« Todas las amenazas

Grupo APTMITRE G1006

Earth Lusca

También conocido como: aquatic panda, bountyglad, bronze university, charcoal typhoon, chromium, controlx, fishmonger, red dev 10, red scylla, redhotel, tag-22

Ficha

Earth Lusca, también identificado como FishMonger, es un grupo de ciberespionaje cuya actividad documentada en estos informes se remonta a 2023. Accede a las organizaciones principalmente explotando servidores y aplicaciones expuestos a Internet que están mal configurados o sin parchear, aprovechando vulnerabilidades ya conocidas (N-day), y después despliega puertas traseras y herramientas de control remoto como SprySOCKS, ShadowPad o Cobalt Strike. Entre 2023 y 2024 dirigió sus operaciones sobre todo contra organismos gubernamentales de Honduras, Taiwán, Tailandia y Pakistán. En junio de 2026, ESET documentó dos variantes de SprySOCKS para Windows no descritas anteriormente, denominadas WIN_DRV y WIN_PLUS; la primera emplea controladores de kernel para ocultar conexiones de red, procesos, ficheros y claves de registro. Ese uso de componentes a nivel de kernel para evadir la detección es el rasgo que más distingue al grupo en su actividad reciente.

Activo desde: 2023

Acceso inicial

Herramientas

SprySOCKS (incluidas las variantes Windows WIN_DRV y WIN_PLUS), ShadowPad, Spyder, Cobalt Strike, FunnySwitch, BIOPASS RAT

Qué vigilar

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Vulnerabilidades atribuidas

CVESeveridadEPSSExplotación activa
CVE-2023-24932Media (6.7)11%—

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Prevención de ejecución (9 técnicas cubiertas)
  2. Auditoría (9 técnicas cubiertas)
  3. Gestión de cuentas privilegiadas (8 técnicas cubiertas)
  4. Prevención de comportamientos en el endpoint (7 técnicas cubiertas)
  5. Formación de usuarios (6 técnicas cubiertas)
  6. Gestión de cuentas de usuario (6 técnicas cubiertas)
  7. Restringir contenido web (6 técnicas cubiertas)
  8. Desactivar o eliminar funciones o programas (6 técnicas cubiertas)

Técnicas MITRE ATT&CK

Víctimas recientes

Sin datos todavía.

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.