LuminousMoth
También conocido como: basin, basin castle, bronze president, earth preta, hive0154, honeymyte, itg27, mustang panda, polaris, red lich, stately taurus, ta416
Ficha
LuminousMoth es un grupo de amenaza persistente avanzada (APT) al que distintas fuentes también se refieren con los alias HoneyMyte y Mustang Panda, lo que indica un solapamiento de herramientas y actividad entre estos conjuntos de intrusión. Su actividad documentada más reciente, en 2026, muestra una evolución técnica notable: la actualización de su puerta trasera propia CoolClient con un rootkit a nivel de kernel para Windows, lo que refuerza su capacidad de persistencia y de ocultación en los equipos comprometidos. En paralelo, se le ha atribuido una campaña dirigida contra organizaciones del sector marítimo y logístico en siete estados miembros de la Unión Europea (Alemania, Austria, Bélgica, Dinamarca, Francia, Países Bajos y Polonia). El perfil de objetivos y el desarrollo de herramientas propias apuntan a una motivación de espionaje más que económica. No se dispone de información fiable sobre su fecha exacta de aparición ni sobre sus vectores de acceso inicial en estas campañas.
Herramientas
CoolClient (puerta trasera propia), Rootkit a nivel de kernel para Windows
Qué vigilar
- Vigilar la carga de controladores (drivers) no firmados o poco habituales en Windows: el uso de un rootkit de kernel permite ocultar procesos y conexiones, y reduce la eficacia de las soluciones de seguridad en espacio de usuario.
- Activar y mantener actualizadas las listas de bloqueo de controladores vulnerables de Microsoft, así como el arranque seguro y la integridad de memoria (HVCI), para dificultar la instalación de componentes de kernel maliciosos.
- Las organizaciones del sector marítimo, portuario y logístico en la Unión Europea deberían considerarse objetivo prioritario y reforzar la monitorización y la caza de amenazas, dada la campaña documentada en septiembre de 2026.
- Incorporar indicadores asociados a CoolClient a la detección en endpoints y al análisis de tráfico saliente; al tratarse de una herramienta propia y actualizada, conviene revisar periódicamente las firmas y reglas disponibles.
- Tener presente el solapamiento de alias (LuminousMoth, HoneyMyte, Mustang Panda) al consultar informes de terceros, para no descartar inteligencia relevante publicada bajo otro nombre.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Prevención de intrusiones en red (6 técnicas cubiertas)
- Auditoría (5 técnicas cubiertas)
- Formación de usuarios (4 técnicas cubiertas)
- Restringir contenido web (4 técnicas cubiertas)
- Filtrar el tráfico de red (3 técnicas cubiertas)
- Gestión de cuentas de usuario (2 técnicas cubiertas)
- Prevención de ejecución (2 técnicas cubiertas)
- Desactivar o eliminar funciones o programas (2 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- Mustang Panda targeted maritime organizations in seven EU states (ua.news, 22/9/2026)
- Mustang Panda Upgrades CoolClient With a Kernel Rootkit (Security Affairs, 16/8/2026)
- APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit (Securelist, 14/8/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.