsächlich reagiert. Beim Öffnen holt der Rechner eine obfuskierte HTML-Anwendung, oder HTA, von einem entfernten Server unter docsportal[.]in und führt sie über mshta.exe aus. Die HTA lädt dann reflektiv eine DLL-Payload. Eine DLL ist eine Datei mit Code, die andere Programme laden und verwenden. Die Malware verwendet auch eine anti-forensische Selbstlöschungsroutine, die die HTA-Datei entfernt, sobald die nächste Stufe initialisiert wurde, was die Infektion nachträglich schwerer zu rekonstruieren macht.
Diese DLL fungiert als Dropper, das heißt, sie trägt und installiert weitere Teile des Angriffs. Trellix fand drei eingebettete Komponenten. Die erste, appT.bat, ist ein Batch-Skript, das über einen Windows-Registry-Run-Key gestartet wird, eine Windows-Einstellung, die dem System sagt, was bei der Anmeldung automatisch gestartet werden soll. Es führt startT.hta mit mshta.exe aus, ohne dass der Benutzer etwas tun muss. Die zweite, startT.hta, ist eine sekundäre Exploit-Stufe, die die obfuskierte endgültige Payload enthält. Die dritte, commskl.docx, ist ein Köderdokument, das höchstwahrscheinlich angezeigt wird, damit das Opfer glaubt, eine gewöhnliche Datei sei geöffnet worden. Laut Trellix führt der obfuskierte Code in startT.hta eine mehrstufige Deobfuskierungsroutine aus, die eine zweiteilige XAML-Payload direkt im Speicher rekonstruiert. XAML ist ein Microsoft-Markup-Format, das zur Beschreibung von Anwendungsinhalten verwendet wird. Dieselbe Stufe lädt reflektiv eine weitere eingebettete DLL, ioluegnt.dll. Um Erkennungstools zu umgehen, die Dateien auf der Festplatte scannen, dekodiert die Malware ihre Kern-Payload in den flüchtigen Speicher und bewegt sich von einem Base64-kodierten String (eine Methode, Daten nur mit Klartextzeichen zu schreiben) in einen aktiven Prozess im Speicher durch .NET-Deserialisierung, eine Technik, die ein Objekt im Speicher aus gespeicherten Daten wiederherstellt.
Die endgültige DLL ist ReverseRAT, das SideCopy seit Anfang 2021 einsetzt. Trellix beschreibt es als Werkzeug für Datenexfiltration, Remote-Ausführung und Persistenz. Es kann Systemmetadaten, eine Liste installierter Software, Screenshots, Passwörter und Zwischenablageinhalte sammeln, Dateioperationen durchführen, Befehle ausführen, Persistenz über die Windows-Registry einrichten, Dateien hochladen und eine Shell-Sitzung auf dem Rechner des Opfers starten. Sein Command-and-Control-Verkehr, also der Kanal, den die Malware nutzt, um Befehle zu empfangen und gestohlene Daten zu senden, ist mit einem fest codierten Schlüssel verschlüsselt, dem String NMXIKS09?:709,!~lnsYUS. Gesammelte Daten werden über Port 5863 an die Domain dns.educationportals[.]biz exfiltriert, die zur IP-Adresse 45.61.157[.]22 aufgelöst wird.
Trellix kam zu dem Schluss, dass die aktuellen Aktivitäten von SideCopy einen disziplinierten und hochgradig strategischen Ansatz zur Informationssammlung unterstreichen und dass, obwohl der historische Fokus der Gruppe auf indischen Regierungseinrichtungen lag, ihre jüngste Hinwendung zu akademischen Einrichtungen eine Erweiterung der strategischen Prioritäten zeigt. Die Forscher fügten hinzu, dass die Gruppe durch die ständige Verfeinerung ihrer Infektionsstufen, insbesondere durch den starken Missbrauch von mshta.exe und komplexe, mehrschichtige Obfuskierung, ein formidabler und anpassungsfähiger Gegner für die regionale Sicherheit bleibt. Für jeden, der eine Website, ein Unternehmen oder eine IT-Landschaft betreibt, ist die Mechanik der Kette genauso wichtig wie die Zuordnung: Sie benötigt keine Software-Schwachstelle und kein makrofähiges Dokument, um zu funktionieren. Sie hängt davon ab, dass eine Person einen Anhang öffnet, und von einem legitimen Windows-Tool, das die meisten Organisationen nicht einfach abschalten können. Deshalb bleibt die Aufmerksamkeit für seltsame Archiv-Anhänge und Dateinamen mit doppelter Endung eine der praktischsten Verteidigungen, zusammen mit Sicherheitstools, die beobachten, was Programme nach dem Start tun, und nicht nur, wie Dateien auf der Festplatte aussehen.
Organisationen, die diese Grundlagen lieber geplant und gewartet haben möchten, können sich AEU-I ansehen, den sicherheitsorientierten IT-, Infrastruktur- und Beratungsservice, dessen Seite beschreibt, was er für Unternehmen und IT-Teams abdeckt.
So schützen Sie sich
- Öffnen Sie keine unerwarteten E-Mail-Anhänge, insbesondere keine komprimierten ZIP-Ordner oder Dateien, deren Namen seltsam enden wie commskll.docx.lnk, und bestätigen Sie mit dem Absender per Telefon oder Chat, bevor Sie etwas öffnen.
- Aktivieren Sie Dateinamenerweiterungen in Windows (öffnen Sie im Datei-Explorer Ansicht, dann Optionen, dann erneut Ansicht, und deaktivieren Sie das Kontrollkästchen 'Erweiterungen bei bekannten Dateitypen ausblenden'), damit Sie die tatsä
- Halten Sie Windows und alle Ihre Apps auf automatische Updates eingestellt und stellen Sie sicher, dass die Spam- und Phishing-Filter Ihres E-Mail-Anbieters und Ihre Sicherheitssoftware eingeschaltet sind.
- Speichern Sie wichtige Arbeit an einem Ort, der Kopien aufbewahrt, wie Cloud-Speicher oder ein externes Laufwerk, damit Sie Ihre Dateien wiederherstellen können, wenn ein Computer infiziert wird.
- Wenn Sie glauben, etwas Verdächtiges geöffnet zu haben, trennen Sie diesen Computer vom Internet und informieren Sie sofort Ihr IT-Team, und ändern Sie dann alle Passwörter, die im Browser gespeichert oder in die Zwischenablage kopiert wurd
Begriffe Erklärt
- spear-phishing Eine gefälschte Nachricht, die so aussieht, als käme sie von jemandem, dem Sie vertrauen, und die Sie dazu bringen soll, einen Anhang zu öffnen oder auf einen Link zu klicken.
- remote access trojan (RAT) Software, die einem Angreifer heimlich die Kontrolle über Ihren Computer ermöglicht und es ihm erlaubt, darauf befindliche Daten zu lesen oder zu stehlen.
- mshta.exe Ein echtes Windows-Programm, das kleine webähnliche Anwendungen ausführt und von Angreifern missbraucht wird, um ihren eigenen bösartigen Code zu starten.
- LNK file Eine Windows-Verknüpfungsdatei, die wie ein normales Dokument aussieht, beim Öffnen aber tatsächlich ein Programm startet.
- DLL Eine Datei mit vorgefertigtem Code, die andere Programme laden und ausführen, und die von Malware oft genutzt wird, um ihre wahre Aktivität zu verbergen.
- command-and-control (C2) Der geheime Kanal, den Malware nutzt, um Anweisungen von einem Angreifer zu erhalten und gestohlene Informationen zurückzusenden.
- Registry Run Key Eine Windows-Einstellung, die die Programme auflistet, die bei jeder Anmeldung automatisch gestartet werden.