СреднийII Кибервойна и критическая инфраструктура22 сентября 2026 г., вторник
SideCopy атаковала индийские университеты с помощью ReverseRAT: данные выводятся через порт 5863
Согласно анализу Trellix, опубликованному 22 сентября 2026 года, группа SideCopy пакистанского происхождения расширила круг целей с государственных и оборонных учреждений до академических институтов Индии; фишинговая цепочка загружает ReverseRAT через mshta.exe.
По материалу The Hacker News от 22 сентября 2026 года, основанному на исследовании Trellix, цепочка атаки начинается с вооружённого ZIP-архива. Внутри архива находится ярлык Windows (LNK), имитирующий значок PDF и расширение .DOCX; ярлык загружает с удалённого сервера зашифрованное HTML-приложение (HTA) и запускает его через mshta.exe, что отражает DLL-нагрузку в память и запускает ReverseRAT. Группа активна как минимум с 2019 года, то есть история её деятельности насчитывает 7 лет. Сам ReverseRAT используется с начала 2021 года, около 5 лет. SideCopy отслеживается также под именем TAG-140 и пересекается с кластером Transparent Tribe.
Технические индикаторы конкретны: собранные данные отправляются через порт 5863 на адрес dns.educationportals[.]biz, это доменное имя разрешается в IP-адрес 45.61.157[.]22; в кампании в качестве приманки используется поддельный домен docsportal[.]in, а трафик командного управления шифруется встроенным статическим ключом. ReverseRAT собирает сведения о системе, список установленного программного обеспечения, снимки экрана, пароли и содержимое буфера обмена; выполняет файловые операции, запускает команды, закрепляется в системе через реестр и открывает сеанс командной оболочки.
В отчёте не приводится ни одного номера CVE; цепочка злоупотребляет не уязвимостью программного обеспечения, а легитимным инструментом Windows mshta.exe, поэтому даты выпуска патча в классическом понимании нет. Число затронутых учреждений не раскрыто и не подтверждено независимо. На стороне защиты единственная конкретная мера — ограничение корпоративной политикой таких интерпретаторов сценариев, как mshta.exe, PowerShell и cmd.exe.
Оценка Talay
Вывод
Смещение целей SideCopy за 7 лет деятельности с обороны и бюрократии на университеты показывает, что сбор разведданных спустился на уровень исследований и подготовленных кадров. Опора цепочки не на CVE, а на легитимный инструмент mshta.exe означает, что её нельзя закрыть патчем; защита зависит от политики конфигурации. Поскольку число учреждений не раскрыто, масштаб неизвестен; наиболее вероятное направление — тихое продолжение кампании.
Возможные последствия
- Академические сети ИндииНегативноНедели
Зрелость корпоративной защиты университетских сетей ниже, чем у государственных учреждений; если трафик на порт 5863 не блокируется, исследовательские данные и учётные записи могут утекать длительное время.
- Киберпротивостояние в Южной АзииНегативно1–6 месяцев
Расширение поверхности целей группой пакистанского происхождения показывает, что пограничная напряжённость между 2 странами переходит в киберпространство и делает ответные кампании более вероятными.
- Корпоративная защита в ТурцииНеопределённо1–6 месяцев
Цепочки на основе mshta.exe, не требующие CVE, не закрываются патчем; в университетских и государственных сетях Турции нужна та же мера — ограничение интерпретаторов сценариев политикой.
Вероятные сценарии
- 1Кампания тихо продолжается55 %
Инфраструктура меняется, работа продолжается с новыми доменными именами, число затронутых учреждений не раскрывается.
Что отслеживать: Публикация новых индикаторов командного управления помимо dns.educationportals[.]biz и 45.61.157[.]22
- 2Выходит официальное предупреждение30 %
Национальное киберведомство Индии публикует список индикаторов и рекомендации по конфигурации для академических учреждений.
Что отслеживать: Бюллетень рекомендаций CERT-In или официальное предупреждение, направленное университетам
- 3Выясняется масштаб15 %
Число затронутых учреждений и объём украденных данных становятся публичными, инцидент выходит на национальную повестку.
Что отслеживать: Уведомление университета об утечке данных или количественный отчёт второй компании по безопасности
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Срок активности группы▲ 7 лет