SideCopy y su nueva táctica de ataque
El grupo de ciberamenazas conocido como SideCopy ha diversificado su enfoque de ataque, ahora dirigiéndose a instituciones académicas en India. Este cambio de táctica representa una notable expansión de sus operaciones, que anteriormente se centraban principalmente en entidades gubernamentales y fuerzas de defensa de la India.
Según un informe técnico de investigadores de Trellix, los ataques de SideCopy normalmente se inician mediante campañas de spear-phishing. Estas campañas aprovechan el uso de mshta.exe para ejecutar scripts maliciosos y eludir los protocolos de seguridad estándar. Esta técnica permite la implementación de un troyano de acceso remoto (RAT), que se convierte en el núcleo de su infraestructura ofensiva.
Evolución de las operaciones de SideCopy
Active desde al menos 2019, SideCopy (también conocido como TAG-140) es un grupo de amenazas persistentes avanzadas (APT) con origen en Pakistán. Este grupo ha mostrado conexiones con el Transparent Tribe, y su historial incluye ataques a altos funcionarios del gobierno indio. Un informe de Seqrite Labs de junio de 2026 detalló un ataque previo que utilizó un RAT llamado Xeno RAT para dirigirse al Ministerio de Finanzas de Afganistán.
El último ataque documentado por Trellix utiliza una cadena de ataques mediante spear-phishing que entrega un archivo comprimido ZIP con un acceso directo de Windows (LNK) que simula ser un icono PDF. Esta táctica busca hacer que el archivo malicioso parezca legítimo, facilitando su apertura por parte de la víctima.
Mecanismo de ataque detallado
El archivo LNK se utiliza para descargar una Aplicación HTML ofuscada (HTA) desde un servidor remoto. Este archivo se ejecuta mediante mshta.exe, lo que permite cargar de forma reflexiva una carga útil DLL. Este malware implementa una rutina de autodelete forense que elimina el archivo HTA una vez que se inicia la siguiente etapa del ataque.
La DLL que se carga actúa como un dropper para tres componentes embebidos: - appT.bat: un script de lotes que se inicia mediante una clave de registro de Windows, ejecutando otro archivo HTA sin interacción del usuario. - startT.hta: una segunda fase de explotación que contiene la carga útil final ofuscada. - commskll.docx: un documento de engaño.
El código ofuscado dentro de startT.hta realiza una rutina de deofuscación en múltiples etapas para reconstruir una carga útil XAML en memoria, cargando de forma reflexiva una DLL embebida llamada ioluegnt.dll. Para eludir la detección basada en disco, el malware decodifica su carga útil principal en espacio de memoria volátil.
Capacidades de ReverseRAT
El troyano de acceso remoto ReverseRAT, utilizado por SideCopy desde principios de 2021, permite la exfiltración de datos, la ejecución remota y la persistencia en los sistemas comprometidos. Este RAT tiene la capacidad de recopilar metadatos del sistema, listas de software instalado, capturas de pantalla, contraseñas y contenido del portapapeles, además de realizar operaciones de archivo y establecer persistencia a través del Registro.
La comunicación con el servidor de comando y control (C2) está cifrada utilizando una clave criptográfica codificada, y los datos recopilados se exfiltran a través del puerto 5863 hacia un dominio específico.
Conclusión
Las actividades actuales de SideCopy evidencian un enfoque estratégico y disciplinado hacia la recopilación de inteligencia. Su reciente cambio hacia instituciones académicas indica un conjunto de prioridades en expansión. Al perfeccionar continuamente sus etapas de infección y aprovechando el uso intensivo de mshta.exe, SideCopy se mantiene como un adversario formidable y adaptable para la seguridad regional.