SideCopy cambia de objetivo: spear-phishing contra la academia india con ReverseRAT
El grupo APT pakistaní deja atrás su foco en funcionarios y militares y lanza una campaña contra instituciones académicas indias que acaba en ReverseRAT.

El grupo de espionaje SideCopy ha ampliado su radio de acción en la India: ha pasado de perseguir funcionarios y militares a lanzar spear-phishing contra instituciones académicas del país. Lo documenta un informe técnico de Trellix firmado por Boggavarapu R S S Srinivas Gupta y Ravishankar N C, que describe una cadena de infección apoyada casi por completo en el abuso de mshta.exe.
La cadena de infección
El correo entrega un ZIP con un acceso directo de Windows dentro. El .lnk lleva icono de PDF y extensión .docx en el nombre para parecer un documento ofimático; se llama "commskll.docx.lnk". Al ejecutarlo descarga desde docsportal[.]in una HTA ofuscada y la lanza con mshta.exe, que termina cargando de forma reflexiva un DLL en memoria. Antes de dar el siguiente paso, el malware borra la HTA del disco: rutina antiforense para no dejar rastro.
Ese DLL hace de dropper y lleva tres piezas dentro. appT.bat es un script por lotes que arranca startT.hta con mshta.exe a través de una clave Run del registro, sin intervención del usuario. startT.hta es la segunda etapa y guarda el payload final ofuscado; su código reconstruye en memoria un XAML partido en dos, pasa por deserialización .NET y carga de forma reflexiva otro DLL, ioluegnt.dll. La tercera pieza, commskl.docx, es un señuelo para que la víctima vea algo coherente mientras ocurre todo lo demás.
El DLL final es ReverseRAT, el troyano que SideCopy emplea desde principios de 2021. Recoge metadatos del sistema, inventario de software instalado, capturas de pantalla, contraseñas y contenido del portapapeles; mueve archivos, ejecuta comandos, se sostiene en el registro, sube archivos y abre una shell. El tráfico con el servidor de mando va cifrado con una clave fija, "NMXIKS09?:709,!~lnsYUS", y los datos robados salen por el puerto 5863 hacia dns.educationportals[.]biz, que resuelve a 45.61.157[.]22.
Contexto
SideCopy, también conocido como TAG-140, opera desde al menos 2019 y comparte tácticas e infraestructura con Transparent Tribe. Su origen se atribuye a Pakistán y su foco histórico era el Gobierno indio y sus fuerzas armadas. En junio de 2026, Seqrite Labs lo vinculó a una campaña contra el Ministerio de Finanzas de Afganistán que repartía Xeno RAT, un troyano de acceso remoto de código abierto.
Lo relevante aquí no es tanto el cambio de objetivo como la forma de ejecutarlo. La campaña vive de un binario firmado presente en cualquier Windows, mshta.exe, y de ofuscación por capas que solo reconstruye el payload en memoria volátil. Para quien defiende una red, el control de ejecución sobre mshta.exe y sobre los accesos directos sigue siendo la vía de detección más rentable, bastante antes que las firmas del DLL final, que nunca llega a tocar disco. Trellix no ha publicado datos sobre el número de víctimas ni sobre qué instituciones concretas han caído.

