- Inicio
- Grupos APT
- MuddyWater
Perfil de grupo APT
MuddyWater
Grupo de ciberespionaje que el FBI, CISA, US Cyber Command y el NCSC británico identifican como elemento subordinado del Ministerio de Inteligencia y Seguridad (MOIS) de Irán. Activo desde al menos 2017 contra gobiernos, telecomunicaciones, energía y finanzas.
Resumen
MuddyWater (Seedworm, Static Kitten, Mango Sandstorm, TA450) es un grupo de ciberespionaje que, según el aviso conjunto AA22-055A del FBI, CISA, US Cyber Command, el NCSC británico y la NSA, opera como elemento subordinado del Ministerio de Inteligencia y Seguridad (MOIS) de Irán. MITRE ATT&CK lo sitúa activo desde al menos 2017 contra gobiernos y empresas de telecomunicaciones, defensa, finanzas y petróleo y gas. Su foco principal es Medio Oriente, pero también opera en Asia, África, Europa y Norteamérica.
El grupo opera con volumen y pragmatismo. Combina spearphishing desde cuentas comprometidas, abuso de herramientas legítimas de administración remota (RMM) y una larga serie de backdoors propios, desde POWERSTATS hasta implantes recientes en Rust. ESET documentó una subcampaña conjunta con OilRig y evalúa que MuddyWater podría actuar como intermediario de acceso inicial para otros grupos alineados con Irán.
Campañas destacadas
- 2017: primeras campañas documentadas con documentos señuelo y el backdoor POWERSTATS contra objetivos en Medio Oriente (Unit 42).
- 2022: aviso conjunto de EE. UU. y Reino Unido que atribuye el grupo al MOIS y describe PowGoop, Small Sieve, Canopy/STARWHALE, Mori y POWERSTATS (CISA).
- 2024: correos en hebreo con temática de nómina y PDF con enlaces a servicios de intercambio de archivos que instalaban AteraAgent, dirigidos a empleados israelíes de empresas multinacionales (Proofpoint).
- 2024–2025: campaña contra Israel y Egipto con el loader Fooder, el backdoor MuddyViper, el ladrón de credenciales LP-Notes y el ladrón de datos de navegador CE-Notes, además de una operación conjunta con OilRig (ESET).
- Enero–febrero 2026: “Operation Olalampo” contra organizaciones y personas en la región MENA, con documentos Office maliciosos, nuevas familias de malware y C2 vía Telegram (Group-IB).
- Febrero–marzo 2026: actividad en redes de un banco, un aeropuerto y otras organizaciones de EE. UU. y Canadá; el backdoor Dindoor, que se ejecuta sobre el runtime Deno, se halló en un banco estadounidense, una organización sin ánimo de lucro canadiense y la operación israelí de una empresa de software estadounidense (Symantec).
- Primer trimestre 2026: campaña de espionaje contra al menos nueve organizaciones en cuatro continentes, entre ellas un fabricante surcoreano de electrónica, con DLL sideloading y robo de credenciales de navegador (Symantec).
TTPs principales
Preparación y acceso inicial. Obtiene y abusa de herramientas legítimas como ScreenConnect, RemoteUtilities, SimpleHelp y Atera (T1588.002). Envía spearphishing con adjuntos (T1566.001) y con enlaces a servicios de intercambio de archivos (T1566.002), a menudo desde cuentas comprometidas de terceros. También ha explotado aplicaciones expuestas, como Microsoft Exchange (CVE-2020-0688) (T1190).
Ejecución. Depende de que el usuario abra el archivo o habilite macros (T1204.002) y, más recientemente, de señuelos tipo ClickFix que piden pegar comandos (T1204.004). Ejecuta PowerShell y VBScript (T1059.001, T1059.005) y usa mshta.exe como proxy (T1218.005).
Persistencia, escalamiento y evasión. Usa claves Run del registro (T1547.001), tareas programadas (T1053.005) y DLL sideloading (T1574.001). Ofusca comandos, por ejemplo con Invoke-Obfuscation y Base64 (T1027.010), y evade UAC (T1548.002).
Credenciales y descubrimiento. Extrae credenciales de LSASS con Mimikatz y procdump (T1003.001) y de navegadores (T1555.003). Recolecta información del sistema (T1082).
C2 y exfiltración. Usa software de escritorio remoto legítimo como canal (T1219.002), C2 sobre HTTP (T1071.001) y proxies o sitios comprometidos como relé (T1090.002). Ha intentado exfiltrar datos a almacenamiento en la nube (Wasabi) con Rclone (T1567.002).
Detección y mitigación
- Inventario de RMM: mantenga una lista blanca de herramientas de administración remota aprobadas y alerte sobre instalaciones nuevas de Atera, ScreenConnect, SimpleHelp, Syncro, PDQ o similares, sobre todo si llegan por MSI descargados desde servicios de intercambio de archivos (M1038). Es la señal más rentable contra este grupo.
- Endpoint: registre PowerShell (Script Block Logging, ID 4104) y vigile
mshta.exe,wscript.exey cadenas Office → script (M1040, M1042). Para detectar ClickFix, busque ejecuciones de PowerShell desde el cuadro Ejecutar (claveRunMRU). Para el sideloading, busque DLL no firmadas cargadas por binarios legítimos desde rutas de usuario. - Credenciales: active la protección de LSA y Credential Guard (M1043), restrinja las cuentas privilegiadas (M1026) y exija MFA en correo y VPN (M1032).
- Superficie expuesta: parchee Exchange y demás servicios publicados, priorizando el catálogo KEV de CISA (M1051).
- Red: alerte sobre conexiones a servicios de almacenamiento en la nube no corporativos y sobre ejecuciones de Rclone. Revise el tráfico saliente hacia Telegram y el uso de túneles SOCKS desde servidores (M1031, M1037).
Técnicas MITRE ATT&CK
Técnicas atribuidas al grupo en fuentes públicas, agrupadas por táctica. Cada ID enlaza a attack.mitre.org.
Desarrollo de recursos
- T1588.002 Obtain Capabilities: Tool
Acceso inicial
Ejecución
Persistencia
- T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder
Escalamiento de privilegios
- T1548.002 Abuse Elevation Control Mechanism: Bypass User Account Control
Sigilo
Acceso a credenciales
Descubrimiento
- T1082 System Information Discovery
Comando y control
Exfiltración
- T1567.002 Exfiltration Over Web Service: Exfiltration to Cloud Storage
Malware y herramientas
Referencias
Fuentes públicas en las que se basa este perfil.
- [1] MuddyWater, Group G0069 · MITRE ATT&CK, jul. 2026
- [2] Muddying the Water: Targeted Attacks in the Middle East · Palo Alto Networks Unit 42, nov. 2017
- [3] Iranian Government-Sponsored Actors Conduct Cyber Operations Against Global Government and Commercial Networks (AA22-055A) · CISA / FBI / CNMF / NCSC / NSA, feb. 2022
- [4] Security Brief: TA450 Uses Embedded Links in PDF Attachments in Latest Campaign · Proofpoint, mar. 2024
- [5] MuddyWater: Snakes by the riverbank · ESET Research, dic. 2025
- [6] Operation Olalampo: Inside MuddyWater's Latest Campaign · Group-IB, feb. 2026
- [7] Seedworm: Iranian APT on Networks of U.S. Bank, Airport, Software Company · Symantec / Carbon Black Threat Hunter Team, mar. 2026
- [8] Seedworm: Iran-Linked Hackers Breached Korean Electronics Maker in Global Spying Campaign · Symantec / Carbon Black Threat Hunter Team, may. 2026
Última actualización del perfil: