İçeriğe geç
BölgeGüney Asya

OrtaII Siber Savaş ve Kritik Altyapı22 Eylül 2026, Salı

SideCopy, Hindistan üniversitelerini ReverseRAT ile hedef aldı: veri 5863 portundan sızdırılıyor

Trellix'in 22 Eylül 2026'da yayımlanan analizine göre Pakistan kökenli SideCopy grubu hedefini devlet ve savunma kurumlarından Hindistan'daki akademik kurumlara genişletti; oltalama zinciri mshta.exe üzerinden ReverseRAT yüklüyor.

HINDISTAN

The Hacker News'in 22 Eylül 2026'da Trellix araştırmasına dayanarak aktardığına göre saldırı zinciri silahlandırılmış bir ZIP arşiviyle başlıyor. Arşivin içinde PDF simgesi ve .DOCX uzantısı taklit eden bir Windows kısayolu (LNK) bulunuyor; kısayol uzak sunucudan şifrelenmiş bir HTML Uygulaması (HTA) indirip mshta.exe ile çalıştırıyor, bu da bir DLL yükünü belleğe yansıtarak ReverseRAT'i başlatıyor. Grup en az 2019'dan beri aktif; yani 7 yıllık bir faaliyet geçmişi var. ReverseRAT ise 2021 başından bu yana, yaklaşık 5 yıldır kullanılıyor. SideCopy, TAG-140 adıyla da izleniyor ve Transparent Tribe kümesiyle örtüşüyor.

Teknik göstergeler somut: toplanan veri 5863 numaralı porttan dns.educationportals[.]biz adresine gönderiliyor, bu alan adı 45.61.157[.]22 IP adresine çözümleniyor; kampanyada docsportal[.]in sahte alan adı yem olarak kullanılıyor ve komuta-kontrol trafiği gömülü sabit bir anahtarla şifreleniyor. ReverseRAT sistem bilgisi, kurulu yazılım listesi, ekran görüntüsü, parola ve pano içeriği topluyor; dosya işlemleri yapıyor, komut çalıştırıyor, kayıt defteri üzerinden kalıcılık kuruyor ve kabuk oturumu açıyor.

Raporda herhangi bir CVE numarası verilmiyor; zincir bir yazılım açığını değil, Windows'un meşru mshta.exe aracını kötüye kullanıyor, dolayısıyla klasik anlamda bir yama tarihi yok. Etkilenen kurum sayısı açıklanmadı ve bağımsız olarak doğrulanamadı. Savunma tarafında tek somut önlem mshta.exe, PowerShell ve cmd.exe gibi betik çalıştırıcılarının kurumsal politikayla kısıtlanması.

Talay değerlendirmesi

Sonuç

SideCopy'nin 7 yıllık faaliyetinde hedefi savunma ve bürokrasiden üniversiteye kaydırması, istihbarat toplamanın araştırma ve yetişmiş insan kaynağı katmanına indiğini gösteriyor. Zincirin bir CVE yerine meşru mshta.exe aracına dayanması, yamayla kapatılamayacağı anlamına geliyor; savunma yapılandırma politikasına bağlı. Kurum sayısı açıklanmadığı için ölçek bilinmiyor, en olası yön kampanyanın sessizce sürmesi.

Olası etkiler

  • Hindistan akademik ağlarıOlumsuzKısa vade

    Üniversite ağlarının kurumsal savunma olgunluğu devlet kurumlarından düşük; 5863 portuna giden trafiğin engellenmemesi hâlinde araştırma verisi ve kimlik bilgileri uzun süre sızabilir.

  • Güney Asya siber gerilimiOlumsuzOrta vade

    Pakistan kökenli bir grubun hedef yüzeyini genişletmesi, 2 ülke arasındaki sınır gerginliğinin siber alana yayıldığını ve misilleme kampanyalarını olasılaştırdığını gösteriyor.

  • Türkiye kurumsal savunmasıBelirsizOrta vade

    mshta.exe tabanlı, CVE gerektirmeyen zincirler yamayla kapanmıyor; Türkiye'deki üniversite ve kamu ağlarında da betik çalıştırıcılarının politika ile kısıtlanması aynı ihtiyaç.

İhtimaller

  1. 1
    Kampanya sessizce sürer%55

    Altyapı değiştirilerek yeni alan adlarıyla devam eder, etkilenen kurum sayısı açıklanmaz.

    İzlenecek: dns.educationportals[.]biz ve 45.61.157[.]22 dışında yeni komuta-kontrol göstergelerinin yayımlanması

  2. 2
    Resmî uyarı yayımlanır%30

    Hindistan'ın ulusal siber kurumu akademik kurumlara yönelik gösterge listesi ve yapılandırma tavsiyesi yayımlar.

    İzlenecek: CERT-In tavsiye bülteni veya üniversitelere gönderilen resmî uyarı

  3. 3
    Ölçek büyüklüğü ortaya çıkar%15

    Etkilenen kurum sayısı ve çalınan veri hacmi kamuoyuna yansır, olay ulusal gündeme taşınır.

    İzlenecek: Bir üniversitenin veri ihlali bildirimi veya ikinci bir güvenlik şirketinin sayısal raporu

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • Grubun aktif olduğu süre 7 yıl

Kaynaklar

  1. The Hacker News — SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing
  2. Cyber Tech World — SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing