Earth Lusca
También conocido como: aquatic panda, bountyglad, bronze university, charcoal typhoon, chromium, controlx, fishmonger, red dev 10, red scylla, redhotel, tag-22
Ficha
Earth Lusca, también identificado como FishMonger, es un grupo de ciberespionaje cuya actividad documentada en estos informes se remonta a 2023. Accede a las organizaciones principalmente explotando servidores y aplicaciones expuestos a Internet que están mal configurados o sin parchear, aprovechando vulnerabilidades ya conocidas (N-day), y después despliega puertas traseras y herramientas de control remoto como SprySOCKS, ShadowPad o Cobalt Strike. Entre 2023 y 2024 dirigió sus operaciones sobre todo contra organismos gubernamentales de Honduras, Taiwán, Tailandia y Pakistán. En junio de 2026, ESET documentó dos variantes de SprySOCKS para Windows no descritas anteriormente, denominadas WIN_DRV y WIN_PLUS; la primera emplea controladores de kernel para ocultar conexiones de red, procesos, ficheros y claves de registro. Ese uso de componentes a nivel de kernel para evadir la detección es el rasgo que más distingue al grupo en su actividad reciente.
Activo desde: 2023
Acceso inicial
- Explotación de servidores y aplicaciones expuestos a Internet
- Aprovechamiento de vulnerabilidades conocidas (N-day) sin parchear
- Sistemas y servicios públicos mal configurados
Herramientas
SprySOCKS (incluidas las variantes Windows WIN_DRV y WIN_PLUS), ShadowPad, Spyder, Cobalt Strike, FunnySwitch, BIOPASS RAT
Qué vigilar
- Priorizar el inventario y el parcheo de todo servicio accesible desde Internet: es la vía de entrada principal observada, y el grupo se apoya en vulnerabilidades ya publicadas.
- Aplicar las mitigaciones asociadas a CVE-2023-24932 (elusión de Arranque Seguro), vinculada a la actividad del grupo, siguiendo el procedimiento por fases del fabricante.
- Vigilar la carga de controladores de kernel no habituales o firmados de forma dudosa: la variante WIN_DRV los utiliza para ocultar conexiones, procesos, archivos y claves de registro, por lo que la telemetría de endpoint puede resultar incompleta.
- Monitorizar indicios de balizas tipo Cobalt Strike y de puertas traseras persistentes (ShadowPad, Spyder, BIOPASS RAT) en el tráfico saliente y en los mecanismos de arranque automático.
- Las organizaciones del sector público, especialmente en Honduras, Taiwán, Tailandia y Pakistán, deberían asumir un riesgo mayor y revisar registros históricos desde 2023 en busca de actividad previa.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Vulnerabilidades atribuidas
| CVE | Severidad | EPSS | Explotación activa |
|---|---|---|---|
| CVE-2023-24932 | Media (6.7) | 11% | — |
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Prevención de ejecución (9 técnicas cubiertas)
- Auditoría (9 técnicas cubiertas)
- Gestión de cuentas privilegiadas (8 técnicas cubiertas)
- Prevención de comportamientos en el endpoint (7 técnicas cubiertas)
- Formación de usuarios (6 técnicas cubiertas)
- Gestión de cuentas de usuario (6 técnicas cubiertas)
- Restringir contenido web (6 técnicas cubiertas)
- Desactivar o eliminar funciones o programas (6 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- Arsenal de FishMonger actualizado: SprySOCKS para Windows (ESET WeLiveSecurity (ES), 16/6/2026)
- FishMonger’s arsenal upgraded: SprySOCKS for Windows (ESET WeLiveSecurity, 16/6/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.