跳至正文
地区南亚

II 网络战与关键基础设施2026年9月22日, 星期二

SideCopy以ReverseRAT瞄准印度高校:数据经5863端口外传

据Trellix在2026年9月22日发布的分析,源自巴基斯坦的SideCopy组织把目标从政府与国防机构扩展到印度的学术机构;钓鱼链条经由mshta.exe加载ReverseRAT。

印度

据The Hacker News在2026年9月22日引述Trellix研究的报道,攻击链以一个被武器化的ZIP压缩包开始。压缩包内含一个伪装成PDF图标、扩展名冒充.DOCX的Windows快捷方式(LNK);该快捷方式从远程服务器下载一个加密的HTML应用程序(HTA)并用mshta.exe执行,随后把一个DLL载荷映射到内存中启动ReverseRAT。该组织至少自2019年起活跃;也就是说有7年的活动历史。ReverseRAT则自2021年初起被使用,已有约5年。SideCopy也以TAG-140之名被追踪,并与Transparent Tribe集群存在重叠。

技术指标相当具体:收集到的数据经5863端口发送至dns.educationportals[.]biz,该域名解析到45.61.157[.]22这一IP地址;该行动使用docsportal[.]in这一伪造域名作为诱饵,指挥控制流量以一个内嵌的固定密钥加密。ReverseRAT收集系统信息、已安装软件列表、屏幕截图、密码与剪贴板内容;执行文件操作、运行命令、通过注册表建立持久化,并开启shell会话。

报告中没有给出任何CVE编号;该链条利用的不是软件漏洞,而是滥用Windows合法的mshta.exe工具,因此在传统意义上没有补丁日期。受影响机构的数量未被公布,也无法独立核实。在防御一侧,唯一具体的措施是通过企业策略限制mshta.exe、PowerShell与cmd.exe等脚本执行器。

Talay 研判

结论

SideCopy在其7年的活动中把目标从国防与官僚机构转向高校,显示情报收集已下探到研究与人才培养这一层。该链条依靠合法的mshta.exe而非某个CVE,意味着它无法用补丁堵上;防御取决于配置策略。由于受影响机构数量未公布,规模不明,最可能的方向是该行动悄然延续。

可能影响

  • 印度学术网络负面数周内

    高校网络的机构防御成熟度低于政府机构;若通往5863端口的流量未被阻断,研究数据与凭据可能长期外泄。

  • 南亚网络对抗负面1至6个月

    一个源自巴基斯坦的组织扩大攻击面,显示两国之间的边境紧张正在向网络空间蔓延,并使报复性行动变得更有可能。

  • 土耳其机构防御不确定1至6个月

    基于mshta.exe、无需CVE的攻击链无法靠补丁堵住;土耳其的高校与公共网络同样需要通过策略限制脚本执行器。

可能情形(按概率排序)

  1. 1
    行动悄然延续55%

    更换基础设施后以新域名继续,受影响机构数量不被公布。

    观察指标: 除dns.educationportals[.]biz与45.61.157[.]22之外发布新的指挥控制指标

  2. 2
    发布官方预警30%

    印度国家网络机构发布面向学术机构的指标清单与配置建议。

    观察指标: CERT-In的建议公告或发给高校的官方预警

  3. 3
    规模浮出水面15%

    受影响机构数量与被窃数据量进入公众视野,事件上升为全国议题。

    观察指标: 某所高校的数据泄露通报,或第二家安全公司的量化报告

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 该组织活跃时长 7年

来源

  1. The Hacker News — SideCopy以ReverseRAT鱼叉式钓鱼把对印目标扩展至学术界
  2. Cyber Tech World — SideCopy以ReverseRAT鱼叉式钓鱼把对印目标扩展至学术界