SideCopy allarga la raccolta alle università indiane
SideCopy sta spostando il proprio targeting dalle strutture governative indiane alle istituzioni accademiche. Trellix ha osservato una campagna di spear-phishing che usa questa nuova superficie per estendere raccolta, accesso remoto e opportunità di persistenza oltre il singolo compromesso.
La catena usa uno ZIP con un collegamento Windows travestito da documento. L’apertura del file porta a eseguire script tramite mshta.exe, con il payload caricato in memoria e un file di staging cancellato per lasciare meno tracce su disco. Il risultato è ReverseRAT, capace di raccogliere dati, credenziali e informazioni utili a un accesso prolungato.
Per università, centri di ricerca e altri ambienti educativi indiani, il punto non è solo il dropper: è l’uso di un canale di posta plausibile per ottenere materiale che sostiene raccolta successiva e persistenza. Il controllo basato sui soli file su disco rischia di perdere proprio la parte più utile della catena.