« Todas las amenazas

Grupo APTMITRE G0069

MuddyWater

También conocido como: atk51, boggy serpens, cobalt ulster, earth vetala, g0069, mango sandstorm, mercury, muddy ion, muddycoast, muddykrill, seedworm, static kitten

[MuddyWater](https://attack.mitre.org/groups/G0069) is a cyber espionage group assessed to be a subordinate element within Iran's Ministry of Intelligence and Security (MOIS).(Citation: CYBERCOM Iranian Intel Cyber January 2022) Since at least 2017, [MuddyWater](https://attack.mitre.org/groups/G0069) has targeted a range of government and private organizations across sectors, including telecommunications, local government, finance, defense, and oil and natural gas organizations, in the Middle East (specifically the UAE and Saudi Arabia), Asia, Africa, Europe, and North America. [MuddyWater](https://attack.mitre.org/groups/G0069) has reused domains dating back to October 2025, and has a preference for NameCheap and Hosterdaddy Private Limited (AS136557). In late 2025 and early 2026, [MuddyWater](https://attack.mitre.org/groups/G0069) used commercial satellite internet (i.e., Starlink) for command and control (C2) communication. (Citation: FalconFeeds_Iran_Mar2026)(Citation: Huntio_IranInfra_Mar2026)(Citation: Unit 42 MuddyWater Nov 2017)(Citation: Symantec MuddyWater Dec 2018)(Citation: ClearSky MuddyWater Nov 2018)(Citation: ClearSky MuddyWater June 2019)(Citation: Reaqta MuddyWater November 2017)(Citation: DHS CISA AA22-055A MuddyWater February 2022)(Citation: Talos MuddyWater Jan 2022)(Citation: NaumaanProofpoint_GlobalClickFix_April2025)(Citation: ESET_MuddyWater_Dec2025)(Citation: SymantecCarbonBlack_Seedworm_Mar2026)

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Prevención de intrusiones en red (14 técnicas cubiertas)
  2. Prevención de ejecución (14 técnicas cubiertas)
  3. Formación de usuarios (11 técnicas cubiertas)
  4. Gestión de cuentas privilegiadas (11 técnicas cubiertas)
  5. Restringir contenido web (10 técnicas cubiertas)
  6. Desactivar o eliminar funciones o programas (10 técnicas cubiertas)
  7. Auditoría (10 técnicas cubiertas)
  8. Prevención de comportamientos en el endpoint (8 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1566.002 · Spearphishing LinkT1137.001 · Office Template MacrosT1574.001 · DLLT1588.002 · ToolT1218.005 · MshtaT1204.004 · Malicious Copy and PasteT1047 · Windows Management InstrumentationT1534 · Internal SpearphishingT1003.004 · LSA SecretsT1566.001 · Spearphishing AttachmentT1583.001 · DomainsT1590.004 · Network TopologyT1559.001 · Component Object ModelT1571 · Non-Standard PortT1059.003 · Windows Command ShellT1588.001 · MalwareT1218.003 · CMSTPT1036.005 · Match Legitimate Resource Name or LocationT1087.002 · Domain AccountT1059.007 · JavaScriptT1583.006 · Web ServicesT1059.005 · Visual BasicT1016 · System Network Configuration DiscoveryT1547.001 · Registry Run Keys / Startup FolderT1140 · Deobfuscate/Decode Files or InformationT1559.002 · Dynamic Data ExchangeT1027.010 · Command ObfuscationT1027.004 · Compile After DeliveryT1518.001 · Security Software DiscoveryT1074.001 · Local Data StagingT1113 · Screen CaptureT1071.001 · Web ProtocolsT1685 · Disable or Modify ToolsT1518 · Software DiscoveryT1083 · File and Directory DiscoveryT1548.002 · Bypass User Account ControlT1105 · Ingress Tool TransferT1573.001 · Symmetric CryptographyT1567.002 · Exfiltration to Cloud StorageT1555.003 · Credentials from Web BrowsersT1566 · PhishingT1560.001 · Archive via UtilityT1684.001 · ImpersonationT1059.006 · PythonT1049 · System Network Connections DiscoveryT1082 · System Information DiscoveryT1555 · Credentials from Password StoresT1057 · Process DiscoveryT1132.001 · Standard EncodingT1104 · Multi-Stage ChannelsT1090 · ProxyT1204.001 · Malicious LinkT1027.003 · SteganographyT1003.001 · LSASS MemoryT1053.005 · Scheduled TaskT1090.002 · External ProxyT1204.002 · Malicious FileT1033 · System Owner/User DiscoveryT1219.002 · Remote Desktop SoftwareT1041 · Exfiltration Over C2 Channel

Víctimas recientes

Sin datos todavía.

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.