
SideCopy diffonde ReverseRAT con lo spear-phishing nel mondo accademico indiano
Trellix afferma che SideCopy usa allegati ZIP di spear-phishing e mshta.exe per installare il suo trojan ReverseRAT, ampliando i suoi obiettivi al mondo accademico indiano.
SideCopy, un gruppo di minaccia che da anni prende di mira organizzazioni governative e della difesa indiane, ora usa lo spear-phishing per attaccare istituzioni accademiche in India, e le sue campagne distribuiscono un trojan di accesso remoto chiamato ReverseRAT. È quanto emerge da un report tecnico della società di sicurezza Trellix, i cui ricercatori Boggavarapu R S S Srinivas Gupta e Ravishankar N C hanno documentato passo dopo passo la catena di attacco.
Spear-phishing significa inviare un messaggio che sembra affidabile in modo che il destinatario apra un allegato o clicchi su un link. I ricercatori di Trellix hanno affermato che le operazioni di SideCopy di solito iniziano in questo modo e abusano di mshta.exe, un programma Windows legittimo che esegue applicazioni HTML, per eseguire script malevoli e aggirare i protocolli di sicurezza standard. Questo meccanismo di distribuzione, hanno scritto, installa poi il trojan di accesso remoto, che hanno definito il pilastro centrale dell'infrastruttura offensiva del gruppo. Un trojan di accesso remoto, o RAT, è un software che silenziosamente concede a un attaccante il controllo del computer della vittima.
SideCopy, un gruppo di minaccia persistente avanzata tracciato anche con il nome TAG-140, è attivo almeno dal 2019. Secondo il report proviene dal Pakistan e presenta sovrapposizioni con un cluster noto come Transparent Tribe. I suoi obiettivi storici sono state le forze armate e i funzionari governativi indiani, il che rende il passaggio verso università, college ed enti di ricerca un cambiamento di enfasi notevole. Il gruppo non è nuovo ai cambi di focus. In un report pubblicato a giugno 2026, Seqrite Labs ha attribuito a SideCopy una campagna di spear-phishing che prendeva di mira il Ministero delle Finanze afghano e usava un trojan di accesso remoto open source chiamato Xeno RAT.
La catena di attacco descritta da Trellix inizia con un archivio ZIP weaponizzato, cioè una cartella compressa inviata come allegato email. Al suo interno c'è un collegamento Windows, detto anche file LNK, chiamato commskll.docx.lnk. Il file ha un'icona in stile PDF e aggiunge l'estensione .docx usata dai documenti Word per sembrare un documento innocuo, mentre è l'estensione .lnk quella su cui Windows agisce realmente. Aprirlo fa sì che la macchina recuperi un HTML Application offuscato, o HTA, da un server remoto su docsportal[.]in e lo esegua tramite mshta.exe. L'HTA carica poi in modo riflessivo un payload DLL. Una DLL è un file di codice che altri programmi caricano e usano. Il malware usa anche una routine anti-forense di auto-cancellazione che rimuove il file HTA una volta inizializzato lo stadio successivo, il che rende l'infezione più difficile da ricostruire a posteriori.
Quella DLL funge da dropper, cioè trasporta e installa ulteriori componenti dell'attacco. Trellix ha trovato tre componenti incorporati. Il primo, appT.bat, è uno script batch avviato tramite una chiave Run del Registro di Windows, un'impostazione di Windows che indica al sistema cosa avviare automaticamente all'accesso. Esegue startT.hta usando mshta.exe senza richiedere alcuna azione da parte dell'utente. Il secondo, startT.hta, è uno stadio di exploit secondario che contiene il payload finale offuscato. Il terzo, commskl.docx, è un documento esca, molto probabilmente mostrato perché la vittima creda che sia stato aperto un file normale. Secondo Trellix, il codice offuscato dentro startT.hta esegue una routine di deoffuscamento a più stadi che ricostruisce direttamente in memoria un payload XAML in due parti. XAML è un formato di markup Microsoft usato per descrivere il contenuto delle applicazioni. Lo stesso stadio carica in modo riflessivo un'altra DLL incorporata, ioluegnt.dll. Per eludere gli strumenti di rilevamento che scansionano i file su disco, il malware decodifica il suo payload principale nella memoria volatile, passando da una stringa codificata in Base64 (un modo di scrivere dati usando solo caratteri di testo semplice) a un processo attivo in memoria tramite la deserializzazione .NET, una tecnica che ricostruisce un oggetto in memoria a partire da dati memorizzati.
La DLL finale è ReverseRAT, che SideCopy usa dall'inizio del 2021. Trellix lo descrive come uno strumento per l'esfiltrazione di dati, l'esecuzione remota e la persistenza. Può raccogliere metadati di sistema, un elenco del software installato, screenshot, password e contenuto degli appunti, eseguire operazioni sui file, eseguire comandi, impostare la persistenza tramite il Registro di Windows, caricare file e avviare una sessione shell sulla macchina della vittima. Il suo traffico di command-and-control, cioè il canale che il malware usa per ricevere ordini e inviare i dati rubati, è cifrato con una chiave hard-coded, la stringa NMXIKS09?:709,!~lnsYUS. I dati raccolti vengono esfiltrati sulla porta 5863 verso il dominio dns.educationportals[.]biz, che risolve all'indirizzo IP 45.61.157[.]22.
Trellix ha concluso che le attività attuali di SideCopy sottolineano un approccio disciplinato e altamente strategico alla raccolta di informazioni, e che, sebbene il focus storico del gruppo siano state le entità governative indiane, la sua recente virata verso le istituzioni accademiche evidenzia un insieme in espansione di priorità strategiche. I ricercatori hanno aggiunto che, perfezionando continuamente i suoi stadi di infezione, in particolare attraverso un massiccio abuso di mshta.exe e una complessa offuscazione a più livelli, il gruppo rimane un avversario formidabile e adattivo per la sicurezza regionale. Per chiunque gestisca un sito web, un'azienda o un parco IT, i meccanismi della catena contano quanto l'attribuzione: non serve alcuna falla software né un documento con macro abilitate per funzionare. Dipende da una persona che apre un allegato e da uno strumento Windows legittimo che la maggior parte delle organizzazioni non può semplicemente disattivare, ed è per questo che la consapevolezza di allegati archivio insoliti e nomi di file con doppia estensione resta una delle difese più pratiche, insieme a strumenti di sicurezza che osservano cosa fanno i programmi dopo l'avvio e non solo che aspetto hanno i file su disco.
Le organizzazioni che preferiscono farsi pianificare e mantenere questo lavoro preparatorio possono guardare a AEU-I, il servizio di IT, infrastruttura e consulenza improntato alla sicurezza, la cui pagina illustra cosa copre per aziende e team IT.
Come Proteggerti
- Non aprire allegati email inattesi, soprattutto cartelle ZIP compresse o file con nomi che finiscono in modo strano come commskll.docx.lnk, e conferma con il mittente per telefono o chat prima di aprire qualsiasi cosa.
- Attiva le estensioni dei nomi file in Windows (in Esplora file, apri Visualizza, poi Opzioni, poi di nuovo Visualizza, e togli la spunta da Nascondi le estensioni per i tipi di file conosciuti) così puoi vedere la vera desinenza di ogni fil
- Mantieni Windows e tutte le tue app impostati per aggiornarsi automaticamente, e assicurati che i filtri antispam e anti-phishing del tuo provider email e il tuo software di sicurezza siano attivi.
- Salva il lavoro importante in un posto che conserva copie, come un cloud o un disco esterno, così puoi recuperare i tuoi file se un computer viene infettato.
- Se pensi di aver aperto qualcosa di sospetto, disconnetti quel computer da internet e avvisa subito il tuo team IT, poi cambia tutte le password salvate nel browser o copiate negli appunti.
I Termini Spiegati
- spear-phishing Un messaggio falso fatto sembrare proveniente da qualcuno di cui ti fidi, inviato per farti aprire un allegato o cliccare su un link.
- remote access trojan (RAT) Un software che permette segretamente a un attaccante di prendere il controllo del tuo computer e leggere o rubare ciò che contiene.
- mshta.exe Un programma Windows autentico che esegue piccole applicazioni in stile web, che gli attaccanti sfruttano per avviare il proprio codice malevolo.
- LNK file Un file di collegamento di Windows che sembra un documento normale ma in realtà avvia un programma quando viene aperto.
- DLL Un file di codice già pronto che altri programmi caricano ed eseguono, spesso usato dal malware per nascondere la sua vera attività.
- command-and-control (C2) Il canale segreto che il malware usa per ricevere istruzioni da un attaccante e rimandare indietro le informazioni rubate.
- Registry Run Key Un'impostazione di Windows che elenca i programmi che si avviano automaticamente ogni volta che accedi.