« Todas las amenazas

Grupo APTMITRE G0143

Aquatic Panda

También conocido como: bountyglad, bronze university, charcoal typhoon, chromium, controlx, earth lusca, fishmonger, red dev 10, red scylla, redhotel, tag-22

Ficha

Aquatic Panda (también rastreado como FishMonger) es un grupo de ciberespionaje con actividad documentada al menos desde 2019, cuando se le atribuyeron ataques contra universidades de Hong Kong durante las protestas civiles, y con campañas confirmadas entre 2023 y 2024. Según ESET, accede a sus víctimas principalmente explotando servidores y aplicaciones expuestos a Internet sin parchear o mal configurados, y también mediante ataques de tipo watering hole. Su arsenal combina puertas traseras propias y herramientas compartidas en el ecosistema de espionaje: SprySOCKS, ShadowPad, Spyder, FunnySwitch, BIOPASS RAT y el marco comercial Cobalt Strike. Lo distingue el nivel de sigilo de las dos variantes de SprySOCKS para Windows descubiertas por ESET (WIN_DRV y WIN_PLUS): la primera emplea controladores de kernel para ocultar conexiones de red, procesos y archivos, soporta más de treinta comandos de control remoto y presenta indicios limitados de un posible bootkit UEFI que aprovecharía CVE-2023-24932. Sus objetivos observados son sobre todo organismos gubernamentales en Honduras, Taiwán, Tailandia y Pakistán.

Activo desde: 2019

Acceso inicial

Herramientas

SprySOCKS (variantes para Windows WIN_DRV y WIN_PLUS), ShadowPad, Spyder, FunnySwitch, BIOPASS RAT, Cobalt Strike

Qué vigilar

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Vulnerabilidades atribuidas

CVESeveridadEPSSExplotación activa
CVE-2023-24932Media (6.7)11%—

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas de usuario (10 técnicas cubiertas)
  2. Prevención de ejecución (8 técnicas cubiertas)
  3. Gestión de cuentas privilegiadas (7 técnicas cubiertas)
  4. Auditoría (6 técnicas cubiertas)
  5. Configuración del sistema operativo (5 técnicas cubiertas)
  6. Desactivar o eliminar funciones o programas (5 técnicas cubiertas)
  7. Restringir permisos de ficheros y carpetas (4 técnicas cubiertas)
  8. Políticas de contraseñas (4 técnicas cubiertas)

Técnicas MITRE ATT&CK

Víctimas recientes

Sin datos todavía.

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.