LONDON (IT BOLTWISE) – Die APT-Gruppe SideCopy verlagert ihren Fokus von Behörden auf akademische Einrichtungen in Indien. Im Zentrum steht ReverseRAT, das über eine mehrstufige Reverse-Phishing-Kette mit missbrauchtem mshta.exe in ein Zielsystem gelangt. Betroffen sind unter anderem LNK- und DOCX-Lures, die zwischengeschaltete HTA- und DLL-Stufen nutzen, um Daten abzufischen. Besonders auffällig ist die Verschlüsselung des C2-Verkehrs und die Exfiltration über einen benannten DNS-Zielkanal.

SideCopy: ReverseRAT per mshta.exe und Reverse-Phishing an indische Unis
SideCopy: ReverseRAT per mshta.exe und Reverse-Phishing an indische Unis (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Bedrohungslandschaft rund um den Advanced-Persistent-Threat-Cluster SideCopy (auch als TAG-140 geführt) zeigt derzeit weniger eine neue “Software-Generation”, sondern vor allem eine präzise Optimierung des Zugriffsweges. Laut einem technischen Bericht von Trellix wird die Gruppe in jüngster Zeit mit Spear-Phishing-Lures gegen akademische Institutionen in Indien beobachtet – ein Schritt, der die bisherige Ausrichtung stärker auf staatliche Akteure ergänzt. Technisch bleibt die Vorgehenslogik dabei konsistent: SideCopy startet wie so oft über präparierte Eingänge, die lokale Security-Checks umgehen sollen, und baut anschließend eine Remote-Access-Trojaner-Installationskette auf.

Der Kern des Delivery-Mechanismus ist das missbräuchliche Ausnutzen von mshta.exe. In der dokumentierten Angriffskette wird hierfür zunächst ein präpariertes ZIP-Archiv als Köder verteilt. Innerhalb befindet sich eine Windows-Verknüpfungsdatei (LNK), deren Darstellung per gespooftem PDF-Icon und einem “.DOCX”-artigen Namenssuffix wie eine legitime Dokumentdatei wirkt, im Beispiel „commskll.docx.lnk“. Sobald der LNK ausgeführt wird, lädt das System eine obfuscated HTML Application (HTA) von einem Remote-Server nach und führt sie anschließend über mshta.exe aus. Damit verschiebt der Angreifer die eigentliche Schadlogik bewusst in einen Pfad, den viele klassische Signatur- und Blocklisten weniger direkt abdecken.

Nach dem Start der HTA folgt eine Phase, in der SideCopy mehrere Schritte ineinander greift, statt “nur” einen einzelnen Payload abzulegen. Trellix beschreibt, dass die HTA über eine reflektive DLL-Loading-Strategie eine weitere Komponente nachlädt; außerdem kommt eine Anti-Forensic-Selbstlöschung zum Einsatz, die die HTA-Datei entfernt, sobald die nachfolgende Stufe initialisiert ist. Aus der DLL wird wiederum ein Dropper für drei eingebettete Bausteine: eine Batch-Datei (appT.bat), die über einen Windows-Registry-Run-Key ohne sichtbare Nutzerinteraktion eine weitere HTA („startT.hta“) mit mshta.exe startet, eine sekundäre Exploit-Stage mit dem obfuskierten Endpayload („startT.hta“) sowie ein Decoy-Dokument („commskl.docx“). Der Ablauf ist damit nicht nur mehrstufig, sondern so gestaltet, dass sich Artefakte zwischen den Stufen verwischen.

Für die Umgehung diskbasierter Erkennung setzt die Kampagne auf eine Speicher-zentrierte Ausführung. Laut Trellix decodiert das Malware-Paket sein Kern-Payload in den volatilen Speicher, also weg vom “für Tools sichtbaren” Datei-Write. Das passiert, indem eine Base64-encoded Zeichenkette in einen aktiven, in-memory Prozess überführt wird; entscheidend ist hierbei die Nutzung von.NET Deserialization als Übergang in eine laufende Ausführungsumgebung. Erst dann rekonstruiert die Start-Stage innerhalb des Arbeitsspeichers einen zweigeteilten XAML-Payload und lädt anschließend eine weitere eingebettete DLL („ioluegnt.dll“) reflektiv nach. Für Security-Teams ist genau das der Punkt, an dem Detektion stärker in Richtung Verhaltenssignaturen und Prozess-/Speicherkohärenz verschoben werden muss, statt nur Dateimuster oder einzelne Hashes zu jagen.

Der in dieser Kette installierte Remote-Access-Trojaner trägt den Namen ReverseRAT und wird von SideCopy seit Anfang 2021 genutzt. Seine Funktionalität ist für die klassische APT-Intelligenzsammlung ausgelegt: Er sammelt Systemmetadaten, eine Liste installierter Software, Screenshots sowie Passwörter und Clipboard-Inhalte; daneben führt er Dateioperationen durch, startet Kommandos und richtet Persistenz über Registry-Einträge ein. Auch Exfiltration ist integraler Bestandteil: ReverseRAT überträgt Daten über eine definierte Zielsequenz, wobei Trellix für den Exfiltrationskanal Port 5863 nennt und als Ziel „dns.educationportals[.]biz“ beschreibt, das auf die IP-Adresse „45.61.157[.]22“ auflöst. Zusätzlich wird der Command-and-Control-Datenverkehr mit einem fest eincodierten kryptografischen Schlüssel verschlüsselt, was die Hürde für einfache Netzwerkinspektion erhöht.

Aus Marktsicht ist interessant, dass die Anpassung auf akademische Umfelder nicht nur eine “neue Zielgruppe” ist, sondern auch die Logik der Lures bestätigt: Reverse-Phishing bleibt wirksam, wenn Kommunikations- und Dokumentationsmuster im Bildungssektor plausibel wirken. Während frühere Beobachtungen SideCopy vorrangig bei indischen Verteidigungsstrukturen und bei Regierungsvertretern verorten, deutet die dokumentierte Ausweitung auf ein breiteres Set strategischer Prioritäten hin. Wer Angriffe auf Hochschulnetzwerke verantwortet, sollte dabei insbesondere die Kombination aus mshta.exe-Missbrauch, mehrstufigem Obfuscation-Handling und Speicher-Ausführung als zusammenhängendes Erkennungsobjekt betrachten – nicht als einzelne, voneinander getrennte Indicators. Damit verschiebt sich der Fokus vom “Blockieren einer Datei” hin zu einer durchgängigen Analyse von Prozessketten, Ladepfaden und In-Memory-Ausführungen.

Historisch zeigt der Fall außerdem, dass bestimmte Living-off-the-Land-Techniken (wie die Ausführung über mshta.exe) weiterhin ein wiederkehrendes Werkzeug bleiben. Unternehmen, die bislang vor allem auf klassische Makro- oder Dateiausführungsvektoren optimiert haben, laufen Gefahr, genau bei diesen Zwischenstufen unter zu messen. Besonders praxisrelevant ist daher, dass die Kampagne offenbar eine straffe Disziplin in der Infektionsarchitektur verfolgt: vom ZIP-Lure über LNK-Icons bis zum HTA-Download, der reflektiv nachgeladenen DLL-Stufe und der anschließenden In-Memory-Rekonstruktion. Für Betreiber in der IT-Sicherheit bedeutet das: Protokollierung und Erkennung müssen die gesamte Kette abdecken, einschließlich Registry-Run-Key-Aktivitäten und Speicherereignissen, damit die nächsten Anpassungen von SideCopy nicht wieder “durch die Lücken” in produktiven Umgebungen laufen können.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - SideCopy: ReverseRAT per mshta.exe und Reverse-Phishing an indische Unis - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "SideCopy: ReverseRAT per mshta.exe und Reverse-Phishing an indische Unis".
Stichwörter AI APT Artificial Intelligence Cybersecurity Dll Dns Exfiltration Hacker Hta IT-Sicherheit KI Künstliche Intelligenz Lnk Mshta Netzwerksicherheit Remote-access-trojan Reverserat Sidecopy Spear-Phishing
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Verisk Analytics: Aktie bleibt nahe dem Jahrestief – Konsensziel mit Abstand


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SideCopy: ReverseRAT per mshta.exe und Reverse-Phishing an indische Unis" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "SideCopy: ReverseRAT per mshta.exe und Reverse-Phishing an indische Unis" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SideCopy: ReverseRAT per mshta.exe und Reverse-Phishing an indische Unis« bei Google Deutschland suchen, bei Bing oder Google News!


    552 Leser gerade online auf IT BOLTWISE
    KI-Jobs