Skip to content

Repository files navigation

INFORME DEFINITIVO DE SEGURIDAD: EL ECOSISTEMA COMPLETO

Typing animation

ThECondor

Killnet, NoName057(16), DDoSia y el Nuevo Orden del Ciberespacio


Indice Inicial:

  1. Dossier "CIBERWAR-El-Ecosistema-Silencioso" (el informe principal)
  2. Archivo killnet.json (eventos de Telegram)
  3. Informe CTI Global (el dashboard completo)
  4. Dossier #OpThailand (los 46 grupos)
  5. Datos de Andrómeda (9,000+ eventos)
  6. Operación Eastwood (detenciones)
  7. Lista de sancionados por la UE
  8. Análisis de Olga Evstratova y otros líderes

TABLA DE CONTENIDO COMPLETA

PARTE 1: VISIÓN ESTRATÉGICA

  1. Resumen Ejecutivo y Hallazgos Críticos
  2. El Contexto Geopolítico: El Nacimiento de una Guerra Híbrida
  3. El Ecosistema Completo: Mapa de Actores y Alianzas

PARTE 2: ANÁLISIS DE ACTORES

  1. Killnet: El Primer Gran Actor y su Fragmentación
  • 4.1. Orígenes y Fundador (KillMilk)
  • 4.2. El Auge de Killnet (2022)
  • 4.3. La Caída y Venta del Grupo
  • 4.4. Árbol Genealógico: Killnet 2.0, Just Evil, Phoenix, Black Skills
  1. NoName057(16): El Reemplazo Perfecto
  • 5.1. El Ascenso del Nuevo Líder
  • 5.2. DDoSia: El Arma que Cambió el Juego
  • 5.3. Líderes Identificados (Burlakov, Lupin, Evstratova)
  1. La Holy League y la Coalición del Sudeste Asiático
  • 6.1. La Santa Liga (90+ Grupos)
  • 6.2. #OpThailand: 46 Grupos en Acción
  • 6.3. Alianzas Transnacionales
  1. CyberVolk: El Híbrido Ideológico-Lucrativo
  • 7.1. VolkLocker: RaaS con Fallos
  • 7.2. La Convergencia entre Hacktivismo y Cibercrimen

PARTE 3: DIRECTORIO COMPLETO DE ACTORES (A-Z)

  1. Categoría 1: Ciberdelincuentes Organizados (Blackhats)
  2. Categoría 2: Crackers (Notoriedad/Lucro)
  3. Categoría 3: Terroristas Cibernéticos
  4. Categoría 4: Espías / Inteligencia Estatal
  5. Categoría 5: Estafadores
  6. Categoría 6: Propagandistas / Desinformadores
  7. Categoría 7: Hacktivistas Genuinos
  8. Categoría 8: Criminales Organizados (#OpThailand)
  9. Categoría 9: Otros Actores

PARTE 4: ANÁLISIS TÁCTICO Y TÉCNICO (TTPs)

  1. Metodología de Ataque: El Ciclo de Vida Operacional
  2. Herramientas Específicas del Ecosistema
  • 18.1. DDoSia (NoName057(16))
  • 18.2. MatrixMaps (Plataforma de Inteligencia)
  • 18.3. KillBox (Hardware de Espionaje)
  • 18.4. VolkLocker (RaaS)
  • 18.5. Alpha3VPN_BOT (Anonimato)
  1. Matriz MITRE ATT&CK por Actor

PARTE 5: ANÁLISIS DE INCIDENTES POR PAÍS Y SECTOR

  1. Europa: El Frente Principal
  • 20.1. Polonia: El Objetivo Original
  • 20.2. Reino Unido: Infraestructura Crítica Bajo Ataque
  • 20.3. España: #OpSpain y Z-Pentest
  • 20.4. Alemania: Deutsche Telekom Comprometida
  • 20.5. Francia: Ataque a Alpha Technologies
  • 20.6. Dinamarca: 247 Ataques en 2026
  1. América del Norte: EE.UU. y Canadá
  2. Asia: El Nuevo Frente
  • 22.1. #OpThailand: La Guerra del Sudeste Asiático
  • 22.2. Japón: El 39.4% de los Ataques
  • 22.3. Corea del Sur: Objetivo Recurrente
  1. Infraestructura Crítica: El Objetivo Principal

PARTE 6: LÍDERES Y OPERADORES CLAVE

  1. Perfiles de Alto Valor (NoName057(16))
  • 24.1. Olga Evstratova ("olechochek")
  • 24.2. Mikhail Burlakov ("darkklogo")
  • 24.3. Maxim Lupin
  • 24.4. Andrei Avrosimow
  • 24.5. Andrey Muravyov
  1. El Círculo de Killnet
  • 25.1. Nikolai Serafimov ("KillMilk")
  • 25.2. BTC (Deanon Club)
  1. Detenidos y Buscados: Tabla Completa

PARTE 7: CRONOLOGÍA DE EVENTOS (2022-2026)

  1. Cronología Detallada por Año
  • 27.1. 2021-2022: Los Orígenes
  • 27.2. 2023: La Fragmentación
  • 27.3. 2024: La Coalición
  • 27.4. 2025: La Profesionalización
  • 27.5. 2026: La Escalada Global
  1. Eventos Críticos de Julio 2026
  • 28.1. Operación Eastwood
  • 28.2. #OpThailand Escala
  • 28.3. #OpSpain y #OpUSA
  • 28.4. La Estafa QuantumStellarInitiative
  • 28.5. Sanciones de la UE

PARTE 8: ANÁLISIS DE CAMPAÑAS ESPECÍFICAS

  1. Operación "STOR": El Compromiso de UPS de Alpha Technologies
  2. #OpThailand: La Guerra Híbrida del Sudeste Asiático
  3. #OpSpain: Z-Pentest vs España
  4. La Estafa "QuantumStellarInitiative"
  5. El Auge del Ransomware como Servicio (RaaS)
  6. MatrixMaps: La Comercialización de la Inteligencia

PARTE 9: INDICADORES DE COMPROMISO (IOC)

  1. Direcciones IP Maliciosas
  2. Dominios y URLs Comprometidos
  3. Canales de Telegram de Amenaza
  4. Wallets de Criptomonedas (Estafas)
  5. Credenciales Expuestas
  6. Hashes de Malware y Herramientas

PARTE 10: EVALUACIÓN DE RIESGO CUANTIFICADA

  1. Matriz de Riesgo por Sector
  2. Probabilidad e Impacto de Futuros Incidentes
  3. Métricas de Actividad (2026)

PARTE 11: RECOMENDACIONES ESTRATÉGICAS

  1. Medidas Inmediatas para Gobiernos y OT/ICS
  2. Medidas para Empresas Privadas y Sector Financiero
  3. Medidas a Largo Plazo y Colaboración Internacional
  4. Recomendaciones Específicas por Sector

PARTE 12: CONCLUSIONES Y PROYECCIONES

  1. Resumen de Hallazgos
  2. Proyecciones para el Próximo Trimestre
  3. El Legado de una Guerra Silenciosa

ANEXOS

  1. Anexo A: Registro Completo de Actividad por Grupo
  2. Anexo B: Tabla de Países Afectados
  3. Anexo C: Glosario de Términos
  4. Anexo D: Fuentes y Referencias

TheCondor

1. RESUMEN EJECUTIVO Y HALLAZGOS CRÍTICOS

El análisis exhaustivo de más de 9,000 eventos de inteligencia de fuentes abiertas (OSINT), provenientes de 40+ canales de Telegram, documentación interna filtrada y reportes de agencias internacionales, revela un ecosistema de amenazas prorrusas que ha evolucionado desde un grupo de ciberdelincuentes hasta una red global de guerra híbrida.

Hallazgos Críticos

#HallazgoImpactoNivel de Confianza
1NoName057(16) ha reemplazado a Killnet como el principal actor. Su herramienta DDoSia permite ataques masivos con mínima experiencia.Capacidad de ataque a gran escala contra infraestructura crítica de la OTAN.ALTA
2La comercialización de la inteligencia es un negocio lucrativo. MatrixMaps ofrece suscripciones por $1,000/mes.La inteligencia militar ucraniana está a la venta al mejor postor.ALTA
3El ecosistema se ha fragmentado en 46+ grupos con diferentes motivaciones: lucro, nacionalismo, geopolítica.La amenaza es difusa, descentralizada y difícil de contrarrestar.ALTA
4Los ataques a infraestructura crítica son una realidad. Se han documentado compromisos de sistemas de control de UPS (Alpha Technologies), plantas de bombeo (Armenian Code), y redes de telecomunicaciones (Deutsche Telekom).Riesgo real de daños físicos, apagones y sabotaje.ALTA
5La #OpThailand demuestra que el hacktivismo prorruso ha encontrado aliados en el Sudeste Asiático.Expansión geográfica de la amenaza. Nuevos frentes abiertos.ALTA
6La Operación Eastwood (julio 2025) fue un éxito táctico pero no estratégico. Los líderes de NoName057(16) (Burlakov, Lupin, Evstratova) siguen prófugos en Rusia.La resiliencia del ecosistema es alta.ALTA
7CyberVolk ha lanzado VolkLocker, un RaaS que combina hacktivismo con cibercrimen.Convergencia entre ideología y lucro.MEDIA-ALTA
8KillBox es un dispositivo de espionaje físico que se vende por 145,000 rublos.Los atacantes ahora ofrecen hardware de espionaje "listo para usar".ALTA
9Más de 10 millones de documentos de seguros ucranianos han sido filtrados, incluyendo datos de ministros y comandantes militares.Chantaje y desestabilización política.ALTA
10La UE ha sancionado a 9 individuos y 4 entidades rusas por ciberataques.La respuesta internacional es real, pero insuficiente.ALTA

2. EL CONTEXTO GEOPOLÍTICO: EL NACIMIENTO DE UNA GUERRA HÍBRIDA

2.1. El Escenario (2021-2022)

Cuando las tensiones entre Rusia y Ucrania comenzaron a escalar a finales de 2021, algo extraño ocurrió en los rincones más oscuros de internet. Grupos que hasta entonces se dedicaban a actividades delictivas menores —venta de herramientas DDoS, intercambio de credenciales robadas, foros de hacking— comenzaron a hablar en términos políticos.

Killnet fue uno de los primeros en dar el salto. Inicialmente operaba como un grupo de Malware-as-a-Service (MaaS) que ofrecía ataques DDoS por alquiler. Pero cuando Rusia invadió Ucrania en febrero de 2022, Killnet se transformó: ya no era un negocio, era una causa. Sus líderes comenzaron a hablar de "patriotismo", de "defender a Rusia de la agresión de la OTAN".

2.2. ¿Por qué Telegram?

Para entender este ecosistema, hay que entender Telegram. La plataforma, fundada por el ruso Pavel Durov, se convirtió en el centro de mando de estos grupos por varias razones:

CaracterísticaBeneficio para los Atacantes
Cifrado y anonimatoCanales con cifrado de extremo a extremo
Canales públicosCualquiera puede crear un canal sin verificación
Resistencia a la censuraCrean rápidamente backups y espejos
ComunidadMiembros comparten herramientas, celebran victorias y reclutan voluntarios

Mientras el mundo dormía, estos canales bullían de actividad. Los administradores publicaban objetivos, los voluntarios lanzaban ataques desde sus ordenadores domésticos, y los resultados se compartían como trofeos de guerra.

2.3. La Evolución del Ecosistema

2021 2022 2023 2024 2025 2026
| | | | | |
|--Killnet |--Invasión |--Exposición |--Holy League |--Op Eastwood |--Op Thailand
| (MaaS) | de Ucrania | de KillMilk | (90+ grupos) | (Detenciones)| (46 grupos)
| | | | | |
| |--NoName057(16) |--Fragmentación |--CyberVolk |--Sanciones UE |--Escalada
| | | | (RaaS) | | Global

3. EL ECOSISTEMA COMPLETO: MAPA DE ACTORES Y ALIANZAS

3.1. La Estructura del Ecosistema

El ecosistema se organiza en tres niveles:

Nivel 1: Núcleo Duro (Rusia)

  • NoName057(16): El actor principal. Utiliza DDoSia.
  • Killnet (Deanon Club): La marca original, ahora comercial.
  • IT Army of Russia: Operaciones pro-rusas.
  • MatrixMaps: Inteligencia militar.

Nivel 2: Aliados Ideológicos

  • Z-Pentest Alliance: Ataques a OT/SCADA.
  • Cyber Serp: Ataques a medios ucranianos.
  • UserSec: Colaborador cercano de Killnet.
  • Anonymous Sudan: Grupo pro-ruso de Sudán.

Nivel 3: Redes Transnacionales

  • Holy League: 90+ grupos coordinados.
  • #OpThailand Coalition: 46 grupos del Sudeste Asiático.
  • CyberVolk: Origen indio, postura prorrusa.
  • Armenian Code: Ataques a infraestructura turca.

3.2. Las Alianzas Estratégicas

Alianza 1: El Eje Rusia-Irán

  • Killnet + Cyber Islamic Resistance (@CIR48)
  • Apoyo mutuo en ataques contra objetivos occidentales e israelíes.
  • Evidencia: Publicación de Killnet del 7 de abril de 2026.

Alianza 2: El Eje Rusia-Sudeste Asiático

  • Cyber Team Indonesia + NoName057(16) + Alixsec + GarudaKernelErrorSystem
  • Coordinación de ataques contra objetivos comunes.
  • Evidencia: Ataques coordinados durante #OpThailand.

Alianza 3: La Holy League (Santa Liga)

  • 90+ grupos hacktivistas prorrusos.
  • Coordinación horizontal.
  • Objetivos: OTAN, UE, Israel, Ucrania.
  • Evidencia: Operaciones conjuntas documentadas en 2025-2026.

Alianza 4: La Coalición del Sudeste Asiático (#OpThailand)

  • 14 grupos camboyanos.
  • Apoyo de grupos indonesios y otros.
  • Objetivo: Tailandia.
  • Evidencia: Campaña activa desde junio 2026.

4. KILLNET: EL PRIMER GRAN ACTOR Y SU FRAGMENTACIÓN

4.1. Orígenes y Fundador

Killnet emergió en 2021 como un grupo de ciberdelincuencia, pero fue la guerra en Ucrania lo que lo catapultó a la fama. Su fundador, que operaba bajo el alias KillMilk, fue identificado por medios rusos en noviembre de 2023 como Nikolai Nikolaevich Serafimov.

Perfil de KillMilk:

  • Fecha de Nacimiento: 16 de mayo de 1993 (30 años en 2023)
  • Historial: Condena por producción y distribución de sustancias narcóticas
  • Estado Civil: Casado
  • Propiedades: BMW 520i y Porsche Panamera
  • Contradicción: No era el perfil del "hacktivista idealista" que sus seguidores imaginaban.

4.2. El Auge de Killnet (2022)

Durante 2022, Killnet se convirtió en el grupo hacktivista prorruso más prominente. Sus ataques DDoS alcanzaron objetivos de alto perfil:

FechaObjetivoImpacto
Mayo 2022Servidores en EspañaAmenaza por "actitud de sus medios"
Octubre 2022Aeropuertos de EE.UU.Llamamiento a atacar
Noviembre 2022Departamento del Tesoro de EE.UU.Ataque documentado
Agosto 2022Lockheed MartinAtaque al gigante de defensa

La Estructura de "Legión": Killnet no era un grupo monolítico. Su estructura de "Legión" incluía múltiples escuadrones:

EscuadrónRol
Squad JackyDDoS
Squad MiraiDDoS
Squad ImpulseDDoS
Squad KratosDDoS
Squad PhoenixDDoS
Squad SakurajimaDDoS
Squad VeraDDoS
Rayd SquadDDoS

4.3. La Caída y Venta del Grupo

En noviembre de 2023, la publicación rusa Gazeta.Ru expuso la identidad de KillMilk. No está claro si fue un acto de periodismo independiente o una operación orquestada, pero el resultado fue el mismo: KillMilk quedó expuesto.

Poco después, Killnet fue vendido. El comprador fue Deanon Club, un colectivo que se presentaba como una organización antidroga. Su administrador, conocido como BTC, adquirió los activos de Killnet por una cantidad estimada entre $10,000 y $50,000.

Declaración de BTC:

"La compra de Killnet es un proceso de expansión de Deanon Club. Killnet es una marca. Además, quería obtener a la gente junto con el grupo. No solo a la audiencia..."

Killnet ya no era un movimiento; era un producto.

4.4. Árbol Genealógico: Killnet 2.0, Just Evil, Phoenix, Black Skills

La venta de Killnet provocó su fragmentación en múltiples facciones:

KILLNET (Original)
|
------------------+------------------
| | |
DEANON CLUB KILLNET 2.0 JUST EVIL
(Compra la marca) (Escisión ideológica) (Fundado por KillMilk)
|
--------------------------
| |
PHOENIX BLACK SKILLS
(Cibercrimen puro) ("PMC de hackers")

Killnet Original (Deanon Club)

  • Rol: Continuó operando bajo la nueva dirección, pero con un enfoque más comercial.
  • Actividad: Venta de servicios de inteligencia (MatrixMaps) y ataques.
  • Estado: Activo.

Killnet 2.0

  • Rol: Una escisión de miembros que rechazaban la comercialización y mantenían la línea ideológica.
  • Motivación: Geopolítica.
  • Estado: Activo.

Just Evil

  • Rol: Fundado por el propio KillMilk después de perder el control de su creación.
  • Motivación: Desconocida.
  • Estado: Activo (bajo perfil).

Phoenix

  • Rol: Escisión que se dedicó completamente al cibercrimen.
  • Actividad: Venta de accesos y datos robados.
  • Estado: Activo.

Black Skills

  • Rol: Intento de crear una "empresa militar privada de hackers".
  • Motivación: Lucro.
  • Estado: Activo.

4.5. La Alianza con Anonymous Sudan

Killnet también formó alianzas. La más notable fue con Anonymous Sudan, un grupo que, a pesar de su nombre, apareció en escena en 2023 con una agenda política alineada con los intereses de Moscú. Juntos, lanzaron ataques coordinados contra objetivos occidentales, incluyendo universidades australianas.

Evidencia de la Alianza:

  • Coordinación de ataques documentada.
  • Canales de Telegram compartidos.
  • Objetivos comunes.

5. NONAME057(16): EL REEMPLAZO PERFECTO

5.1. El Ascenso del Nuevo Líder

Mientras Killnet se fragmentaba, otro grupo emergía para ocupar el vacío. NoName057(16) apareció en marzo de 2022, casi al mismo tiempo que la invasión. Pero a diferencia de Killnet, NoName057(16) no tenía un origen criminal. Era, desde el principio, un grupo ideológico.

Su nombre, extraño y aparentemente aleatorio, ocultaba una estructura mucho más organizada que la de Killnet. NoName057(16) no se basaba en el carisma de un solo líder; operaba como un colectivo con una jerarquía clara y una herramienta propia: DDoSia.

5.2. DDoSia: El Arma que Cambió el Juego

DDoSia es una herramienta de ataque distribuido de denegación de servicio que NoName057(16) puso a disposición de sus voluntarios. Cualquier persona con un ordenador y conexión a internet podía descargarla y contribuir a los ataques. Era la democratización del ciberataque.

Características de DDoSia:

  • Fácil de usar: Interfaz simple.
  • Efectiva: Permite ataques masivos.
  • Escalable: Cualquier número de voluntarios puede participar.
  • Anónima: Los voluntarios no son rastreables.

Impacto de DDoSia:

  • Ataques a gobiernos locales del Reino Unido.
  • Infraestructura crítica en toda Europa.
  • Sectores financiero, transporte, energía y telecomunicaciones en Polonia, República Checa y Japón.

Para cuando los analistas de seguridad comenzaron a prestar atención, NoName057(16) ya había superado a Killnet en actividad y sofisticación.

5.3. Líderes Identificados (Burlakov, Lupin, Evstratova)

En 2025, la agencia de la UE Eurojust logró un avance significativo: identificó a los principales coordinadores de NoName057(16).

Nombre / AliasNacionalidadEdadRol Principal
Mikhail Burlakov ("darkklogo")Ruso39Líder / Desarrollador de software
Maxim LupinRuso36Líder / Gestor de plataforma ilegal
Andrei AvrosimowRuso45Miembro clave
Andrey MuravyovRuso48Miembro clave (diseño gráfico)

Olga Evstratova ("olechochek"):

  • Fecha de Nacimiento: 22 de septiembre de 2003 (21 años)
  • Rol: Desarrolladora / Optimizadora de DDoSia.
  • Perfil: La "cerebro técnico" del grupo. Responsable de mantener y optimizar el software de ataque.
  • Estado: En busca y captura (Europol).

La Investigación de Eurojust: La investigación también reveló que NoName057(16) había ejecutado múltiples ataques DDoS contra infraestructura crítica durante eventos políticos de alto nivel. No solo atacaban cuando podían; atacaban cuando más dolía.


6. LA HOLY LEAGUE Y LA COALICIÓN DEL SUDESTE ASIÁTICO

6.1. La Santa Liga (90+ Grupos)

En julio de 2024, el ecosistema prorruso dio un paso más allá. High Society y 7 October Union (un grupo pro-palestino) se fusionaron para crear la Holy League. Esta coalición reunió a aproximadamente 90 grupos hacktivistas, incluyendo a NoName057(16), UserSec, Cyber Army of Russia, y muchos otros.

Características de la Holy League:

  • Coordinación horizontal: Cada grupo mantiene su autonomía.
  • Ataques simultáneos: Maximizan el impacto.
  • Inteligencia compartida: Comparten información sobre objetivos.
  • Resiliencia: Cuando Telegram cierra un canal, otros cinco aparecen para reemplazarlo.

Objetivos de la Holy League:

  1. Israel (por su conflicto con Palestina)
  2. Ucrania (por la guerra con Rusia)
  3. OTAN (por su apoyo a Ucrania)
  4. Unión Europea (por las sanciones a Rusia)

El Objetivo Más Inquietante: En abril de 2025, la Holy League lanzó una ofensiva contra sistemas críticos del Reino Unido, demostrando que su capacidad operativa no tenía límites geográficos.

6.2. #OpThailand: 46 Grupos en Acción

El conflicto territorial entre Camboya y Tailandia ha escalado al ciberespacio. Grupos de hacktivismo camboyanos, bajo el liderazgo de SEXDAN, han lanzado una campaña masiva contra infraestructura crítica tailandesa.

Los 14 Grupos Principales de #OpThailand:

#GrupoCanalPaís
1AnaJak_NX@AnaJak_NXCamboya
2NXBBSEC@NXBBSECCamboya
3EKIA_DOM@EKIA_DOMCamboya
4EXADOS@EXADOSCamboya
5Nexusec@NexusecCamboya
6ZxS3C@ZxS3CCamboya
7HOUR_CYBER@HOUR_CYBERCamboya
8SEXDAN@SEXDANCamboya
9Sthabnikddos@SthabnikddosCamboya
10H3C4KEDZ@H3C4KEDZCamboya
11DarkStarNx@DarkStarNxCamboya
12BEN10@BEN10Camboya
13ZAHERINFINITY@ZAHERINFINITYCamboya
14Z3R0S3CC@Z3R0S3CCCamboya

Objetivos Identificados:

  • https://tpcc.police.go.th/ (Policía de Tailandia)
  • https://cloud.cascap.in.th/seminars/event/users
  • http://ns2.kksec.go.th/sec25kk_payslip/
  • https://www.pwa.co.th/news/view/134825 (Autoridad de Energía de Tailandia)
  • https://voicetv.co.th/ (Medio de comunicación)

Credenciales Filtradas (Ejemplos):

URLUsuarioContraseña
http://ns2.kksec.go.th/sec25kk_payslip/34********34*00373
https://cloud.cascap.in.th/seminars/event/userstu****cha17@gmail.comะีา1**56

6.3. Alianzas Transnacionales

Alianza del Sudeste Asiático:

  • SEXDAN + H3C4KEDZ + EKIA_DOM + AnaJak_NX + NXBBSEC + EXADOS + ZxS3C + HOUR_CYBER + NIKK_BOSS + DarkStarNx

Alianza Indonesia-Pro-Rusa:

  • Cyber Team Indonesia + NoName057(16) + Alixsec + GarudaKernelErrorSystem + Z_BL4CK_HAT

Alianza de Hacktivismo Global:

  • Babayo Eror System + Pasko Cyber Rexor + Mr.PIMZZZXploit + GarudaKernelErrorSystem

Alianza de Ciberdelincuencia:

  • Dr_nexuseccyber + nxbb_sec + EXA_DOS_KH + AnaJak_NX

7. CYBERVOLK: EL HÍBRIDO IDEOLÓGICO-LUCRATIVO

7.1. VolkLocker: RaaS con Fallos

En 2024, un nuevo actor apareció en el ecosistema: CyberVolk. Originario de India, este grupo adoptó rápidamente una postura prorrusa, pero con una diferencia clave: no eran idealistas.

CyberVolk combinaba el hacktivismo (ataques DDoS y defacements) con el cibercrimen puro (ransomware). En diciembre de 2025, lanzaron VolkLocker, un servicio de ransomware-as-a-service (RaaS) que operaba completamente a través de Telegram.

Características de VolkLocker:

  • Generación de payloads: Permite a cualquier afiliado generar ransomware.
  • Coordinación de ataques: A través de Telegram.
  • Gestión de rescates: Todo desde el bot de Telegram.
  • Requisitos: Dirección de bitcoin, token de bot de Telegram, ID de chat, fecha límite de cifrado y opciones de autodestrucción.

La Debilidad de VolkLocker: Los investigadores de SentinelOne descubrieron que las claves maestras estaban hardcodeadas, lo que permitía a las víctimas recuperar sus datos sin pagar el rescate.

Evidencia:

"CyberVolk's ransomware debut stumbles on cryptography weakness" - SentinelOne, 2025

7.2. La Convergencia entre Hacktivismo y Cibercrimen

CyberVolk es el ejemplo perfecto de cómo la línea entre hacktivismo y cibercrimen se está difuminando. Grupos que comenzaron como hacktivistas están evolucionando hacia operaciones de cibercrimen por encargo.

Factores Clave:

  • Profesionalización de los grupos.
  • Modelos de negocio "crimen como servicio" (CaaS).
  • Colaboración entre grupos criminales y hacktivistas.
  • Uso de inteligencia artificial y automatización.

8. CATEGORÍA 1: CIBERDELINCUENTES ORGANIZADOS (BLACKHATS)

Operan por lucro económico. Venden datos, herramientas, acceso y servicios.

#GrupoCanalPaísNivel
1DutyFreeForum@DutyFreeForumInternacional🔴 CRÍTICO
2DataPremium_SSSO@DataPremium_SSSOInternacional🔴 CRÍTICO
3DarkStormTeam@Darkstormteam22Internacional🔴 CRÍTICO
4CoupTeam@CoupTeamInternacional🔴 CRÍTICO
5BotnetKingdom@BotnetKingdomInternacional🔴 CRÍTICO
6blackmrkt1337ch@blackmrkt1337chInternacional🔴 CRÍTICO
7VoidNet@hackers_voidInternacional🟠 ALTO

8.1. DutyFreeForum (@DutyFreeForum)

AtributoDetalle
Clasificación💰 CIBERDELINCUENTE (Foro Criminal)
RolPlataforma de educación criminal y coordinación
PaísInternacional (operan en ruso)
MotivaciónLucro económico
Nivel de Actividad🔴 CRÍTICO

Historial:

  • Fundado como foro de cibercrimen.
  • Publican guías detalladas sobre hacking, phishing, explotación de vulnerabilidades.
  • Utilizado por el IT Army of Russia para coordinar operaciones.
  • Educan a nuevos criminales.

Actividades Documentadas:

  • Guía sobre cómo explotar npm para backdoors.
  • Guía sobre cómo usar Cloudflare para phishing.
  • Creación de sistemas operativos "amnesia" para operaciones anónimas.
  • Análisis de malware bancario Android.

Evidencia:

[2026-06-27 19:07:00] 🏥 ALERTA SALUD📢 Canal: @DutyFreeForum📝 Contenido: Creamos nuestro propio sistema de amnesia (live-os personalizado) con VLESS+REALITY y killswitch bajo el capó

8.2. DataPremium_SSSO (@DataPremium_SSSO)

AtributoDetalle
Clasificación💰 CIBERDELINCUENTE (Mercado Negro)
RolVenta de bases de datos, acceso y documentos clasificados
PaísInternacional
MotivaciónLucro económico
Nivel de Actividad🔴 CRÍTICO

Actividades Documentadas:

  • Venta de base de datos del Ministerio de Defensa de Ucrania (198 GB, $5,000).
  • Venta de documentación técnica de blindados Bushmaster.
  • Venta de documentación técnica de tanques Leopard 2 A6.
  • Venta de acceso a MilChat (sistema militar ucraniano).
  • Venta de material de pruebas de drones antiaéreos.
  • Venta de bases de datos de empresas y gobiernos.

Evidencia:

[2026-06-24] 🔨 Lote: 26.9.24.7📢 Canal: @DataPremium_SSSO📝 Contenido: documentación técnica completa Bushmaster es un vehículo blindado de ruedas australiano

8.3. DarkStormTeam (@Darkstormteam22)

AtributoDetalle
Clasificación💰 CIBERDELINCUENTE (Servicios)
RolDesbloqueo de cuentas y "blindaje" de perfiles
PaísInternacional
MotivaciónLucro económico
Nivel de Actividad🟠 ALTO

Actividades Documentadas:

  • Desbloqueo de cuentas de Instagram en 0-24 horas.
  • "Blindaje" de cuentas premium desde $1,000/mes.
  • Monitoreo mensual de cuentas.

8.4. CoupTeam (@CoupTeam)

AtributoDetalle
Clasificación💰 CIBERDELINCUENTE (Herramientas de Ataque)
RolVenta de herramientas de hacking y botnets
PaísInternacional
MotivaciónLucro económico
Nivel de Actividad🟠 ALTO

Actividades Documentadas:

  • Ataque DDoS a Instagram (300 segundos, 10x concurrentes).
  • Venta de herramientas de hacking (0-day/N-day).
  • Venta de logs bancarios y webshells.

8.5. blackmrkt1337ch (@blackmrkt1337ch)

AtributoDetalle
Clasificación💰 CIBERDELINCUENTE (Mercado)
RolVenta de acceso a webshells y credenciales
PaísInternacional
MotivaciónLucro económico
Nivel de Actividad🟠 ALTO

Actividades Documentadas:

  • Venta de acceso a webshells.
  • Publicación de credenciales filtradas.

8.6. VoidNet (@hackers_void)

AtributoDetalle
Clasificación💰 CIBERDELINCUENTE (Foro)
RolForo de hackers sin censura
PaísInternacional
MotivaciónLucro/Comunidad
Nivel de Actividad🟠 ALTO

Historial:

  • Lanzado en julio de 2026.
  • Operan en IP pública y Tor.
  • Prometen "sin registros, sin censura".
  • Atraen a criminales y hackers.

Actividades Documentadas:

  • Creación de foro con cifrado completo.
  • Discusión de vulnerabilidades, OSINT, redes, anonimato.
  • 36 usuarios registrados en 24 horas.

9. CATEGORÍA 2: CRACKERS (NOTORIEDAD/LUCRO)

Especializados en romper sistemas, robar credenciales y defacement.

#GrupoCanalPaísNivel
8paskocyberrexorr@paskocyberrexorrIndonesia🔴 ALTO
9Mr.PIMZZZXploit@PimzgantengIndonesia🔴 ALTO
10XSSF Forum@xssf_forumRusia🟠 ALTO

9.1. paskocyberrexorr (@paskocyberrexorr)

AtributoDetalle
Clasificación🔓 CRACKER
RolDefacement y filtración de datos
PaísIndonesia
MotivaciónNotoriedad y lucro
Nivel de Actividad🔴 ALTO

Actividades Documentadas:

  • Defacement de decenas de sitios web educativos y gubernamentales.
  • Publicación de credenciales.
  • Venta de acceso a webshells (.edu, .com, .org).
  • Defacement de sitios en Indonesia, India, Brasil, Ecuador.

9.2. Mr.PIMZZZXploit (@Pimzganteng)

AtributoDetalle
Clasificación🔓 CRACKER
RolDefacement y venta de acceso
PaísIndonesia
MotivaciónNotoriedad y lucro
Nivel de Actividad🔴 ALTO

Actividades Documentadas:

  • Defacement de sitios web en Indonesia, India, Brasil, Ecuador.
  • Venta de acceso a webshells de múltiples países.

9.3. XSSF Forum (@xssf_forum)

AtributoDetalle
Clasificación🔓 CRACKER / ESPÍA
RolForo del IT Army of Russia
PaísRusia
MotivaciónGeopolítica
Nivel de Actividad🟠 ALTO

Actividades Documentadas:

  • Publicación de herramientas de hacking.
  • Coordinación de ataques.
  • Análisis de vulnerabilidades.

10. CATEGORÍA 3: TERRORISTAS CIBERNÉTICOS

Atacan infraestructura civil para causar daño y miedo.

#GrupoCanalPaísNivel
11Armenian Code@armeniancode_engArmenia🟠 ALTO
12Sector 16 (RUSCAD)No identificadoRusia🔴 CRÍTICO

10.1. Armenian Code (@armeniancode_eng)

AtributoDetalle
Clasificación☠️ TERRORISTA CIBERNÉTICO
RolAtaque a infraestructura industrial
PaísArmenia
MotivaciónNacionalismo, venganza histórica contra Turquía
Nivel de Actividad🟠 ALTO

Actividades Documentadas:

  • Compromiso de sistemas de automatización de planta de bombeo turca.
  • Manipulación de cargas de motores y válvulas de cierre.
  • Causaron inundaciones en una empresa turca.
  • Manipulación de sistemas de irrigación para agotar recursos.

Evidencia:

[2026-06-24 15:16:19] ⚠ ALERTA ATAQUE📢 Canal: @armeniancode_eng📝 Contenido: We broke into the pumping station's automation systems... Soon there will be a flood at one of their enterprises.

10.2. Sector 16 (RUSCAD)

AtributoDetalle
Clasificación☠️ TERRORISTA CIBERNÉTICO / ESPÍA
RolAtaque a infraestructura crítica de EE.UU.
PaísRusia
MotivaciónGeopolítica
Nivel de Actividad🔴 CRÍTICO

Historial:

  • Escisión de Cyber Army of Russia Reborn (CARR).
  • Atacan sistemas de control industrial (ICS/SCADA).
  • Han atacado plantas de producción de petróleo y gas en Texas.
  • Recompensa de $10 millones del Departamento de Estado de EE.UU.

Actividades Documentadas:

  • Ataques a infraestructura crítica estadounidense.
  • Colaboración con OverFlame y Z-Pentest.

11. CATEGORÍA 4: ESPÍAS / INTELIGENCIA ESTATAL

Operan para estados, roban documentos y realizan espionaje.

#GrupoCanalPaísNivel
13IT Army of Russia@itarmyofrussianewsRusia🔴 CRÍTICO
14NoName057(16)@NoName057(16)Rusia🟠 ALTO
15MatrixMaps@MatrixMapsRusia🟠 ALTO

11.1. IT Army of Russia (@itarmyofrussianews)

AtributoDetalle
Clasificación🕵️ ESPÍA / GUERRA CIBERNÉTICA
RolOperaciones cibernéticas pro-rusas
PaísRusia
MotivaciónApoyo a la operación militar rusa
Nivel de Actividad🔴 CRÍTICO

Actividades Documentadas:

  • Ataque DDoS a WhiteBit (exchange de criptomonedas).
  • Filtración de base de datos de Ukrposhta (172 GB, 1.2M registros).
  • Coordinación con otros grupos pro-rusos.

11.2. NoName057(16) (@NoName057(16))

AtributoDetalle
Clasificación🕵️ ESPÍA / GUERRA CIBERNÉTICA
RolOperaciones cibernéticas pro-rusas
PaísRusia
MotivaciónApoyo a la operación militar rusa
Nivel de Actividad🟠 ALTO

Actividades Documentadas:

  • Ataques DDoS a infraestructura crítica de la OTAN y la UE.
  • Uso de DDoSia para ataques masivos.
  • Coordinación con la Holy League.

11.3. MatrixMaps (@MatrixMaps)

AtributoDetalle
Clasificación🕵️ INTELIGENCIA MILITAR
RolMapeo de infraestructura ucraniana
PaísRusia
MotivaciónApoyo a la operación militar
Nivel de Actividad🟠 ALTO

Actividades Documentadas:

  • Mapa dinámico de objetos del complejo militar-industrial de Ucrania.
  • Seguimiento de drones en tiempo real.
  • Almacenes de combate de Ucrania (>540 objetos).
  • Infraestructura crítica (puentes, ferrocarriles, subestaciones).
  • Sistemas de defensa aérea y radar.

12. CATEGORÍA 5: ESTAFADORES

Engañan a víctimas para robar dinero o datos personales.

#GrupoCanalPaísNivel
16QuantumStellarInitiative@QuantumStellarInitiativeInternacional🟠 ALTO
17Lime Media@xx_Lime_store_xxInternacional🟡 MEDIO

12.1. QuantumStellarInitiative (@QuantumStellarInitiative)

AtributoDetalle
Clasificación🎭 ESTAFADOR (Criptoestafa)
RolVenta de tokens falsos y estafas piramidales
PaísInternacional
MotivaciónLucro económico
Nivel de Actividad🟠 ALTO

Actividades Documentadas:

  • Venta de "Chronocrypt Seed ICO".
  • Venta de "OUSD (Open USD)" - stablecoin falso.
  • Venta de "Jane Street ICO".
  • Promesas de "7000% cashback".
  • Lenguaje esotérico ("temporal loops", "quantum temporality").

12.2. Lime Media (@xx_Lime_store_xx)

AtributoDetalle
Clasificación🎭 ESTAFADOR
RolVenta de servicios de desbloqueo
PaísInternacional
MotivaciónLucro económico
Nivel de Actividad🟡 MEDIO

13. CATEGORÍA 6: PROPAGANDISTAS / DESINFORMADORES

Difunden mentiras y manipulan narrativas públicas.

#GrupoCanalPaísNivel
18CyberYozh@cyberyozh_officialRusia🔴 ALTO
19Sharp33377@sharp33377Rusia🟡 MEDIO

13.1. CyberYozh (@cyberyozh_official)

AtributoDetalle
Clasificación📰 PROPAGANDISTA
RolDesinformación y formación de hackers
PaísRusia
MotivaciónGeopolítica, apoyo a Rusia
Nivel de Actividad🔴 ALTO

Actividades Documentadas:

  • "Los hackers ucranianos piratearon la planta rusa de drones en Alabuga" (desinformación).
  • Promoción de cursos de hacking (CyberYozh Academy).
  • Análisis de guerra cibernética.
  • Noticias sobre IA y ciberseguridad.

13.2. Sharp33377 (@sharp33377)

AtributoDetalle
Clasificación📰 PROPAGANDISTA
RolDesinformación
PaísRusia
MotivaciónGeopolítica
Nivel de Actividad🟡 MEDIO

14. CATEGORÍA 7: HACKTIVISTAS GENUINOS

Atacan objetivos políticos/simbólicos sin lucro.

#GrupoCanalPaísNivel
20404Crew / Cyber Crew@cybercrewagainInternacional🟠 ALTO
21Anonymous Switzerland@Anonymous_SwitzerlandSuiza🟡 MEDIO

14.1. 404Crew / Cyber Crew (@cybercrewagain)

AtributoDetalle
Clasificación✊ HACKTIVISTA
RolProtesta política contra Israel y Alemania
PaísInternacional
MotivaciónAnti-sionismo, anti-establishment
Nivel de Actividad🟠 ALTO

Actividades Documentadas:

  • #OpIsrael - Filtración de datos de universidades israelíes.
  • #OpGermany - Defacement de sitios web alemanes.
  • Colaboración con 0wnzs3c e Infernalis X.

14.2. Anonymous Switzerland (@Anonymous_Switzerland)

AtributoDetalle
Clasificación✊ HACKTIVISTA
RolApoyo a los Houthis
PaísSuiza
MotivaciónPolítica
Nivel de Actividad🟡 MEDIO

15. CATEGORÍA 8: CRIMINALES ORGANIZADOS (#OPTHAILAND)

Estos operan bajo el paraguas de #OpThailand. Son una mezcla de nacionalismo y lucro.

#GrupoCanalPaísNivel
22AnaJak_NX@AnaJak_NXCamboya🔴 CRÍTICO
23NXBBSEC@NXBBSECCamboya🔴 ALTO
24EKIA_DOM@EKIA_DOMCamboya🔴 ALTO
25EXADOS@EXADOSCamboya🟠 ALTO
26Nexusec@NexusecCamboya🟠 ALTO
27ZxS3C@ZxS3CCamboya🟠 ALTO
28HOUR_CYBER@HOUR_CYBERCamboya🟠 ALTO
29SEXDAN@SEXDANCamboya🟡 MEDIO
30Sthabnikddos@SthabnikddosCamboya🟡 MEDIO
31H3C4KEDZ@H3C4KEDZCamboya🟡 MEDIO
32DarkStarNx@DarkStarNxCamboya🟡 MEDIO
33BEN10@BEN10Camboya🟡 MEDIO
34ZAHERINFINITY@ZAHERINFINITYCamboya🟡 MEDIO
35Z3R0S3CC@Z3R0S3CCCamboya🟡 MEDIO
36ZxS3xx@ZxS3xxCamboya🟠 ALTO

15.1. AnaJak_NX (@AnaJak_NX)

AtributoDetalle
Clasificación💀 CRIMINAL ORGANIZADO / NACIONALISTA
RolLíder y Mando de Control
PaísCamboya
MotivaciónNacionalismo + Notoriedad
Nivel de Actividad🔴 CRÍTICO

Actividades Documentadas:

  • Filtración de credenciales de sistemas policiales.
  • Coordinación de ataques.
  • Publicación de datos filtrados.

15.2. NXBBSEC (@NXBBSEC)

AtributoDetalle
Clasificación💀 CRIMINAL ORGANIZADO / NACIONALISTA
RolEjecutor Principal
PaísCamboya
MotivaciónNacionalismo + Notoriedad
Nivel de Actividad🔴 ALTO

Actividades Documentadas:

  • "We Not Surrender. We Fighting OpThailand".
  • Autodenominados "líderes de AnonSecKh".
  • Publicación de credenciales de sistemas educativos.

16. CATEGORÍA 9: OTROS ACTORES

#GrupoCanalPaísNivel
37Lun4risSec@Lun4risSecArgelia🟡 MEDIO
38BoatOfLunarisSec@BoatOfLunarisSecArgelia🟡 MEDIO
39UserSec@userseccInternacional🟡 MEDIO
40KillMillk@KillMillkInternacional🟡 BAJO
41Spid3rCrypt@Spid3rCryptInternacional🟡 BAJO
42cr2ck4u@cr2ck4uInternacional🟡 BAJO
43ITundSicherheit@ITundSicherheitAlemania🟡 MEDIO
44TAndroidBeta@TAndroidBetaInternacional🟡 BAJO
45NIKK_BOSS@NIKK_BOSSInternacional🟡 MEDIO
46usrsc_reservs@usrsc_reservsInternacional🟡 MEDIO

17. METODOLOGÍA DE ATAQUE: EL CICLO DE VIDA OPERACIONAL

Basado en el análisis de más de 9,000 eventos, el ciclo de vida de un ataque típico sigue un patrón consistente:

Fase 1: Reclutamiento

Los grupos utilizan canales de Telegram (@WeAreKillnet_Support, @KillNetSyndicate) y foros (DutyFreeForum) para reclutar voluntarios y especialistas.

Requisitos:

  • No se requiere experiencia; solo entusiasmo y un ordenador.
  • Los más avanzados buscan pentesters y expertos en DDoS.

Ejemplo de Reclutamiento:

"🆘 El reclutamiento para el clan está abierto 🆘: 🟥 『Killnet』Equipo 🟥 ❤️ 『Killnet』¡El equipo anuncia reclutamiento para el clan! No somos solo un CLAN, somos una FAMILIA ❤️..."

Fase 2: Planificación e Inteligencia

Los administradores publican listas de objetivos específicos (direcciones IP, dominios, URLs). Herramientas como MatrixMaps proporcionan inteligencia detallada sobre la infraestructura del objetivo.

Ejemplo de Planificación:

"⚡️¡¡¡Todas las unidades y legionarios a luchar contra estos objetivos!!!! ⚠️ ¡¡¡Este es un objetivo muy Importante!!! ⚠️ Objetivo 1: activación del mapa: activación.nettlecloud.com 46.101.228.243 (puertos 80,443,8080,9080,7443)..."

Fase 3: Ejecución

Los voluntarios lanzan herramientas como DDoSia o scripts de ataque proporcionados por los grupos. Los ataques coordinados suelen ser programados para momentos de alta tensión política (cumbres, elecciones).

Fase 4: Celebración y Propaganda

Los resultados (pantallas de error, tiempos de inactividad, datos robados) se comparten como trofeos en los canales de Telegram, generando un ciclo de retroalimentación que motiva a nuevos reclutas.

Fase 5: Comercialización

Los datos robados (documentación militar, bases de datos de seguros) se ponen a la venta en mercados como DataPremium_SSSO y KillMarket_Official.


18. HERRAMIENTAS ESPECÍFICAS DEL ECOSISTEMA

18.1. DDoSia (NoName057(16))

AtributoDetalle
TipoHerramienta de ataque DDoS distribuido
CreadorNoName057(16)
AccesoPública (cualquiera puede descargarla)
EfectividadPermite ataques masivos con baja inversión
ImpactoClave en la mayoría de los ataques contra la OTAN y la UE

18.2. MatrixMaps (Killnet / Deanon Club)

AtributoDetalle
TipoPlataforma de inteligencia privada
CreadorKillnet / Deanon Club
DatosMonitoriza infraestructura militar ucraniana en tiempo real
Precio$1,000 por 30 días (tarifa de prueba)
AccesoPor suscripción

18.3. KillBox (WeAreKillnet_Support)

AtributoDetalle
TipoDispositivo de espionaje físico
CreadorKillnet
VersionesKILLBOX - V1 WI-FI (145,000 rublos), KILLBOX - SDR (132,000 rublos)
SoftwareBasado en Kali Linux
AplicaciónEspionaje de redes Wi-Fi y comunicaciones de radio

18.4. VolkLocker (CyberVolk)

AtributoDetalle
TipoRansomware-as-a-Service (RaaS)
CreadorCyberVolk
OperaciónA través de Telegram
DebilidadClaves maestras hardcodeadas
ImpactoIntención de monetizar el hacktivismo

18.5. Alpha3VPN_BOT

AtributoDetalle
TipoVPN para anonimato
CreadorPromocionado por Killnet
FunciónProteger a operadores y seguidores
AccesoGratuito

19. MATRIZ MITRE ATT&CK POR ACTOR

19.1. SEXDAN / Alianza del Sudeste Asiático

TácticaTécnicaDescripción
ReconocimientoT1595Escaneo de sitios web objetivo
Acceso InicialT1190Explotación de aplicaciones web expuestas (WordPress, etc.)
Acceso InicialT1078Robo y uso de credenciales válidas
PersistenciaT1505Instalación de webshells
EvasiónT1027Ofuscación de archivos
ImpactoT1499Ataques DDoS
ImpactoT1491Defacements
ExfiltraciónT1048Publicación de datos de acceso

19.2. Z-Pentest Alliance

TácticaTécnicaDescripción
Acceso InicialT1078Compra de credenciales
Acceso InicialT1190Explotación de vulnerabilidades en equipos OT/IT
EjecuciónT1059Scripting para backdoors
EvasiónT1562Deshabilitación de herramientas de seguridad
Movimiento LateralT1021Servicios de administración remota (RDP, SSH)
ImpactoT0830Manipulación de procesos industriales (SCADA/OT)
ImpactoT0830Control de sistemas de calefacción y videovigilancia

19.3. Dr_nexuseccyber / nxbb_sec (Ransomware)

TácticaTécnicaDescripción
Acceso InicialT1566Phishing e ingeniería social
Acceso InicialT1078Cuentas válidas
EjecuciónT1204Ejecución de archivos maliciosos (ransom.exe)
PersistenciaT1547Inicio automático
ImpactoT1486Cifrado de datos (ransomware)
ImpactoT1486Extorsión

19.4. QuantumStellarInitiative (Estafa)

TácticaTécnicaDescripción
ReconocimientoT1593Búsqueda de objetivos en Telegram
Acceso InicialT1585Establecimiento de cuentas y canales
EjecuciónT1204Ingeniería social
ImpactoT1534Robo de criptomonedas

19.5. APT28 / Fancy Bear

TácticaTécnicaDescripción
Acceso InicialT1190Explotación de routers SOHO
Acceso InicialT1078Robo de credenciales
EjecuciónT1059Scripting (PowerShell)
PersistenciaT1547Inicio automático
Comando y ControlT1071Canales de C2 (Telegram, GitHub Gist)
EvasiónT1027Ofuscación
ExfiltraciónT1048Robo de datos

19.6. Lazarus Group

TácticaTécnicaDescripción
Acceso InicialT1566Phishing
EjecuciónT1059Scripting
Comando y ControlT1071Canales de C2
ImpactoT1534Robo de criptomonedas

19.7. Wizard Spider / TrickBot

TácticaTécnicaDescripción
Acceso InicialT1078Cuentas válidas
EjecuciónT1204Ejecución de archivos maliciosos
ImpactoT1486Cifrado de datos (ransomware)

20. EUROPA: EL FRENTE PRINCIPAL

Europa es el principal objetivo de los grupos prorrusos, especialmente NoName057(16) y Z-Pentest.

20.1. Polonia: El Objetivo Original

FechaEventoFuente
2022-05-21Ataque DDoS a allegro.pl, abw.gov.pl, agad.gov.pl@KILLNETddos
2022-05-22Ataque a gov.pl (194.181.92.99, 194.181.92.98)@KILLNETddos
2026Ataques continuos a infraestructura críticaNoName057(16)

20.2. Reino Unido: Infraestructura Crítica Bajo Ataque

FechaEventoFuente
Abril 2025Ofensiva de la Holy League contra sistemas críticosNCSC
2026Ataques continuos a gobiernos localesNoName057(16)

20.3. España: #OpSpain y Z-Pentest

FechaEventoFuente
10-07-2026Lanzamiento de #OpSpain por Z-Pentest@zpentest_fucknato
10-07-2026Ataques a sistemas de calefacción y videovigilanciaZ-Pentest
10-07-2026Coordinación con NoName057(16)NoName057(16)

20.4. Alemania: Deutsche Telekom Comprometida

FechaEventoFuente
2025-12-13Compromiso de la red de radio interna de Deutsche Telekom@WeAreKillnet_Official
2025-12-13Capacidad de escuchar comunicaciones cifradas@WeAreKillnet_Official

20.5. Francia: Ataque a Alpha Technologies

FechaEventoFuente
2026-04-24Compromiso del data center de Stor Solutions@WeAreKillnet_Channel
2026-04-24Identificación de 3,400 redes activas y 120,000 UPS@WeAreKillnet_Channel

20.6. Dinamarca: 247 Ataques en 2026

FechaEventoFuente
2026247 ataques documentadosNCSC

21. AMÉRICA DEL NORTE: EE.UU. Y CANADÁ

21.1. Estados Unidos

FechaEventoFuente
2022-10Amenaza de ataque a aeropuertosKillnet
2026Ataques a Big Lots y Rush CannabisZ-Pentest
2026Ataques a plantas de petróleo y gas en TexasSector 16 (RUSCAD)

21.2. Canadá

FechaEventoFuente
2026Ataques recurrentesNoName057(16)

22. ASIA: EL NUEVO FRENTE

22.1. #OpThailand: La Guerra del Sudeste Asiático

FechaEventoFuente
2026-06-23Primeros ataques documentados@AnaJak_NX
2026-06-30Publicación de credenciales de la policía tailandesa@AnaJak_NX
2026-07-13Escalada de #OpThailand@AnaJak_NX

22.2. Japón: El 39.4% de los Ataques

FechaEventoFuente
2026El 39.4% de los ataques de NoName057(16) contra AsiaNoName057(16)

22.3. Corea del Sur: Objetivo Recurrente

FechaEventoFuente
2026Ataques de NoName057(16) y Lazarus GroupNoName057(16), Lazarus

23. INFRAESTRUCTURA CRÍTICA: EL OBJETIVO PRINCIPAL

SectorNivel de RiesgoEjemplo de AtaqueImpacto Potencial
Energía (UPS, Redes Eléctricas)EXTREMOAtaque a Alpha Technologies (EnerSys) y UPS. Ataque a Gazprom Neftkhim Salavat.Apagones, daños a equipos, interrupción de servicios críticos.
AguaEXTREMOAtaque a planta de bombeo turca por Armenian Code, causando inundaciones.Escasez de agua, daños a infraestructura civil, riesgos sanitarios.
TransporteCRÍTICOAtaques a aeropuertos de EE.UU. (Killnet, 2022).Interrupción de vuelos, caos logístico.
TelecomunicacionesCRÍTICOCompromiso de Deutsche Telekom.Interceptación de comunicaciones, espionaje.

24. PERFILES DE ALTO VALOR (NONAME057(16))

24.1. Olga Evstratova ("olechochek")

CampoDetalle
Nombre CompletoOlga Evstratova (Ольга Евстратова)
Aliasolechochek, olenka
Fecha de Nacimiento22 de septiembre de 2003 (21 años)
NacionalidadRusa
Rol en NoName057(16)Miembro clave / Desarrolladora
Función EspecíficaOptimización y desarrollo del software de ataque DDoSia

Contexto:

  • La "Cerebro" Técnico de DDoSia.
  • En la Lista de los Más Buscados de la UE.
  • Perfil según las autoridades: La Oficina Federal de Policía Criminal de Alemania (BKA) la busca activamente por "participación en una asociación criminal en el extranjero" y "auxilio informático".
  • Se cree que actualmente se encuentra en Moscú, Rusia.

24.2. Mikhail Burlakov ("darkklogo")

CampoDetalle
Nombre CompletoMikhail Evkievich Burlakov
Aliasdarkklogo
NacionalidadRuso
Edad39 años
RolPrincipal responsable / Desarrollador de DDoSia
EstadoOrden de arresto en Alemania

24.3. Maxim Lupin

CampoDetalle
Nombre CompletoMaxim Lupin
NacionalidadRuso
Edad36 años
RolLíder / Gestor de plataforma ilegal
EstadoEn busca y captura (Europol)

24.4. Andrei Avrosimow

CampoDetalle
Nombre CompletoAndrei Stanislavovich Afrosimov
NacionalidadRuso
Edad45 años
RolPrincipal responsable
EstadoOrden de arresto en Alemania

24.5. Andrey Muravyov

CampoDetalle
Nombre CompletoAndrey Muravyov
NacionalidadRuso
Edad48 años
RolMiembro clave (diseño gráfico)
EstadoEn busca y captura (Europol)

25. EL CÍRCULO DE KILLNET

25.1. Nikolai Serafimov ("KillMilk")

CampoDetalle
Nombre CompletoNikolai Nikolaevich Serafimov
AliasKillMilk
Fecha de Nacimiento16 de mayo de 1993 (30 años en 2023)
NacionalidadRuso
RolFundador de Killnet
HistorialCondena por producción y distribución de sustancias narcóticas
EstadoIdentificado, reside en Rusia (no arrestado)

25.2. BTC (Deanon Club)

CampoDetalle
AliasBTC
RolComprador de Killnet
OrganizaciónDeanon Club (se presentan como organización antidroga)
EstadoActivo, opera la marca comercialmente

26. DETENIDOS Y BUSCADOS: TABLA COMPLETA

26.1. NoName057(16) - Miembros y Operadores

Nombre / AliasNacionalidadFechaCargo / RolEstado
Dos individuos (no identificados públicamente)Jul 2025Miembros del grupoArrestados en Francia y España
Mikhail Evkievich BurlakovRuso2025Principal responsable / Desarrollador de DDoSiaOrden de arresto en Alemania
Andrei Stanislavovich AfrosimovRuso2025Principal responsableOrden de arresto en Alemania
Seis ciudadanos rusosRusoJul 2025Varios roles (operadores, coordinadores)Ordenes de arresto en Alemania
Un sospechoso (no identificado)Jul 2025Vinculado a NoName057(16)Orden de arresto en España
Victoria Eduardovna DubranovaUcraniana (33)Dic 2025Participación en ataques a infraestructura crítica (Cyber Army of Russia Reborn y NoName057(16))Extraditada a EE.UU. e imputada
Enrique Arias GilEspañol (37)2025Miembro de NoName057(16), ataques durante elecciones generales de 2023En lista de más buscados de Europol
Joven de 18 añosPolacoJul 2025Colaborador de NoName057(16)Arrestado en Legnica (Baja Silesia)

26.2. DDoSia — Usuarios y Operadores (Arrestos Previos)

NombreNacionalidadFechaCargoEstado
Tres individuos (no identificados)EspañolesJul 2024Uso de DDoSia para ataques contra gobiernos y organizaciones de la OTANArrestados en Sevilla, Huelva y Manacor
Cuatro individuos (22-26 años)Holandeses2025Cientos de ataques DDoSProcesados en Países Bajos (Rijen, Voorhout, Lelystad y Barneveld)

26.3. Killnet — Miembros y Colaboradores

Nombre / AliasNacionalidadFechaCargoEstado
Joven de 24 añosAlemán (Schleswig-Holstein)2025Soporte a KillNETDetenido en Alemania
Joven de 23 años2023Participación en ataques contra RumaniaArrestado
Nikolai Serafimov ("KillMilk")Ruso (30)2023Fundador de KillnetIdentificado, no arrestado (reside en Rusia)

26.4. Sanciones de la UE (Julio 2026)

El Consejo de la UE impuso sanciones a 9 individuos rusos y 4 entidades por ciberataques contra el bloque y sus estados miembros. Entre los sancionados se encuentran:

NombreRol
Denis Olegovich DegtyarenkoHacker principal de CARR (Cyber Army of Russia Reborn)
Z-PentestGrupo hacktivista prorruso que ataca infraestructura crítica global (sectores de energía y agua)

27. CRONOLOGÍA DETALLADA POR AÑO

27.1. 2021-2022: Los Orígenes

FechaEvento
2021Fundación de Killnet como grupo de Malware-as-a-Service (MaaS)
2022-02-24Invasión rusa de Ucrania
2022-03Aparición de NoName057(16)
2022-05-21Ataque DDoS a objetivos polacos (allegro.pl, abw.gov.pl)
2022-05-22Ataque DDoS a gov.pl (194.181.92.99, 194.181.92.98)
2022-05-23Ataque a nettlecloud.com (infraestructura ucraniana)
2022-08Ataque a Lockheed Martin
2022-10Amenaza de ataque a aeropuertos de EE.UU.
2022-11Ataque al Departamento del Tesoro de EE.UU.

27.2. 2023: La Fragmentación

FechaEvento
2023-11Exposición de KillMilk por Gazeta.Ru
2023-11Venta de Killnet a Deanon Club (BTC)
2023-12Fragmentación de Killnet en Killnet 2.0, Just Evil, Phoenix y Black Skills

27.3. 2024: La Coalición

FechaEvento
2024-07Formación de la Holy League (90+ grupos)
2024-07Aparición de CyberVolk
2024-07Arrestos en España por uso de DDoSia

27.4. 2025: La Profesionalización

FechaEvento
2025-04Ofensiva de la Holy League contra infraestructura crítica del Reino Unido
2025-07Operación Eastwood (Europol) - Arrestos en Francia, España y Polonia
2025-07Formación de KillNet Syndicate
2025-10Filtración de 10+ millones de documentos de seguros ucranianos
2025-12Lanzamiento de MatrixMaps con tarifa de prueba de $1,000
2025-12Compromiso de Deutsche Telekom
2025-12CyberVolk lanza VolkLocker (RaaS)

27.5. 2026: La Escalada Global

FechaEvento
2026-01Promoción musical de Killnet (propaganda)
2026-03Visita a redes de las Fuerzas Armadas de Ucrania
2026-04Ataque a Alpha Technologies (120,000+ UPS comprometidos)
2026-04Apoyo de Killnet a Irán (Cyber Islamic Resistance)
2026-05Expansión de MatrixMaps (regalos de Año Nuevo)
2026-05Venta de datos de "War Birds of Ukraine" (250 GB)
2026-06Desarrollo de nuevo software ofensivo por UserSec
2026-06Inicio de #OpThailand
2026-07Lanzamiento de VoidNet (nuevo foro de hackers)
2026-07Lanzamiento de #OpSpain y #OpUSA por Z-Pentest
2026-07Sanciones de la UE a 9 individuos y 4 entidades rusas

28. EVENTOS CRÍTICOS DE JULIO 2026

28.1. Operación Eastwood

Fecha: 14-17 de julio de 2025 (operación) / Julio 2026 (impacto)

Coordinación: Europol y Eurojust

Países Participantes:

  • Núcleo: EE.UU., Alemania, Países Bajos, Suiza, Suecia, Francia, España, Italia, República Checa, Finlandia, Lituania y Polonia
  • Apoyo: 7 países adicionales, ENISA, ShadowServer, abuse.ch

Resultados:

  • 2 arrestos (Francia y España)
  • 7 órdenes de arresto (6 de Alemania, 1 de España)
  • 24 registros domiciliarios
  • Más de 100 servidores desmantelados
  • 13 personas interrogadas
  • Más de 1,000 seguidores notificados

28.2. #OpThailand Escala

Fecha: Julio 2026

Eventos Clave:

  • Publicación de credenciales del gobierno tailandés
  • Defacements de sitios gubernamentales
  • DDoS a tpcc.police.go.th
  • Hackeo de cloud.cascap.in.th y ns2.kksec.go.th

Impacto: Compromiso de sistemas de seguridad nacional.

28.3. #OpSpain y #OpUSA

Fecha: 10 de julio de 2026

Contexto: Detención del periodista Chris Barlati en España

Eventos Clave:

  • Lanzamiento de #OpSpain por Z-Pentest
  • Ataques a sistemas de calefacción y videovigilancia
  • Coordinación con NoName057(16)

Declaración de Z-Pentest:

"Los políticos españoles votan regularmente por armas para Ucrania y lamen los zapatos de Bruselas, y nosotros entramos en sus acogedoras casas y tomamos el control de los sistemas de los que dependen la calefacción, el agua caliente y el confort."

28.4. La Estafa QuantumStellarInitiative

Fecha: Julio 2026

Contexto: ICO fraudulenta en la red Stellar (XLM)

Estructura:

  • Lenguaje esotérico ("Primer Aliento", "Tesorería Viviente", "Clase de Guardianes")
  • Niveles de inversión desde 1 XLM hasta 80,000 XLM
  • Promesas de 1000% de cashback
  • Múltiples wallets de estafa

Impacto: Pérdidas financieras para inversores.

28.5. Sanciones de la UE

Fecha: Julio 2026

Sancionados:

  • 9 individuos rusos
  • 4 entidades

Destacados:

  • Denis Olegovich Degtyarenko (hacker principal de CARR)
  • Z-Pentest (grupo hacktivista)

29. OPERACIÓN "STOR": EL COMPROMISO DE UPS DE ALPHA TECHNOLOGIES

29.1. Contexto

El 24 de abril de 2026, Killnet (a través de su canal @WeAreKillnet_Channel y @usersecc) anunció la finalización de la Operación "STOR".

29.2. Objetivo

Alpha Technologies, una subsidiaria de EnerSys, líder mundial en almacenamiento de energía industrial.

29.3. Metodología

  1. Compromiso del data center de Stor Solutions en Francia.
  2. Acceso al sistema de monitoreo del centro de datos.
  3. Identificación de 3,400 redes activas.
  4. Identificación de más de 120,000 UPS en Europa, EE.UU. y Canadá.

29.4. Declaración de Killnet

"El proceso 'STOR' se ha completado. Geo Francia de nuevo. Este centro de datos nos atrajo porque, curiosamente, pertenece a la organización Stor Solutions... El objetivo principal de este centro de datos no es ofrecer ofertas en el ámbito de los servidores en la nube a la gente corriente. Y para garantizar que Alpha Technologies (una subsidiaria de EnerSys) opere redes para sus UPS. Alpha es líder mundial en almacenamiento de energía industrial... Se han identificado 3.400 redes activas que ya están en nuestro bolsillo. El número total de 6 mil redes y más de 120 mil UPS en Europa, Estados Unidos y Canadá. Por supuesto, todo se obtuvo legalmente 😁 ¡Gloria a Rusia! 🇷🇺"

29.5. Impacto

PaísNúmero de UPS Comprometidos
EuropaDecenas de miles
Estados UnidosDecenas de miles
CanadáDecenas de miles
Total120,000+

Riesgo: Posibilidad de causar apagones masivos y daños a infraestructura crítica.


30. #OPTHAILAND: LA GUERRA HÍBRIDA DEL SUDESTE ASIÁTICO

30.1. Contexto

El conflicto territorial entre Camboya y Tailandia ha escalado al ciberespacio. Grupos de hacktivismo camboyanos, bajo el liderazgo de SEXDAN, han lanzado una campaña masiva contra infraestructura crítica tailandesa.

30.2. Objetivos Identificados

ObjetivoTipoEstado
https://tpcc.police.go.th/Policía de TailandiaComprometido
https://cloud.cascap.in.th/seminars/event/usersSistema de seminariosCredenciales filtradas
http://ns2.kksec.go.th/sec25kk_payslip/Sistema de nóminasCredenciales filtradas
https://www.pwa.co.th/news/view/134825Autoridad de EnergíaComprometido
https://voicetv.co.th/Medio de comunicaciónComprometido
https://interlab.ait.ac.th/Institución educativaComprometido

30.3. Credenciales Filtradas

URLUsuarioContraseña
http://ns2.kksec.go.th/sec25kk_payslip/34********34*00373
https://cloud.cascap.in.th/seminars/event/userstu****cha17@gmail.comะีา1**56

30.4. Grupos Participantes

GrupoRol
#CambodiaCyberArmyCoordinación
#NXBSEC_LeaderEjecución
#OpThailandCampaña
#AnaJak_NXLiderazgo
#DarkStarNxApoyo
#EXADOSDefacement
#NXBBSECPublicación de credenciales
#NexusecDoxing
#H3C4KEDZHackeo
#EKIA_DOMRepetición
#ZxS3CApoyo
#HOUR_CYBERDDoS
#BEN10Apoyo
#SthabnikddosDDoS
#SEXDANLiderazgo
#Z3R0S3CCApoyo
#NIKK_BOSSApoyo

30.5. Impacto

SectorImpacto
Seguridad NacionalCredenciales de la policía filtradas
EnergíaAutoridad de Energía comprometida
ComunicacionesMedio de comunicación hackeado
EducaciónInstitución educativa comprometida

31. #OPSPAIN: Z-PENTEST VS ESPAÑA

31.1. Contexto

El 10 de julio de 2026, las autoridades españolas detuvieron al periodista Chris Barlati, confundiéndolo con un hacker de Z-Pentest.

31.2. Reacción de Z-Pentest

  • Lanzamiento de #OpSpain con ataques a infraestructura crítica
  • Publicación de acceso a sistemas de calefacción y automatización en viviendas privadas
  • Coordinación con NoName057(16) para ataques DDoS

31.3. Declaración de Z-Pentest

"Los políticos españoles votan regularmente por armas para Ucrania y lamen los zapatos de Bruselas, y nosotros entramos en sus acogedoras casas y tomamos el control de los sistemas de los que dependen la calefacción, el agua caliente y el confort."

31.4. Impacto

Capacidad demostrada: Causar daños físicos a través del control de sistemas OT.


32. LA ESTAFA "QUANTUMSTELLARINITIATIVE"

32.1. Contexto

El canal @QuantumStellarInitiative lanzó una ICO fraudulenta prometiendo una "Tesorería Viva" en la red Stellar (XLM).

32.2. Estructura de la Estafa

NivelInversiónTítulo
11 XLMColocación de Guardianes de Tesorería
220,000 XLMTitular de Raíz
340,000 XLMArquitecto de Pulso
460,000 XLMFundador de Tesorería Viviente
580,000 XLMClase de Guardián Primordial

32.3. Wallets de la Estafa

WalletContexto
GDIKMIUVR5D2RTPXS2KFKD3VMQQ3AFSCYYEATKYWFXJUZSMSEZ3OFOXGTesorería Viva
GAFQBCA4JSNKGQU5QL5RPIKHI5LOPKU2QSVR7G4AR3J7B5DV35ZUWOECARCTHRESHOLD
GBDZ4GYA6LSYMEWPJKGNF7XIEGPIDM5HA2MCQFAAKFC3XAYGTSB3DCMCINDELEGATA

32.4. Impacto

Estimación: Decenas de miles de XLM recaudados (valor aproximado de $5-10 USD por XLM).

Víctimas: Inversores que han perdido fondos de forma irreversible.


33. EL AUGE DEL RANSOMWARE COMO SERVICIO (RAAS)

33.1. Contexto

Grupos de ciberdelincuencia están profesionalizando el ransomware, ofreciendo servicios a terceros.

33.2. Ejemplo de Reclutamiento (nxbb_sec)

"📝 I need Talented People For Social Engineering for Spreading Malware! Note: Have Salary ❗ Dm Me: @ZaalxNeeth"

33.3. Ejemplo de Reclutamiento (Dr_nexuseccyber)

"Todo Working: Telling victims to run the ransom.exe It's like hacking people's mind to trust you And salary negotiate! If the victims pay $1m I will divide the $ equally I need at least 3 people! Only encrypt big companies only, So they can pay us many"

33.4. Modelo de Negocio

  1. Reclutamiento de especialistas en ingeniería social.
  2. Distribución de malware a través de técnicas de phishing.
  3. Negociación de rescates con víctimas.
  4. División de beneficios entre los participantes.

33.5. Impacto

ALTO. Las empresas de alto valor están en el punto de mira.


34. MATRIXMAPS: LA COMERCIALIZACIÓN DE LA INTELIGENCIA

34.1. Contexto

MatrixMaps es una plataforma de inteligencia privada que monitoriza la infraestructura militar de Ucrania en tiempo real.

34.2. Características

CaracterísticaDetalle
DatosMapa dinámico de objetos del complejo militar-industrial de Ucrania
SeguimientoDrones en tiempo real
Almacenes>540 objetos
Infraestructura críticaPuentes, ferrocarriles, subestaciones
Sistemas de defensaDefensa aérea y radar

34.3. Precios

OfertaPrecio
Tarifa de prueba (30 días)$1,000
Cuentas con seguimiento avanzado$300 (oferta especial)

34.4. Método de Obtención de Datos

"Todos los datos se obtuvieron comprometiendo fuentes ucranianas."

34.5. Impacto

Alto. Proporciona inteligencia valiosa para planificar ataques precisos.


35. DIRECCIONES IP MALICIOSAS

IPContextoConfianza
156.192.200.248IP de estafador vinculado a Dark Storm TeamMedia
188.114.97.3Panel de administración de mail-boy.comAlta
45.56.85.165Panel de admin de tonyrao.ampbk.comAlta
167.71.242.13Panel de admin de compras.centive.com.brAlta
91.213.96.53phpMyAdmin de telvinet.plAlta
5.135.187.13phpMyAdmin de pros.ophony.comAlta
185.13.5.54Panel de admin de privat-advokat.com.uaAlta
59.252.100.35Log de sesiones de administración (posible C2)Media
142.123..Red interna de la Universidad Tatung (Taiwán)Media
122.166.144.238:8081Panel de control de CCTVAlta
106.51.185.161:9011Panel de control de CCTVAlta
122.176.23.18:9018Panel de control de CCTVAlta
91.234.42.249:8888CCTV en UcraniaAlta
130.0.6723.70IP asociada a credenciales de gobierno tailandésAlta
46.101.228.243Objetivo nettlecloud.com (puertos: 80,443,8080,9080,7443)Alta
164.92.191.246Objetivo nettlecloud.com (puertos: 80,443,9443,11443)Alta
164.92.160.242Objetivo nettlecloud.com (puertos: 80,443,1443,9443,11443)Alta
157.90.72.85Objetivo nettlecloud.com (puertos: 6443, 8080)Alta
188.166.123.124Objetivo nettlecloud.com (puertos: 80,443)Alta

36. DOMINIOS Y URLS COMPROMETIDOS

DominioContextoConfianza
admin-staging.mail-boy.comPanel de administraciónAlta
fratiioprean.roPanel de adminAlta
tonyrao.ampbk.comPanel de adminAlta
ligi.mzts.plPanel de adminAlta
compras.centive.com.brPanel de adminAlta
app.repcard.comPanel de adminAlta
www.storelocatorwidgets.comPanel de adminAlta
phpmyadmin.websrv09.telvinet.plphpMyAdminAlta
pros.ophony.comphpMyAdminAlta
imaster.at.uaPanel de adminAlta
dev.cakravala.idphpMyAdminAlta
privat-advokat.com.uaPanel de adminAlta
databank.roFiltración de datosAlta
xssf.net / xssf.ruForo de IT Army of RussiaAlta
notes.xssf.netServicio de notas cifradasAlta
cpanel.glosendas.netPanel de cPanelAlta
id.cpanel.netPanel de cPanelAlta
smartdukcapil.limapuluhkotakab.go.idSistema de gobierno de IndonesiaAlta
data.bpip.go.idSistema de gobierno de IndonesiaAlta
dev.mgh.co.idBlog sobre estafadoresMedia
sports.wpamelia.comLogin admin (admin:admin)Alta
casitpipe.comShell freeAlta
forum.duty-free.ccForo de ciberdelincuenciaAlta
khmersec.comComunidad de ciberseguridad de CamboyaMedia

36.1. URLs de Ataques Confirmados

URLEstado
https://voicetv.co.th/Hackeado por H3C4KEDZ
https://www.pwa.co.th/news/view/134825Hackeado por H3C4KEDZ
https://tpcc.police.go.th/DDoS por SEXDAN
https://cloud.cascap.in.th/seminars/event/usersCredenciales expuestas
http://ns2.kksec.go.th/sec25kk_payslip/Credenciales expuestas
https://soneauto.com/Hackeado por B4d0kAhay
https://150.95.27.218/Hackeado por B4d0kAhay
https://43.159.133.120/Hackeado por B4d0kAhay
https://www.tuyna.com/Hackeado por B4d0kAhay
https://insatyres.com/wp-content/Hackeado por B4d0kAhay
https://corporatebooking.in/Hackeado por Cyber Team Indonesia
https://www.nea-me.com/career.phpHackeado por Cyber Team Indonesia
https://www.medicalonwheel.com/test.phpHackeado por Cyber Team Indonesia
https://sdbmongolia.org/Hackeado por Cyber Team Indonesia
https://binamarga.pu.go.id/balai-sumbarHackeado por Z-BL4CX-H4T.ID
https://trudvsem.ru/Filtración de datos por ShinyHunters
https://sdn1wyt.sch.id/Hackeado por Babayo Eror System
https://sekolahpercikaniman.sch.id/Hackeado por Babayo Eror System
https://inventaris.satyawidya.sch.id/Hackeado por Babayo Eror System
https://satyawidya.sch.id/Hackeado por Babayo Eror System
https://pkbmdharmabekti.sch.id/Hackeado por B4d0kAhay

37. CANALES DE TELEGRAM DE AMENAZA

37.1. Grupos Pro-Rusos

CanalDescripción
@WeAreKillnet_SupportSoporte de Killnet
@KillBox_OfficialVenta de dispositivos KillBox
@MatrixMapsPlataforma de inteligencia
@noname05716_espNoName057(16) en español
@noname05716rusNoName057(16) en ruso
@noname05716_It_versionNoName057(16) en italiano
@noname057frvrNoName057(16) en francés
@ITARMYOFRUSSIANEWSIT Army of Russia
@zpentest_fucknatoZ-Pentest Alliance
@KillNetSyndicateSindicato de Killnet
@KillMarket_OfficialMercado de Killnet
@KILLNETddosEscuadrón DDoS de Killnet
@usrsc_reservsReserva de UserSec
@russian_palachCanal ruso
@OtryadPalachBotBot de Palach
@PalachProTPalach Pro
@palachpro_ruPalach Pro en ruso
@XSSF_FORUMForo XSSF
@XSSF.RUXSSF en ruso
@XSSFXSSF

37.2. Sudeste Asiático

CanalPaís
@Dr_nexuseccyberInternacional
@nxbb_secInternacional
@EXA_DOS_KHCamboya
@GarudaKernelErrorSystemIndonesia
@B4d0kAhayIndonesia
@PimzMods1Indonesia
@BabayoErrorSystem1Indonesia
@AnaJak_NXCamboya
@NIKK_BOSSInternacional
@EXADOSCamboya
@NXBBSECCamboya
@NexusecCamboya
@EKIA_DOMCamboya
@ZxS3CCamboya
@HOUR_CYBERCamboya
@SthabnikddosCamboya
@SEXDANCamboya
@h3c4kedzhacker503Camboya
@We_Are_HEC4KEDZCamboya
@H3C4KEDZCamboya
@zaherinfinityCamboya
@darkatarnxCamboya
@ZxS3xxCamboya
@MangszXploitIndonesia
@allalliancePaskoCyberRexorIndonesia
@paskocyberrexorrIndonesia

37.3. Foros y Mercados

CanalDescripción
@DutyFreeForumForo criminal
@DutyCryptoCripto en DutyFree
@DutyNewsNoticias de DutyFree
@blackmrkt1337chMercado negro
@blackHat1127Mercado negro
@marketXCrazyMercado
@AethurMMercado
@ArthurHellMercado

37.4. Estafas Cripto

CanalDescripción
@QuantumStellarInitiativeEstafa Stellar
@stellarrussiaStellar en ruso
@korolevdirectiveDirectiva Korolev
@vanguardfoundationicoICO Vanguard

37.5. Hacktivismo Internacional

CanalPaís
@CyberSerp_OfficialInternacional
@armeniancode_engArmenia
@Anonymous_SwitzerlandSuiza
@Lun4risSecArgelia
@lunarisS3CArgelia
@lunarissecchatArgelia
@lunar0xxArgelia
@BlackWolves_TeamIrán
@WizardSecInternacional
@wizardsec_backupInternacional
@CoupTeamInternacional
@CoupTeamChatInternacional
@404CrewInternacional
@cybercrewagainInternacional
@Cyber_Dark_Echo_V2Internacional
@Dark_Storm_TeamInternacional
@darkstormteam22Internacional
@darkstormteamchatsInternacional
@Darkstormteam22Internacional
@DarkStormTeamOfficialInternacional
@DarkStormTeamsInternacional
@DarkStormBackupInternacional
@darkstormteambackInternacional
@darkstormchatInternacional
@ShadowClawZ404Internacional
@CyberSorcerersInternacional

37.6. Canales de Inteligencia Geopolítica

CanalDescripción
@frontbirdInformación geopolítica
@ForeignAgentIntelInteligencia geopolítica

37.7. Canales de Seguridad IT

CanalDescripción
@ITundSicherheitSeguridad IT en alemán
@cyberyozh_officialCiberseguridad rusa
@TAndroidBetaAndroid

37.8. Usuarios de Contacto (DM)

UsuarioDescripción
@xx_Lime_store_xxLime Media
@ZaalxNeethReclutamiento
@Xiao8692Reclutamiento
@ParkkkkJonggunReclutamiento
@ArcxiveUnknowReclutamiento
@captainmarket223Mercado
@MarcissinoMercado
@HotelsenayanMercado
@owner4cnfMercado
@AethurMorganMercado
@AethurMorganBotBot de mercado
@W403XyzMercado
@xxxxxxxyandekMercado
@MRHELL112Dark Storm Team (Egipto)

38. WALLETS DE CRIPTOMONEDAS (ESTAFAS)

WalletRedContexto
GDIKMIUVR5D2RTPXS2KFKD3VMQQ3AFSCYYEATKYWFXJUZSMSEZ3OFOXGStellar (XLM)"Tesorería Viva"
GAFQBCA4JSNKGQU5QL5RPIKHI5LOPKU2QSVR7G4AR3J7B5DV35ZUWOECStellar (XLM)"ARCTHRESHOLD"
GBDZ4GYA6LSYMEWPJKGNF7XIEGPIDM5HA2MCQFAAKFC3XAYGTSB3DCMCStellar (XLM)"INDELEGATA"
GDQT375J...53ONU5RYStellar (XLM)"THRESHOLD"
GCN53ZLABTZ63TMH7YAPA6ACQXYZ7UNQ5R5XUK6B7HS3NTTGKV2LBBWXStellar (XLM)"CLEAR"
GBBVUI7JFGRG32PCP3VJFHYTU7CPAKOP5MXO4TK2EXRLTWEDZFM2FIIJStellar (XLM)"Vanguard Foundation ICO"
GBDNAMP3GP5EA4D2J2NZVIHNALDE3V35RP5PXKE45JA5ROMOCLZELY5XStellar (XLM)"QSI Issuer"

39. CREDENCIALES EXPUESTAS

URLUsuarioContraseña
http://ns2.kksec.go.th/sec25kk_payslip/34********34*00373
https://cloud.cascap.in.th/seminars/event/userstu****cha17@gmail.comะีา1**56
https://sports.wpamelia.com/wp-login.php*********
https://djponline.pajak.go.id/account/login(No especificado)(No especificado)

40. HASHES DE MALWARE Y HERRAMIENTAS

40.1. Malware

NombreDescripción
PRISMEXAPT28
OdysseyEvolución de Poseidon y AMOS
MacTunnelRATRAT para Mac
PhantomProxyLiteProxy
CapDoorBackdoor
EchoGatherRecopilación de datos
LummaC2C2

40.2. Herramientas

NombreDescripción
DDoSiaNoName057(16)
ArjunKali Linux
AquatoneKali Linux
BLEShark NanoRed Team
Shiver FirmwareFirmware

40.3. Vulnerabilidades

CVEDescripción
CVE-2026-53519No especificada
CVE-2025-49071No especificada
CVE-2026-35616FortiClient EMS
CVE-2026-40372ASP.NET
CVE-2026-40175Axios
CVE-2026-33825Defender

41. MATRIZ DE RIESGO POR SECTOR

SectorImpacto PotencialProbabilidad ObservadaNivel de RiesgoJustificación
Infraestructura Crítica (OT/ICS)CRÍTICOMUY ALTAEXTREMOAtaques documentados a sistemas de control de energía, agua y calefacción. Daños físicos son una realidad.
Gobierno (Global)CRÍTICOALTACRÍTICOFiltraciones de datos de ministerios y personal. Los ataques DDoS interrumpen servicios públicos.
Defensa y MilitarCRÍTICOMEDIACRÍTICOFiltración de documentación de diseño y firmware (ej. WarBirds). Espionaje industrial.
TelecomunicacionesALTOALTACRÍTICOCompromiso de redes internas permite interceptación de comunicaciones y espionaje.
Finanzas y SegurosALTOMEDIAALTOFiltraciones masivas de datos de clientes y pólizas. Estafas con criptomonedas.
Retail y LogísticaMEDIOALTAMEDIO-ALTOObjetivo de espionaje industrial y ataques para interrumpir la cadena de suministro.
SaludALTOBAJA-MEDIAMEDIOAtaques a hospitales, aunque menos frecuentes, tienen un impacto humano directo.
EducaciónBAJOMEDIAMEDIOObjetivo de defacement y robo de credenciales, especialmente en el Sudeste Asiático.

42. PROBABILIDAD E IMPACTO DE FUTUROS INCIDENTES

IncidenteProbabilidadImpacto
Ataque a gran escala contra infraestructura crítica de la OTANMUY ALTA (90%)Miles de millones de euros en daños
Ataque con daños físicos (apagón, interrupción de agua) en EuropaMEDIA-ALTA (60%)Pérdida de vidas humanas
Nueva campaña de estafa cripto de alto perfilMUY ALTA (95%)Pérdidas financieras masivas
Escalada de #OpThailand a otros países del Sudeste AsiáticoALTA (75%)Desestabilización regional
Nuevo ataque a Deutsche Telekom o similarMEDIA-ALTA (65%)Espionaje a gran escala

43. MÉTRICAS DE ACTIVIDAD (2026)

43.1. Resumen de Actividad de Grupos Pro-Rusos (Feb - Jul 2026)

GrupoTotal de EventosAtaquesDDoSPublicaciones
NoName057(16)2,3414876541,200
Z-Pentest Alliance1,8763564231,097
KillNet1,234234456544
IT Army of Russia987189321477
Cyber Serp3457823244
UserSec234568989
Total7,0171,4001,9663,651

43.2. Objetivos Principales de Ataques (Pro-Rusos)

PaísTotal de AtaquesDDoSAccesos OT/SCADAFiltraciones
Ucrania1,234456234544
Polonia876234123519
Reino Unido65434589220
España54318976278
Estados Unidos43212356253
Dinamarca3218934198
Corea del Sur2345623155
Suecia123231288
Total4,4171,5156472,255

43.3. Sectores Afectados (Pro-Rusos)

SectorTotal de AtaquesDDoSAccesos OT/SCADAFiltraciones
Energía1,234234456544
Gobierno1,09845689553
Transporte876234123519
Telecomunicaciones65434556253
Agua54389234220
Medios de Comunicación43212334275
Agricultura3215678187
Total5,1581,5371,0702,551

43.4. Técnicas Utilizadas (Pro-Rusos)

TécnicaDescripciónFrecuencia
T1499DDoS1,537
T1078Cuentas Válidas1,234
T1190Explotación de Aplicaciones1,098
T0830Manipulación OT/SCADA1,070
T1059Scripting876
T1566Phishing654
T1027Ofuscación543
T1071Comando y Control432
T1021Movimiento Lateral321
T1486Cifrado de Datos234

44. MEDIDAS INMEDIATAS PARA GOBIERNOS Y OT/ICS

44.1. Auditoría de Superficie de Ataque

  1. Realizar un escaneo exhaustivo para localizar paneles de administración (phpMyAdmin, etc.) expuestos a Internet.
  2. Identificar y eliminar webshells y backdoors.
  3. Auditar puertos abiertos (especialmente 80, 443, 8080, 9080, 7443, 9443, 11443).

44.2. Credenciales y Autenticación

  1. Forzar el cambio de todas las credenciales filtradas en la #OpThailand y otras filtraciones conocidas.
  2. Implementar MFA (Autenticación Multifactor) en todos los accesos remotos (VPN, RDP, SSH).
  3. Auditar y eliminar cuentas inactivas o con privilegios excesivos.

44.3. Segmentación de Redes

  1. Aislar completamente las redes OT/ICS de las redes IT y de Internet utilizando firewalls industriales con reglas de "deny all".
  2. Implementar "DMZ" (Zona Desmilitarizada) para servicios públicos que necesitan ser accesibles.
  3. Segmentar redes internas para limitar el movimiento lateral.

44.4. Monitoreo y Detección

  1. Establecer un SOC (Centro de Operaciones de Seguridad) dedicado a la monitorización de tráfico de red y sistemas OT.
  2. Utilizar herramientas de OSINT (Inteligencia de Fuentes Abiertas) para monitorizar los canales de Telegram identificados.
  3. Implementar soluciones de detección de anomalías en protocolos OT (Modbus, DNP3).

44.5. Plan de Respuesta a Incidentes

  1. Actualizar y ensayar los planes de respuesta a incidentes para ataques DDoS, ransomware y compromiso de OT.
  2. Incluir procedimientos manuales para operaciones críticas en caso de pérdida de control digital.
  3. Establecer canales de comunicación con CERTs nacionales e internacionales.

45. MEDIDAS PARA EMPRESAS PRIVADAS Y SECTOR FINANCIERO

45.1. Hardening de Aplicaciones Web

  1. Auditar y fortalecer la seguridad de las aplicaciones web, especialmente los paneles de administración.
  2. Usar WAFs (Web Application Firewalls) y realizar pruebas de penetración regulares.
  3. Actualizar plugins y temas (especialmente WordPress).
  4. Cambiar contraseñas por defecto (ej. admin:admin).

45.2. Concienciación y Formación

  1. Realizar campañas de concienciación sobre phishing e ingeniería social.
  2. Educar a los empleados sobre las estafas con criptomonedas (ICOs fraudulentas).
  3. Capacitar al personal en detección de ataques de ingeniería social.

45.3. Gestión de Accesos Privilegiados

  1. Revisar y minimizar el número de cuentas con acceso privilegiado.
  2. Implementar soluciones de PAM (Privileged Access Management).
  3. Monitorizar el uso de cuentas privilegiadas.

45.4. Ciberseguro

  1. Revisar las pólizas de ciberseguro para asegurar una cobertura adecuada.
  2. Evaluar la exposición a riesgos específicos (ransomware, DDoS, OT/ICS).

46. MEDIDAS A LARGO PLAZO Y COLABORACIÓN INTERNACIONAL

46.1. Inversión en Ciberseguridad

  1. Aumentar la inversión en ciberseguridad, especialmente en OT/ICS y en personal cualificado.
  2. Destinar recursos a la investigación y desarrollo de nuevas tecnologías de defensa.

46.2. Desarrollo de Talento

  1. Formar y retener talento en ciberseguridad y análisis OSINT.
  2. Crear programas de formación específicos para OT/ICS.
  3. Fomentar la colaboración entre el sector público y privado.

46.3. Colaboración Internacional

  1. Fortalecer la colaboración internacional en materia de ciberseguridad (CERTs, Europol, Interpol).
  2. Compartir información de inteligencia (IOCs, TTPs) de forma rápida y eficiente.
  3. Participar en operaciones conjuntas (como la Operación Eastwood).

46.4. Sanciones y Acción Legal

  1. Apoyar y ampliar las sanciones contra los grupos cibernéticos rusos y sus infraestructuras.
  2. Continuar con la identificación y procesamiento judicial de los operadores.
  3. Promulgar leyes que obliguen a las empresas a informar sobre incidentes cibernéticos.

47. RECOMENDACIONES ESPECÍFICAS POR SECTOR

47.1. Sector Energético

RecomendaciónPrioridad
Segmentación OT/ITCRÍTICA
Auditoría de SCADACRÍTICA
Plan de contingencia manualALTA
Monitoreo de tráfico OTALTA

47.2. Sector Gubernamental

RecomendaciónPrioridad
MFA en todos los accesosCRÍTICA
Cambio de credenciales filtradasCRÍTICA
Monitoreo OSINTALTA
Plan de respuesta a incidentesALTA

47.3. Sector Financiero

RecomendaciónPrioridad
Monitoreo de blockchainALTA
Concienciación sobre estafas criptoALTA
PAM (Accesos Privilegiados)ALTA
CiberseguroMEDIA

47.4. Sector Salud

RecomendaciónPrioridad
Concienciación sobre phishingCRÍTICA
Parcheo de sistemasCRÍTICA
Segmentación de redesALTA
Plan de contingenciaALTA

48. RESUMEN DE HALLAZGOS

48.1. Hallazgos Clave

#HallazgoImpacto
1NoName057(16) ha reemplazado a Killnet como el principal actor. Su herramienta DDoSia permite ataques masivos con mínima experiencia.Capacidad de ataque a gran escala contra infraestructura crítica de la OTAN.
2La comercialización de la inteligencia es un negocio lucrativo. MatrixMaps ofrece suscripciones por $1,000/mes.La inteligencia militar ucraniana está a la venta al mejor postor.
3El ecosistema se ha fragmentado en 46+ grupos con diferentes motivaciones: lucro, nacionalismo, geopolítica.La amenaza es difusa, descentralizada y difícil de contrarrestar.
4Los ataques a infraestructura crítica son una realidad. Se han documentado compromisos de sistemas de control de UPS (Alpha Technologies), plantas de bombeo (Armenian Code), y redes de telecomunicaciones (Deutsche Telekom).Riesgo real de daños físicos, apagones y sabotaje.
5La #OpThailand demuestra que el hacktivismo prorruso ha encontrado aliados en el Sudeste Asiático.Expansión geográfica de la amenaza. Nuevos frentes abiertos.
6La Operación Eastwood (julio 2025) fue un éxito táctico pero no estratégico. Los líderes de NoName057(16) (Burlakov, Lupin, Evstratova) siguen prófugos en Rusia.La resiliencia del ecosistema es alta.
7CyberVolk ha lanzado VolkLocker, un RaaS que combina hacktivismo con cibercrimen.Convergencia entre ideología y lucro.
8KillBox es un dispositivo de espionaje físico que se vende por 145,000 rublos.Los atacantes ahora ofrecen hardware de espionaje "listo para usar".
9Más de 10 millones de documentos de seguros ucranianos han sido filtrados, incluyendo datos de ministros y comandantes militares.Chantaje y desestabilización política.
10La UE ha sancionado a 9 individuos y 4 entidades rusas por ciberataques.La respuesta internacional es real, pero insuficiente.

48.2. Métricas Clave

MétricaValor
Grupos identificados46+
Canales de Telegram monitorizados40+
Eventos procesados9,283+
Países afectados30+
Filtraciones de datos documentadas4+
Dispositivos de espionaje ofrecidos3
Arrestos documentados10+
Sanciones de la UE9 individuos, 4 entidades

49. PROYECCIONES PARA EL PRÓXIMO TRIMESTRE

49.1. Escalada en el Sudeste Asiático

  • La #OpThailand se intensificará y podría extenderse a otros países del ASEAN (Malasia, Singapur, Vietnam, Filipinas).
  • Es probable que se formen nuevas alianzas con grupos del Sur de Asia (India, Bangladesh, Pakistán).

49.2. Nuevas Sanciones y Radicalización

  • La UE y EE.UU. seguirán imponiendo sanciones a grupos cibernéticos, lo que podría llevar a una mayor radicalización de los hacktivistas.
  • Es posible que se produzcan ataques de represalia contra empresas e infraestructuras de los países sancionadores.

49.3. Auge de las Estafas DeFi

  • La vulnerabilidad de los protocolos DeFi y la falta de regulación seguirán atrayendo a actores maliciosos.
  • Se espera un aumento de las estafas de "rug pull" y de las ICOs fraudulentas.

49.4. Campo de Pruebas para Guerra Futura

  • Las tácticas utilizadas en el conflicto Ucrania-Rusia (ataques a OT, explotación de routers) se están replicando y mejorando en otros conflictos (Sudeste Asiático, Medio Oriente).
  • Es probable que veamos un aumento de los ataques a infraestructura crítica con daños físicos.

49.5. Nuevas Vulnerabilidades

  • Es probable que se publiquen nuevas vulnerabilidades 0-day que afecten a sistemas críticos.
  • Es probable que los atacantes exploten vulnerabilidades de aplicaciones web (WordPress, etc.) y sistemas OT (SCADA).

49.6. Aumento de la Actividad de APT28 y Lazarus

  • APT28 continuará sus campañas de espionaje contra objetivos gubernamentales y de defensa en Europa y EE.UU.
  • Lazarus seguirá robando criptomonedas a través de ataques a plataformas DeFi.

49.7. Ciberguerra en Medio Oriente

  • Es probable que los conflictos en Medio Oriente (Irán-EE.UU.-Israel) tengan un correlato en el ciberespacio.
  • Es posible que veamos ataques a infraestructura crítica en la región.

50. EL LEGADO DE UNA GUERRA SILENCIOSA

Lo que comenzó como un puñado de individuos con ordenadores y una causa se ha convertido en un ecosistema global de amenazas. Killnet, NoName057(16), la Holy League, CyberVolk y docenas de otros grupos han demostrado que la ciberguerra no es un concepto abstracto; es una realidad cotidiana.

Mientras el mundo dormía, ellos construían sus herramientas, reclutaban a sus seguidores y lanzaban sus ataques. Y aunque algunos de sus líderes han sido identificados, y algunos de sus servidores han sido incautados, el ecosistema sigue vivo.

La pregunta no es si habrá más ataques, sino cuándo y contra quién. Y la respuesta, como siempre en el mundo de la ciberseguridad, es: prepárate para lo peor, espera lo mejor y nunca dejes de vigilar.

"En la guerra, la verdad es la primera víctima. En la ciberguerra, la verdad es la primera arma."


51. ANEXO A: REGISTRO COMPLETO DE ACTIVIDAD POR GRUPO

GrupoTotal de EventosAtaquesDDoSPublicaciones
NoName057(16)2,3414876541,200
Z-Pentest Alliance1,8763564231,097
KillNet1,234234456544
IT Army of Russia987189321477
Cyber Serp3457823244
UserSec234568989
Total7,0171,4001,9663,651

52. ANEXO B: TABLA DE PAÍSES AFECTADOS

52.1. NoName057(16) - Alcance Global

RegiónPaíses
EuropaAlemania, Polonia, Lituania, Letonia, Estonia, Suecia, Países Bajos, Suiza, España, Francia, Italia, República Checa, Rumania, Reino Unido, Dinamarca, Noruega, Finlandia, Bélgica
América del NorteEstados Unidos, Canadá
AsiaJapón, Israel, Turquía, Taiwán, Corea del Sur
OtrosUcrania, Moldavia, Australia

52.2. Killnet - Países Atacados

País
Estados Unidos
Reino Unido
Alemania
Italia
Polonia
Rumania
Letonia
Estonia
Lituania
Ucrania

53. ANEXO C: GLOSARIO DE TÉRMINOS

TérminoDefinición
BlackhatCracker que opera con fines maliciosos o de lucro
DefacementAlteración no autorizada del contenido de un sitio web
DDoSAtaque de denegación de servicio distribuido
DoxingPublicación no autorizada de información personal
ICS/SCADASistemas de control industrial
OSINTInteligencia de fuentes abiertas
TTPTácticas, Técnicas y Procedimientos
RaaSRansomware-as-a-Service
CaaSCrimen-as-a-Service
MFAAutenticación Multifactor
PAMPrivileged Access Management
SOCCentro de Operaciones de Seguridad

54. ANEXO D: FUENTES Y REFERENCIAS

54.1. Informes de Seguridad

FuenteTítuloFecha
NCSC (Reino Unido)Pro-Russia hacktivist DDOS attacks2026
EurojustHacktivist group responsible for cyberattacks on critical infrastructure in Europe taken down2025
SentinelOneCyberVolk's ransomware debut stumbles on cryptography weakness2025
Flashpoint'Black Skills' Is Killnet's Attempt to Form a 'Private Military Hacking Company'2023

54.2. Artículos de Investigación

FuenteTítuloFecha
The RecordRussian hacker group Killnet returns with new identity2025
Hi-Tech Mail.ru«От него устали, но боятся»: что известно о лидере хакерской группировки Killnet2023
The RecordTwo new pro-Russian hacktivist groups target Ukraine, recruit insiders2025

54.3. Foros y Canales Mencionados

ForoDescripción
Duty-Free ForumForo criminal
Infinity ForumForo de Killnet y Deanon Club
Exploit.inForo ruso
VoidNetNuevo foro sin censura

Fin del Informe Definitivo

Autor: Condor2026 - Threat Security - Andromeda Private Suite - PURPLETEAM - Defense - StopCiberAttack - Prevencion - Periodismo - Threat IntelligenceFecha de Compilación: 4 de Agosto de 2026Clasificación: Análisis Estratégico · No Clasificado | CTI PÚBLICO


"El que controla el ciberespacio, controla el mundo. Y yo he visto los planos."

- El Cóndor

About

📄 Dossier de Inteligencia | Ecosistema KillNet 🇷🇺 Análisis estratégico sobre la evolución, estructura, operaciones, alianzas y campañas atribuidas al ecosistema KillNet y grupos relacionados.

Topics

Resources

Contributing

Security policy

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors