SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing
Cosa significa
SideCopy, un gruppo APT originario del Pakistan, ha esteso il suo targeting in India verso istituti accademici tramite spear-phishing. L'attacco utilizza mshta.exe per eseguire script malevoli e scaricare ReverseRAT, un RAT che permette accesso remoto, esfiltrazione dati e persistenza. Il malware si autoelimina per evitare la rilevazione. La C2 usa un IP risolto da dns.educationportals.biz. La patch non è indicata.
Perché conta
Per le PMI italiane, il rischio è la compromissione di dati sensibili e la perdita di controllo su sistemi critici. L'espansione del targeting a istituti accademici potrebbe compromettere la ricerca e la sicurezza informatica di settori chiave.
Azioni consigliate
- Blocco delle esecuzioni di mshta.exe non autorizzate
- Monitoraggio delle comunicazioni C2 su porta 5863
- Patch immediata per Windows con mshta.exe
- Analisi dei file LNK con estensione .DOCX e icona PDF
- Configurazione di regole di firewall per bloccare dns.educationportals.biz
- Implementazione di EDR/XDR per rilevamento di processi in memoria
- Riduzione dell'esposizione di sistemi Windows con mshta.exe
Benefici operativi potenziali
- Riduzione della superficie esposta
- Miglioramento della rilevazione in tempo reale
- Prevenzione di accessi non autorizzati
- Riduzione del rischio di esfiltrazione dati
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
The threat actor known as SideCopy has been observed using spear-phishing lures to target academic institutions in India, expanding their strategic focus beyond government entities. "SideCopy campaign operations typically initiate through spear-phishing campaigns that leverage the abuse of mshta.exe to execute malicious scripts and circumvent standard security protocols," Trellix researchers
- Fonte
- The Hacker News
- Entità pubblicatrice
- The Hacker News
- Tipo entità
- editorial osint
- Area
- Global
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 22/09/2026 09:52
- MITRE ATT&CK
- T1190, T1078, T1486