Que es
Gorgon Group es un actor APT (Advanced Persistent Threat) asociado a la categoría "Other Actors". Este grupo ha sido identificado en múltiples fuentes de inteligencia de seguridad como un actor con actividades de ciberataque relacionadas con el espionaje, la intrusión y la contabilidad de información sensible. Su nombre también se conoce como Subaat, Aggah, NanoCoreRAT, QuasarRAT, NJRAT, RevengeRat y otros alias relacionados con herramientas de ataque. Se ha asociado principalmente a organizaciones gubernamentales en el Reino Unido, España, Rusia, Estados Unidos, y empresas pequeñas y medianas (MSMEs) en países como India y Pakistán.
Contexto
El grupo Gorgon Group ha sido activamente documentado en el ámbito de la ciberseguridad desde 2018. Sus actividades se han enfocado principalmente en la investigación de amenazas y la detección de patrones de comportamiento malicioso, con un enfoque en la seguridad de las organizaciones gubernamentales y de sector público. Uno de los indicadores de compromiso (IOC) verificados es el dominio researchcenter.paloaltonetworks.com, asociado a una publicación de 2018. Aunque no se especifica una fecha exacta de activación, su presencia en la industria de ciberseguridad sugiere un enfoque a largo plazo en la investigación y el análisis de amenazas.
Analisis
El grupo Gorgon Group es un actor con una reputación de ser un atacante de alto nivel, con capacidades técnicas avanzadas para realizar operaciones de intrusión y recolección de datos. Su nombre se ha asociado con herramientas de ratón (RAT) como QuasarRAT y NanoCoreRAT, lo que sugiere un enfoque en la violación de sistemas mediante software malicioso. Aunque no hay evidencia de ataques de ransomware específicos, su actividad se centra en la investigación y el análisis de amenazas, con un impacto potencial en organizaciones gubernamentales y empresas de alto nivel.
Indicadores de Compromiso publicos disponibles:
| Tipo | Valor | Contexto |
| Domain | researchcenter.paloaltonetworks.com | OSINT (2018) |
Conclusion
El grupo Gorgon Group representa una amenaza significativa para organizaciones gubernamentales y empresas de alto nivel, con un enfoque en la investigación y el análisis de amenazas. Aunque no se han reportado ataques directos de ransomware, su actividad sugiere una presencia activa en el ámbito de la ciberseguridad. Las organizaciones deben monitorear dominios como researchcenter.paloaltonetworks.com y mantener protocolos de defensa contra herramientas de ataque avanzadas.