Skip to content

Latest commit

 

History

42 Commits

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

Typing animation

Condor2026



🦅 Condor2026 – Dossier de Inteligencia de Ciberamenazas

| #OpThailand 2026 | OSINT Analysis | Threat Intelligence |

"Conocer al enemigo es el primer paso para defenderte."


Autor: Condor2026 threat security - andromeda private suite Período: 2026-06-22 al 2026-07-02
Fuentes: 40+ Canales de Telegram | ~7,177 eventos
Clasificación: [TLP:CLEAR] – Investigación Pública

DOSSIER DE INTELIGENCIA DE CIBERAMENAZAS - OPTHAILAND 2026

Período de Análisis: 2026-06-22 al 2026-07-02 Fuentes Monitorizadas: 40+ Canales de Telegram, ~7,177 eventos Clasificación: [TLP:CLEAR] - Investigación Pública mediante fuentes publicas y tecnicas de osinter. Autor: Condor2026 Propósito: Investigación académica en ciberseguridad, defensa y prevencion!


PARTE 1: INTRODUCCIÓN Y CONTEXTO

1.1 RESUMEN EJECUTIVO

El período de monitoreo ha revelado una intensa actividad cibernética en múltiples frentes. Se han identificado 46 grupos criminales y hacktivistas operando en el ecosistema digital, con diferentes motivaciones y niveles de sofisticación.

Principales Hallazgos:

Hallazgo Descripción
Amenaza Principal #OpThailand - Campaña coordinada contra Tailandia
Grupos Implicados 14 grupos en la coalición #OpThailand
Total de Actores 46 grupos identificados
Países Origen Camboya, Rusia, Indonesia, Armenia, Argelia, Internacional
Motivaciones Lucro, nacionalismo, geopolítica, notoriedad
Tácticas Defacement, DDoS, filtración de credenciales, doxing, estafas, espionaje

1.2 METODOLOGÍA DE ANÁLISIS

Fuentes de Información:

  • Canales de Telegram públicos de grupos de amenaza
  • Foros de cibercrimen (DutyFreeForum, VoidNet, XSSF)
  • Mercados negros (DataPremium_SSSO, blackmrkt1337ch)
  • Verificación cruzada de eventos

Proceso de Análisis:

  1. Identificación: Búsqueda y seguimiento de canales relevantes
  2. Monitoreo: Captura de mensajes durante el período de análisis
  3. Categorización: Clasificación por tipo de actor y actividad
  4. Verificación: Cruce de información entre múltiples fuentes
  5. Anonimización: Protección de datos personales sensibles

Limitaciones:

  • Posible desinformación de algunos actores
  • Cobertura incompleta (puede haber canales no monitorizados)
  • Verificación limitada de algunos ataques

1.3 CONTEXTO HISTÓRICO DEL HACKTIVISMO

1.3.1 Orígenes del Hacktivismo en el Sudeste Asiático

El hacktivismo en el Sudeste Asiático tiene raíces profundas en conflictos nacionalistas y disputas territoriales. Los grupos de hackers han utilizado el ciberespacio como campo de batalla para expresar su patriotismo y atacar a sus adversarios.

Ejemplos Históricos:

  • 1998: Hackers chinos atacan Indonesia tras disturbios contra la comunidad china
  • 2010-2012: Conflictos cibernéticos entre China y Japón por disputas territoriales
  • 2015-2018: Aumento del hacktivismo nacionalista en el Sudeste Asiático

1.3.2 El Conflicto Camboya-Tailandia

Las tensiones entre Camboya y Tailandia por disputas territoriales han trascendido al ciberespacio. A partir de abril de 2026, se documentaron ataques contra sitios web gubernamentales tailandeses por parte de grupos de origen camboyano.

Hitos del Conflicto Cibernético:

  • Abril 2026: Primeros ataques documentados
  • Junio 2026: La policía tailandesa emite órdenes de arresto
  • Finales Junio 2026: Escalada a #OpThailand
  • Julio 2026: Compromiso de infraestructura policial

1.3.3 La Guerra Cibernética como Extensión del Conflicto Físico

El conflicto entre Rusia y Ucrania ha sido un catalizador para la evolución del hacktivismo. El ciberespacio se ha convertido en un campo de batalla donde los actores estatales y no estatales colaboran.

Evolución de la Ciberguerra:

  • 2014: Primeros ataques cibernéticos entre Rusia y Ucrania
  • 2022: Creación de "ejércitos cibernéticos" de voluntarios
  • 2024-2026: Profesionalización y escalada de operaciones

1.3.4 El Ecosistema Actual

Hoy, el ecosistema es mucho más complejo. La línea entre el hacktivismo y el crimen organizado se ha vuelto borrosa. Grupos que comenzaron como hacktivistas han evolucionado hacia operaciones de cibercrimen por encargo.

Factores Clave:

  • Profesionalización de los grupos
  • Modelos de negocio "crimen como servicio" (CaaS)
  • Colaboración entre grupos criminales y hacktivistas
  • Uso de inteligencia artificial y automatización

PARTE 2: DOSSIER DE GRUPOS (CLASIFICACIÓN POR TIPO)

CATEGORÍA 1: CIBERDELINCUENTES ORGANIZADOS (BLACKHATS)

Operan por lucro económico. Venden datos, herramientas, acceso y servicios.

# Grupo Canal País Nivel
1 DutyFreeForum @DutyFreeForum Internacional 🔴 CRÍTICO
2 DataPremium_SSSO @DataPremium_SSSO Internacional 🔴 CRÍTICO
3 DarkStormTeam @Darkstormteam22 Internacional 🔴 CRÍTICO
4 CoupTeam @CoupTeam Internacional 🔴 CRÍTICO
5 BotnetKingdom @BotnetKingdom Internacional 🔴 CRÍTICO
6 blackmrkt1337ch @blackmrkt1337ch Internacional 🔴 CRÍTICO
7 VoidNet @hackers_void Internacional 🟠 ALTO

1.1 DutyFreeForum (@DutyFreeForum)

Atributo Detalle
Clasificación 💰 CIBERDELINCUENTE (Foro Criminal)
Rol Plataforma de educación criminal y coordinación
País Internacional (operan en ruso)
Motivación Lucro económico
Nivel de Actividad 🔴 CRÍTICO

Historial:

  • Fundado como foro de cibercrimen
  • Publican guías detalladas sobre hacking, phishing, explotación de vulnerabilidades
  • Utilizado por el IT Army of Russia para coordinar operaciones
  • Educan a nuevos criminales

Actividades Documentadas:

  • Guía sobre cómo explotar npm para backdoors
  • Guía sobre cómo usar Cloudflare para phishing
  • Creación de sistemas operativos "amnesia" para operaciones anónimas
  • Análisis de malware bancario Android

Evidencia:

[2026-06-27 19:07:00] 🏥 ALERTA SALUD
📢 Canal: @DutyFreeForum
📝 Contenido: Creamos nuestro propio sistema de amnesia (live-os personalizado) con VLESS+REALITY y killswitch bajo el capó

[2026-07-02 01:46:22] ⚠ ALERTA ATAQUE
📢 Canal: @DutyFreeForum
📝 Contenido: [npm dropper] paquetes de puerta trasera

Análisis Táctico:

  • TTPs: Educación criminal, publicación de guías técnicas, coordinación de operaciones
  • Objetivos: Formación de nuevos criminales, ampliación del ecosistema criminal
  • Impacto: Alto - Facilitan la entrada de nuevos actores al cibercrimen

1.2 DataPremium_SSSO (@DataPremium_SSSO)

Atributo Detalle
Clasificación 💰 CIBERDELINCUENTE (Mercado Negro)
Rol Venta de bases de datos, acceso y documentos clasificados
País Internacional
Motivación Lucro económico
Nivel de Actividad 🔴 CRÍTICO

Historial:

  • Uno de los mercados negros más activos
  • Venden datos de gobiernos, empresas y militares
  • Han filtrado documentación de armamento de la OTAN

Actividades Documentadas:

  • Venta de base de datos del Ministerio de Defensa de Ucrania (198 GB, $5,000)
  • Venta de documentación técnica de blindados Bushmaster
  • Venta de documentación técnica de tanques Leopard 2 A6
  • Venta de acceso a MilChat (sistema militar ucraniano)
  • Venta de material de pruebas de drones antiaéreos
  • Venta de bases de datos de empresas y gobiernos

Evidencia:

[2026-06-24] 🔨 Lote: 26.9.24.7
📢 Canal: @DataPremium_SSSO
📝 Contenido: documentación técnica completa Bushmaster es un vehículo blindado de ruedas australiano

[2026-06-24] 🔨 Lote: 15.2.25.31
📢 Canal: @DataPremium_SSSO
📝 Contenido: Materiales exclusivos con pruebas de los últimos drones antiaéreos y vehículos autopropulsados no tripulados

Análisis Táctico:

  • TTPs: Venta de datos, espionaje industrial, acceso a sistemas
  • Objetivos: Lucro económico, espionaje militar
  • Impacto: CRÍTICO - Filtración de documentación militar de la OTAN

1.3 DarkStormTeam (@Darkstormteam22)

Atributo Detalle
Clasificación 💰 CIBERDELINCUENTE (Servicios)
Rol Desbloqueo de cuentas y "blindaje" de perfiles
País Internacional
Motivación Lucro económico
Nivel de Actividad 🟠 ALTO

Historial:

  • Operan como "Lime Media"
  • Ofrecen servicios de desbloqueo de Instagram
  • Ofrecen "protección premium" de cuentas
  • Tienen conexiones internas en plataformas

Actividades Documentadas:

  • Desbloqueo de cuentas de Instagram en 0-24 horas
  • "Blindaje" de cuentas premium desde $1,000/mes
  • Monitoreo mensual de cuentas

Evidencia:

[2026-06-26 23:49:17] ⚠ ALERTA ATAQUE
📢 Canal: @Dark_Storm_Team
📝 Contenido: 🚀 0–10 Day Unbans Are Coming Through! ✅ 0–10 Day TAT available.

[2026-07-02 01:53:55] ⚠ ALERTA ATAQUE
📢 Canal: @Dark_Storm_Team
📝 Contenido: 🛡 Instagram Account Shielding — Premium Protection Starting from $1XXX/month

Análisis Táctico:

  • TTPs: Ingeniería social, conexiones internas en plataformas
  • Objetivos: Lucro, acceso a cuentas de alto perfil
  • Impacto: Medio - Afecta a usuarios de redes sociales

1.4 CoupTeam (@CoupTeam)

Atributo Detalle
Clasificación 💰 CIBERDELINCUENTE (Herramientas de Ataque)
Rol Venta de herramientas de hacking y botnets
País Internacional
Motivación Lucro económico
Nivel de Actividad 🟠 ALTO

Historial:

  • Operan como "BotnetKingdom"
  • Venden scripts DDoS personalizados
  • Venden botnets privadas (C2/P2P)
  • Venden herramientas de hacking (0-day/N-day)
  • Venden logs bancarios y webshells

Actividades Documentadas:

  • Ataque DDoS a Instagram (300 segundos, 10x concurrentes)
  • Venta de herramientas de hacking

Evidencia:

[2026-06-24 18:15:31] 💀 ALERTA BOTNET
📢 Canal: @CoupTeam
📝 Contenido: ⭐ Target: https://instagram.com (Down FUCKED) ⭐ Seconds: 300 🤩 Concurrents: 10x
💰 FOR SALE 💰 💀 Custom DDoS Scripts (L3-L4-L7) 💀 Private Botnet (C2/P2P) 💀 Hacking Tools (0-day/N-day)

Análisis Táctico:

  • TTPs: Venta de herramientas de ataque, operación de botnet
  • Objetivos: Lucro, provisión de infraestructura a otros criminales
  • Impacto: Alto - Potencia la capacidad ofensiva de otros grupos

1.5 blackmrkt1337ch (@blackmrkt1337ch)

Atributo Detalle
Clasificación 💰 CIBERDELINCUENTE (Mercado)
Rol Venta de acceso a webshells y credenciales
País Internacional
Motivación Lucro económico
Nivel de Actividad 🟠 ALTO

Actividades Documentadas:

  • Venta de acceso a webshells
  • Publicación de credenciales filtradas
  • Venta de acceso a servidores

Evidencia:

[2026-06-29 16:12:20] ⚠ ALERTA ATAQUE
📢 Canal: @blackmrkt1337ch
📝 Contenido: FREE WP LOGINN!! https://formation-blogueur-pro.com/wp-login.php|pie***y23**@gmail.com|t*ere*y

Análisis Táctico:

  • TTPs: Publicación de credenciales, venta de acceso
  • Objetivos: Lucro, acceso a sistemas
  • Impacto: Alto - Compromete sitios web y sistemas

1.6 VoidNet (@hackers_void)

Atributo Detalle
Clasificación 💰 CIBERDELINCUENTE (Foro)
Rol Foro de hackers sin censura
País Internacional
Motivación Lucro/Comunidad
Nivel de Actividad 🟠 ALTO

Historial:

  • Lanzado en julio de 2026
  • Operan en IP pública y Tor
  • Prometen "sin registros, sin censura"
  • Atraen a criminales y hackers

Actividades Documentadas:

  • Creación de foro con cifrado completo
  • Discusión de vulnerabilidades, OSINT, redes, anonimato
  • Publicación de guías de análisis de virus
  • 36 usuarios registrados en 24 horas

Evidencia:

[2026-07-01 11:48:15] ⚠ ALERTA ATAQUE
📢 Canal: @hackers_void
📝 Contenido: VoidNet es un foro de hackers de nueva generación. Cifrado completo. Sin registros. Sin censura. Enlace: http://178.72.184.43

Análisis Táctico:

  • TTPs: Creación de foro, discusión de técnicas de ataque
  • Objetivos: Comunidad criminal, coordinación
  • Impacto: Alto - Crea un espacio seguro para criminales

CATEGORÍA 2: CRACKERS (ROMPEN SISTEMAS POR NOTORIEDAD/LUCRO)

Especializados en romper sistemas, robar credenciales y defacement.

# Grupo Canal País Nivel
8 paskocyberrexorr @paskocyberrexorr Indonesia 🔴 ALTO
9 Mr.PIMZZZXploit @Pimzganteng Indonesia 🔴 ALTO
10 XSSF Forum @xssf_forum Rusia 🟠 ALTO

2.1 paskocyberrexorr (@paskocyberrexorr)

Atributo Detalle
Clasificación 🔓 CRACKER
Rol Defacement y filtración de datos
País Indonesia
Motivación Notoriedad y lucro
Nivel de Actividad 🔴 ALTO

Historial:

  • Uno de los crackers más activos de Indonesia
  • Opera con "Mr.PIMZZZXploit"
  • Realiza defacement masivo de sitios web
  • Vende acceso a webshells

Actividades Documentadas:

  • Defacement de decenas de sitios web educativos y gubernamentales
  • Publicación de credenciales
  • Venta de acceso a webshells (.edu, .com, .org)
  • Publicación de datos personales (NIK, nombres, direcciones)
  • Defacement de sitios en Indonesia, India, Brasil, Ecuador

Evidencia:

[2026-06-24 19:49:46] ⚠ ALERTA ATAQUE
📢 Canal: @paskocyberrexorr
📝 Contenido: Hacked By Mr.PIMZZZXploit Site : https://pay.freelancingbyrifat.top

[2026-06-26 12:35:53] ⚠ ALERTA ATAQUE
📢 Canal: @paskocyberrexorr
📝 Contenido: NIK: 3204***** Nama: TAUFIK HIDAYAT Tgl Lahir: 13 Juni 1996

Análisis Táctico:

  • TTPs: Defacement, doxing, venta de acceso
  • Objetivos: Notoriedad, lucro, daño a sitios web
  • Impacto: Alto - Compromiso masivo de sitios web

2.2 Mr.PIMZZZXploit (@Pimzganteng)

Atributo Detalle
Clasificación 🔓 CRACKER
Rol Defacement y venta de acceso
País Indonesia
Motivación Notoriedad y lucro
Nivel de Actividad 🔴 ALTO

Historial:

  • Vinculado a paskocyberrexorr
  • Especializado en defacement de sitios web
  • Vende acceso a webshells

Actividades Documentadas:

  • Defacement de sitios web en Indonesia, India, Brasil, Ecuador
  • Venta de acceso a webshells de múltiples países

Evidencia:

[2026-06-24 19:53:34] ⚠ ALERTA ATAQUE
📢 Canal: @paskocyberrexorr
📝 Contenido: Hacked By Mr.PIMZZZXploit Site : https://classificado.criacaodesitesembh.com.br

Análisis Táctico:

  • TTPs: Defacement, explotación de vulnerabilidades
  • Objetivos: Notoriedad, lucro
  • Impacto: Alto - Compromiso de sitios web

CATEGORÍA 3: TERRORISTAS CIBERNÉTICOS

Atacan infraestructura civil para causar daño y miedo.

# Grupo Canal País Nivel
11 Armenian Code @armeniancode_eng Armenia 🟠 ALTO
12 Sector 16 (RUSCAD) No identificado Rusia 🔴 CRÍTICO

3.1 Armenian Code (@armeniancode_eng)

Atributo Detalle
Clasificación ☠️ TERRORISTA CIBERNÉTICO
Rol Ataque a infraestructura industrial
País Armenia
Motivación Nacionalismo, venganza histórica contra Turquía
Nivel de Actividad 🟠 ALTO

Historial:

  • Grupo de hackers armenios
  • Atacan infraestructura civil turca
  • Han causado daños físicos a plantas de bombeo

Actividades Documentadas:

  • Compromiso de sistemas de automatización de planta de bombeo turca
  • Manipulación de cargas de motores y válvulas de cierre
  • Causaron inundaciones en una empresa turca
  • Manipulación de sistemas de irrigación para agotar recursos

Evidencia:

[2026-06-24 15:16:19] ⚠ ALERTA ATAQUE
📢 Canal: @armeniancode_eng
📝 Contenido: We broke into the pumping station's automation systems, conducted an analysis, and selected the best arrangement of motor loads and shut-off valves for the Turks.
   Soon there will be a flood at one of their enterprises.

[2026-07-01 12:00:55] ⚠ ALERTA ATAQUE
📢 Canal: @armeniancode_eng
📝 Contenido: We have received the opportunity to manage the cyclical operation of equipment: thanks to our intervention, the irrigation system will not be activated every twenty minutes, but will work until the resources are completely exhausted.

Análisis Táctico:

  • TTPs: Ataque a sistemas ICS/SCADA, manipulación de infraestructura
  • Objetivos: Causar daño físico, generar miedo
  • Impacto: CRÍTICO - Daño a infraestructura civil

3.2 Sector 16 (RUSCAD)

Atributo Detalle
Clasificación ☠️ TERRORISTA CIBERNÉTICO / ESPÍA
Rol Ataque a infraestructura crítica de EE.UU.
País Rusia
Motivación Geopolítica
Nivel de Actividad 🔴 CRÍTICO

Historial:

  • Escisión de Cyber Army of Russia Reborn (CARR)
  • Atacan sistemas de control industrial (ICS/SCADA)
  • Han atacado plantas de producción de petróleo y gas en Texas
  • Recompensa de $10 millones del Departamento de Estado de EE.UU.

Actividades Documentadas:

  • Ataques a infraestructura crítica estadounidense
  • Colaboración con OverFlame y Z-Pentest

Análisis Táctico:

  • TTPs: Ataque a ICS/SCADA, espionaje industrial
  • Objetivos: Daño a infraestructura, espionaje
  • Impacto: CRÍTICO - Seguridad nacional de EE.UU.

CATEGORÍA 4: ESPÍAS / INTELIGENCIA ESTATAL

Operan para estados, roban documentos y realizan espionaje.

# Grupo Canal País Nivel
13 IT Army of Russia @itarmyofrussianews Rusia 🔴 CRÍTICO
14 NoName057(16) @NoName057(16) Rusia 🟠 ALTO
15 MatrixMaps @MatrixMaps Rusia 🟠 ALTO

4.1 IT Army of Russia (@itarmyofrussianews)

Atributo Detalle
Clasificación 🕵️ ESPÍA / GUERRA CIBERNÉTICA
Rol Operaciones cibernéticas pro-rusas
País Rusia
Motivación Apoyo a la operación militar rusa
Nivel de Actividad 🔴 CRÍTICO

Historial:

  • Apareció a finales de marzo de 2025
  • Coordina operaciones con el foro DutyFreeForum
  • Especializado en DDoS y filtraciones de datos

Actividades Documentadas:

  • Ataque DDoS a WhiteBit (exchange de criptomonedas)
  • Filtración de base de datos de Ukrposhta (172 GB, 1.2M registros)
  • Coordinación con otros grupos pro-rusos

Evidencia:

[2026-06-24 20:18:12] 🏥 ALERTA SALUD
📢 Canal: @itarmyofrussianews
📝 Contenido: Durante dos días hemos estado interrumpiendo la disponibilidad del intercambio de cifrado proucraniano WhiteBit.

[2026-06-24 23:17:05] ⚠ ALERTA ATAQUE
📢 Canal: @itarmyofrussianews
📝 Contenido: Ukrposhta: piratería de bases de datos y compromiso del servidor. auth_db pesa más de 172 GB y contiene más de 1,2 millones de registros de usuarios.

Análisis Táctico:

  • TTPs: DDoS, filtración de datos, coordinación de operaciones
  • Objetivos: Apoyo a la operación militar rusa
  • Impacto: Alto - Compromiso de infraestructura ucraniana

4.2 MatrixMaps (@MatrixMaps)

Atributo Detalle
Clasificación 🕵️ INTELIGENCIA MILITAR
Rol Mapeo de infraestructura ucraniana
País Rusia
Motivación Apoyo a la operación militar
Nivel de Actividad 🟠 ALTO

Actividades Documentadas:

  • Mapa dinámico de objetos del complejo militar-industrial de Ucrania
  • Seguimiento de drones en tiempo real
  • Almacenes de combate de Ucrania (>540 objetos)
  • Infraestructura crítica (puentes, ferrocarriles, subestaciones)
  • Sistemas de defensa aérea y radar

Evidencia:

[2026-06-24] 📄 Canal creado
📢 Canal: @MatrixMaps
📝 Contenido: Matrix es una plataforma en línea cerrada para monitoreo y análisis de datos en profundidad para la defensa. El módulo clave del sistema es un mapa dinámico de objetos del complejo militar-industrial de Ucrania.

Análisis Táctico:

  • TTPs: OSINT, mapeo de infraestructura, análisis de inteligencia
  • Objetivos: Apoyo a operaciones militares
  • Impacto: Alto - Intel para ataques militares

CATEGORÍA 5: ESTAFADORES

Engañan a víctimas para robar dinero o datos personales.

# Grupo Canal País Nivel
16 QuantumStellarInitiative @QuantumStellarInitiative Internacional 🟠 ALTO
17 Lime Media @xx_Lime_store_xx Internacional 🟡 MEDIO

5.1 QuantumStellarInitiative (@QuantumStellarInitiative)

Atributo Detalle
Clasificación 🎭 ESTAFADOR (Criptoestafa)
Rol Venta de tokens falsos y estafas piramidales
País Internacional
Motivación Lucro económico
Nivel de Actividad 🟠 ALTO

Historial:

  • Canal de criptoestafas
  • Venden "ICO" (Ofertas Iniciales de Monedas) falsas
  • Prometen retornos astronómicos (7000% cashback)
  • Usan terminología esotérica y pseudocientífica

Actividades Documentadas:

  • Venta de "Chronocrypt Seed ICO"
  • Venta de "OUSD (Open USD)" - stablecoin falso
  • Venta de "Jane Street ICO"
  • Promesas de "7000% cashback"
  • Lenguaje esotérico ("temporal loops", "quantum temporality")

Evidencia:

[2026-07-01 07:23:54] 🏥 ALERTA SALUD
📢 Canal: @QuantumStellarInitiative
📝 Contenido: CHRONOCRYPT ICO GF Wallet: GAFQBCA4JSNKGQU5QL5RPIKHI5LOPKU2QSVR7G4AR3J7B5DV35ZUWOEC

Análisis Táctico:

  • TTPs: Estafas piramidales, ingeniería social, manipulación psicológica
  • Objetivos: Robo de dinero de inversores
  • Impacto: Medio - Pérdidas económicas para víctimas

CATEGORÍA 6: PROPAGANDISTAS / DESINFORMADORES

Difunden mentiras y manipulan narrativas públicas.

# Grupo Canal País Nivel
18 CyberYozh @cyberyozh_official Rusia 🔴 ALTO
19 Sharp33377 @sharp33377 Rusia 🟡 MEDIO

6.1 CyberYozh (@cyberyozh_official)

Atributo Detalle
Clasificación 📰 PROPAGANDISTA
Rol Desinformación y formación de hackers
País Rusia
Motivación Geopolítica, apoyo a Rusia
Nivel de Actividad 🔴 ALTO

Historial:

  • Canal de noticias y formación en ciberseguridad
  • Promueven cursos de hacking (CyberYozh Academy)
  • Difunden propaganda pro-rusa
  • Reportan ataques de hackers ucranianos

Actividades Documentadas:

  • "Los hackers ucranianos piratearon la planta rusa de drones en Alabuga" (desinformación)
  • Promoción de cursos de hacking
  • Análisis de guerra cibernética
  • Noticias sobre IA y ciberseguridad

Evidencia:

[2026-06-24 14:01:37] ⚠ ALERTA ATAQUE
📢 Canal: @cyberyozh_official
📝 Contenido: 🔥 CyberWeekend: Día 3. Hackeo de software y hardware

[2026-06-29 10:30:02] ⚠ ALERTA 
📢 Canal: @cyberyozh_official
📝 Contenido: El Pentágono se ha rendido: Estados Unidos está devolviendo al servicio modelos peligrosos de IA de Anthropic.

Análisis Táctico:

  • TTPs: Desinformación, propaganda, formación de hackers
  • Objetivos: Influencia geopolítica, ampliación de la base de simpatizantes
  • Impacto: Alto - Manipulación de la opinión pública

CATEGORÍA 7: HACKTIVISTAS GENUINOS

Atacan objetivos políticos/simbólicos sin lucro.

# Grupo Canal País Nivel
20 404Crew / Cyber Crew @cybercrewagain Internacional 🟠 ALTO
21 Anonymous Switzerland @Anonymous_Switzerland Suiza 🟡 MEDIO

7.1 404Crew / Cyber Crew (@cybercrewagain)

Atributo Detalle
Clasificación ✊ HACKTIVISTA
Rol Protesta política contra Israel y Alemania
País Internacional
Motivación Anti-sionismo, anti-establishment
Nivel de Actividad 🟠 ALTO

Actividades Documentadas:

  • #OpIsrael - Filtración de datos de universidades israelíes
  • #OpGermany - Defacement de sitios web alemanes
  • Colaboración con 0wnzs3c e Infernalis X

Evidencia:

[2026-06-27 22:51:29] ⚠ ALERTA ATAQUE
📢 Canal: @cybercrewagain
📝 Contenido: What is this list? (Brief Summary) 🇮🇱his list, List of Israeli academics (professors and doctors) working at various universities in Israel Leaked by Infernalis X 404Crew Cyber Team #OpIsrael

[2026-06-30 21:58:08] ⚠ ALERTA ATAQUE
📢 Canal: @cybercrewagain
📝 Contenido: ‼ 🚨 ffb.de : A Germany-based mutual fund and financial services site 404Crew Hacked by Cyber Team and Alliances 🇩🇪OpGermany

Análisis Táctico:

  • TTPs: Filtración de datos, defacement
  • Objetivos: Protesta política, visibilidad
  • Impacto: Medio - Daño reputacional a objetivos

CATEGORÍA 8: CRIMINALES ORGANIZADOS (#OPTHAILAND - COALICIÓN CAMBOYANA)

Estos operan bajo el paraguas de #OpThailand. Son una mezcla de nacionalismo y lucro.

# Grupo Canal País Nivel
22 AnaJak_NX @AnaJak_NX Camboya 🔴 CRÍTICO
23 NXBBSEC @NXBBSEC Camboya 🔴 ALTO
24 EKIA_DOM @EKIA_DOM Camboya 🔴 ALTO
25 EXADOS @EXADOS Camboya 🟠 ALTO
26 Nexusec @Nexusec Camboya 🟠 ALTO
27 ZxS3C @ZxS3C Camboya 🟠 ALTO
28 HOUR_CYBER @HOUR_CYBER Camboya 🟠 ALTO
29 SEXDAN @SEXDAN Camboya 🟡 MEDIO
30 Sthabnikddos @Sthabnikddos Camboya 🟡 MEDIO
31 H3C4KEDZ @H3C4KEDZ Camboya 🟡 MEDIO
32 DarkStarNx @DarkStarNx Camboya 🟡 MEDIO
33 BEN10 @BEN10 Camboya 🟡 MEDIO
34 ZAHERINFINITY @ZAHERINFINITY Camboya 🟡 MEDIO
35 Z3R0S3CC @Z3R0S3CC Camboya 🟡 MEDIO
36 ZxS3xx @ZxS3xx Camboya 🟠 ALTO

8.1 AnaJak_NX (@AnaJak_NX)

Atributo Detalle
Clasificación 💀 CRIMINAL ORGANIZADO / NACIONALISTA
Rol Líder y Mando de Control
País Camboya
Motivación Nacionalismo + Notoriedad
Nivel de Actividad 🔴 CRÍTICO

Historial:

  • Apareció en 2025
  • Se consolidó como líder de la coalición en 2026
  • Opera como "CambodiaCyberArmy"

Actividades Documentadas:

  • Filtración de credenciales de sistemas policiales
  • Coordinación de ataques
  • Publicación de datos filtrados

Evidencia:

[2026-06-30 12:52:44] 💀 ALERTA BOTNET
📢 Canal: @AnaJak_NX
📝 Contenido: URL: https://prs-uat.police.go.th/ Hacker Group #CambodiaCyberArmy #NXBSEC_Leader #OpThailand

Análisis Táctico:

  • TTPs: Doxing, filtración de datos, coordinación de ataques
  • Objetivos: Desacreditación de Tailandia, notoriedad
  • Impacto: CRÍTICO - Compromiso de infraestructura policial

8.2 NXBBSEC (@NXBBSEC)

Atributo Detalle
Clasificación 💀 CRIMINAL ORGANIZADO / NACIONALISTA
Rol Ejecutor Principal
País Camboya
Motivación Nacionalismo + Notoriedad
Nivel de Actividad 🔴 ALTO

Actividades Documentadas:

  • "We Not Surrender. We Fighting OpThailand"
  • Autodenominados "líderes de AnonSecKh"
  • Publicación de credenciales de sistemas educativos

Evidencia:

[2026-06-30 04:39:45] 💀 ALERTA BOTNET
📢 Canal: @AnaJak_NX
📝 Contenido: Hacker Group #CambodiaCyberArmy #NXBSEC_Leader #OpThailand

8.3 EKIA_DOM (@EKIA_DOM)

Atributo Detalle
Clasificación 💀 CRIMINAL ORGANIZADO
Rol Repetidor y Refuerzo
País Camboya
Motivación Nacionalismo + Notoriedad
Nivel de Actividad 🔴 ALTO

Actividades Documentadas:

  • Replica el contenido de AnaJak_NX
  • Publica ataques DDoS y defacements

Evidencia:

[2026-06-23 08:56:24] 💀 ALERTA BOTNET
📢 Canal: @EKIA_DOM
📝 Contenido: 🐈‍⬛inistry of Tourism and Sports (MOTS) of the Government of Thailand. 🔴 Down

CATEGORÍA 9: OTROS (NO CLASIFICADOS)

# Grupo Canal País Nivel
37 Lun4risSec @Lun4risSec Argelia 🟡 MEDIO
38 BoatOfLunarisSec @BoatOfLunarisSec Argelia 🟡 MEDIO
39 UserSec @usersecc Internacional 🟡 MEDIO
40 KillMillk @KillMillk Internacional 🟡 BAJO
41 Spid3rCrypt @Spid3rCrypt Internacional 🟡 BAJO
42 cr2ck4u @cr2ck4u Internacional 🟡 BAJO
43 ITundSicherheit @ITundSicherheit Alemania 🟡 MEDIO
44 TAndroidBeta @TAndroidBeta Internacional 🟡 BAJO
45 NIKK_BOSS @NIKK_BOSS Internacional 🟡 MEDIO
46 usrsc_reservs @usrsc_reservs Internacional 🟡 MEDIO

PARTE 3: ANÁLISIS DE LA CAMPAÑA #OPTHAILAND

3.1 TIMELINE DE EVENTOS

Fase Período Actividad Evidencia
Fase 1 Abril-Junio 2026 Ataques DDoS y desfiguración de sitios web Defacements documentados
Fase 2 Junio 2026 Coordinación bajo #OpThailand Uso de hashtag #OpThailand
Fase 3 Finales Junio 2026 Filtración masiva de credenciales Publicación de credenciales en @AnaJak_NX
Fase 4 Julio 2026 Compromiso de infraestructura policial Credenciales de prs-uat.police.go.th

3.2 MAPA DE RELACIONES

                    ┌─────────────────────────────────┐
                    │           AnaJak_NX             │
                    │         (Mando y Control)       │
                    └──────────────┬──────────────────┘
                                   │
            ┌──────────────────────┼──────────────────────┐
            │                      │                      │
    ┌───────▼────────┐    ┌───────▼────────┐    ┌───────▼────────┐
    │    EKIA_DOM    │    │    ZxS3xx      │    │   NXBBSEC      │
    │   (Repetidor)  │    │   (Repetidor)  │    │  (Ejecutor)    │
    └───────┬────────┘    └───────┬────────┘    └───────┬────────┘
            │                      │                      │
            └──────────────────────┼──────────────────────┘
                                   │
            ┌──────────────────────┼──────────────────────┐
            │                      │                      │
    ┌───────▼────────┐    ┌───────▼────────┐    ┌───────▼────────┐
    │    EXADOS      │    │    Nexusec     │    │   HOUR_CYBER   │
    │  (Defacement)  │    │   (Doxing)     │    │    (DDoS)      │
    └────────────────┘    └────────────────┘    └────────────────┘

3.3 TÁCTICAS, TÉCNICAS Y PROCEDIMIENTOS (TTPs)

3.3.1 Filtración de Credenciales (T1589 - Credential Dumping)

Descripción: Publicación masiva de credenciales de acceso a sistemas.

Ejemplos Documentados (Anonimizados):

Sistema Usuario Filtrado Contraseña Filtrada
mis.nrru.ac.th 6531**** mm******
giftcard.payme.in.th nari*******@gmail.com 0817*******
school.vss.ac.th 1939********** 205**
prs-uat.police.go.th [REDACTADO] [REDACTADO]

3.3.2 Desfiguración Web (T1491 - Defacement)

Descripción: Alteración de la imagen de sitios web oficiales.

Objetivo Autor Fecha
www.song.ac.th/ANAJAKNX.html HOUR_CYBER 25/06/2026
www.wangang.go.th EXA-DOS 28/06/2026
prapawangang.com EXA-DOS 28/06/2026

3.3.3 Ataques DDoS (T1498 - Network Denial of Service)

Descripción: Saturación de servidores para interrumpir servicios.

Objetivo Verificación Fecha
Ministerio de Turismo y Deportes de Tailandia check-host.net/check-report/42a02ccdkf85 23/06/2026

PARTE 4: INDICADORES DE COMPROMISO (IOCs)

4.1 DOMINIOS Y URLS COMPROMETIDOS

Dominio Estado Tipo de Compromiso
mis.nrru.ac.th Comprometido Credenciales filtradas
giftcard.payme.in.th Comprometido Credenciales filtradas
school.vss.ac.th Comprometido Credenciales filtradas
prs-uat.police.go.th Comprometido Credenciales filtradas
tpcc.police.go.th Comprometido Credenciales filtradas
www.song.ac.th Comprometido Defacement
www.wangang.go.th Comprometido Defacement
prapawangang.com Comprometido Defacement

4.2 CANALES DE TELEGRAM DE AMENAZA

Canal Rol Tipo Estado
@AnaJak_NX Líder #OpThailand 💀 Criminal Activo
@EKIA_DOM Repetidor #OpThailand 💀 Criminal Activo
@ZxS3xx Repetidor #OpThailand 💀 Criminal Activo
@DutyFreeForum Foro Criminal 💰 Ciberdelincuente Activo
@DataPremium_SSSO Mercado Negro 💰 Ciberdelincuente Activo
@itarmyofrussianews Pro-Ruso 🕵️ Espía Activo
@cyberyozh_official Propaganda 📰 Propagandista Activo
@cybercrewagain Hacktivista ✊ Hacktivista Activo

PARTE 5: RECOMENDACIONES Y CONCLUSIONES

5.1 ACCIONES INMEDIATAS PARA TAILANDIA

  1. Notificar a todas las entidades afectadas sobre las credenciales filtradas.
  2. Forzar el cambio de contraseñas en todos los sistemas comprometidos.
  3. Implementar autenticación de dos factores (2FA) en todos los sistemas críticos.
  4. Establecer monitoreo activo para detectar accesos no autorizados.
  5. Auditar los logs de acceso en los sistemas comprometidos.

5.2 ACCIONES A CORTO PLAZO

  1. Fortalecer la cooperación internacional con Interpol y países vecinos.
  2. Realizar ejercicios de simulación de ataques DDoS y filtraciones de datos.
  3. Capacitar al personal en detección de ataques de ingeniería social.
  4. Implementar políticas de contraseñas robustas en toda la administración pública.

5.3 ACCIONES A LARGO PLAZO

  1. Desarrollar una estrategia nacional de ciberseguridad.
  2. Crear un equipo de respuesta a incidentes (CSIRT) especializado.
  3. Fortalecer la colaboración público-privada en ciberseguridad.
  4. Invertir en inteligencia de amenazas y análisis OSINT.

5.4 CONCLUSIONES

Resumen de Amenazas:

Categoría Cantidad Nivel de Riesgo
💰 CIBERDELINCUENTES 7 🔴 CRÍTICO
🔓 CRACKERS 3 🔴 ALTO
☠️ TERRORISTAS CIBERNÉTICOS 2 🔴 CRÍTICO
🕵️ ESPÍAS 3 🔴 ALTO
🎭 ESTAFADORES 2 🟠 MEDIO
📰 PROPAGANDISTAS 2 🟠 MEDIO
✊ HACKTIVISTAS 2 🟡 MEDIO
💀 CRIMINALES ORGANIZADOS 15 🔴 CRÍTICO

ANEXOS

ANEXO A: GLOSARIO DE TÉRMINOS

Término Definición
Blackhat Cracker que opera con fines maliciosos o de lucro
Defacement Alteración no autorizada del contenido de un sitio web
DDoS Ataque de denegación de servicio distribuido
Doxing Publicación no autorizada de información personal
ICS/SCADA Sistemas de control industrial
OSINT Inteligencia de fuentes abiertas
TTP Tácticas, Técnicas y Procedimientos

FIN DEL DOSSIER COMPLETO


🦅 Autor: Condor2026 - Threat Security - Andromeda Private Suite - PURPLETEAM - Defense - StopCiberAttack - Prevencion - Periodismo - Threat Intelligence 🦅

About

📁🛡️🚨 El período de monitoreo ha revelado una intensa actividad cibernética en múltiples frentes. Se han identificado 46 grupos criminales y hacktivistas operando en el ecosistema digital, con diferentes motivaciones y niveles de sofisticación.

Topics

Resources

Security policy

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors