حملة “SideCopy” توسّع استهدافها إلى المؤسسات الأكاديمية في الهند عبر ReverseRAT

رصد باحثو شركة Trellix أن مجموعة التهديد المستمرة SideCopy، المرتبطة بباكستان والمعروفة أيضاً باسم TAG-140، بدأت في استهداف المؤسسات الأكاديمية الهندية عبر حملات تصيّد موجه (Spear-Phishing). هذه الحملات تعتمد على استغلال أداة mshta.exe لتنفيذ سكربتات خبيثة وتجاوز بروتوكولات الحماية التقليدية، مما يمهّد الطريق لنشر برمجية وصول عن بُعد (RAT) تُعد الركيزة الأساسية لبنيتهم الهجومية.

الهجوم يبدأ عبر ملف مضغوط يحتوي على اختصار (LNK) مموّه بأيقونة PDF وامتداد DOCX، ليبدو وكأنه مستند شرعي. عند تشغيله، يتم جلب ملف HTA مشفّر من خادم بعيد وتنفيذه باستخدام mshta.exe، ثم تحميل مكتبة DLL خبيثة بشكل انعكاسي. الملف يتضمن آلية حذف ذاتي لإخفاء الأثر بعد التنفيذ.

مراحل الإصابة والحمولة الخبيثة

الحمولة تتكون من ثلاث مكونات رئيسية:

  • appT.bat: سكربت دفع يُسجّل في مفتاح تشغيل تلقائي بالسجل لتشغيل startT.hta.
  • startT.hta: المرحلة الثانية التي تحتوي على الكود النهائي المشفّر.
  • commskl.docx: مستند وهمي لإيهام الضحية.

الكود المشفّر داخل startT.hta ينفّذ سلسلة فك تشفير متعددة المراحل لإعادة بناء حمولة XAML في الذاكرة، ثم تحميل DLL مدمج باسم ioluegnt.dll. هذه التقنية تعتمد على فك ترميز النصوص المشفّرة Base64 وتحويلها إلى عملية نشطة في الذاكرة عبر .NET Deserialization، لتفادي الكشف القائم على الملفات.

قدرات ReverseRAT

المكتبة الخبيثة تعمل كأداة وصول عن بُعد باسم ReverseRAT، والتي تستخدمها SideCopy منذ 2021. قدراتها تشمل:

  • جمع بيانات النظام وقوائم البرامج المثبتة.
  • التقاط صور للشاشة وكلمات المرور ومحتوى الحافظة.
  • تنفيذ أوامر وتشغيل جلسات طرفية.
  • رفع وتنزيل الملفات.
  • إنشاء استمرارية عبر السجل.

الاتصالات مع خادم القيادة والسيطرة (C2) تتم عبر منفذ 5863 باستخدام مفتاح تشفير ثابت، ويتم إرسال البيانات إلى نطاق dns.educationportals[.]biz المرتبط بعنوان IP محدد.

دلالات استراتيجية التوسع

تاريخياً، ركّزت SideCopy على استهداف القوات الدفاعية والجهات الحكومية الهندية، لكن التوجه الجديد نحو المؤسسات الأكاديمية يعكس توسيع أولوياتها الاستراتيجية في جمع المعلومات الاستخباراتية. هذا التوسع يبرز خطورة المجموعة التي تواصل تطوير تقنيات الإخفاء والتصيّد، مع اعتمادها المكثّف على mshta.exe وسلاسل إصابة متعددة المراحل.

محمد وهبى
محمد وهبى
المقالات: 1465

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.