« Todas las amenazas

Grupo APTMITRE G0129

Mustang Panda

También conocido como: basin, basin castle, bronze president, camaro dragon, clumsytoad, earth preta, fireant, hive0154, honeymyte, itg27, luminous moth, luminousmoth

Ficha

Mustang Panda, también referido en algunos informes como HoneyMyte, es un grupo de amenaza persistente avanzada (APT) con actividad documentada en 2026. Su herramienta característica es el implante CoolClient, que durante 2026 incorporó un rootkit de nivel kernel para Windows, lo que refuerza su persistencia y su control sobre los equipos comprometidos. En septiembre de 2026 se le atribuyeron ataques contra organizaciones del sector marítimo y logístico en siete Estados de la Unión Europea (Alemania, Bélgica, Dinamarca, Francia, Países Bajos, Polonia y Suecia). Lo distingue el desarrollo continuado de su propio conjunto de herramientas, orientado al espionaje prolongado más que a la extorsión. Las fuentes disponibles no detallan los vectores de acceso inicial empleados.

Herramientas

CoolClient, Rootkit de nivel kernel para Windows

Qué vigilar

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Prevención de ejecución (17 técnicas cubiertas)
  2. Formación de usuarios (13 técnicas cubiertas)
  3. Prevención de intrusiones en red (13 técnicas cubiertas)
  4. Prevención de comportamientos en el endpoint (13 técnicas cubiertas)
  5. Desactivar o eliminar funciones o programas (13 técnicas cubiertas)
  6. Auditoría (11 técnicas cubiertas)
  7. Gestión de cuentas privilegiadas (10 técnicas cubiertas)
  8. Gestión de cuentas de usuario (9 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1016 · System Network Configuration DiscoveryT1608.001 · Upload MalwareT1583.006 · Web ServicesT1047 · Windows Management InstrumentationT1573.001 · Symmetric CryptographyT1593 · Search Open Websites/DomainsT1204.001 · Malicious LinkT1046 · Network Service DiscoveryT1140 · Deobfuscate/Decode Files or InformationT1049 · System Network Connections DiscoveryT1059.005 · Visual BasicT1219.001 · IDE TunnelingT1567.002 · Exfiltration to Cloud StorageT1053.005 · Scheduled TaskT1087.002 · Domain AccountT1598.003 · Spearphishing LinkT1678 · Delay ExecutionT1564.001 · Hidden Files and DirectoriesT1218.005 · MshtaT1027.007 · Dynamic API ResolutionT1585.002 · Email AccountsT1219.002 · Remote Desktop SoftwareT1218.004 · InstallUtilT1586.002 · Email AccountsT1560.001 · Archive via UtilityT1070 · Indicator RemovalT1071.001 · Web ProtocolsT1018 · Remote System DiscoveryT1069.002 · Domain GroupsT1001.003 · Protocol or Service ImpersonationT1048.003 · Exfiltration Over Unencrypted Non-C2 ProtocolT1566.002 · Spearphishing LinkT1041 · Exfiltration Over C2 ChannelT1072 · Software Deployment ToolsT1557 · Adversary-in-the-MiddleT1505.003 · Web ShellT1176.002 · IDE ExtensionsT1588.003 · Code Signing CertificatesT1091 · Replication Through Removable MediaT1059.003 · Windows Command ShellT1052.001 · Exfiltration over USBT1003.001 · LSASS MemoryT1588.002 · ToolT1588.004 · Digital CertificatesT1560.003 · Archive via Custom MethodT1070.004 · File DeletionT1129 · Shared ModulesT1057 · Process DiscoveryT1082 · System Information DiscoveryT1095 · Non-Application Layer ProtocolT1203 · Exploitation for Client ExecutionT1574.005 · Executable Installer File Permissions WeaknessT1608 · Stage CapabilitiesT1622 · Debugger EvasionT1566.001 · Spearphishing AttachmentT1654 · Log EnumerationT1083 · File and Directory DiscoveryT1518 · Software DiscoveryT1583.001 · DomainsT1574.001 · DLL

Víctimas recientes

Sin datos todavía.

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.