Aquatic Panda
También conocido como: bountyglad, bronze university, charcoal typhoon, chromium, controlx, earth lusca, fishmonger, red dev 10, red scylla, redhotel, tag-22
Ficha
Aquatic Panda (también rastreado como FishMonger) es un grupo de ciberespionaje con actividad documentada al menos desde 2019, cuando se le atribuyeron ataques contra universidades de Hong Kong durante las protestas civiles, y con campañas confirmadas entre 2023 y 2024. Según ESET, accede a sus víctimas principalmente explotando servidores y aplicaciones expuestos a Internet sin parchear o mal configurados, y también mediante ataques de tipo watering hole. Su arsenal combina puertas traseras propias y herramientas compartidas en el ecosistema de espionaje: SprySOCKS, ShadowPad, Spyder, FunnySwitch, BIOPASS RAT y el marco comercial Cobalt Strike. Lo distingue el nivel de sigilo de las dos variantes de SprySOCKS para Windows descubiertas por ESET (WIN_DRV y WIN_PLUS): la primera emplea controladores de kernel para ocultar conexiones de red, procesos y archivos, soporta más de treinta comandos de control remoto y presenta indicios limitados de un posible bootkit UEFI que aprovecharía CVE-2023-24932. Sus objetivos observados son sobre todo organismos gubernamentales en Honduras, Taiwán, Tailandia y Pakistán.
Activo desde: 2019
Acceso inicial
- Explotación de aplicaciones y servidores expuestos a Internet sin parchear o mal configurados
- Ataques de tipo watering hole (sitios web comprometidos)
Herramientas
SprySOCKS (variantes para Windows WIN_DRV y WIN_PLUS), ShadowPad, Spyder, FunnySwitch, BIOPASS RAT, Cobalt Strike
Qué vigilar
- Aplicar las mitigaciones y revocaciones de Arranque Seguro asociadas a CVE-2023-24932 en todo el parque Windows, ya que se han observado indicios de un posible bootkit UEFI.
- Inventariar y parchear los servicios accesibles desde Internet; revisar configuraciones por defecto o erróneas, que son la vía de entrada principal observada.
- Vigilar la carga de controladores de kernel no habituales o firmados de forma sospechosa: la variante WIN_DRV los usa para ocultar conexiones, procesos y ficheros, por lo que conviene habilitar listas de bloqueo de drivers vulnerables y supervisar la integridad del arranque.
- Supervisar tráfico de mando y control persistente y el uso anómalo de Cobalt Strike, así como indicadores de ShadowPad, Spyder, FunnySwitch y BIOPASS RAT en servidores perimetrales.
- El sector público, especialmente en Latinoamérica y Asia-Pacífico, debería reforzar la monitorización de puestos de trabajo y la navegación corporativa ante posibles compromisos de sitios web legítimos.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Vulnerabilidades atribuidas
| CVE | Severidad | EPSS | Explotación activa |
|---|---|---|---|
| CVE-2023-24932 | Media (6.7) | 11% | — |
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Gestión de cuentas de usuario (10 técnicas cubiertas)
- Prevención de ejecución (8 técnicas cubiertas)
- Gestión de cuentas privilegiadas (7 técnicas cubiertas)
- Auditoría (6 técnicas cubiertas)
- Configuración del sistema operativo (5 técnicas cubiertas)
- Desactivar o eliminar funciones o programas (5 técnicas cubiertas)
- Restringir permisos de ficheros y carpetas (4 técnicas cubiertas)
- Políticas de contraseñas (4 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- Arsenal de FishMonger actualizado: SprySOCKS para Windows (ESET WeLiveSecurity (ES), 16/6/2026)
- FishMonger’s arsenal upgraded: SprySOCKS for Windows (ESET WeLiveSecurity, 16/6/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.