SideCopy përdor spear-phishing për të përhapur ReverseRAT në akademinë indiane

SideCopy përdor spear-phishing për të përhapur ReverseRAT në akademinë indiane

Trellix thotë se SideCopy po përdor bashkëngjitje ZIP spear-phishing dhe mshta.exe për të mbjellë trojanin e tij ReverseRAT, duke zgjeruar objektivat e tij drejt akademisë indiane.

SideCopy, një grup kërcënimi që ka kaluar vite duke synuar organizatat qeveritare dhe të mbrojtjes indiane, tani po përdor spear-phishing për të shkuar pas institucioneve akademike në Indi, dhe fushatat e tij dërgojnë një trojan aksesi në distancë të quajtur ReverseRAT. Ky është gjetja e një raporti teknik nga firma e sigurisë Trellix, hulumtuesit e së cilës Boggavarapu R S S Srinivas Gupta dhe Ravishankar N C dokumentuan zinxhirin e sulmit hap pas hapi.

Spear-phishing do të thotë të dërgosh një mesazh që duket i besueshëm në mënyrë që marrësi të hapë një bashkëngjitje ose të klikojë një lidhje. Hulumtuesit e Trellix thanë se operacionet e SideCopy zakonisht fillojnë në këtë mënyrë dhe abuzojnë me mshta.exe, një program legjitim i Windows që ekzekuton aplikacione HTML, për të ekzekutuar skripte keqdashëse dhe për të anashkaluar protokollet standarde të sigurisë. Ky mekanizëm shpërndarjeje, shkruan ata, më pas instalon trojanin e aksesit në distancë, të cilin ata e quajtën shtylla qendrore e infrastrukturës ofensive të grupit. Një trojan aksesi në distancë, ose RAT, është softuer që në heshtje i jep një sulmuesi kontroll mbi kompjuterin e viktimës.

SideCopy, një grup kërcënimi i vazhdueshëm i avancuar i gjurmuar edhe me emrin TAG-140, ka qenë aktiv që nga të paktën 2019. Sipas raportit ai e ka origjinën nga Pakistani dhe ndan mbivendosje me një grup të njohur si Transparent Tribe. Objektivat e tij historike kanë qenë forcat e mbrojtjes indiane dhe zyrtarët qeveritarë, gjë që e bën lëvizjen drejt universiteteve, kolegjeve dhe trupave kërkimore një ndryshim të dukshëm në theks. Grupi nuk është i ri në ndryshimin e fokusit të tij. Në një raport të publikuar në qershor 2026, Seqrite Labs i atribuoi SideCopy një fushatë spear-phishing që synonte Ministrinë e Financave të Afganistanit dhe përdorte një trojan aksesi në distancë me burim të hapur të quajtur Xeno RAT.

Zinxhiri i sulmit i përshkruar nga Trellix fillon me një arkivë ZIP të armatosur, që është një dosje e kompresuar e dërguar si bashkëngjitje emaili. Brenda saj ndodhet një shkurtore e Windows, e quajtur edhe skedar LNK, me emrin commskll.docx.lnk. Skedari mban një ikonë të stilit PDF dhe shton shtesën .docx që përdorin dokumentet Word në mënyrë që të duket si një dokument i padëmshëm, ndërsa mbarimi .lnk është ai që Windows vërtet ekzekuton. Hapja e tij bën që makina të marrë një Aplikacion HTML të errësuar, ose HTA, nga një server në distancë në docsportal[.]in dhe ta ekzekutojë atë përmes mshta.exe. HTA më pas ngarkon në mënyrë reflektive një ngarkesë DLL. Një DLL është një skedar kodi që programet e tjera ngarkojnë dhe përdorin. Malware gjithashtu përdor një rutinë vetë-fshirjeje anti-forenzike që heq skedarin HTA pasi faza tjetër të jetë inicializuar, gjë që e bën infeksionin më të vështirë për t'u rindërtuar pas faktit.

Ajo DLL vepron si një dropper, që do të thotë se mbart dhe instalon pjesë të mëtejshme të sulmit. Trellix gjeti tre komponentë të ngulitur. I pari, appT.bat, është një skript batch i nisur përmes një Windows Registry Run Key, një cilësim i Windows që i tregon sistemit se çfarë të nisë automatikisht në hyrje. Ai ekzekuton startT.hta duke përdorur mshta.exe pa kërkuar ndonjë veprim nga përdoruesi. I dyti, startT.hta, është një fazë e dytë shfrytëzimi që përmban ngarkesën përfundimtare të errësuar. I treti, commskl.docx, është një dokument joshës, me shumë gjasa i shfaqur në mënyrë që viktima të besojë se u hap një skedar i zakonshëm. Sipas Trellix, kodi i errësuar brenda startT.hta ekzekuton një rutinë deobfuskimi shumë-fazore që rindërton një ngarkesë XAML me dy pjesë direkt në memorie. XAML është një format shënjimi i Microsoft-it që përdoret për të përshkruar përmbajtjen e aplikacionit. E njëjta fazë ngarkon në mënyrë reflektive një DLL tjetër të ngulitur, ioluegnt.dll. Për të shmangur mjetet e zbulimit që skanojnë skedarët në disk, malware dekodon ngarkesën e tij bazë në memorie të paqëndrueshme, duke kaluar nga një varg i koduar në Base64 (një mënyrë për të shkruar të dhëna duke përdorur vetëm karaktere teksti të thjeshtë) në një proces aktiv në memorie përmes .NET Deserialization, një teknikë që rindërton një objekt në memorie nga të dhëna të ruajtura.

DLL përfundimtare është ReverseRAT, të cilin SideCopy e ka përdorur që nga fillimi i vitit 2021. Trellix e përshkruan atë si një mjet për nxjerrjen e të dhënave, ekzekutimin në distancë dhe këmbënguljen. Ai mund të mbledhë metadata të sistemit, një listë të softuerit të instaluar, pamje ekrani, fjalëkalime dhe përmbajtje të kujtesës së përkohshme, të kryejë operacione skedarësh, të ekzekutojë komanda, të vendosë këmbëngulje përmes Windows Registry, të ngarkojë skedarë dhe të hapë një sesion shell në makinën e viktimës. Trafiku i tij komandë-dhe-kontroll, që do të thotë kanali që malware përdor për të marrë urdhra dhe për të dërguar të dhëna të vjedhura, është i kriptuar me një çelës të koduar fort, vargun NMXIKS09?:709,!~lnsYUS. Të dhënat e mbledhura nxirren përmes portit 5863 në domenin dns.educationportals[.]biz, i cili zgjidhet në adresën IP 45.61.157[.]22.

Trellix përfundoi se aktivitetet aktuale të SideCopy nënvizojnë një qasje të disiplinuar dhe shumë strategjike ndaj mbledhjes së inteligjencës, dhe se ndërsa fokusi historik i grupit ka qenë entitetet qeveritare indiane, kthesa e tij e fundit drejt institucioneve akademike nxjerr në pah një grup në zgjerim të prioriteteve strategjike. Hulumtuesit shtuan se duke rafinuar vazhdimisht fazat e tij të infeksionit, veçanërisht përmes abuzimit të madh me mshta.exe dhe obfuskimit kompleks e shumështresor, grupi mbetet një kundërshtar i formidueshëm dhe adaptiv për sigurinë rajonale. Për këdo që drejton një faqe interneti, një biznes ose një sistem IT, mekanika e zinxhirit ka po aq rëndësi sa atribuimi: nuk kërkon asnjë të metë softueri dhe asnjë dokument me makro të aktivizuar për të funksionuar. Ai varet nga një person që hap një bashkëngjitje dhe nga një mjet legjitim i Windows që shumica e organizatave nuk mund ta fikin thjesht, prandaj ndërgjegjësimi për bashkëngjitjet e çuditshme të arkivave dhe emrat e skedarëve me mbarim të dyfishtë mbetet një nga mbrojtjet më praktike, së bashku me mjetet e sigurisë që vëzhgojnë se çfarë bëjnë programet pasi nisin, jo vetëm si duken skedarët në disk.

Organizatat që preferojnë që kjo punë bazë të planifikohet dhe mirëmbahet për ta mund të shikojnë AEU-I, shërbimi i sigurisë së parë për IT, infrastrukturë dhe konsulencë, faqja e të cilit përshkruan atë që mbulon për bizneset dhe ekipet e IT.

Si të Mbroheni

  1. Mos hapni bashkëngjitje emaili të papritura, veçanërisht dosje të kompresuara ZIP ose skedarë emrat e të cilëve mbarojnë me diçka të çuditshme si commskll.docx.lnk, dhe konfirmoni me dërguesin me telefon ose chat përpara se të hapni ndonjë
  2. Aktivizoni shtesat e emrave të skedarëve në Windows (në File Explorer, hapni View, pastaj Options, pastaj View përsëri, dhe hiqni shenjën nga Hide extensions for known file types) në mënyrë që të shihni mbarimin e vërtetë të çdo skedari.
  3. Mbani Windows dhe të gjitha aplikacionet tuaja të vendosura për përditësim automatik, dhe sigurohuni që filtrat e spamit dhe phishing-ut të ofruesit tuaj të emailit dhe softueri juaj i sigurisë të jenë të ndezur.
  4. Ruani punën e rëndësishme në një vend që mban kopje, si ruajtja në cloud ose një disk i jashtëm, në mënyrë që të mund të rikuperoni skedarët tuaj nëse një kompjuter infektohet.
  5. Nëse mendoni se keni hapur diçka të dyshimtë, shkëputni atë kompjuter nga interneti dhe njoftoni menjëherë ekipin tuaj të IT, pastaj ndryshoni çdo fjalëkalim që ishte ruajtur në shfletues ose kopjuar në kujtesën e përkohshme.

Termat e Shpjeguar

  • spear-phishing Një mesazh i rremë i bërë të duket sikur vjen nga dikush që ju besoni, i dërguar për t'ju bërë të hapni një bashkëngjitje ose të klikoni një lidhje.
  • remote access trojan (RAT) Softuer që në fshehtësi i lejon një sulmuesi të marrë kontrollin e kompjuterit tuaj dhe të lexojë ose vjedhë atë që ndodhet në të.
  • mshta.exe Një program i vërtetë i Windows që ekzekuton aplikacione të vogla të stilit të uebit, të cilin sulmuesit e abuzojnë për të nisur kodin e tyre keqdashës.
  • LNK file Një skedar shkurtore i Windows që duket si një dokument normal, por në fakt nis një program kur hapet.
  • DLL Një skedar me kod të gatshëm që programet e tjera ngarkojnë dhe ekzekutojnë, shpesh i përdorur nga malware për të fshehur aktivitetin e tij të vërtetë.
  • command-and-control (C2) Kanali i fshehtë që malware përdor për të marrë udhëzime nga një sulmues dhe për të dërguar prapa informacionin e vjedhur.
  • Registry Run Key Një cilësim i Windows që liston programet të cilat nisin automatikisht sa herë që identifikoheni.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie