Silent Librarian
También conocido como: cobalt dickens, mabna institute, mabna institute group, ta407, ta4900, yellow nabu
Ficha
Silent Librarian, también conocido como Mabna Institute, es un grupo de ciberespionaje contratado que actúa en beneficio del régimen iraní y que opera al menos desde 2013. Su actividad se ha centrado en el robo masivo de recursos científicos y datos académicos, con intrusiones documentadas en 144 universidades estadounidenses y 178 extranjeras, más de 42 empresas privadas en EE. UU. y 11 fuera del país, cinco agencias gubernamentales federales y estatales estadounidenses y al menos dos ONG. Las autoridades estadounidenses cifran en más de 31 terabytes el volumen de información sustraída y en más de 3.400 millones de dólares las pérdidas asociadas. El grupo también ha sido vinculado públicamente al incidente que afectó a HBO. Lo distingue su modelo de «hacking por encargo» orientado a la propiedad intelectual y la investigación académica, más que a la extorsión económica directa.
Activo desde: 2013
Qué vigilar
- Los sectores educativo, tecnológico y público son los objetivos prioritarios: conviene reforzar la protección de cuentas de personal investigador y bibliotecario y de los portales de acceso a recursos científicos.
- Vigilar las descargas anómalas y de gran volumen de publicaciones, bases de datos y material de investigación: el robo documentado supera los 31 terabytes, un patrón detectable mediante límites de descarga y alertas por volumen.
- El grupo opera desde al menos 2013 y mantiene campañas sostenidas en el tiempo; una revisión retrospectiva de accesos a recursos académicos y de credenciales reutilizadas puede revelar compromisos antiguos aún activos.
- Existen sanciones estadounidenses contra cinco miembros y se han identificado direcciones de criptomonedas asociadas por unos 16,8 millones de dólares: las organizaciones con exposición internacional deben tener en cuenta estas listas en sus controles de cumplimiento.
- La presión judicial es real (un miembro fue extraditado a EE. UU. desde un tercer país en 2026), pero no debe asumirse una reducción de la actividad del grupo.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Autenticación multifactor (3 técnicas cubiertas)
- Formación de usuarios (2 técnicas cubiertas)
- Políticas de contraseñas (2 técnicas cubiertas)
- Políticas de uso de cuentas (2 técnicas cubiertas)
- Cifrar la información sensible (2 técnicas cubiertas)
- Auditoría (2 técnicas cubiertas)
- Canal de comunicación fuera de banda (2 técnicas cubiertas)
- Guías de desarrollo seguro (1 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- In Rare Move, Alleged Iranian State Hacker Extradited to US (SecurityWeek, 2/10/2026)
- US Sanctions Mabna Institute Hackers for Iranian Cyber-Attacks (Infosecurity Magazine, 25/8/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.