中II 网络战与关键基础设施2026年9月22日, 星期二
SideCopy以ReverseRAT瞄准印度高校:数据经5863端口外传
据Trellix在2026年9月22日发布的分析,源自巴基斯坦的SideCopy组织把目标从政府与国防机构扩展到印度的学术机构;钓鱼链条经由mshta.exe加载ReverseRAT。
据The Hacker News在2026年9月22日引述Trellix研究的报道,攻击链以一个被武器化的ZIP压缩包开始。压缩包内含一个伪装成PDF图标、扩展名冒充.DOCX的Windows快捷方式(LNK);该快捷方式从远程服务器下载一个加密的HTML应用程序(HTA)并用mshta.exe执行,随后把一个DLL载荷映射到内存中启动ReverseRAT。该组织至少自2019年起活跃;也就是说有7年的活动历史。ReverseRAT则自2021年初起被使用,已有约5年。SideCopy也以TAG-140之名被追踪,并与Transparent Tribe集群存在重叠。
技术指标相当具体:收集到的数据经5863端口发送至dns.educationportals[.]biz,该域名解析到45.61.157[.]22这一IP地址;该行动使用docsportal[.]in这一伪造域名作为诱饵,指挥控制流量以一个内嵌的固定密钥加密。ReverseRAT收集系统信息、已安装软件列表、屏幕截图、密码与剪贴板内容;执行文件操作、运行命令、通过注册表建立持久化,并开启shell会话。
报告中没有给出任何CVE编号;该链条利用的不是软件漏洞,而是滥用Windows合法的mshta.exe工具,因此在传统意义上没有补丁日期。受影响机构的数量未被公布,也无法独立核实。在防御一侧,唯一具体的措施是通过企业策略限制mshta.exe、PowerShell与cmd.exe等脚本执行器。
Talay 研判
结论
SideCopy在其7年的活动中把目标从国防与官僚机构转向高校,显示情报收集已下探到研究与人才培养这一层。该链条依靠合法的mshta.exe而非某个CVE,意味着它无法用补丁堵上;防御取决于配置策略。由于受影响机构数量未公布,规模不明,最可能的方向是该行动悄然延续。
可能影响
- 印度学术网络负面数周内
高校网络的机构防御成熟度低于政府机构;若通往5863端口的流量未被阻断,研究数据与凭据可能长期外泄。
- 南亚网络对抗负面1至6个月
一个源自巴基斯坦的组织扩大攻击面,显示两国之间的边境紧张正在向网络空间蔓延,并使报复性行动变得更有可能。
- 土耳其机构防御不确定1至6个月
基于mshta.exe、无需CVE的攻击链无法靠补丁堵住;土耳其的高校与公共网络同样需要通过策略限制脚本执行器。
可能情形(按概率排序)
- 1行动悄然延续55%
更换基础设施后以新域名继续,受影响机构数量不被公布。
观察指标: 除dns.educationportals[.]biz与45.61.157[.]22之外发布新的指挥控制指标
- 2发布官方预警30%
印度国家网络机构发布面向学术机构的指标清单与配置建议。
观察指标: CERT-In的建议公告或发给高校的官方预警
- 3规模浮出水面15%
受影响机构数量与被窃数据量进入公众视野,事件上升为全国议题。
观察指标: 某所高校的数据泄露通报,或第二家安全公司的量化报告
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 该组织活跃时长▲ 7年