Que es BlackOasis
BlackOasis es un actor APT (Advanced Persistent Threat) asociado al grupo de actores "Other Actors". Este actor ha sido identificado como una organización con actividades de ciberataques sostenidos y orientados a objetivos específicos, incluyendo la utilización de vulnerabilidades críticas en sistemas operativos. Los ataques atribuidos a BlackOasis han tenido un impacto significativo en múltiples países y sectores, con una presencia geográfica global que abarca regiones como Rusia, Irak, Afganistán, Nigeria, Libia, Jordon, Turquía, Arabia Saudita, Iran, Países Bajos, Bahrein, Reino Unido y Angola.
Contexto
BlackOasis ha sido vinculado a una serie de incidentes cibernéticos que involucran la explotación de vulnerabilidades en sistemas operativos. Entre sus alias se encuentran G0063, CVE-2015-5119, CVE-2016-0984, CVE-2016-4117, CVE-2017-8759 y CVE-2017-11292. Estas vulnerabilidades, muchas de las cuales se publicaron en 2015, 2016 y 2017, han sido explotadas por el actor para realizar ataques dirigidos. Además, BlackOasis ha sido asociado con malware como FinSpy, un componente que ha sido utilizado para la monitorización y control de dispositivos en entornos corporativos.
Análisis
Los ataques atribuidos a BlackOasis implican la utilización de técnicas de zero-day exploit, lo que sugiere una capacidad avanzada para identificar y explotar vulnerabilidades no publicadas. El dominio securelist.com, extraído automáticamente como indicador de compromiso, es un recurso utilizado por el actor para compartir información sobre amenazas y vulnerabilidades. Este tipo de actividades refleja una estrategia a largo plazo para mantener acceso a sistemas críticos y obtener datos sensibles.
| Tipo | Valor | Contexto |
|---|---|---|
| Domain | securelist.com |
OSINT |
Conclusión
BlackOasis representa una amenaza significativa para organizaciones y gobiernos alrededor del mundo, dada su capacidad de operar en múltiples países y su uso de vulnerabilidades críticas. La identificación y monitoreo de indicadores como el dominio securelist.com son esenciales para mitigar los riesgos asociados a este actor APT. Las organizaciones deben implementar medidas de defensa avanzadas, incluyendo la actualización constante de sistemas y la vigilancia de amenazas en tiempo real.