Mustang Panda
También conocido como: basin, basin castle, bronze president, camaro dragon, clumsytoad, earth preta, fireant, hive0154, honeymyte, itg27, luminous moth, luminousmoth
Ficha
Mustang Panda, también referido en algunos informes como HoneyMyte, es un grupo de amenaza persistente avanzada (APT) con actividad documentada en 2026. Su herramienta característica es el implante CoolClient, que durante 2026 incorporó un rootkit de nivel kernel para Windows, lo que refuerza su persistencia y su control sobre los equipos comprometidos. En septiembre de 2026 se le atribuyeron ataques contra organizaciones del sector marítimo y logístico en siete Estados de la Unión Europea (Alemania, Bélgica, Dinamarca, Francia, Países Bajos, Polonia y Suecia). Lo distingue el desarrollo continuado de su propio conjunto de herramientas, orientado al espionaje prolongado más que a la extorsión. Las fuentes disponibles no detallan los vectores de acceso inicial empleados.
Herramientas
CoolClient, Rootkit de nivel kernel para Windows
Qué vigilar
- Vigilar la carga de controladores no habituales o firmados de forma sospechosa en Windows: el rootkit de nivel kernel opera por debajo de muchas soluciones de seguridad en espacio de usuario.
- Activar y supervisar listas de bloqueo de controladores vulnerables, así como el arranque seguro y la integridad de código, para limitar la instalación de componentes en kernel.
- Las organizaciones de transporte marítimo y logística en la UE deberían considerarse objetivo prioritario y reforzar la detección en sus redes corporativas y de proveedores.
- Incorporar indicadores asociados a CoolClient a la monitorización de endpoints y a la caza de amenazas, prestando atención a persistencia y comunicaciones de mando y control de larga duración.
- Al no estar documentado el vector de acceso inicial, conviene mantener medidas de base: parcheo al día, autenticación multifactor y revisión de accesos remotos.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Prevención de ejecución (17 técnicas cubiertas)
- Formación de usuarios (13 técnicas cubiertas)
- Prevención de intrusiones en red (13 técnicas cubiertas)
- Prevención de comportamientos en el endpoint (13 técnicas cubiertas)
- Desactivar o eliminar funciones o programas (13 técnicas cubiertas)
- Auditoría (11 técnicas cubiertas)
- Gestión de cuentas privilegiadas (10 técnicas cubiertas)
- Gestión de cuentas de usuario (9 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- Mustang Panda targeted maritime organizations in seven EU states (ua.news, 22/9/2026)
- Mustang Panda Upgrades CoolClient With a Kernel Rootkit (Security Affairs, 16/8/2026)
- APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit (Securelist, 14/8/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.