Un equipo de investigadores de ciberseguridad presentó hoy una compañía india de TI poco conocida que opera en secreto como un servicio de pirateo de alquiler global o plataforma de pirateo como un servicio.

Con sede en Delhi, BellTroX InfoTech se ha dirigido a miles de personas de alto perfil y cientos de organizaciones en seis continentes en los últimos siete años.

Los servicios de Hack-for-Hire no funcionan como un grupo patrocinado por el estado, sino probablemente como una empresa de hack-for-Hire que realiza espionaje comercial cibernético contra ciertos objetivos en nombre de investigadores privados y sus clientes.

Según el último informe publicado por el Laboratorio de Ciudadanos de la Universidad de Toronto, BellTroX, denominado ' Dark Basin ' como un grupo de piratas informáticos, grupos de defensa, políticos de alto rango, funcionarios gubernamentales, directores ejecutivos, periodistas y defensores de los derechos humanos.
"En el transcurso de nuestra investigación de varios años, descubrimos que Dark Basin probablemente realizó espionaje comercial en nombre de sus clientes contra opositores involucrados en eventos públicos de alto perfil, casos criminales, transacciones financieras, noticias y defensa", dice el informe.

Citizen Lab comenzó su investigación sobre el grupo 'Dark Basin' en 2017, luego de ser contactado por un periodista dirigido a páginas de phishing que fueron atendidas a través del acortador de URL de código abierto autohospedado Phurl.



Los investigadores encontraron que los atacantes usaron el mismo acortador de URL para disfrazar al menos 27,591 otros enlaces de phishing que contienen las direcciones de correo electrónico de los objetivos.
"A medida que los acortadores crearon URL con códigos de acceso secuenciales, pudimos enumerarlos e identificar casi 28,000 URL adicionales que contienen direcciones de correo electrónico de destino".
Inicialmente sospechoso de estar patrocinado por el estado, el grupo de piratas informáticos se identificó más tarde como un esquema de hack for Hire, dada la variedad de objetivos.

página de phishing


Curiosamente, Sumit Gupta, propietario de la compañía BellTroX, ya fue acusado en California en 2015 por su papel en un esquema similar de pirateo por alquiler, junto con dos investigadores privados que admitieron haber pagado para piratear las cuentas de los ejecutivos de marketing.

"Dark Basin ha hecho copias del código fuente del kit de phishing disponibles en línea, así como archivos de registro" que "registraron todas las interacciones con el sitio de phishing con credenciales, incluidas las actividades de prueba realizadas por los operadores de Dark Basin" , dijo el Laboratorio Ciudadano.

"Pudimos identificar a varios empleados de BellTroX cuyas actividades se superponían a Dark Basin porque usaban documentos personales, incluido un CV, como contenido de cebo al probar sus acortadores de URL".

"También publicaron en las redes sociales describiendo y recibiendo crédito por técnicas de ataque que contienen capturas de pantalla de enlaces a la infraestructura de Dark Basin".


El Citizen Lab notificó a cientos de individuos e instituciones objetivo de BellTroX y compartió sus hallazgos con el Departamento de Justicia de los Estados Unidos (DOJ) a pedido de varios objetivos.

"Dark Basin tiene una notable cartera de objetivos, desde altos funcionarios gubernamentales y candidatos en varios países hasta compañías de servicios financieros, como fondos de cobertura y bancos, hasta compañías farmacéuticas".

"Muchos de los objetivos en Dark Basin tienen una sensación fuerte pero no confirmada de que el objetivo está vinculado a una disputa o conflicto con una parte específica que conocen".
La compañía de seguridad cibernética NortonLifeLock también lleva a cabo una investigación paralela sobre las operaciones de Dark Basin, llamada "Mercenary.Amanda" y lanzó una lista de indicadores de compromiso (IoC).