SideCopy amplia ataques na Índia para a academia com spear-phishing e ReverseRAT
22 de Setembro de 2026

O threat actor conhecido como SideCopy foi observado usando iscas de spear phishing para mirar instituições acadêmicas na Índia, ampliando seu foco estratégico para além de órgãos governamentais.

“As operações da campanha do SideCopy normalmente começam com campanhas de spear phishing que exploram o abuso do mshta.exe para executar scripts maliciosos e contornar protocolos de segurança padrão”, afirmaram os pesquisadores da Trellix, Boggavarapu R S S Srinivas Gupta e Ravishankar N C, em um relatório técnico.

“Esse mecanismo de entrega facilita a implantação de um trojan de acesso remoto (RAT), que funciona como o pilar central de sua infraestrutura ofensiva.”

Ativo desde pelo menos 2019, o SideCopy, também conhecido como TAG-140, é um grupo APT com origem no Paquistão e compartilha semelhanças com o cluster Transparent Tribe. Historicamente, o threat actor tem concentrado seus ataques em forças de defesa e autoridades do governo indiano.

Em um relatório publicado em junho de 2026, a Seqrite Labs atribuiu ao SideCopy uma campanha de spear phishing direcionada ao Ministério das Finanças do Afeganistão, usando um trojan de acesso remoto de código aberto chamado Xeno RAT.

A cadeia de ataque mais recente documentada pela Trellix usa spear phishing para entregar um arquivo ZIP armado, dentro do qual há um atalho do Windows (LNK) com um ícone de PDF falsificado e uma extensão .DOCX (“commskll.docx.lnk”), com o objetivo de fazer o arquivo malicioso parecer legítimo.

O arquivo LNK é usado para buscar um HTA ofuscado de um servidor remoto (“docsportal[.]in”) e executá-lo por meio do mshta.exe, que então carrega de forma reflexiva um payload em DLL. O malware também usa uma rotina anti-forense de autodestruição que apaga o arquivo HTA assim que a etapa seguinte é iniciada.

A DLL funciona como um dropper para três componentes incorporados:

- appT.bat, um script em lote acionado por uma chave Run do Registro do Windows para executar “startT.hta” por meio do mshta.exe, sem interação do usuário
- startT.hta, uma segunda etapa do exploit que contém o payload final ofuscado
- commskl.docx, um documento isca

“O código ofuscado dentro de startT.hta executa uma rotina de desofuscação em múltiplas etapas para reconstruir um payload XAML em duas partes diretamente na memória”, explicou a Trellix, acrescentando que ele é responsável por carregar de forma reflexiva uma DLL incorporada (“ioluegnt.dll”).

“Para evitar a detecção baseada em disco, o malware decodifica seu payload principal no espaço de memória volátil, fazendo a transição de uma string codificada em Base64 para um processo ativo em memória por meio de desserialização .NET.”

A DLL é um trojan de acesso remoto chamado ReverseRAT, usado pelo SideCopy desde o início de 2021 para facilitar a exfiltração de dados, a execução remota e a persistência. Ele é capaz de coletar metadados do sistema, uma lista de softwares instalados, capturas de tela, senhas e conteúdo da área de transferência, realizar operações com arquivos, executar comandos, estabelecer persistência via Registro, enviar arquivos e abrir uma sessão de shell.

O tráfego de comando e controle (C2) é criptografado usando uma chave criptográfica hardcoded (“NMXIKS09?:709,!~lnsYUS”). Os dados coletados são exfiltrados pela porta 5863 para “dns.educationportals[.]biz”, que resolve para o endereço IP “45.61.157[.]22”.

“As atividades atuais do SideCopy destacam uma abordagem disciplinada e altamente estratégica para a coleta de inteligência”, concluiu a Trellix. “Embora seu foco histórico tenha sido em órgãos do governo indiano, a recente mudança para instituições acadêmicas evidencia um conjunto crescente de prioridades estratégicas.”

“Ao refinar continuamente suas etapas de infecção, sobretudo por meio do uso intenso do mshta.exe e de uma ofuscação complexa e multicamadas, eles seguem sendo um adversário formidável e adaptável para a segurança regional.”

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...