| #OpThailand 2026 | OSINT Analysis | Threat Intelligence |
"Conocer al enemigo es el primer paso para defenderte."
Autor: Condor2026 threat security - andromeda private suite
Período: 2026-06-22 al 2026-07-02
Fuentes: 40+ Canales de Telegram | ~7,177 eventos
Clasificación: [TLP:CLEAR] – Investigación Pública
Período de Análisis: 2026-06-22 al 2026-07-02 Fuentes Monitorizadas: 40+ Canales de Telegram, ~7,177 eventos Clasificación: [TLP:CLEAR] - Investigación Pública mediante fuentes publicas y tecnicas de osinter. Autor: Condor2026 Propósito: Investigación académica en ciberseguridad, defensa y prevencion!
El período de monitoreo ha revelado una intensa actividad cibernética en múltiples frentes. Se han identificado 46 grupos criminales y hacktivistas operando en el ecosistema digital, con diferentes motivaciones y niveles de sofisticación.
Principales Hallazgos:
| Hallazgo | Descripción |
|---|---|
| Amenaza Principal | #OpThailand - Campaña coordinada contra Tailandia |
| Grupos Implicados | 14 grupos en la coalición #OpThailand |
| Total de Actores | 46 grupos identificados |
| Países Origen | Camboya, Rusia, Indonesia, Armenia, Argelia, Internacional |
| Motivaciones | Lucro, nacionalismo, geopolítica, notoriedad |
| Tácticas | Defacement, DDoS, filtración de credenciales, doxing, estafas, espionaje |
Fuentes de Información:
- Canales de Telegram públicos de grupos de amenaza
- Foros de cibercrimen (DutyFreeForum, VoidNet, XSSF)
- Mercados negros (DataPremium_SSSO, blackmrkt1337ch)
- Verificación cruzada de eventos
Proceso de Análisis:
- Identificación: Búsqueda y seguimiento de canales relevantes
- Monitoreo: Captura de mensajes durante el período de análisis
- Categorización: Clasificación por tipo de actor y actividad
- Verificación: Cruce de información entre múltiples fuentes
- Anonimización: Protección de datos personales sensibles
Limitaciones:
- Posible desinformación de algunos actores
- Cobertura incompleta (puede haber canales no monitorizados)
- Verificación limitada de algunos ataques
El hacktivismo en el Sudeste Asiático tiene raíces profundas en conflictos nacionalistas y disputas territoriales. Los grupos de hackers han utilizado el ciberespacio como campo de batalla para expresar su patriotismo y atacar a sus adversarios.
Ejemplos Históricos:
- 1998: Hackers chinos atacan Indonesia tras disturbios contra la comunidad china
- 2010-2012: Conflictos cibernéticos entre China y Japón por disputas territoriales
- 2015-2018: Aumento del hacktivismo nacionalista en el Sudeste Asiático
Las tensiones entre Camboya y Tailandia por disputas territoriales han trascendido al ciberespacio. A partir de abril de 2026, se documentaron ataques contra sitios web gubernamentales tailandeses por parte de grupos de origen camboyano.
Hitos del Conflicto Cibernético:
- Abril 2026: Primeros ataques documentados
- Junio 2026: La policía tailandesa emite órdenes de arresto
- Finales Junio 2026: Escalada a #OpThailand
- Julio 2026: Compromiso de infraestructura policial
El conflicto entre Rusia y Ucrania ha sido un catalizador para la evolución del hacktivismo. El ciberespacio se ha convertido en un campo de batalla donde los actores estatales y no estatales colaboran.
Evolución de la Ciberguerra:
- 2014: Primeros ataques cibernéticos entre Rusia y Ucrania
- 2022: Creación de "ejércitos cibernéticos" de voluntarios
- 2024-2026: Profesionalización y escalada de operaciones
Hoy, el ecosistema es mucho más complejo. La línea entre el hacktivismo y el crimen organizado se ha vuelto borrosa. Grupos que comenzaron como hacktivistas han evolucionado hacia operaciones de cibercrimen por encargo.
Factores Clave:
- Profesionalización de los grupos
- Modelos de negocio "crimen como servicio" (CaaS)
- Colaboración entre grupos criminales y hacktivistas
- Uso de inteligencia artificial y automatización
Operan por lucro económico. Venden datos, herramientas, acceso y servicios.
| # | Grupo | Canal | País | Nivel |
|---|---|---|---|---|
| 1 | DutyFreeForum | @DutyFreeForum | Internacional | 🔴 CRÍTICO |
| 2 | DataPremium_SSSO | @DataPremium_SSSO | Internacional | 🔴 CRÍTICO |
| 3 | DarkStormTeam | @Darkstormteam22 | Internacional | 🔴 CRÍTICO |
| 4 | CoupTeam | @CoupTeam | Internacional | 🔴 CRÍTICO |
| 5 | BotnetKingdom | @BotnetKingdom | Internacional | 🔴 CRÍTICO |
| 6 | blackmrkt1337ch | @blackmrkt1337ch | Internacional | 🔴 CRÍTICO |
| 7 | VoidNet | @hackers_void | Internacional | 🟠 ALTO |
| Atributo | Detalle |
|---|---|
| Clasificación | 💰 CIBERDELINCUENTE (Foro Criminal) |
| Rol | Plataforma de educación criminal y coordinación |
| País | Internacional (operan en ruso) |
| Motivación | Lucro económico |
| Nivel de Actividad | 🔴 CRÍTICO |
Historial:
- Fundado como foro de cibercrimen
- Publican guías detalladas sobre hacking, phishing, explotación de vulnerabilidades
- Utilizado por el IT Army of Russia para coordinar operaciones
- Educan a nuevos criminales
Actividades Documentadas:
- Guía sobre cómo explotar npm para backdoors
- Guía sobre cómo usar Cloudflare para phishing
- Creación de sistemas operativos "amnesia" para operaciones anónimas
- Análisis de malware bancario Android
Evidencia:
[2026-06-27 19:07:00] 🏥 ALERTA SALUD
📢 Canal: @DutyFreeForum
📝 Contenido: Creamos nuestro propio sistema de amnesia (live-os personalizado) con VLESS+REALITY y killswitch bajo el capó
[2026-07-02 01:46:22] ⚠ ALERTA ATAQUE
📢 Canal: @DutyFreeForum
📝 Contenido: [npm dropper] paquetes de puerta trasera
Análisis Táctico:
- TTPs: Educación criminal, publicación de guías técnicas, coordinación de operaciones
- Objetivos: Formación de nuevos criminales, ampliación del ecosistema criminal
- Impacto: Alto - Facilitan la entrada de nuevos actores al cibercrimen
| Atributo | Detalle |
|---|---|
| Clasificación | 💰 CIBERDELINCUENTE (Mercado Negro) |
| Rol | Venta de bases de datos, acceso y documentos clasificados |
| País | Internacional |
| Motivación | Lucro económico |
| Nivel de Actividad | 🔴 CRÍTICO |
Historial:
- Uno de los mercados negros más activos
- Venden datos de gobiernos, empresas y militares
- Han filtrado documentación de armamento de la OTAN
Actividades Documentadas:
- Venta de base de datos del Ministerio de Defensa de Ucrania (198 GB, $5,000)
- Venta de documentación técnica de blindados Bushmaster
- Venta de documentación técnica de tanques Leopard 2 A6
- Venta de acceso a MilChat (sistema militar ucraniano)
- Venta de material de pruebas de drones antiaéreos
- Venta de bases de datos de empresas y gobiernos
Evidencia:
[2026-06-24] 🔨 Lote: 26.9.24.7
📢 Canal: @DataPremium_SSSO
📝 Contenido: documentación técnica completa Bushmaster es un vehículo blindado de ruedas australiano
[2026-06-24] 🔨 Lote: 15.2.25.31
📢 Canal: @DataPremium_SSSO
📝 Contenido: Materiales exclusivos con pruebas de los últimos drones antiaéreos y vehículos autopropulsados no tripulados
Análisis Táctico:
- TTPs: Venta de datos, espionaje industrial, acceso a sistemas
- Objetivos: Lucro económico, espionaje militar
- Impacto: CRÍTICO - Filtración de documentación militar de la OTAN
| Atributo | Detalle |
|---|---|
| Clasificación | 💰 CIBERDELINCUENTE (Servicios) |
| Rol | Desbloqueo de cuentas y "blindaje" de perfiles |
| País | Internacional |
| Motivación | Lucro económico |
| Nivel de Actividad | 🟠 ALTO |
Historial:
- Operan como "Lime Media"
- Ofrecen servicios de desbloqueo de Instagram
- Ofrecen "protección premium" de cuentas
- Tienen conexiones internas en plataformas
Actividades Documentadas:
- Desbloqueo de cuentas de Instagram en 0-24 horas
- "Blindaje" de cuentas premium desde $1,000/mes
- Monitoreo mensual de cuentas
Evidencia:
[2026-06-26 23:49:17] ⚠ ALERTA ATAQUE
📢 Canal: @Dark_Storm_Team
📝 Contenido: 🚀 0–10 Day Unbans Are Coming Through! ✅ 0–10 Day TAT available.
[2026-07-02 01:53:55] ⚠ ALERTA ATAQUE
📢 Canal: @Dark_Storm_Team
📝 Contenido: 🛡 Instagram Account Shielding — Premium Protection Starting from $1XXX/month
Análisis Táctico:
- TTPs: Ingeniería social, conexiones internas en plataformas
- Objetivos: Lucro, acceso a cuentas de alto perfil
- Impacto: Medio - Afecta a usuarios de redes sociales
| Atributo | Detalle |
|---|---|
| Clasificación | 💰 CIBERDELINCUENTE (Herramientas de Ataque) |
| Rol | Venta de herramientas de hacking y botnets |
| País | Internacional |
| Motivación | Lucro económico |
| Nivel de Actividad | 🟠 ALTO |
Historial:
- Operan como "BotnetKingdom"
- Venden scripts DDoS personalizados
- Venden botnets privadas (C2/P2P)
- Venden herramientas de hacking (0-day/N-day)
- Venden logs bancarios y webshells
Actividades Documentadas:
- Ataque DDoS a Instagram (300 segundos, 10x concurrentes)
- Venta de herramientas de hacking
Evidencia:
[2026-06-24 18:15:31] 💀 ALERTA BOTNET
📢 Canal: @CoupTeam
📝 Contenido: ⭐ Target: https://instagram.com (Down FUCKED) ⭐ Seconds: 300 🤩 Concurrents: 10x
💰 FOR SALE 💰 💀 Custom DDoS Scripts (L3-L4-L7) 💀 Private Botnet (C2/P2P) 💀 Hacking Tools (0-day/N-day)
Análisis Táctico:
- TTPs: Venta de herramientas de ataque, operación de botnet
- Objetivos: Lucro, provisión de infraestructura a otros criminales
- Impacto: Alto - Potencia la capacidad ofensiva de otros grupos
| Atributo | Detalle |
|---|---|
| Clasificación | 💰 CIBERDELINCUENTE (Mercado) |
| Rol | Venta de acceso a webshells y credenciales |
| País | Internacional |
| Motivación | Lucro económico |
| Nivel de Actividad | 🟠 ALTO |
Actividades Documentadas:
- Venta de acceso a webshells
- Publicación de credenciales filtradas
- Venta de acceso a servidores
Evidencia:
[2026-06-29 16:12:20] ⚠ ALERTA ATAQUE
📢 Canal: @blackmrkt1337ch
📝 Contenido: FREE WP LOGINN!! https://formation-blogueur-pro.com/wp-login.php|pie***y23**@gmail.com|t*ere*y
Análisis Táctico:
- TTPs: Publicación de credenciales, venta de acceso
- Objetivos: Lucro, acceso a sistemas
- Impacto: Alto - Compromete sitios web y sistemas
| Atributo | Detalle |
|---|---|
| Clasificación | 💰 CIBERDELINCUENTE (Foro) |
| Rol | Foro de hackers sin censura |
| País | Internacional |
| Motivación | Lucro/Comunidad |
| Nivel de Actividad | 🟠 ALTO |
Historial:
- Lanzado en julio de 2026
- Operan en IP pública y Tor
- Prometen "sin registros, sin censura"
- Atraen a criminales y hackers
Actividades Documentadas:
- Creación de foro con cifrado completo
- Discusión de vulnerabilidades, OSINT, redes, anonimato
- Publicación de guías de análisis de virus
- 36 usuarios registrados en 24 horas
Evidencia:
[2026-07-01 11:48:15] ⚠ ALERTA ATAQUE
📢 Canal: @hackers_void
📝 Contenido: VoidNet es un foro de hackers de nueva generación. Cifrado completo. Sin registros. Sin censura. Enlace: http://178.72.184.43
Análisis Táctico:
- TTPs: Creación de foro, discusión de técnicas de ataque
- Objetivos: Comunidad criminal, coordinación
- Impacto: Alto - Crea un espacio seguro para criminales
Especializados en romper sistemas, robar credenciales y defacement.
| # | Grupo | Canal | País | Nivel |
|---|---|---|---|---|
| 8 | paskocyberrexorr | @paskocyberrexorr | Indonesia | 🔴 ALTO |
| 9 | Mr.PIMZZZXploit | @Pimzganteng | Indonesia | 🔴 ALTO |
| 10 | XSSF Forum | @xssf_forum | Rusia | 🟠 ALTO |
| Atributo | Detalle |
|---|---|
| Clasificación | 🔓 CRACKER |
| Rol | Defacement y filtración de datos |
| País | Indonesia |
| Motivación | Notoriedad y lucro |
| Nivel de Actividad | 🔴 ALTO |
Historial:
- Uno de los crackers más activos de Indonesia
- Opera con "Mr.PIMZZZXploit"
- Realiza defacement masivo de sitios web
- Vende acceso a webshells
Actividades Documentadas:
- Defacement de decenas de sitios web educativos y gubernamentales
- Publicación de credenciales
- Venta de acceso a webshells (.edu, .com, .org)
- Publicación de datos personales (NIK, nombres, direcciones)
- Defacement de sitios en Indonesia, India, Brasil, Ecuador
Evidencia:
[2026-06-24 19:49:46] ⚠ ALERTA ATAQUE
📢 Canal: @paskocyberrexorr
📝 Contenido: Hacked By Mr.PIMZZZXploit Site : https://pay.freelancingbyrifat.top
[2026-06-26 12:35:53] ⚠ ALERTA ATAQUE
📢 Canal: @paskocyberrexorr
📝 Contenido: NIK: 3204***** Nama: TAUFIK HIDAYAT Tgl Lahir: 13 Juni 1996
Análisis Táctico:
- TTPs: Defacement, doxing, venta de acceso
- Objetivos: Notoriedad, lucro, daño a sitios web
- Impacto: Alto - Compromiso masivo de sitios web
| Atributo | Detalle |
|---|---|
| Clasificación | 🔓 CRACKER |
| Rol | Defacement y venta de acceso |
| País | Indonesia |
| Motivación | Notoriedad y lucro |
| Nivel de Actividad | 🔴 ALTO |
Historial:
- Vinculado a paskocyberrexorr
- Especializado en defacement de sitios web
- Vende acceso a webshells
Actividades Documentadas:
- Defacement de sitios web en Indonesia, India, Brasil, Ecuador
- Venta de acceso a webshells de múltiples países
Evidencia:
[2026-06-24 19:53:34] ⚠ ALERTA ATAQUE
📢 Canal: @paskocyberrexorr
📝 Contenido: Hacked By Mr.PIMZZZXploit Site : https://classificado.criacaodesitesembh.com.br
Análisis Táctico:
- TTPs: Defacement, explotación de vulnerabilidades
- Objetivos: Notoriedad, lucro
- Impacto: Alto - Compromiso de sitios web
Atacan infraestructura civil para causar daño y miedo.
| # | Grupo | Canal | País | Nivel |
|---|---|---|---|---|
| 11 | Armenian Code | @armeniancode_eng | Armenia | 🟠 ALTO |
| 12 | Sector 16 (RUSCAD) | No identificado | Rusia | 🔴 CRÍTICO |
| Atributo | Detalle |
|---|---|
| Clasificación | ☠️ TERRORISTA CIBERNÉTICO |
| Rol | Ataque a infraestructura industrial |
| País | Armenia |
| Motivación | Nacionalismo, venganza histórica contra Turquía |
| Nivel de Actividad | 🟠 ALTO |
Historial:
- Grupo de hackers armenios
- Atacan infraestructura civil turca
- Han causado daños físicos a plantas de bombeo
Actividades Documentadas:
- Compromiso de sistemas de automatización de planta de bombeo turca
- Manipulación de cargas de motores y válvulas de cierre
- Causaron inundaciones en una empresa turca
- Manipulación de sistemas de irrigación para agotar recursos
Evidencia:
[2026-06-24 15:16:19] ⚠ ALERTA ATAQUE
📢 Canal: @armeniancode_eng
📝 Contenido: We broke into the pumping station's automation systems, conducted an analysis, and selected the best arrangement of motor loads and shut-off valves for the Turks.
Soon there will be a flood at one of their enterprises.
[2026-07-01 12:00:55] ⚠ ALERTA ATAQUE
📢 Canal: @armeniancode_eng
📝 Contenido: We have received the opportunity to manage the cyclical operation of equipment: thanks to our intervention, the irrigation system will not be activated every twenty minutes, but will work until the resources are completely exhausted.
Análisis Táctico:
- TTPs: Ataque a sistemas ICS/SCADA, manipulación de infraestructura
- Objetivos: Causar daño físico, generar miedo
- Impacto: CRÍTICO - Daño a infraestructura civil
| Atributo | Detalle |
|---|---|
| Clasificación | ☠️ TERRORISTA CIBERNÉTICO / ESPÍA |
| Rol | Ataque a infraestructura crítica de EE.UU. |
| País | Rusia |
| Motivación | Geopolítica |
| Nivel de Actividad | 🔴 CRÍTICO |
Historial:
- Escisión de Cyber Army of Russia Reborn (CARR)
- Atacan sistemas de control industrial (ICS/SCADA)
- Han atacado plantas de producción de petróleo y gas en Texas
- Recompensa de $10 millones del Departamento de Estado de EE.UU.
Actividades Documentadas:
- Ataques a infraestructura crítica estadounidense
- Colaboración con OverFlame y Z-Pentest
Análisis Táctico:
- TTPs: Ataque a ICS/SCADA, espionaje industrial
- Objetivos: Daño a infraestructura, espionaje
- Impacto: CRÍTICO - Seguridad nacional de EE.UU.
Operan para estados, roban documentos y realizan espionaje.
| # | Grupo | Canal | País | Nivel |
|---|---|---|---|---|
| 13 | IT Army of Russia | @itarmyofrussianews | Rusia | 🔴 CRÍTICO |
| 14 | NoName057(16) | @NoName057(16) | Rusia | 🟠 ALTO |
| 15 | MatrixMaps | @MatrixMaps | Rusia | 🟠 ALTO |
| Atributo | Detalle |
|---|---|
| Clasificación | 🕵️ ESPÍA / GUERRA CIBERNÉTICA |
| Rol | Operaciones cibernéticas pro-rusas |
| País | Rusia |
| Motivación | Apoyo a la operación militar rusa |
| Nivel de Actividad | 🔴 CRÍTICO |
Historial:
- Apareció a finales de marzo de 2025
- Coordina operaciones con el foro DutyFreeForum
- Especializado en DDoS y filtraciones de datos
Actividades Documentadas:
- Ataque DDoS a WhiteBit (exchange de criptomonedas)
- Filtración de base de datos de Ukrposhta (172 GB, 1.2M registros)
- Coordinación con otros grupos pro-rusos
Evidencia:
[2026-06-24 20:18:12] 🏥 ALERTA SALUD
📢 Canal: @itarmyofrussianews
📝 Contenido: Durante dos días hemos estado interrumpiendo la disponibilidad del intercambio de cifrado proucraniano WhiteBit.
[2026-06-24 23:17:05] ⚠ ALERTA ATAQUE
📢 Canal: @itarmyofrussianews
📝 Contenido: Ukrposhta: piratería de bases de datos y compromiso del servidor. auth_db pesa más de 172 GB y contiene más de 1,2 millones de registros de usuarios.
Análisis Táctico:
- TTPs: DDoS, filtración de datos, coordinación de operaciones
- Objetivos: Apoyo a la operación militar rusa
- Impacto: Alto - Compromiso de infraestructura ucraniana
| Atributo | Detalle |
|---|---|
| Clasificación | 🕵️ INTELIGENCIA MILITAR |
| Rol | Mapeo de infraestructura ucraniana |
| País | Rusia |
| Motivación | Apoyo a la operación militar |
| Nivel de Actividad | 🟠 ALTO |
Actividades Documentadas:
- Mapa dinámico de objetos del complejo militar-industrial de Ucrania
- Seguimiento de drones en tiempo real
- Almacenes de combate de Ucrania (>540 objetos)
- Infraestructura crítica (puentes, ferrocarriles, subestaciones)
- Sistemas de defensa aérea y radar
Evidencia:
[2026-06-24] 📄 Canal creado
📢 Canal: @MatrixMaps
📝 Contenido: Matrix es una plataforma en línea cerrada para monitoreo y análisis de datos en profundidad para la defensa. El módulo clave del sistema es un mapa dinámico de objetos del complejo militar-industrial de Ucrania.
Análisis Táctico:
- TTPs: OSINT, mapeo de infraestructura, análisis de inteligencia
- Objetivos: Apoyo a operaciones militares
- Impacto: Alto - Intel para ataques militares
Engañan a víctimas para robar dinero o datos personales.
| # | Grupo | Canal | País | Nivel |
|---|---|---|---|---|
| 16 | QuantumStellarInitiative | @QuantumStellarInitiative | Internacional | 🟠 ALTO |
| 17 | Lime Media | @xx_Lime_store_xx | Internacional | 🟡 MEDIO |
| Atributo | Detalle |
|---|---|
| Clasificación | 🎭 ESTAFADOR (Criptoestafa) |
| Rol | Venta de tokens falsos y estafas piramidales |
| País | Internacional |
| Motivación | Lucro económico |
| Nivel de Actividad | 🟠 ALTO |
Historial:
- Canal de criptoestafas
- Venden "ICO" (Ofertas Iniciales de Monedas) falsas
- Prometen retornos astronómicos (7000% cashback)
- Usan terminología esotérica y pseudocientífica
Actividades Documentadas:
- Venta de "Chronocrypt Seed ICO"
- Venta de "OUSD (Open USD)" - stablecoin falso
- Venta de "Jane Street ICO"
- Promesas de "7000% cashback"
- Lenguaje esotérico ("temporal loops", "quantum temporality")
Evidencia:
[2026-07-01 07:23:54] 🏥 ALERTA SALUD
📢 Canal: @QuantumStellarInitiative
📝 Contenido: CHRONOCRYPT ICO GF Wallet: GAFQBCA4JSNKGQU5QL5RPIKHI5LOPKU2QSVR7G4AR3J7B5DV35ZUWOEC
Análisis Táctico:
- TTPs: Estafas piramidales, ingeniería social, manipulación psicológica
- Objetivos: Robo de dinero de inversores
- Impacto: Medio - Pérdidas económicas para víctimas
Difunden mentiras y manipulan narrativas públicas.
| # | Grupo | Canal | País | Nivel |
|---|---|---|---|---|
| 18 | CyberYozh | @cyberyozh_official | Rusia | 🔴 ALTO |
| 19 | Sharp33377 | @sharp33377 | Rusia | 🟡 MEDIO |
| Atributo | Detalle |
|---|---|
| Clasificación | 📰 PROPAGANDISTA |
| Rol | Desinformación y formación de hackers |
| País | Rusia |
| Motivación | Geopolítica, apoyo a Rusia |
| Nivel de Actividad | 🔴 ALTO |
Historial:
- Canal de noticias y formación en ciberseguridad
- Promueven cursos de hacking (CyberYozh Academy)
- Difunden propaganda pro-rusa
- Reportan ataques de hackers ucranianos
Actividades Documentadas:
- "Los hackers ucranianos piratearon la planta rusa de drones en Alabuga" (desinformación)
- Promoción de cursos de hacking
- Análisis de guerra cibernética
- Noticias sobre IA y ciberseguridad
Evidencia:
[2026-06-24 14:01:37] ⚠ ALERTA ATAQUE
📢 Canal: @cyberyozh_official
📝 Contenido: 🔥 CyberWeekend: Día 3. Hackeo de software y hardware
[2026-06-29 10:30:02] ⚠ ALERTA
📢 Canal: @cyberyozh_official
📝 Contenido: El Pentágono se ha rendido: Estados Unidos está devolviendo al servicio modelos peligrosos de IA de Anthropic.
Análisis Táctico:
- TTPs: Desinformación, propaganda, formación de hackers
- Objetivos: Influencia geopolítica, ampliación de la base de simpatizantes
- Impacto: Alto - Manipulación de la opinión pública
Atacan objetivos políticos/simbólicos sin lucro.
| # | Grupo | Canal | País | Nivel |
|---|---|---|---|---|
| 20 | 404Crew / Cyber Crew | @cybercrewagain | Internacional | 🟠 ALTO |
| 21 | Anonymous Switzerland | @Anonymous_Switzerland | Suiza | 🟡 MEDIO |
| Atributo | Detalle |
|---|---|
| Clasificación | ✊ HACKTIVISTA |
| Rol | Protesta política contra Israel y Alemania |
| País | Internacional |
| Motivación | Anti-sionismo, anti-establishment |
| Nivel de Actividad | 🟠 ALTO |
Actividades Documentadas:
- #OpIsrael - Filtración de datos de universidades israelíes
- #OpGermany - Defacement de sitios web alemanes
- Colaboración con 0wnzs3c e Infernalis X
Evidencia:
[2026-06-27 22:51:29] ⚠ ALERTA ATAQUE
📢 Canal: @cybercrewagain
📝 Contenido: What is this list? (Brief Summary) 🇮🇱his list, List of Israeli academics (professors and doctors) working at various universities in Israel Leaked by Infernalis X 404Crew Cyber Team #OpIsrael
[2026-06-30 21:58:08] ⚠ ALERTA ATAQUE
📢 Canal: @cybercrewagain
📝 Contenido: ‼ 🚨 ffb.de : A Germany-based mutual fund and financial services site 404Crew Hacked by Cyber Team and Alliances 🇩🇪OpGermany
Análisis Táctico:
- TTPs: Filtración de datos, defacement
- Objetivos: Protesta política, visibilidad
- Impacto: Medio - Daño reputacional a objetivos
Estos operan bajo el paraguas de #OpThailand. Son una mezcla de nacionalismo y lucro.
| # | Grupo | Canal | País | Nivel |
|---|---|---|---|---|
| 22 | AnaJak_NX | @AnaJak_NX | Camboya | 🔴 CRÍTICO |
| 23 | NXBBSEC | @NXBBSEC | Camboya | 🔴 ALTO |
| 24 | EKIA_DOM | @EKIA_DOM | Camboya | 🔴 ALTO |
| 25 | EXADOS | @EXADOS | Camboya | 🟠 ALTO |
| 26 | Nexusec | @Nexusec | Camboya | 🟠 ALTO |
| 27 | ZxS3C | @ZxS3C | Camboya | 🟠 ALTO |
| 28 | HOUR_CYBER | @HOUR_CYBER | Camboya | 🟠 ALTO |
| 29 | SEXDAN | @SEXDAN | Camboya | 🟡 MEDIO |
| 30 | Sthabnikddos | @Sthabnikddos | Camboya | 🟡 MEDIO |
| 31 | H3C4KEDZ | @H3C4KEDZ | Camboya | 🟡 MEDIO |
| 32 | DarkStarNx | @DarkStarNx | Camboya | 🟡 MEDIO |
| 33 | BEN10 | @BEN10 | Camboya | 🟡 MEDIO |
| 34 | ZAHERINFINITY | @ZAHERINFINITY | Camboya | 🟡 MEDIO |
| 35 | Z3R0S3CC | @Z3R0S3CC | Camboya | 🟡 MEDIO |
| 36 | ZxS3xx | @ZxS3xx | Camboya | 🟠 ALTO |
| Atributo | Detalle |
|---|---|
| Clasificación | 💀 CRIMINAL ORGANIZADO / NACIONALISTA |
| Rol | Líder y Mando de Control |
| País | Camboya |
| Motivación | Nacionalismo + Notoriedad |
| Nivel de Actividad | 🔴 CRÍTICO |
Historial:
- Apareció en 2025
- Se consolidó como líder de la coalición en 2026
- Opera como "CambodiaCyberArmy"
Actividades Documentadas:
- Filtración de credenciales de sistemas policiales
- Coordinación de ataques
- Publicación de datos filtrados
Evidencia:
[2026-06-30 12:52:44] 💀 ALERTA BOTNET
📢 Canal: @AnaJak_NX
📝 Contenido: URL: https://prs-uat.police.go.th/ Hacker Group #CambodiaCyberArmy #NXBSEC_Leader #OpThailand
Análisis Táctico:
- TTPs: Doxing, filtración de datos, coordinación de ataques
- Objetivos: Desacreditación de Tailandia, notoriedad
- Impacto: CRÍTICO - Compromiso de infraestructura policial
| Atributo | Detalle |
|---|---|
| Clasificación | 💀 CRIMINAL ORGANIZADO / NACIONALISTA |
| Rol | Ejecutor Principal |
| País | Camboya |
| Motivación | Nacionalismo + Notoriedad |
| Nivel de Actividad | 🔴 ALTO |
Actividades Documentadas:
- "We Not Surrender. We Fighting OpThailand"
- Autodenominados "líderes de AnonSecKh"
- Publicación de credenciales de sistemas educativos
Evidencia:
[2026-06-30 04:39:45] 💀 ALERTA BOTNET
📢 Canal: @AnaJak_NX
📝 Contenido: Hacker Group #CambodiaCyberArmy #NXBSEC_Leader #OpThailand
| Atributo | Detalle |
|---|---|
| Clasificación | 💀 CRIMINAL ORGANIZADO |
| Rol | Repetidor y Refuerzo |
| País | Camboya |
| Motivación | Nacionalismo + Notoriedad |
| Nivel de Actividad | 🔴 ALTO |
Actividades Documentadas:
- Replica el contenido de AnaJak_NX
- Publica ataques DDoS y defacements
Evidencia:
[2026-06-23 08:56:24] 💀 ALERTA BOTNET
📢 Canal: @EKIA_DOM
📝 Contenido: 🐈⬛inistry of Tourism and Sports (MOTS) of the Government of Thailand. 🔴 Down
| # | Grupo | Canal | País | Nivel |
|---|---|---|---|---|
| 37 | Lun4risSec | @Lun4risSec | Argelia | 🟡 MEDIO |
| 38 | BoatOfLunarisSec | @BoatOfLunarisSec | Argelia | 🟡 MEDIO |
| 39 | UserSec | @usersecc | Internacional | 🟡 MEDIO |
| 40 | KillMillk | @KillMillk | Internacional | 🟡 BAJO |
| 41 | Spid3rCrypt | @Spid3rCrypt | Internacional | 🟡 BAJO |
| 42 | cr2ck4u | @cr2ck4u | Internacional | 🟡 BAJO |
| 43 | ITundSicherheit | @ITundSicherheit | Alemania | 🟡 MEDIO |
| 44 | TAndroidBeta | @TAndroidBeta | Internacional | 🟡 BAJO |
| 45 | NIKK_BOSS | @NIKK_BOSS | Internacional | 🟡 MEDIO |
| 46 | usrsc_reservs | @usrsc_reservs | Internacional | 🟡 MEDIO |
| Fase | Período | Actividad | Evidencia |
|---|---|---|---|
| Fase 1 | Abril-Junio 2026 | Ataques DDoS y desfiguración de sitios web | Defacements documentados |
| Fase 2 | Junio 2026 | Coordinación bajo #OpThailand | Uso de hashtag #OpThailand |
| Fase 3 | Finales Junio 2026 | Filtración masiva de credenciales | Publicación de credenciales en @AnaJak_NX |
| Fase 4 | Julio 2026 | Compromiso de infraestructura policial | Credenciales de prs-uat.police.go.th |
┌─────────────────────────────────┐
│ AnaJak_NX │
│ (Mando y Control) │
└──────────────┬──────────────────┘
│
┌──────────────────────┼──────────────────────┐
│ │ │
┌───────▼────────┐ ┌───────▼────────┐ ┌───────▼────────┐
│ EKIA_DOM │ │ ZxS3xx │ │ NXBBSEC │
│ (Repetidor) │ │ (Repetidor) │ │ (Ejecutor) │
└───────┬────────┘ └───────┬────────┘ └───────┬────────┘
│ │ │
└──────────────────────┼──────────────────────┘
│
┌──────────────────────┼──────────────────────┐
│ │ │
┌───────▼────────┐ ┌───────▼────────┐ ┌───────▼────────┐
│ EXADOS │ │ Nexusec │ │ HOUR_CYBER │
│ (Defacement) │ │ (Doxing) │ │ (DDoS) │
└────────────────┘ └────────────────┘ └────────────────┘
Descripción: Publicación masiva de credenciales de acceso a sistemas.
Ejemplos Documentados (Anonimizados):
| Sistema | Usuario Filtrado | Contraseña Filtrada |
|---|---|---|
mis.nrru.ac.th |
6531**** | mm****** |
giftcard.payme.in.th |
nari*******@gmail.com | 0817******* |
school.vss.ac.th |
1939********** | 205** |
prs-uat.police.go.th |
[REDACTADO] | [REDACTADO] |
Descripción: Alteración de la imagen de sitios web oficiales.
| Objetivo | Autor | Fecha |
|---|---|---|
www.song.ac.th/ANAJAKNX.html |
HOUR_CYBER | 25/06/2026 |
www.wangang.go.th |
EXA-DOS | 28/06/2026 |
prapawangang.com |
EXA-DOS | 28/06/2026 |
Descripción: Saturación de servidores para interrumpir servicios.
| Objetivo | Verificación | Fecha |
|---|---|---|
| Ministerio de Turismo y Deportes de Tailandia | check-host.net/check-report/42a02ccdkf85 | 23/06/2026 |
| Dominio | Estado | Tipo de Compromiso |
|---|---|---|
mis.nrru.ac.th |
Comprometido | Credenciales filtradas |
giftcard.payme.in.th |
Comprometido | Credenciales filtradas |
school.vss.ac.th |
Comprometido | Credenciales filtradas |
prs-uat.police.go.th |
Comprometido | Credenciales filtradas |
tpcc.police.go.th |
Comprometido | Credenciales filtradas |
www.song.ac.th |
Comprometido | Defacement |
www.wangang.go.th |
Comprometido | Defacement |
prapawangang.com |
Comprometido | Defacement |
| Canal | Rol | Tipo | Estado |
|---|---|---|---|
@AnaJak_NX |
Líder #OpThailand | 💀 Criminal | Activo |
@EKIA_DOM |
Repetidor #OpThailand | 💀 Criminal | Activo |
@ZxS3xx |
Repetidor #OpThailand | 💀 Criminal | Activo |
@DutyFreeForum |
Foro Criminal | 💰 Ciberdelincuente | Activo |
@DataPremium_SSSO |
Mercado Negro | 💰 Ciberdelincuente | Activo |
@itarmyofrussianews |
Pro-Ruso | 🕵️ Espía | Activo |
@cyberyozh_official |
Propaganda | 📰 Propagandista | Activo |
@cybercrewagain |
Hacktivista | ✊ Hacktivista | Activo |
- Notificar a todas las entidades afectadas sobre las credenciales filtradas.
- Forzar el cambio de contraseñas en todos los sistemas comprometidos.
- Implementar autenticación de dos factores (2FA) en todos los sistemas críticos.
- Establecer monitoreo activo para detectar accesos no autorizados.
- Auditar los logs de acceso en los sistemas comprometidos.
- Fortalecer la cooperación internacional con Interpol y países vecinos.
- Realizar ejercicios de simulación de ataques DDoS y filtraciones de datos.
- Capacitar al personal en detección de ataques de ingeniería social.
- Implementar políticas de contraseñas robustas en toda la administración pública.
- Desarrollar una estrategia nacional de ciberseguridad.
- Crear un equipo de respuesta a incidentes (CSIRT) especializado.
- Fortalecer la colaboración público-privada en ciberseguridad.
- Invertir en inteligencia de amenazas y análisis OSINT.
Resumen de Amenazas:
| Categoría | Cantidad | Nivel de Riesgo |
|---|---|---|
| 💰 CIBERDELINCUENTES | 7 | 🔴 CRÍTICO |
| 🔓 CRACKERS | 3 | 🔴 ALTO |
| ☠️ TERRORISTAS CIBERNÉTICOS | 2 | 🔴 CRÍTICO |
| 🕵️ ESPÍAS | 3 | 🔴 ALTO |
| 🎭 ESTAFADORES | 2 | 🟠 MEDIO |
| 📰 PROPAGANDISTAS | 2 | 🟠 MEDIO |
| ✊ HACKTIVISTAS | 2 | 🟡 MEDIO |
| 💀 CRIMINALES ORGANIZADOS | 15 | 🔴 CRÍTICO |
| Término | Definición |
|---|---|
| Blackhat | Cracker que opera con fines maliciosos o de lucro |
| Defacement | Alteración no autorizada del contenido de un sitio web |
| DDoS | Ataque de denegación de servicio distribuido |
| Doxing | Publicación no autorizada de información personal |
| ICS/SCADA | Sistemas de control industrial |
| OSINT | Inteligencia de fuentes abiertas |
| TTP | Tácticas, Técnicas y Procedimientos |
FIN DEL DOSSIER COMPLETO
🦅 Autor: Condor2026 - Threat Security - Andromeda Private Suite - PURPLETEAM - Defense - StopCiberAttack - Prevencion - Periodismo - Threat Intelligence 🦅
