Que es
Iridium es un actor APT (Advanced Persistent Threat) asociado al país de Irán. Este grupo ha sido vinculado a múltiples incidentes cibernéticos, incluyendo ataques a organizaciones y sistemas críticos. Aunque no se confirma directamente su relación con el gobierno iraní, sus actividades sugieren un nivel de habilidad técnica avanzada y una capacidad para operar en entornos complejos.
El grupo ha sido identificado con alias como Australian Parliament Hack, Citrix Hack, China Chopper, Ckife Webshells, LazyCat, reGeorge, y otros. Sin embargo, no todos estos alias están confirmados con evidencia verificable, lo que sugiere que algunos incidentes pueden estar relacionados con actividades de difusión o falsos positivos.
Contexto
Los ataques atribuidos a Iridium han ocurrido en diferentes países y sectores. Entre sus actividades destacan la utilización de webshells como Ckife Webshells y la exposición de información sensible mediante dominios maliciosos. Un indicador de compromiso (IOC) verificado es el dominio resecurity.com, que ha sido asociado con actividades relacionadas al grupo.
Aunque no hay datos concretos sobre ataques recientes, la presencia de alias como ReSecurity Page y original source sugiere una conexión entre el grupo y plataformas o fuentes que pueden ser utilizadas para diseminar información maliciosa.
Análisis
El análisis de los incidentes atribuidos a Iridium revela un patrón de actividades que incluyen la explotación de vulnerabilidades en sistemas críticos y la difusión de código malicioso. La utilización de webshells como Ckife Webshells indica una capacidad para mantener acceso prolongado a sistemas comprometidos.
No se han encontrado evidencias verificables de ataques recientes, lo que sugiere que el grupo podría estar operando en un entorno de baja visibilidad. Sin embargo, la existencia de dominios como resecurity.com y alias no confirmados implica que las actividades del grupo podrían estar en una fase de exploración o disimulación.
Conclusión
Iridium es un actor APT asociado al país de Irán, con actividades relacionadas a ataques cibernéticos. Aunque no se confirman directamente sus operaciones actuales, el grupo ha sido vinculado a diversos incidentes y se han identificado algunos indicadores de compromiso, como el dominio resecurity.com. Se recomienda monitorear activos críticos y mantener sistemas actualizados para mitigar riesgos potenciales asociados al grupo.