SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing
What it means
SideCopy, un gruppo APT originario del Pakistan, ha esteso il suo targeting in India verso istituti accademici tramite spear-phishing. L'attacco utilizza mshta.exe per eseguire script malevoli e scaricare ReverseRAT, un RAT che permette accesso remoto, esfiltrazione dati e persistenza. Il malware si autoelimina per evitare la rilevazione. La C2 usa un IP risolto da dns.educationportals.biz. La patch non è indicata.
Why it matters
Per le PMI italiane, il rischio è la compromissione di dati sensibili e la perdita di controllo su sistemi critici. L'espansione del targeting a istituti accademici potrebbe compromettere la ricerca e la sicurezza informatica di settori chiave.
Recommended actions
- Blocco delle esecuzioni di mshta.exe non autorizzate
- Monitoraggio delle comunicazioni C2 su porta 5863
- Patch immediata per Windows con mshta.exe
- Analisi dei file LNK con estensione .DOCX e icona PDF
- Configurazione di regole di firewall per bloccare dns.educationportals.biz
- Implementazione di EDR/XDR per rilevamento di processi in memoria
- Riduzione dell'esposizione di sistemi Windows con mshta.exe
Potential operational benefits
- Riduzione della superficie esposta
- Miglioramento della rilevazione in tempo reale
- Prevenzione di accessi non autorizzati
- Riduzione del rischio di esfiltrazione dati
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
The threat actor known as SideCopy has been observed using spear-phishing lures to target academic institutions in India, expanding their strategic focus beyond government entities. "SideCopy campaign operations typically initiate through spear-phishing campaigns that leverage the abuse of mshta.exe to execute malicious scripts and circumvent standard security protocols," Trellix researchers
- Source
- The Hacker News
- Publishing entity
- The Hacker News
- Entity type
- editorial osint
- Area
- Global
- Original language
- en · translation in preparation
- Publication
- 22/09/2026 09:52
- MITRE ATT&CK
- T1190, T1078, T1486