Il gruppo APT noto come SideCopy ha ampliato il raggio delle proprie operazioni di cyber spionaggio in India, puntando con maggiore decisione anche su universita e istituti accademici. La minaccia nasce da campagne di spear phishing progettate per ingannare il personale con allegati e collegamenti che sembrano documenti legittimi, ma che in realta avviano una catena di infezione su Windows.
Questo cambio di bersaglio segnala un interesse crescente verso ricerca, dati di studenti e docenti, progetti finanziati e informazioni strategiche che transitano nelle reti scolastiche.
Il vettore iniziale osservato sfrutta un archivio ZIP contenente un file LNK camuffato con icona PDF e nome che richiama un documento Word, ad esempio con estensione DOCX. Quando la vittima fa doppio clic, il collegamento scarica da un server remoto una HTA, cioe una HTML Application, ed esegue il contenuto tramite mshta.exe. L abuso di mshta.exe e rilevante in ottica sicurezza Windows perche consente di eseguire script in modo nativo, spesso aggirando controlli basati su firme o su blocchi superficiali degli allegati.
Dopo l esecuzione, il codice procede con il caricamento riflessivo di una DLL, riducendo le tracce su disco. E presente anche una routine anti forense di auto cancellazione che elimina la HTA una volta avviato lo stadio successivo. La DLL agisce da dropper e rilascia piu componenti, tra cui uno script batch che imposta persistenza attraverso una chiave Run del Registro di sistema, una seconda HTA con payload offuscato e un documento esca usato per distrarre l utente.
Lo stadio finale ricostruisce in memoria un payload in due parti tramite deoffuscazione multistadio e tecniche di deserializzazione .NET, con l obiettivo di evitare rilevamenti basati su file. Il malware risultante e ReverseRAT, un remote access trojan impiegato per accesso remoto, esfiltrazione dati e mantenimento della persistenza. Le capacita includono raccolta di metadati di sistema, elenco software installati, screenshot, password, contenuto della clipboard, operazioni sui file, esecuzione comandi e apertura di sessioni shell. Il traffico verso il server di comando e controllo risulta cifrato con una chiave incorporata e i dati possono essere inviati su una porta dedicata verso domini controllati dagli attaccanti.