Minacce · 1 giorno fa
SideCopy sta spostando il proprio targeting dalle strutture governative indiane alle istituzioni accademiche. Trellix ha osservato una campagna di spear-phishing che usa questa nuova superficie per estendere raccolta, accesso remoto e opportunità di persistenza oltre il singolo compromesso.
La catena usa uno ZIP con un collegamento Windows travestito da documento. L’apertura del file porta a eseguire script tramite mshta.exe, con il payload caricato in memoria e un file di staging cancellato per lasciare meno tracce su disco. Il risultato è ReverseRAT, capace di raccogliere dati, credenziali e informazioni utili a un accesso prolungato.
Per università, centri di ricerca e altri ambienti educativi indiani, il punto non è solo il dropper: è l’uso di un canale di posta plausibile per ottenere materiale che sostiene raccolta successiva e persistenza. Il controllo basato sui soli file su disco rischia di perdere proprio la parte più utile della catena.
1 fonte che coprono questa storia
SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing
SideCopy targets Indian academic institutions with spear-phishing that abuses mshta.exe to deploy ReverseRAT for collection and remote access.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-09-23