Перейти к содержанию
РегионЮжная Азия

СреднийII Кибервойна и критическая инфраструктура22 сентября 2026 г., вторник

SideCopy атаковала индийские университеты с помощью ReverseRAT: данные выводятся через порт 5863

Согласно анализу Trellix, опубликованному 22 сентября 2026 года, группа SideCopy пакистанского происхождения расширила круг целей с государственных и оборонных учреждений до академических институтов Индии; фишинговая цепочка загружает ReverseRAT через mshta.exe.

ИНДИЯ

По материалу The Hacker News от 22 сентября 2026 года, основанному на исследовании Trellix, цепочка атаки начинается с вооружённого ZIP-архива. Внутри архива находится ярлык Windows (LNK), имитирующий значок PDF и расширение .DOCX; ярлык загружает с удалённого сервера зашифрованное HTML-приложение (HTA) и запускает его через mshta.exe, что отражает DLL-нагрузку в память и запускает ReverseRAT. Группа активна как минимум с 2019 года, то есть история её деятельности насчитывает 7 лет. Сам ReverseRAT используется с начала 2021 года, около 5 лет. SideCopy отслеживается также под именем TAG-140 и пересекается с кластером Transparent Tribe.

Технические индикаторы конкретны: собранные данные отправляются через порт 5863 на адрес dns.educationportals[.]biz, это доменное имя разрешается в IP-адрес 45.61.157[.]22; в кампании в качестве приманки используется поддельный домен docsportal[.]in, а трафик командного управления шифруется встроенным статическим ключом. ReverseRAT собирает сведения о системе, список установленного программного обеспечения, снимки экрана, пароли и содержимое буфера обмена; выполняет файловые операции, запускает команды, закрепляется в системе через реестр и открывает сеанс командной оболочки.

В отчёте не приводится ни одного номера CVE; цепочка злоупотребляет не уязвимостью программного обеспечения, а легитимным инструментом Windows mshta.exe, поэтому даты выпуска патча в классическом понимании нет. Число затронутых учреждений не раскрыто и не подтверждено независимо. На стороне защиты единственная конкретная мера — ограничение корпоративной политикой таких интерпретаторов сценариев, как mshta.exe, PowerShell и cmd.exe.

Оценка Talay

Вывод

Смещение целей SideCopy за 7 лет деятельности с обороны и бюрократии на университеты показывает, что сбор разведданных спустился на уровень исследований и подготовленных кадров. Опора цепочки не на CVE, а на легитимный инструмент mshta.exe означает, что её нельзя закрыть патчем; защита зависит от политики конфигурации. Поскольку число учреждений не раскрыто, масштаб неизвестен; наиболее вероятное направление — тихое продолжение кампании.

Возможные последствия

  • Академические сети ИндииНегативноНедели

    Зрелость корпоративной защиты университетских сетей ниже, чем у государственных учреждений; если трафик на порт 5863 не блокируется, исследовательские данные и учётные записи могут утекать длительное время.

  • Киберпротивостояние в Южной АзииНегативно1–6 месяцев

    Расширение поверхности целей группой пакистанского происхождения показывает, что пограничная напряжённость между 2 странами переходит в киберпространство и делает ответные кампании более вероятными.

  • Корпоративная защита в ТурцииНеопределённо1–6 месяцев

    Цепочки на основе mshta.exe, не требующие CVE, не закрываются патчем; в университетских и государственных сетях Турции нужна та же мера — ограничение интерпретаторов сценариев политикой.

Вероятные сценарии

  1. 1
    Кампания тихо продолжается55 %

    Инфраструктура меняется, работа продолжается с новыми доменными именами, число затронутых учреждений не раскрывается.

    Что отслеживать: Публикация новых индикаторов командного управления помимо dns.educationportals[.]biz и 45.61.157[.]22

  2. 2
    Выходит официальное предупреждение30 %

    Национальное киберведомство Индии публикует список индикаторов и рекомендации по конфигурации для академических учреждений.

    Что отслеживать: Бюллетень рекомендаций CERT-In или официальное предупреждение, направленное университетам

  3. 3
    Выясняется масштаб15 %

    Число затронутых учреждений и объём украденных данных становятся публичными, инцидент выходит на национальную повестку.

    Что отслеживать: Уведомление университета об утечке данных или количественный отчёт второй компании по безопасности

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Срок активности группы 7 лет

Источники

  1. The Hacker News — SideCopy расширяет атаки на Индию до академической среды с помощью целевого фишинга ReverseRAT
  2. Cyber Tech World — SideCopy расширяет атаки на Индию до академической среды с помощью целевого фишинга ReverseRAT