MuddyWater

APT / EstatalG0069 ↗
Origen🇮🇷 Irã
Técnicas (MITRE ATT&CK)68
FuenteMITRE ATT&CK
Patrocinio estatal: Iran (Islamic Republic of)Confianza de atribución: 50%Categorías objetivo: Government
Regiones atacadas: Saudi Arabia · Georgia · Turkey · Iraq · Israel · India · United Arab Emirates · Pakistan · United States
También conocido como:ATK51Boggy SerpensCOBALT ULSTEREarth VetalaG0069MERCURYMUDDY IONMUDDYCOASTMango SandstormMuddyKrillSeedwormStatic KittenTA450TEMP.Zagros

Sobre el grupo

MuddyWater is a cyber espionage group assessed to be a subordinate element within Iran's Ministry of Intelligence and Security (MOIS). Since at least 2017, MuddyWater has targeted a range of government and private organizations across sectors, including telecommunications, local government, finance, defense, and oil and natural gas organizations, in the Middle East (specifically the UAE and Saudi Arabia), Asia, Africa, Europe, and North America. MuddyWater has reused domains dating back to October 2025, and has a preference for NameCheap and Hosterdaddy Private Limited (AS136557). In late 2025 and early 2026, MuddyWater used commercial satellite internet (i.e., Starlink) for command and control (C2) communication.

Cadena de ataque

Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.

Severidad del arsenal88
Impacto: Alto
T1190T1047T1137.001T1548.002T1210T1074.001ENTRYAcceso inicialExploitPublic-Facing App…EXECEjecuciónWindows ManagementInstrumentationPERSPersistenciaOffice TemplateMacrosPRIVEscalada de privilegiosBypass UserAccount ControlLATMovimiento lateralExploitation ofRemote ServicesCOLLRecolecciónLocal Data StagingEXFILExfiltraciónExfiltration OverC2 Channel

Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).

Técnicas (MITRE ATT&CK) 68

Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.

Reconocimiento
Preparación de recursos
Escalada de privilegios
defense-impairment

Vulnerabilidades explotadas 6

CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.

El grupo MuddyWater usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.

Conocer el Pentest Autónomo con IA →