Potrivit The Hacker News, grupul de haceri SideCopy a extins țintele sale dincolo de entități guvernamentale, concentrându-se acum pe instituții academice din India prin intermediul campaniilor de phishing direcționat. Cercetătorii Trellix au documentat o nouă linie de atac care folosește arhive ZIP malițioase cu fișiere executabile mascate sub aspect de documente.
SideCopy, activ din cel puțin 2019 și originar din Pakistan, utilizează o tehnică sofisticată bazată pe abuzul fișierului mshta.exe pentru a executa scripturi malițioase și a ocoli protocoalele de securitate standard. Ataca selectează fișiere LNK cu pictogramă falsă de PDF, care descarcă și execută un HTA obfuscat de pe servere controlate, în vederea încărcării unui troian de acces la distanță numit ReverseRAT.
ReverseRAT, utilizat de SideCopy din 2021, permite colectarea metadatelor de sistem, capturi de ecran, parole și conținut din clipboard, precum și operații de fișiere și execuție de comenzi. Datele furate sunt transmise criptat folosind o cheie hardcodată la adresa dns.educationportals[.]biz prin portul 5863.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.



