Que es
LYCEUM es un actor APT (Advanced Persistent Threat) cuya identidad y origen geográfico permanecen desconocidos. Con alias como HEXANE, Siamesekitten, DanBot o DanDrop, este grupo ha sido asociado con actividades de ciberataque en regiones como el Medio Oriente, Kuwait, Sudáfrica y, posiblemente, Irán. Su presencia en plataformas como www.secureworks.com sugiere un enfoque técnico de investigación y análisis de amenazas.
Contexto
Los datos verificados por OSINT indican que LYCEUM opera bajo una identidad no mapeada, lo que complica su detección y atribución. El grupo utiliza técnicas avanzadas como Invoke-Obfuscation y herramientas basadas en PowerShell (PoshC2) para evadir controles de seguridad. Su actividad se ha relacionado con ataques de tipo C2 (Command and Control), lo que refleja un enfoque prolongado y sistemático en la infiltración y mantenimiento de acceso a sistemas vulnerables.
Análisis
Los indicadores de compromiso (IOC) disponibles incluyen el dominio www.secureworks.com, que ha sido identificado como un punto de contacto para actividades relacionadas con este grupo. Sin embargo, no se han reportado otros datos confirman su operación o sus metas específicas. La multiplicidad de alias y la asociación con regiones geográficas distintas sugieren una posible conexión con actores estatales o grupos anónimos con recursos técnicos avanzados.
Conclusion
LYCEUM representa un amenaza potencial debido a su naturaleza no mapeada y el uso de tácticas altamente obfuscadas. Aunque no se han revelado detalles sobre sus objetivos específicos, su presencia en plataformas técnicas y la utilización de herramientas avanzadas indican una capacidad para operar con discreción. Las organizaciones deben monitorear dominios como www.secureworks.com y fortalecer sus defensas contra amenazas con identidad no mapeada.