De Pakistaanse dreigingsgroep SideCopy, ook bekend als TAG-140, verlegt haar aanvalsdoelen. Onderzoekers van Trellix zagen de groep, actief sinds minstens 2019 en van oudsher gericht op Indiase defensie- en overheidsdoelen, nu ook academische instellingen in India aanvallen met gerichte spear-phishing. In juni 2026 trof de groep nog het Afghaanse ministerie van Financiën met de malware Xeno RAT.
De aanval begint met phishingmails met een gewapend zip-bestand. Daarin zit een Windows-snelkoppeling (LNK) die zich voordoet als pdf-document, bijvoorbeeld onder een naam als “commskll.docx.lnk”. Opent een slachtoffer dat bestand, dan haalt het een verduisterde HTA-toepassing op van een externe server. Het Windows-systeemprogramma mshta.exe voert die HTA vervolgens uit en laadt zo een DLL-payload rechtstreeks in het geheugen. Om sporen te wissen verwijdert een anti-forensische routine daarna automatisch de HTA-bestanden, terwijl een batchscript via register run keys voor blijvende toegang zorgt, zonder dat het slachtoffer daar iets van merkt.
De uiteindelijke payload is ReverseRAT, malware die SideCopy al sinds begin 2021 inzet. De rat kan systeem- en software-informatie verzamelen, schermafbeeldingen maken, klembordinhoud onderscheppen, wachtwoorden stelen, bestanden manipuleren en commando’s op afstand uitvoeren. Voor de besturing gebruikt de malware hardgecodeerde encryptiesleutels en verstuurt gestolen data via poort 5863 naar het domein dns.educationportals[.]biz. Trellix omschrijft de werkwijze van de groep als “een gedisciplineerde en strategisch doordachte aanpak van inlichtingenvergaring”.
Voor Nederlandse organisaties met banden met Indiase kennisinstellingen of onderzoekssamenwerkingen is waakzaamheid geboden. Wantrouw zip-bijlagen met snelkoppelingen die zich voordoen als document, beperk waar mogelijk de uitvoering van mshta.exe via applicatiewhitelisting, en leer medewerkers dubbele bestandsextensies zoals “.docx.lnk” herkennen als waarschuwingssignaal.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.