OrtaII Siber Savaş ve Kritik Altyapı22 Eylül 2026, Salı
SideCopy, Hindistan üniversitelerini ReverseRAT ile hedef aldı: veri 5863 portundan sızdırılıyor
Trellix'in 22 Eylül 2026'da yayımlanan analizine göre Pakistan kökenli SideCopy grubu hedefini devlet ve savunma kurumlarından Hindistan'daki akademik kurumlara genişletti; oltalama zinciri mshta.exe üzerinden ReverseRAT yüklüyor.
The Hacker News'in 22 Eylül 2026'da Trellix araştırmasına dayanarak aktardığına göre saldırı zinciri silahlandırılmış bir ZIP arşiviyle başlıyor. Arşivin içinde PDF simgesi ve .DOCX uzantısı taklit eden bir Windows kısayolu (LNK) bulunuyor; kısayol uzak sunucudan şifrelenmiş bir HTML Uygulaması (HTA) indirip mshta.exe ile çalıştırıyor, bu da bir DLL yükünü belleğe yansıtarak ReverseRAT'i başlatıyor. Grup en az 2019'dan beri aktif; yani 7 yıllık bir faaliyet geçmişi var. ReverseRAT ise 2021 başından bu yana, yaklaşık 5 yıldır kullanılıyor. SideCopy, TAG-140 adıyla da izleniyor ve Transparent Tribe kümesiyle örtüşüyor.
Teknik göstergeler somut: toplanan veri 5863 numaralı porttan dns.educationportals[.]biz adresine gönderiliyor, bu alan adı 45.61.157[.]22 IP adresine çözümleniyor; kampanyada docsportal[.]in sahte alan adı yem olarak kullanılıyor ve komuta-kontrol trafiği gömülü sabit bir anahtarla şifreleniyor. ReverseRAT sistem bilgisi, kurulu yazılım listesi, ekran görüntüsü, parola ve pano içeriği topluyor; dosya işlemleri yapıyor, komut çalıştırıyor, kayıt defteri üzerinden kalıcılık kuruyor ve kabuk oturumu açıyor.
Raporda herhangi bir CVE numarası verilmiyor; zincir bir yazılım açığını değil, Windows'un meşru mshta.exe aracını kötüye kullanıyor, dolayısıyla klasik anlamda bir yama tarihi yok. Etkilenen kurum sayısı açıklanmadı ve bağımsız olarak doğrulanamadı. Savunma tarafında tek somut önlem mshta.exe, PowerShell ve cmd.exe gibi betik çalıştırıcılarının kurumsal politikayla kısıtlanması.
Talay değerlendirmesi
Sonuç
SideCopy'nin 7 yıllık faaliyetinde hedefi savunma ve bürokrasiden üniversiteye kaydırması, istihbarat toplamanın araştırma ve yetişmiş insan kaynağı katmanına indiğini gösteriyor. Zincirin bir CVE yerine meşru mshta.exe aracına dayanması, yamayla kapatılamayacağı anlamına geliyor; savunma yapılandırma politikasına bağlı. Kurum sayısı açıklanmadığı için ölçek bilinmiyor, en olası yön kampanyanın sessizce sürmesi.
Olası etkiler
- Hindistan akademik ağlarıOlumsuzKısa vade
Üniversite ağlarının kurumsal savunma olgunluğu devlet kurumlarından düşük; 5863 portuna giden trafiğin engellenmemesi hâlinde araştırma verisi ve kimlik bilgileri uzun süre sızabilir.
- Güney Asya siber gerilimiOlumsuzOrta vade
Pakistan kökenli bir grubun hedef yüzeyini genişletmesi, 2 ülke arasındaki sınır gerginliğinin siber alana yayıldığını ve misilleme kampanyalarını olasılaştırdığını gösteriyor.
- Türkiye kurumsal savunmasıBelirsizOrta vade
mshta.exe tabanlı, CVE gerektirmeyen zincirler yamayla kapanmıyor; Türkiye'deki üniversite ve kamu ağlarında da betik çalıştırıcılarının politika ile kısıtlanması aynı ihtiyaç.
İhtimaller
- 1Kampanya sessizce sürer%55
Altyapı değiştirilerek yeni alan adlarıyla devam eder, etkilenen kurum sayısı açıklanmaz.
İzlenecek: dns.educationportals[.]biz ve 45.61.157[.]22 dışında yeni komuta-kontrol göstergelerinin yayımlanması
- 2Resmî uyarı yayımlanır%30
Hindistan'ın ulusal siber kurumu akademik kurumlara yönelik gösterge listesi ve yapılandırma tavsiyesi yayımlar.
İzlenecek: CERT-In tavsiye bülteni veya üniversitelere gönderilen resmî uyarı
- 3Ölçek büyüklüğü ortaya çıkar%15
Etkilenen kurum sayısı ve çalınan veri hacmi kamuoyuna yansır, olay ulusal gündeme taşınır.
İzlenecek: Bir üniversitenin veri ihlali bildirimi veya ikinci bir güvenlik şirketinin sayısal raporu
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- Grubun aktif olduğu süre▲ 7 yıl