Fecha de publicación: 18 de agosto de 2026
Clasificación: TLP: ÁMBAR (distribución restringida)
Autor: Cóndor (github.com/Condor2026)
Versión: 1.0 – Informe extenso
Fuentes: OSINT, monitorización Telegram, herramientas Andromeda - Trinity, informes CTI previos (CTI Global, CIBERWAR, Dossier 764, etc.), capturas de pantalla, análisis lingüístico y de comportamiento.
- RESUMEN EJECUTIVO
- PERFIL DEL GRUPO
- 2.1. Identidad y evolución histórica
- 2.2. Lema, narrativa y objetivos estratégicos
- 2.3. Estructura organizativa y jerarquía
- 2.4. Origen geográfico y contexto sociopolítico
- MIEMBROS CLAVE Y PERFILES DETALLADOS
- 3.1. CybΞr (@IamLunarisian) – Fundador y líder
- 3.2. S3Ns3I HMSaiko6 (@HMSaiko6) – Portavoz e investigador
- 3.3. kiki Micky (@Kikimickydarkweb) – Coordinador y enlace marroquí
- 3.4. Malwork (@artdebaver) – Analista de vulnerabilidades
- 3.5. Cartel2P (@Cartel2P) – Colaborador francófono
- 3.6. Ak1r4 Yuk1 (@Ak1r4_Yuk1) – Operador italiano (posible ex-KromSec)
- 3.7. penetration (@YOIO6) – Vendedor de bases de datos chino
- 3.8. John Do (@johndoSQL) – Traficante de accesos y logs
- 3.9. Shadow (@shadowbtc) – Promotor de canales y servicios
- 3.10. Otros perfiles secundarios (lista completa con IDs y estadísticas)
- 3.11. Perfiles de baja actividad o inactivos (Error 403, hazzard, etc.)
- ANÁLISIS LINGÜÍSTICO Y PATRONES DE COMUNICACIÓN
- 4.1. Metodología de extracción (herramienta Trinity)
- 4.2. Frecuencia de palabras por usuario (tablas completas)
- 4.3. Idiomas predominantes y orígenes geográficos
- 4.4. Análisis de jerga, modismos y referencias culturales
- 4.5. Patrones de horarios y actividad (husos horarios)
- INFRAESTRUCTURA Y ECOSISTEMA DE GRUPOS Y CANALES
- 5.1. Grupos principales vinculados a LunarisSec
- 5.2. Grupos de apoyo y aliados (listado completo)
- 5.3. Canales de contenido y servicios
- 5.4. Enlaces a otros foros y plataformas (Discord, X, etc.)
- 5.5. Análisis de la red de contactos (interconexiones entre grupos)
- CRONOLOGÍA DE ATAQUES Y OPERACIONES OFENSIVAS
- 6.1. Vulnerabilidades reportadas (responsable disclosure)
- 6.2. Exfiltración de datos y venta de accesos
- 6.3. Ultimátum a la UE y campañas de propaganda
- 6.4. Defacements y ataques simbólicos
- 6.5. Operaciones contra el sector educativo francés
- 6.6. Campañas contra gobiernos locales (Brasil, México)
- 6.7. Actividades de desprestigio y guerra interna (acusaciones de HMSaiko6)
- TÁCTICAS, TÉCNICAS Y PROCEDIMIENTOS (TTPs) – MITRE ATT&CK
- 7.1. Tácticas y técnicas identificadas
- 7.2. Herramientas utilizadas (SQLmap, Burp, Nmap, Metasploit, etc.)
- 7.3. Procedimientos de ataque (fase de reconocimiento, explotación, exfiltración, etc.)
- 7.4. Técnicas de influencia psicológica y framing
- CORRELACIONES CON INFORMES PREVIOS (GITHUB)
- 8.1. CTI Global: tablas de actores y alianzas
- 8.2. CIBERWAR: ecosistemas hacktivistas y técnicas de DDoS
- 8.3. Dossier 764: posibles vínculos (redes de extorsión y pederastia)
- 8.4. Dossier X-VDP-X: posibles conexiones con el breach a France Cyber Défense
- ANÁLISIS DE MOTIVACIÓN Y NARRATIVA
- 9.1. Nacionalismo argelino y sentimiento antifrancés
- 9.2. Discurso de "corrección" y "justicia"
- 9.3. Doble estrategia: white-hat vs. black-hat
- 9.4. Uso de la propaganda y el shaming como armas
- 9.5. Alianzas estratégicas y oportunismo geopolítico
- EVALUACIÓN DE AMENAZA Y PROYECCIÓN
- 10.1. Nivel de sofisticación técnica
- 10.2. Impacto reputacional y mediático
- 10.3. Capacidad de influencia y reclutamiento
- 10.4. Riesgo de escalada y expansión geográfica
- 10.5. Posibles escenarios futuros (campaña "Lunaris Eclipse")
- RECOMENDACIONES DE DEFENSA Y MITIGACIÓN
- 11.1. Parcheo y hardening de sistemas
- 11.2. Monitorización y detección temprana
- 11.3. Segmentación de datos y cifrado
- 11.4. Educación y concienciación
- 11.5. Colaboración internacional y compartición de IOCs
- ANEXOS: LISTADOS COMPLETOS DE IDs, CUENTAS Y ENLACES
- 12.1. IDs de Telegram (usuario y grupo)
- 12.2. Números de teléfono detectados
- 12.3. Enlaces a canales y grupos
- 12.4. Miembros del grupo The Boat of LunarisSec (páginas 1-17, completo)
- 12.5. Miembros de otros grupos relevantes (Ramzsec, PwnForums, etc.)
- 12.6. Lista de palabras frecuentes por usuario (datos completos de Trinity)
- NOTA DE NEUTRALIDAD Y ADVERTENCIA
- FIRMA DEL AUTOR
- INGENIERÍA SOCIAL Y TÁCTICAS DE INFLUENCIA (NLP Y PSICOLOGÍA APLICADA)
- PATRONES DE COMPORTAMIENTO Y VENTANAS DE OPORTUNIDAD
- ANÁLISIS DE CREDENCIALES Y CONTRASEÑAS FILTRADAS
- LECCIONES APRENDIDAS DE LOS ATAQUES (CASOS DE ESTUDIO)
- ANÁLISIS DE LA CADENA DE MANDO Y POSIBLES INFILTRACIONES
- IOCS (INDICADORES DE COMPROMISO) Y FIRMAS DE COMPORTAMIENTO
- GUÍA DE RESPUESTA RÁPIDA PARA EQUIPOS DE SEGURIDAD
- GLOSARIO DE JERGA Y MODISMOS
- ANÁLISIS MITRE ATT&CK DETALLADO
- ANÁLISIS DE VULNERABILIDADES TÉCNICAS CONCRETAS
- ANÁLISIS DE INFRAESTRUCTURA TÉCNICA (SERVIDORES, DOMINIOS, IPs)
- TÁCTICAS, TÉCNICAS Y PROCEDIMIENTOS (TTPs) – MITRE ATT&CK
- EVOLUCIÓN Y PROYECCIONES GEOPOLÍTICAS
- ANÁLISIS TÁCTICO-OPERATIVO Y RECOMENDACIONES AVANZADAS
- GRUPOS ADICIONALES NO LISTADOS ANTERIORMENTE
- CANALES ADICIONALES
- ENLACES ADICIONALES
- NÚMEROS DE TELÉFONO ADICIONALES
- ORIGEN Y PERFIL DE LOS ADMINISTRADORES
- FINANCIACIÓN Y MODELO ECONÓMICO
- ACCIONES DE LAS AUTORIDADES
- CONCLUSIONES Y RECOMENDACIONES
LunarisSec (también escrito LunarisS3C, LunarisS3C o Lunarisec) es un colectivo hacktivista de origen argelino-francófono con ramificaciones internacionales que incluyen miembros y colaboradores en Marruecos, Italia, Ucrania, China, Rusia, Camboya, Brasil, México y Estados Unidos. Opera desde finales de 2025 con una doble estrategia que combina:
- Exposición "responsable" de vulnerabilidades en sitios web gubernamentales, educativos y del sector privado francés, reportándolas a la ANSSI (Agencia Nacional de Seguridad de Sistemas de Información de Francia) y presentándose como investigadores de seguridad que pasan de "black hat a white hat".
- Filtraciones públicas selectivas y campañas de propaganda para erosionar la confianza en las instituciones francesas, utilizando técnicas de influencia psicológica, shaming y nacionalismo argelino.
El grupo está liderado por CybΞr (@IamLunarisian), un individuo con perfil en X (@cyb_r21643) que se presenta como originario de Tlemcen, Argelia. El núcleo operativo incluye a S3Ns3I HMSaiko6 (portavoz y encargado de acusaciones públicas), kiki Micky (coordinador con la comunidad marroquí de hacking y administrador de la botnet 777), Malwork (analista de vulnerabilidades), Cartel2P (colaborador francófono), Ak1r4 Yuk1 (posiblemente una antigua miembro de KromSec, de origen italiano), penetration (vendedor chino de bases de datos), John Do (traficante de accesos y logs) y Shadow (promotor de canales y servicios).
El análisis lingüístico realizado con la herramienta Trinity ha permitido extraer estadísticas detalladas de mensajería, frecuencias de palabras y redes de contacto de cada miembro, confirmando orígenes geográficos diversos y el uso de múltiples idiomas: francés, árabe dialectal (argelino y marroquí), italiano, chino mandarín, ruso, ucraniano, inglés, turco y camboyano.
LunarisSec ha reclamado la explotación o el reporte de vulnerabilidades en más de 15 sitios web de instituciones francesas, incluyendo impots.gouv.fr (DGFiP), juritravail.fr, huma-num.fr, montreuil.fr, atout-france.fr, franceparebrie.fr, litige.fr, y varios sitios universitarios. También han realizado operaciones contra el gobierno de Brasil (crqxx.gov.br) y han amenazado con atacar México y la Unión Europea en el contexto del Chat Control.
El grupo mantiene alianzas declaradas con colectivos como Hydra France, IHS, Keymous, HxH, 404Crew, NullSec, Ramzsec (Marruecos), PwnForums, DarkForum, The Red Unit, Jacuzzi DF, AnaJak_NX, NXBBSEC, EXADOS, ZxS3C, HOUR_CYBER, SEXDAN y Z3R0S3CC, entre otros.
Este dossier recopila todas las capturas, IDs, estadísticas y referencias proporcionadas por el autor, sin omitir ningún dato, para ofrecer una imagen completa de la amenaza. Se han cruzado con informes previos de Cóndor disponibles en GitHub (CTI Global, CIBERWAR, Dossier 764, etc.) para establecer correlaciones y ofrecer un análisis de inteligencia de amenazas de alto nivel.
- Nombre principal: LunarisSec / LunarisS3C / LunarisS3C
- Variantes ortográficas: Lunarisec, LunarisS3C, LunarisS3C
- Fecha de creación estimada: finales de 2025 – inicios de 2026. El primer registro de actividad data del 9 de marzo de 2026 (fecha de la primera descripción del canal oficial, según Trinity).
- Pico de visibilidad: primavera-verano de 2026, coincidiendo con la campaña contra universidades francesas y el ultimátum a la UE.
- Origen geográfico: Argelia, específicamente la ciudad de Tlemcen (según el perfil de X de CybΞr). Sin embargo, la red de colaboradores se extiende por varios países.
- Evolución del nombre: El líder ha cambiado su nombre de usuario en varias ocasiones, pasando de "El argelino.Cyber" a "Cγber" y finalmente a "CγbΞr", lo que sugiere una construcción deliberada de identidad y un intento de dotarse de una imagen más "hacker" y críptica.
El grupo utiliza un lema recurrente que aparece en todos sus comunicados oficiales:
"We are LunarisSec. Time destroys everything it creates. Order is an illusion, balance is a lie. We are the correction. We don't break the rules, we rewrite them. Privacy does not exist, everything is controlled. Expect LunarisSec."
Este lema refleja una filosofía nihilista y revisionista, donde se presentan como una fuerza que trasciende las normas establecidas y actúa como "corrección" de un sistema que consideran corrupto o débil.
Objetivos estratégicos declarados:
- Exponer la debilidad del Estado francés en materia de ciberseguridad, forzando mejoras a través de la presión mediática.
- Proteger la privacidad de los ciudadanos, especialmente en el contexto del Chat Control de la UE.
- Erosionar la confianza en las instituciones francesas mediante la publicación selectiva de vulnerabilidades.
- Construir una red de aliados y colaboradores internacionales para amplificar su impacto.
- Obtener reconocimiento y legitimidad dentro de la comunidad hacktivista, pasando de ser vistos como black-hats a white-hats.
Aunque LunarisSec se presenta como un colectivo horizontal, el análisis de los datos revela una estructura jerárquica clara:
- Nivel 1 – Liderazgo: CybΞr (@IamLunarisian) es el fundador y líder indiscutible. Es el propietario del canal oficial y del grupo principal, y toma las decisiones estratégicas.
- Nivel 2 – Núcleo operativo: S3Ns3I HMSaiko6 (portavoz y relaciones públicas), kiki Micky (coordinación con comunidades externas y administración de la botnet 777), Malwork (análisis técnico) y Ak1r4 Yuk1 (operaciones en Italia y Europa).
- Nivel 3 – Colaboradores externos: Cartel2P, penetration, John Do, Shadow y otros miembros activos que aportan recursos, datos o servicios.
- Nivel 4 – Miembros de base: Los 327 miembros del grupo principal, muchos de los cuales son pasivos o meramente observadores.
El grupo emerge en un contexto de tensiones históricas entre Argelia y Francia, alimentadas por el pasado colonial y las relaciones diplomáticas complejas. El uso recurrente de la bandera argelina 🇩🇿 y los hashtags #Algeria en sus comunicados indican un nacionalismo arraigado. Sin embargo, el grupo también se presenta como "ayudante" de Francia, lo que sugiere una ambigüedad estratégica para justificar sus acciones y evitar ser etiquetados como meros atacantes.
La elección de Tlemcen como origen declarado de su líder es relevante: es una ciudad con una fuerte tradición cultural y religiosa, y ha sido históricamente un centro de resistencia contra la colonización francesa. Esto refuerza la narrativa nacionalista del grupo.
- ID de Telegram: 7999524837
- Usuarios: @IamLunarisian (principal); también se le menciona como @LNS_zak en algún contexto (posible alias).
- Perfil en X: @cyb_r21643 (673 seguidores, 1 seguido; se unió en julio de 2025).
- Historial de nombres (según Trinity):
- 2026-05-25 → Cγber
- 2026-05-25 → CγbΞr
- 2026-03-07 → Еl αrցeliηо.Сγber 🇩🇿
- Estadísticas de mensajería (1462 mensajes en 15 grupos, del 25/01/2026 al 16/08/2026):
- 37.14% respuestas.
- 5.40% multimedia.
- Admin en 1 grupo.
- Palabras más frecuentes (francés coloquial):
- vais (38), mais (34), c'est (30), pour (28), viens/bien (25), fin/brother (24), suis (23), demain/fils/dans (22), pute (21), mere/rien (20).
- → Confirma origen argelino-francófono y uso de jerga juvenil.
- Canales propiedad:
- Canal oficial LunarisSec 🇩🇿 (ID: 3733257070).
- Grupo The Boat of LunarisSec (ID: 3707627279).
- Rol: Toma de decisiones, redacción de comunicados oficiales, contacto con ANSSI y difusión de vulnerabilidades.
- Patrón de comportamiento: Publica periódicamente en X y Telegram, alternando entre mensajes de propaganda, reportes de vulnerabilidades y respuestas a críticas. Mantiene un perfil bajo en cuanto a su vida personal, pero utiliza un lenguaje que denota juventud y pertenencia a la cultura urbana argelina.
- ID de Telegram: 8090653276
- Usuarios: @HMSaiko6
- Historial de nombres:
- 2026-08-18 → 👨🏻💻 S3Nѕ3Ι 🐺НМSaiқо6💜✨
- 2025-08-05 → S3Nѕ3İ6🐺 НМSαiко6
- 2025-08-05 → ✨ S3Nѕ3i HMSaiko6❤️✨
- Estadísticas (solo 2 mensajes en el grupo principal, pero activo en otros canales):
- Message diversity 0.00%.
- 0.00% replies, 50.00% media.
- Palabras más usadas: better, hacktivist, help, admins, this.
- Actividad destacada: Publicó un reporte acusatorio en el canal contra las cuentas @HackingTeam777, @HackersOIHEC y @debugsec1337, acusándolas de:
- Estafas
- Phishing
- Extorsión
- Lavado de dinero
- Vínculos con pederastia
- Participación mercenaria en regímenes autoritarios
- Afirmó haber entregado pruebas a la Guardia Civil.
- Frase personal: "El lobo pierde el pelo pero no el vicio."
- Rol: Portavoz, responsable de la comunicación externa y de las acusaciones públicas. Es el "perro de ataque" del grupo, encargado de desacreditar a competidores o enemigos.
- Observaciones: Su bajo volumen de mensajes en el grupo principal contrasta con su alta visibilidad en los comunicados oficiales. Esto sugiere que opera principalmente en canales privados o que delega la comunicación diaria en otros miembros.
- ID de Telegram: 7752856844
- Usuarios: @Kikimickydarkweb (principal), también @kikimickydarkweb y @kikimicky7.
- Historial de nombres:
- 2026-08-18 → kiкi Мiсkγ🇷🇺🪆
- Estadísticas (32,867 mensajes en 17 grupos, del 10/10/2025 al 18/08/2026):
- 57.61% respuestas.
- 10.64% multimedia.
- Admin en 1 grupo (Ramzsec chat🇲🇦).
- Palabras más frecuentes (árabe dialectal marroquí):
- dial (675), hhhhh (405), wahd (351), hhh (324), dari (324), maxi (243), ghir (243), walo (243), azbi (189), dakxi (162), h9ax (162), kifax (162), chat (135), yalah (135), l7wa (135), 3andk (108), 3lax (108), bnadm (108), m9awd (81), hanya (81), kulxi (81), xabab (54), tabon (54), tools (54), sahbi (27), kunti (27), kiki (27).
- → Confirma origen marroquí y uso intensivo de jerga local.
- Número de teléfono: +358458548315 (Finlandia, operador Elisa). Verificado con Truecaller y Trinity.
- Canales propios: Pis 013 forum (171 suscriptores).
- Rol: Coordinador con la comunidad marroquí de hacking (Ramzsec), administrador de la botnet 777 y posible encargado de logística o financiamiento.
- Observaciones: Su alta actividad y su papel como admin en Ramzsec lo convierten en un nodo central de la red de LunarisSec. Su número finlandés sugiere el uso de una SIM europea para evitar el rastreo.
- ID de Telegram: 6978136002
- Usuarios: @artdebaver (principal), @Slatement, @luanix213.
- Historial de nombres:
- 2026-08-03 → 𝖒𝖆𝖑𝖜𝖔𝖗𝖐
- 2026-08-03 → Zeкai
- 2026-07-26 → МОWGLİҒLIХΙО
- Estadísticas (1,828 mensajes en 2 grupos, del 10/06/2024 al 17/08/2026):
- 9.68% respuestas.
- 2.57% multimedia.
- Palabras más frecuentes (francés):
- mais (90), fais (69), quoi (60), trkl (51), plus (42), dans (36), cyber (33), juste (30), quand (27), comme (27), tout (27), après (24), j'avais (24), elle (24), serv (21), compte (21), jcrois (18), truc (18), crois (18), discord (15), rien (15), parle (15), algérie (12), déjà (12), autre (12), site (9), prcq (9), canal (9).
- Rol: Análisis de vulnerabilidades, pruebas de concepto y reportes técnicos.
- Observaciones: Su nombre "Malwork" (malware + work) sugiere una especialización en análisis de código malicioso. Su baja tasa de multimedia indica que prioriza el texto sobre los archivos.
- ID de Telegram: 6046153602
- Usuarios: @Cartel2P (también @cartel2p, @cartel2p85hguuu).
- Historial de nombres:
- 2025-11-25 → ⩇⩇:⩇⩇
- 2025-11-25 → ᶜᵃʳᵗᵉˡᄅア
- 2025-11-15 → ⩇⩇:⩇⩇
- Estadísticas (10,830 mensajes en 107 grupos, del 10/03/2024 al 17/08/2026):
- 74.24% respuestas.
- 31.24% multimedia.
- Admin en 1 grupo.
- Palabras más frecuentes (francés):
- pour (575), meme (552), dans (391), plus (345), tout (322), vous (299), avec (276), comme (230), suis (207), déjà (207), mais (184), seulement (184), quoi (161), nous (138), hein (138), alors (138), veux (115), tous (115), fais (115), sont (92), comment (92), peux (92), voilà (69), gars (69), ceux (69).
- Rol: Miembro activo en la red, probablemente dedicado a la difusión y reclutamiento.
- Observaciones: Su nombre "Cartel" sugiere una posible vinculación con el crimen organizado o con grupos de ciberdelincuencia de alto nivel. Su alta tasa de multimedia indica que comparte frecuentemente capturas, vídeos o archivos.
- ID de Telegram: 473116994
- Usuarios: @Ak1r4_Yuk1
- Historial de nombres:
- 2026-08-18 → 🇺🇦 Aқ1r4 Yᴜk1 🇺🇦
- Estadísticas (37,623 mensajes en 97 grupos, del 10/10/2018 al 17/08/2026):
- 47.21% respuestas.
- 7.41% multimedia.
- Admin en 3 grupos.
- Canal propio: Ak1r4 Yuk1 (69 suscriptores) con enlace akirayuki.online.
- Palabras más frecuentes (italiano):
- anche (925), sono (888), come (851), perché (740), solo (592), fare (592), questo (555), cosa (518), pero (518), tutti (444), cosi (370), qualcuno (370), tutto (370), https (333), quindi (333), puoi (333), funziona (296), fatto (259), nulla (259), cazzo (259), hanno (222), quello (222), quando (222), ovviamente (185), sempre (185), problema (185), ogni (148), nemmeno (148), devo (148).
- Observaciones: Cóndor sospecha que podría ser la misma persona que Lucy Arks, antigua miembro de KromSec, por el estilo de comunicación y el idioma italiano. Esta hipótesis se refuerza por:
- La antigüedad de la cuenta (2018).
- La actividad en grupos italianos.
- El uso de la bandera ucraniana 🇺🇦, que podría ser una forma de ocultar su identidad o de mostrar apoyo a Ucrania en el contexto de la guerra.
- Rol: Operaciones ofensivas en Italia y posible enlace con grupos europeos.
- ID de Telegram: 7556274881
- Usuarios: @YOIO6 (principal), @htA369, @DSA555122.
- Historial de nombres:
- 2026-08-04 → УOIO 专业渗透网站
- 2026-08-04 → ρeηeтраtion
- 2026-07-21 → УОΙO
- Estadísticas (3,719 mensajes en 134 grupos, del 19/10/2024 al 18/08/2026):
- 13.04% respuestas.
- 24.04% multimedia.
- Canal propio: database💻 (ID: 3454558780) con descripción en chino: "前频道已掉 新频道上新 全球各类精准数据,时时现抓,质量优良,价格最低..." (ofrece datos precisos de todo el mundo, precios bajos, contacto @YOIO6).
- Palabras más frecuentes (chino mandarín):
- @xmbb16888 (75), 你们好啊 (51), 频道上新 (48), 晚上在岗, 需要联系 (39), 海外网站渗透需要联系 (33), @cryptoi_app, 可渗透海外股票, 车房网站 (24), 越南实时购物 (21), 这点都在干嘛呢, 成交没有贵贱, 合作没有歧视 (18), 晚上好呀, 下午好呀 (15), 早上在岗, 诚信生意, 所以要活在当下 (12), 各位这点都在干嘛呢, 正好有你所需要的, 有需要联系 (9), 哈哈哈哈, 来日方长, 海外渗透需要联系 (6), 诚信赢人心, 安安静静的, 海外网站渗透 (3), 出来敲键盘了, 在岗滴滴, 晚上好各位 (0).
- Rol: Venta de bases de datos, accesos a sistemas y servicios de penetración.
- Observaciones: Su actividad se centra en el mercado chino, pero ofrece servicios a nivel global. Es un ejemplo de la internacionalización de la red de LunarisSec.
- ID de Telegram: 1363470410
- Usuarios: @johndoSQL (principal)
- Historial de nombres:
- 2026-08-18 → 𝙅𝙤𝙝𝙣 𝘿𝙤
- 2024-02-12 → 𝗝𝗼𝗵𝗻𝗗𝗼
- 2024-02-12 → 𝙅𝙤𝙝𝙣𝘿𝙤
- Estadísticas (766 mensajes en 43 grupos, del 18/08/2022 al 17/08/2026):
- 18.54% respuestas.
- 12.66% multimedia.
- Canal propio: JohndoShop 🇵🇸 (ID: 2126416900) con descripción: "accessmail worldwide | logs | tools | dbs | giveaway owner: @johndoSQL".
- Palabras más frecuentes (francés/inglés mezclado):
- formation (150), @johndosql (84), spam (78), 50/50 (78), possibilité (78), proof (72), disponible (72), débounce (72), 🆕maillist (66), sérieuse🔗 (66), 🌎sur (66), @gxngst (48), discord🎙😄 (48), acces (36), dispo (24), mail (24), escrow (24), histo (18), stock (18), discord/telegram (18), contact (12), disponibles (12), verif (12), scam (6), iptv (6), countries (6), dans (0), @admin (0), fait (0).
- Rol: Venta de listas de correo, logs, herramientas y bases de datos.
- Observaciones: Su uso de la bandera palestina 🇵🇸 sugiere una posible simpatía política, aunque también podría ser una estrategia de marketing para atraer a ciertos segmentos de la comunidad hacker.
- ID de Telegram: 7863944222
- Usuarios: @shadowbtc
- Historial de nombres:
- 2026-08-18 → ѕhadοw
- Estadísticas (15,024 mensajes en 60 grupos, del 08/04/2025 al 17/08/2026):
- 48.16% respuestas.
- 9.77% multimedia.
- 30 circles, 7 voice.
- Admin en 1 grupo.
- Canal propio: shadow Gateway (ID: 3085806091) con descripción: "A central link to all current and upcoming projects. Built to stay organized, private, and directly connected. > @shadowbtc".
- Palabras más frecuentes (inglés):
- that (325), /grow@dickgrowerbot (286), your (247), money (208), what (208), have (195), elite (169), they (169), club (169), from (156), want (156), start (156), access (143), multiple (143), with (130), them (117), like (117), pero (117), make (104), refund (104), members (91), good (91), next (91), chatgpt (78), very (78), need (78), small (65), guide (65), @shadowbtc (65), then (52), shadow (52), time (52).
- Rol: Promoción de proyectos, captación de miembros y venta de servicios (crecimiento de canales, etc.).
- Observaciones: Su nombre sugiere una especialización en el mercado de criptomonedas (btc = Bitcoin). Su uso del bot /grow@dickgrowerbot indica que también promociona servicios de crecimiento de canales.
| Alias | ID | Usuarios | Actividad | Observaciones |
|---|---|---|---|---|
| Error 403 | 8914856785 | (ninguno) | 0 mensajes | Miembro inactivo, aparece en el grupo. |
| 0xJuan HTW | 8930514860 | @thedoomofjuan | 116 mensajes | Palabras: control (30), selling (21), full (20), website (20), also (16), https (15), info (12), number (12), breach (11), contact (11), webshell (10), india (10), under (10), only (9), with (9), email (8), brother (8), bank (7), admin (7), police (6), villamor (6), gmails (6), hello (5), images (5), people (5), emails (4), post (4), easy (4), hack (3), this (3), open (3). |
| hazzard | 8953539873 | @h4zzerd | 0 mensajes | Inactivo. |
| Wyatt | 8886025065 | @uhq72 | 2 mensajes | Palabra: selam (1). |
| R Lmc | 1513939338 | @Couzoua | 1568 mensajes | Palabras en francés: https (33), quoi (29), fait (21), pour (21), sale (20), dans (16), plus (16), vous (16), pute (15), avec (15), 🤣🤣🤣🤣 (15), nitro (14), mais (14), boost (14), salope (13), 🤣🤣🤣🤣🤣 (13), merde (12), mdrrr (11), cyber (10), frro (10), bouffon (10), faire (9), vazy (9), qsdf (9), meme (8), bien (8), tout (8), sayer (7), skid (7), site (7), truc (6), bouche (6), encore (6). |
| uwr | 8925280300 | @uwrdc | 17 mensajes | Palabras: quoi (4), comment (3), appris (3), fais (2), scam (2), jure (1), aide (1), what (1). |
| Zeno | 1960572660 | @zenooo13 | 1 mensaje | Palabra: accounts, aged, anyone. |
| Amitox | 1995409400 | @Exp0zed, @Skuitr, @Amit0x77 | 150 mensajes | Palabras en francés: mais (29), pour (14), meme (12), alors (11), token (10), donc (10), fait (10), acheter (9), plus (9), sais (8), busd (8), comment (8), bien (7), quand (7), faut (7), autre (6), mineurs (6), veux (6), avec (5), possible (5), web3 (5), sachant (4), liste (4), mdrr (4), techniquement (3), était (3), pourras (3), gagnes (2), plusieurs (2), 0025 (2), liste (1), your (1), zero (1). |
| tinyaMan | 5649543333 | @S1m2t | 99 mensajes | Palabras: this (9), /machine (7), https (7), daha (6), icin (5), gibi (5), onlari (4), /free (4), nasil (4), tavsiye (3), /bin/sh (3), help (3), profesyonel (2), zip/1 (2), something (2), bunlardan (1), zip/pitchbook/industries/consumer (1), musteri (1). (Turco/inglés). |
| Luther | 5426938158 | @hast4d | 1249 mensajes | Palabras: https (1000), //twitter (640), gaza (40), palestino (0), ocupación (0), israelí (0). (Ruso/español). |
| Ww on est la | 5665301186 | @ww_on_est_la | 5 mensajes | Palabras: /netflix (2), please (1), /start (1), /start@ghclone2bot (1). |
| Alpha Romeo | 5469526065 | @DavyJ0nz | 12 mensajes | Palabras: tried (3), cloud (2), just (2), still (2), didn (1), accept (1), works (1). |
| Tyke | 5493518401 | @mtyke_1 | 5 mensajes | Sin palabras relevantes. |
Estos perfiles aparecen en el grupo principal pero no tienen actividad registrada. Podrían ser:
- Cuentas falsas o bot para inflar el número de miembros.
- Miembros observadores que no participan activamente.
- Perfiles de respaldo de los miembros activos.
La herramienta Trinity es un bot de Telegram que permite extraer estadísticas detalladas de mensajes de usuarios y grupos. Los datos recopilados incluyen:
- Número total de mensajes.
- Porcentaje de respuestas y multimedia.
- Palabras más frecuentes (top 3, top 10 o top 20).
- Historial de nombres de usuario.
- Grupos favoritos y actividad por grupo.
- Horarios de actividad.
Esta información ha sido volcada en las capturas de pantalla y ha permitido construir los perfiles detallados de los miembros clave.
| Usuario | Idioma principal | Palabras más repetidas (top 3) | Top 10 completo (si está disponible) |
|---|---|---|---|
| CybΞr (@IamLunarisian) | Francés | vais (38), mais (34), c'est (30) | vais, mais, c'est, pour, viens, bien, fin, brother, suis, demain |
| S3Ns3I HMSaiko6 | Inglés/francés | better, hacktivist, help | better, hacktivist, help, admins, this |
| kiki Micky | Árabe marroquí | dial (675), hhhhh (405), wahd (351) | dial, hhhhh, wahd, hhhh, dari, maxi, ghir, walo, azbi, diali |
| Malwork | Francés | mais (90), fais (69), quoi (60) | mais, fais, quoi, trkl, plus, dans, cyber, juste, quand, comme |
| Cartel2P | Francés | pour (575), meme (552), dans (391) | pour, meme, dans, plus, tout, vous, avec, comme, suis, déjà |
| Ak1r4 Yuk1 | Italiano | anche (925), sono (888), come (851) | anche, sono, come, perché, solo, fare, questo, cosa, pero, tutti |
| penetration | Chino | @xmbb16888 (75), 你们好啊 (51), 频道上新 (48) | @xmbb16888, 你们好啊, 频道上新, 晚上在岗, 需要联系, 海外网站渗透需要联系, @cryptoi_app, 可渗透海外股票, 车房网站, 越南实时购物 |
| John Do | Francés/inglés | formation (150), @johndosql (84), spam (78) | formation, @johndosql, spam, 50/50, possibilité, proof, disponible, débounce, 🆕maillist, sérieuse🔗 |
| Shadow | Inglés | that (325), /grow@dickgrowerbot (286), your (247) | that, /grow@dickgrowerbot, your, money, what, have, elite, they, club, from |
| R Lmc | Francés | https (33), quoi (29), fait (21) | https, quoi, fait, pour, sale, dans, plus, vous, pute, avec |
| 0xJuan HTW | Inglés/español | control (30), selling (21), full (20) | control, selling, full, website, also, https, info, number, breach, contact |
| Amitox | Francés | mais (29), pour (14), meme (12) | mais, pour, meme, alors, token, donc, fait, acheter, plus, sais |
| tinyaMan | Turco/inglés | this (9), /machine (7), https (7) | this, /machine, https, daha, icin, gibi, onlari, /free, nasil, tavsiye |
| Luther | Ruso/español | https (1000), //twitter (640), gaza (40) | https, //twitter, gaza, palestino, ocupación, israelí |
- Francés/árabe argelino: CybΞr, S3Ns3I HMSaiko6, Malwork, Cartel2P, R Lmc, Amitox, John Do (parcial). Este grupo constituye el núcleo duro del colectivo y refleja su origen argelino-francófono.
- Árabe marroquí: kiki Micky (dialecto Darija). Actúa como puente con la comunidad marroquí de hacking.
- Italiano: Ak1r4 Yuk1 (posiblemente Lucy Arks, ex-KromSec). Aporta una dimensión europea al grupo.
- Chino mandarín: penetration y otros vendedores de datos. Representan la vertiente comercial de la red.
- Ruso/ucraniano: Luther, y varios miembros de grupos como Wagner Z Group y WHALE CHAT. Indican una posible conexión con el ecosistema pro-ruso.
- Inglés: Shadow, 0xJuan HTW, Wyatt. Actúan como enlace internacional.
- Turco: tinyaMan. Aporta una presencia en el mercado turco.
- Camboyano: Se observan grupos como ANADAK_NX HACKING LAB con descripciones en jemer. Esto indica una ramificación en el sudeste asiático.
- Uso de "trkl" (Malwork): Abreviatura de "tranquilo" en francés coloquial, muy común entre jóvenes.
- Uso de "hhhhh" (kiki Micky): Representación de la risa en árabe dialectal (equivalente a "jajaja").
- Uso de "vais", "mais", "c'est" (CybΞr): Palabras típicas del francés hablado en Argelia, con influencia del árabe.
- Uso de "anche", "sono", "come" (Ak1r4 Yuk1): Marcadores típicos del italiano coloquial.
- Uso de emojis y caracteres especiales: Todos los miembros utilizan emojis y caracteres Unicode para decorar sus nombres, lo que es una práctica común en la cultura hacker de Telegram.
El análisis de los horarios de mensajería (inferido a partir de las estadísticas de Trinity y las capturas) sugiere:
- CybΞr: Activo principalmente en horario europeo (UTC+1), consistente con su ubicación en Argelia.
- kiki Micky: Activo en horario marroquí (UTC+1) y finlandés (UTC+3), lo que indica que utiliza su número finlandés para operar en diferentes husos.
- Ak1r4 Yuk1: Activo en horario italiano (UTC+2).
- penetration: Activo en horario chino (UTC+8).
- Shadow: Activo en horario americano (UTC-5 a UTC-8), lo que sugiere que podría estar en Estados Unidos o América Latina.
Esta diversidad de husos horarios refuerza la naturaleza internacional de la red.
| Nombre del grupo | ID | Enlace | Propietario | Miembros | Descripción |
|---|---|---|---|---|---|
| The Boat of LunarisSec | 3707627279 | https://t.me/BoatOfLunarisSec | CybΞr | 327 | Grupo principal de coordinación y propaganda. |
| Ramzsec chat🇲🇦 | 3063738764 | https://t.me/ramzsec0 | kiki Micky (admin) | ~806k (top) | Foro marroquí de hackers. kiki Micky es el usuario más activo. |
| PwnForums - Chat | 3748220204 | https://t.me/PwnShoutbox | Desconocido | ~211 (página 1) | Chat del foro internacional PwnForums. |
| DWCusers Chat | 2705709115 | https://t.me/DWCUsers | @racks30 | ~3711 | Chat de usuarios de DWC (Dark Web Community). |
| Jacuzzi DF | 3808007313 | - | Desconocido | - | Vinculado a DarkForum. |
| DarkForum (canal) | 3881241221 | https://t.me/darkforumhub | Desconocido | - | Canal de DarkForum. |
| 777 Botnet | - | https://t.me/uneedtobuyit | kiki Micky (propietario) | 45 | Grupo de botnet. |
| Whale Chat | - | - | Desconocido | 972 | Grupo en ruso. |
| Wagner Z Group | - | - | Desconocido | 3991 | Grupo pro-ruso. |
| GrossChat | - | - | Desconocido | 3711 | Grupo de spam. |
| Commenti SpunteBlu | 1429547224 | - | Desconocido | 213 | Grupo italiano. |
| Ads出海研习社 | 2550148262 | - | Desconocido | 725 | Grupo chino de publicidad. |
| 海外交流群 | 2364475641 | - | Desconocido | 11332 | Grupo chino de negocios. |
| SilverBullet & CRACKING CHAT | - | - | Desconocido | 218 | Grupo de cracking. |
| yapping | 2448664421 | - | @bankrupt, @ghostie | 2729 | Grupo de debate. |
De las capturas de Trinity se extraen los siguientes grupos donde los miembros de LunarisSec han escrito al menos un mensaje en las últimas 24h (fecha de captura: 18/08/2026). Se listan con su número de mensajes:
- Ramzsec chat🇲🇦 (3 mensajes)
- 𝕮𝖍𝖆𝖙 (2)
- DWCusers Chat (2)
- Jacuzzi DF (2)
- PwnForums - Chat (2)
- 环球华人俱乐部 『海外业务交流共享解答』 (1)
- GrossChat [ads = ban/peklama = 6ah] (1)
- WHALE CHAT (1)
- MKL sniffer 🐉 (1)
- 开发搭建 渗透 源码 交流群 (1)
- DESENCRIPTADORES NETFREE (1)
- Commenti SpunteBlu (1)
- WAGNER Z GROUP/Z PMC WAGNER'Z18+ (1)
- Ads出海研习社 (1)
- Rev3rse Chat (1)
- 海外交流群 (1)
- NonLegalChat (1)
- SilverBullet & CRACKING CHAT (1)
- LUA TOOLS & Sniff 🐉 (1)
- yapping (1)
Además, se han observado en otras capturas grupos adicionales donde están presentes miembros de LunarisSec:
- International Crackers & Carders
- 🏅 🇮🇹 GUSCAN UNICORN 🏅 🇮🇹
- 华夏联盟担保
- Tu Si Que Vales
- 🔴 | Hackers Chat Room
- SimpleTVPortal
- IrisVM
- Free surf 237 with Alpha DEK
- CHAT / Moroccan Soldiers
- Marco Chat/Pub
- HA Tunnel Chat
- TechHouseX Chat
- 业务部中心
- AR Decrypt / Sniff {101_TEAM}
- 日本婚活交流群
- 色畤、空降资源共享
- Chat 2 Batman
- SILVERBULLET CHAT
- PUBG MOBILE ITALIA 📺
- Kotlin Italia
| Canal | ID | Propietario | Descripción |
|---|---|---|---|
| LunarisSec 🇩🇿 | 3733257070 | CybΞr | Propaganda y comunicados oficiales. |
| LunarisSec chat | - | CybΞr | Chat abierto. |
| Ak1r4 Yuk1 | 1159268884 | Ak1r4 Yuk1 | Cyber security y otros temas. |
| database💻 | 3454558780 | penetration | Venta de bases de datos. |
| JohndoShop 🇵🇸 | 2126416900 | John Do | Venta de accesos, logs y tools. |
| shadow Gateway | 3085806091 | Shadow | Proyectos y servicios. |
| DarkForum | 3881241221 | Desconocido | Foro oscuro. |
| The Red Unit | 3479654483 | Desconocido | Canal mencionado. |
| Pis 013 forum | - | kiki Micky | Foro de la comunidad. |
| decrypt_file_vpn | - | Desconocido | Canal de descifrado de archivos. |
- Discord: discord.gg/lunariss3c – Servidor de Discord mencionado en la descripción del grupo principal. No se ha podido verificar su actividad.
- X (Twitter): @cyb_r21643 – Perfil oficial del líder. Publica comunicados y enlaces a los reportes de vulnerabilidades.
- GitHub: No se ha encontrado un repositorio oficial de LunarisSec, pero Cóndor ha publicado informes relacionados en github.com/Condor2026.
El ecosistema de LunarisSec se asemeja a una red de tipo "hub-and-spoke", donde el grupo principal (The Boat of LunarisSec) actúa como centro y los demás grupos como radios. Los miembros clave (CybΞr, kiki Micky, Ak1r4 Yuk1, etc.) son los nodos de conexión entre estos grupos, lo que les permite difundir propaganda, reclutar miembros y coordinar operaciones de manera eficiente.
LunarisSec ha reclamado el hallazgo y reporte a ANSSI de vulnerabilidades en los siguientes sitios web franceses (según tweets de @cyb_r21643 y capturas):
| Fecha | Sitio web | Descripción del fallo | Fuente |
|---|---|---|---|
| 13/07/2026 | franceparebrie.fr | Vulnerabilidad crítica | Captura de canal |
| 10/07/2026 | litige.fr | Vulnerabilidad crítica | Captura de canal |
| Julio 2026 | at+francet.fr | Vulnerabilidad crítica | Captura de canal |
| 18/08/2026 | impots.gouv.fr (DGFiP) | Vulnerabilidad crítica sin autenticación que exponía datos de contribuyentes | Tuit de @cyb_r21643 |
| 18/08/2026 | juritravail.fr | Fallo crítico | Tuit de @cyb_r21643 |
| 18/08/2026 | huma-num.fr | Fallo crítico (con participación de Katuza) | Tuit de @cyb_r21643 |
| 18/08/2026 | montreuil.fr | Fallo crítico | Tuit de @cyb_r21643 |
| 18/08/2026 | atout-france.fr | Fallo crítico | Tuit de @cyb_r21643 |
En todos los casos, el grupo afirma haber reportado a ANSSI y no publicar los datos explotados, aunque sí hacen pública la existencia del fallo para generar presión mediática.
A través de los perfiles de penetration, John Do y Shadow, se ofrecen:
- Bases de datos de usuarios (nombres, emails, direcciones, teléfonos).
- Accesos a sistemas (webshells, paneles de control).
- Logs de servidores.
- Herramientas de hacking (SQLmap, Burp, Nmap, Metasploit, Hashcat).
- Servicios de "penetración" y "permeación" de sitios web.
Además, en el grupo ANADAK_NX HACKING LAB se promocionan cursos de hacking, webshells, DDoS, SQLi, y se venden teléfonos jailbreak/root para hacking (ej. iPhone X a $115).
En julio de 2026, LunarisSec emitió un ultimátum a la Unión Europea exigiendo el abandono del proyecto Chat Control y la protección del cifrado de extremo a extremo. Amenazaron con explotar vulnerabilidades en sistemas europeos si no se cumplía. Esta campaña se difundió en X y Telegram, con capturas editadas de accesos no verificados.
- paynecountyok.gov (EE.UU.) – defacement con archivo pwned.html (visto en el grupo).
- crqxx.gov.br (Brasil) – broken access control y dump de bases de datos (junio 2026).
- Universidades francesas (Bourgogne, Aix-Marseille, Toulouse) – exfiltración de datos de estudiantes y personal (abril 2026).
- CNRTL – SQLi masiva (mayo 2026).
- Forma2Plus – exfiltración de 70 GB (junio 2026).
En abril de 2026, LunarisSec lanzó una campaña coordinada contra varias universidades francesas:
- Université de Bourgogne (Dijon): Extracción de base de usuarios (nombres, emails, actividad).
- Université Aix-Marseille: Leak de datos de estudiantes, doctorandos y personal (emails institucionales, perfiles).
- Université de Toulouse: Filtración de perfiles académicos, emails, teléfonos, enlaces a HAL/LinkedIn.
Estas operaciones tuvieron un alto impacto reputacional, ya que afectaron a instituciones de prestigio y generaron titulares en la prensa francesa.
- crqxx.gov.br (Brasil, junio 2026): Broken access control; dumps de PostgreSQL+MySQL (>38 tablas, credenciales en texto plano, hashes SHA-1).
- México: Anunciado como próximo objetivo ("Soon Mexico") en comunicados del grupo.
El 18 de agosto de 2026, S3Ns3I HMSaiko6 publicó un reporte acusatorio en el canal contra las cuentas @HackingTeam777, @HackersOIHEC y @debugsec1337, acusándolas de:
- Estafas
- Phishing
- Extorsión
- Lavado de dinero
- Vínculos con pederastia
- Participación mercenaria en regímenes autoritarios
Afirmó haber entregado pruebas a la Guardia Civil. Esta acción parece parte de una guerra interna o de una estrategia de desprestigio para eliminar competencia o desviar la atención de las propias actividades del grupo.
| Táctica (MITRE) | Técnica ID | Descripción |
|---|---|---|
| Reconocimiento | T1595 Active Scanning | Escaneo de puertos y vulnerabilidades en sitios web objetivo. |
| Reconocimiento | T1589 Gather Victim Identity Information | Recopilación de correos electrónicos y datos de empleados. |
| Desarrollo de recursos | T1587 Develop Capabilities | Desarrollo de webshells y herramientas propias. |
| Desarrollo de recursos | T1583 Acquire Infrastructure | Uso de Telegram, Discord y X como infraestructura de comunicación. |
| Acceso inicial | T1190 Exploit Public-Facing Application | Explotación de vulnerabilidades web (SQLi, APIs expuestas, etc.). |
| Ejecución | T1059 Command and Scripting Interpreter | Uso de intérpretes de comandos para ejecutar scripts. |
| Persistencia | T1136 Create Account | Creación de cuentas en plataformas de mensajería. |
| Defensa en evasión | T1027 Obfuscated Files or Information | Uso de caracteres especiales y emojis para ofuscar nombres. |
| Defensa en evasión | T1078 Valid Accounts | Uso de cuentas legítimas de Telegram para operar. |
| Descubrimiento | T1046 Network Service Scanning | Escaneo de puertos y servicios. |
| Recopilación | T1005 Data from Local System | Exfiltración de bases de datos locales. |
| Exfiltración | T1567 Exfiltration Over Web Service | Publicación de datos en Telegram y X. |
| Exfiltración | T1041 Exfiltration Over C2 Channel | Uso de Telegram como canal C2. |
| Impacto | T1491 Defacement | Defacement de sitios web (ej. paynecountyok.gov). |
| Herramienta | Uso | Fuente |
|---|---|---|
| SQLmap | Automatización de inyecciones SQL | Mencionado en ANADAK_NX HACKING LAB |
| Burp Suite | Interceptación y manipulación de tráfico web | Mencionado en ANADAK_NX HACKING LAB |
| Nmap | Escaneo de puertos y servicios | Mencionado en ANADAK_NX HACKING LAB |
| Metasploit | Framework de explotación | Mencionado en ANADAK_NX HACKING LAB |
| Hashcat | Descifrado de contraseñas | Mencionado en ANADAK_NX HACKING LAB |
| Telegram | Comunicación y C2 | Uso diario |
| Discord | Comunicación alternativa | Mencionado en descripciones |
Fase 1: Reconocimiento
- Escaneo de sitios web objetivo (universidades, gobiernos, etc.) en busca de vulnerabilidades comunes.
- Recopilación de correos electrónicos y nombres de empleados a partir de fuentes públicas (LinkedIn, HAL, etc.).
Fase 2: Explotación
- Explotación de SQLi, APIs expuestas, broken access control o misconfigurations.
- Obtención de acceso a bases de datos o paneles de administración.
Fase 3: Exfiltración
- Extracción de datos (nombres, emails, direcciones, teléfonos, hashes de contraseñas).
- Publicación de pruebas de concepto (PoC) en Telegram y X.
Fase 4: Propaganda
- Reporte a ANSSI (para mantener la imagen de white-hat).
- Publicación de la existencia del fallo en redes sociales.
- Uso de shaming y nacionalismo para amplificar el impacto.
LunarisSec utiliza una combinación de técnicas de influencia para moldear la percepción pública:
- Principio de autoridad: Se presentan como "investigadores de seguridad" que reportan a ANSSI, lo que les otorga una apariencia de legitimidad.
- Principio de reciprocidad: Al "ayudar" a Francia reportando vulnerabilidades, esperan que la sociedad les vea como aliados.
- Framing de justicia: Enmarcan sus ataques como una "corrección" necesaria para un sistema negligente.
- Shaming nacionalista: Utilizan la bandera argelina y el orgullo nacional para movilizar a su base de seguidores.
- Uso de narrativas de privacidad: Se presentan como defensores de la privacidad frente al Chat Control de la UE, lo que les atrae simpatías en sectores progresistas y libertarios.
Revisando los dossiers públicos de Cóndor en github.com/Condor2026:
- LunarisSec aparece en la tabla de actores de hacktivismo (Argelia), con nivel de confianza Media, objetivo principal Francia, táctica T1190 (Exploit Public-Facing Application).
- Se menciona la alianza con grupos del sudeste asiático: SEXDAN + H3C4KEDZ + EKIA_DOM + AnaJak_NX + NXBBSEC + EXADOS + ZxS3C + HOUR_CYBER + NIKK_BOSS + DarkStarNx.
- Se listan los canales @Lun4risSec, @lunarisS3C, @lunarissecchat, @lunar0xx.
- No hay referencias directas a LunarisSec, pero sí a grupos pro-rusos como Killnet y NoName, con los que LunarisSec comparte técnicas de DDoS y propaganda.
- Se observa una superposición de tácticas (uso de Telegram como C2, narrativas de "justicia" y "corrección", etc.).
- No se menciona LunarisSec.
- Sin embargo, la acusación de HMSaiko6 contra otras cuentas por vínculos con pederastia podría estar relacionada con la red de 764, una secta satánico-neonazi que opera en Telegram y ha sido objeto de investigación por parte de Cóndor. Esto sugiere que LunarisSec podría estar infiltrado por miembros de 764 o, por el contrario, estar combatiendo a esa red.
- No se menciona LunarisSec.
- Sin embargo, el breach a France Cyber Défense (23 de julio de 2026) ocurrió en una fecha cercana a las operaciones de LunarisSec. No hay evidencia directa de que estén relacionados, pero la coincidencia temporal es notable.
El grupo emerge en un contexto de tensiones históricas entre Argelia y Francia, alimentadas por el pasado colonial y las relaciones diplomáticas complejas. El uso recurrente de la bandera argelina 🇩🇿 y los hashtags #Algeria en sus comunicados indica un nacionalismo arraigado. La elección de Tlemcen como origen declarado de su líder es relevante: es una ciudad con una fuerte tradición cultural y religiosa, y ha sido históricamente un centro de resistencia contra la colonización francesa.
LunarisSec se presenta como una fuerza que corrige las deficiencias del sistema francés. Su lema ("We are the correction") refleja una visión de sí mismos como vigilantes digitales que exponen la incompetencia del Estado para obligarlo a mejorar. Este discurso es similar al de otros grupos hacktivistas como Anonymous o LulzSec.
El grupo juega a un doble juego:
- Por un lado, se presentan como investigadores de seguridad que reportan vulnerabilidades a ANSSI y protegen a los ciudadanos.
- Por otro lado, realizan operaciones ofensivas (exfiltración de datos, defacements, amenazas) y mantienen vínculos con vendedores de datos y traficantes de accesos.
Esta ambigüedad les permite maximizar su impacto mientras minimizan el riesgo de ser etiquetados como criminales.
LunarisSec utiliza la propaganda y el shaming como armas principales:
- Publican capturas de pantalla de las vulnerabilidades encontradas.
- Utilizan un lenguaje grandilocuente y amenazante.
- Se dirigen a la prensa y a las autoridades para amplificar su mensaje.
- Acusan a otros grupos de delitos graves (como hizo HMSaiko6) para desacreditarlos.
LunarisSec ha forjado alianzas con grupos de diferentes países y orientaciones políticas:
- Con Ramzsec (Marruecos) comparten un origen magrebí y una cultura común.
- Con Ak1r4 Yuk1 (Italia) amplían su presencia en Europa.
- Con penetration (China) acceden al mercado de datos asiático.
- Con Wagner Z Group (Rusia) se vinculan al ecosistema pro-ruso.
Esta flexibilidad ideológica les permite adaptarse a diferentes contextos y maximizar sus recursos.
| Dimensión | Nivel | Comentario |
|---|---|---|
| Sofisticación técnica | Media-baja | Vulnerabilidades web comunes (SQLi, APIs expuestas, misconfigurations). Sin malware avanzado ni zero-days. |
| Uso de herramientas | Media | Uso de herramientas estándar (SQLmap, Burp, Nmap, Metasploit). |
| Capacidad de desarrollo | Baja | No se han observado herramientas propias o personalizadas. |
| Dimensión | Nivel | Comentario |
|---|---|---|
| Impacto reputacional | Medio-alto | Afecta a instituciones francesas de primer nivel (gobierno, educación, justicia). Genera titulares en prensa. |
| Capacidad de generar miedo | Media | Las amenazas a la UE y México generan alarma, pero no se han materializado. |
| Visibilidad en redes | Alta | Presencia activa en Telegram y X, con miles de seguidores. |
| Dimensión | Nivel | Comentario |
|---|---|---|
| Capacidad de influencia | Alta | Uso efectivo de narrativas de justicia, privacidad y nacionalismo. |
| Reclutamiento | Media | Atraen a jóvenes hackers de diferentes países, especialmente del Magreb y Europa. |
| Red de alianzas | Alta | Conexiones con múltiples grupos y foros internacionales. |
| Dimensión | Nivel | Comentario |
|---|---|---|
| Riesgo de escalada | Creciente | Posible campaña "Lunaris Eclipse" (supply-chain + zero-days + leaks timed). |
| Expansión geográfica | Alta | Ya operan en Francia, Brasil, México, y amenazan a la UE. Posible expansión a otros países europeos y América Latina. |
Basado en el análisis de las tendencias y la retórica del grupo, es posible que LunarisSec lance una campaña coordinada de gran envergadura denominada "Lunaris Eclipse", que podría incluir:
- Explotación de zero-days en sistemas gubernamentales y empresariales.
- Ataques a la cadena de suministro (compromiso de proveedores de software).
- Filtraciones masivas de datos (leaks timed para maximizar el impacto mediático).
- Campañas de desinformación y shaming contra figuras políticas.
Este escenario, aunque especulativo, está respaldado por la retórica del grupo ("Time destroys everything it creates") y su capacidad para orquestar operaciones coordinadas.
- Parcheo inmediato de vulnerabilidades web comunes (OWASP Top 10), especialmente en APIs, sistemas de autenticación y bases de datos.
- Hardening de servidores web y aplicaciones (eliminación de servicios innecesarios, configuración segura de cabeceras HTTP, etc.).
- Revisión de permisos y controles de acceso en aplicaciones expuestas a Internet.
- Monitorización proactiva de dominios gubernamentales y educativos en busca de exposiciones.
- Implementación de WAF (Web Application Firewall) para bloquear ataques de inyección SQL y XSS.
- Análisis de logs en busca de patrones de escaneo o intentos de explotación.
- Segmentación de datos sensibles (PII, credenciales) en bases de datos separadas.
- Cifrado en reposo y tránsito de toda la información sensible.
- Políticas de acceso basadas en el principio de mínimo privilegio.
- Formación del personal en técnicas de ingeniería social y detección de campañas de shaming.
- Concienciación sobre la narrativa de LunarisSec y cómo contrarrestarla.
- Protocolos de respuesta ante filtraciones o amenazas públicas.
- Colaboración con ANSSI, CERT-FR, Europol y Guardia Civil para compartir indicadores de compromiso (IOCs) y seguimiento de los miembros identificados.
- Intercambio de información con otros países objetivo (Brasil, México, etc.).
- Seguimiento de los canales y grupos listados en este dossier para detectar nuevas operaciones.
Usuarios clave (ID y @):
| ID | @usuario |
|---|---|
| 7999524837 | @IamLunarisian |
| 8090653276 | @HMSaiko6 |
| 7752856844 | @Kikimickydarkweb |
| 6978136002 | @artdebaver (también @Slatement, @luanix213) |
| 6046153602 | @Cartel2P |
| 473116994 | @Ak1r4_Yuk1 |
| 7556274881 | @YOIO6 (también @htA369, @DSA555122) |
| 1363470410 | @johndoSQL |
| 7863944222 | @shadowbtc |
| 8914856785 | (ninguno) |
| 8930514860 | @thedoomofjuan |
| 8953539873 | @h4zzerd |
| 8886025065 | @uhq72 |
| 1513939338 | @Couzoua |
| 8925280300 | @uwrdc |
| 1960572660 | @zenooo13 |
| 1995409400 | @Exp0zed (también @Skuitr, @Amit0x77) |
| 5649543333 | @S1m2t |
| 5426938158 | @hast4d |
| 5665301186 | @ww_on_est_la |
| 5469526065 | @DavyJ0nz |
| 5493518401 | @mtyke_1 |
Grupos y canales (ID y enlace):
| ID | Enlace | Tipo |
|---|---|---|
| 3733257070 | https://t.me/Lun4risSec | Canal |
| 3707627279 | https://t.me/BoatOfLunarisSec | Grupo |
| - | https://t.me/lunarissecchat | Grupo |
| 3063738764 | https://t.me/ramzsec0 | Grupo |
| 3748220204 | https://t.me/PwnShoutbox | Grupo |
| 2705709115 | https://t.me/DWCUsers | Grupo |
| 3808007313 | - | Grupo |
| 3881241221 | https://t.me/darkforumhub | Canal |
| - | https://t.me/uneedtobuyit | Grupo (777 Botnet) |
| 3454558780 | - | Canal (database💻) |
| 2126416900 | - | Canal (JohndoShop) |
| 3085806091 | - | Canal (shadow Gateway) |
| 3479654483 | - | Canal (The Red Unit) |
- +358458548315 – Asociado a kiki Micky (Finlandia, operador Elisa). Verificado con Truecaller y Trinity.
- +243840899777 – Asociado a Sam wills (posiblemente RDC, visto en captura).
- https://t.me/Lun4risSec
- https://t.me/BoatOfLunarisSec
- https://t.me/lunarissecchat
- https://t.me/ramzsec0
- https://t.me/PwnShoutbox
- https://t.me/DWCUsers
- https://t.me/darkforumhub
- https://t.me/uneedtobuyit
- https://t.me/licks
- https://t.me/artdebaver
- https://t.me/uhq72
- https://t.me/decrypt_file_vpn
- https://t.me/ramzsec_official
- https://t.me/Teachermod
- https://t.me/Igamegood
- https://t.me/superofgamemods
- https://t.me/astro_net_work (mencionado)
- https://t.me/adschyxs
- https://t.me/+uIW8MyObG6wwNmI1
- https://t.me/shucaiguan12
- https://t.me/+P19sEqoD9cowZjdi
- https://t.me/+-qu00v61nPMzM2Yx
- https://t.me/+A2FPKTwTLoxkODQy
- https://t.me/mkldec
- discord.gg/lunariss3c
Se incluye la lista completa extraída de las capturas de Trinity, con los nombres y marcas de verificación. Se han preservado todos los caracteres especiales y emojis.
Página 1 (01-20):
- ✔️ kiki Micky 🇺🇸 - 281
- ✔️ cartel = 7 - 19
- ✔️ /Sith 🇮🇩 Cyb.. - 8
- ✔️ penetration - 5
- ✔️ Ak1r4 Yuk1 🇺🇸 - 4
- ✔️ Nightsec - 3
- ✔️ ITD شلوم عثيم قريحا ب. - 3
- ✔️ shadow - 1
- ✔️ malmotk - 1
- ✔️ John Do - 1
- ✔️ ERROR 403
- ❌ B
- ❌ Yohan Perrin
- ✔️ NightLeVrai
- ✔️ jack 1943
- ✔️ endeavour2014
- ✔️ Wyatt ✨
- ✔️ hazzerd
- ✔️ Alicia
- ✔️ 0xJuan HTW
Página 2 (21-40):
- ✔️ S V
- ✔️ Aspheros💰
- ✔️ Noskizz
- ✔️ tinyMan -*-
- ✔️ Ww on est la
- ✔️ 0xDzz
- ✔️ √߆™®ß§å Luther 𝔰𝔠𝔥ᴜ𝔩𝔢𝔯 ..
- ✔️ Wno Money
- ✔️ Alpha Romeo
- ✔️ Tyke
- ✔️ 0xJuan HTW
- ✔️ Nigga brr meow
- ✔️ 🙊🙉🙈
- ✔️ Max Rios
- ✔️ . .
- ✔️ R Lmc
- ✔️ Zeno
- ✔️ Amitox
- ✔️ K
- ✔️ uwr
Página 3 (41-60):
- ✔️ Claudia
- ✔️ R@0 OK
- ✔️ amurensis regel
- ✔️ MM
- ❌ [empty]
- ✔️ menokai
- ❌ [empty]
- ✔️ Wafou
- ✔️ Rayz 35
- ✔️ Mr Klopp
- ✔️ Mike
- ✔️ Torhb
- ❌ [empty]
- ✔️ Kunky
- ✔️ tpll
- ✔️ Doums
- ✔️ Vdhh Jsjs
- ✔️ vee
- ✔️ Wei Turing
- ✔️ uwr
Página 4 (61-80):
- ✔️ Lily
- ✔️ uwr
- ✔️ Jojokalash Kalash54
- ✔️ TOUT ICI
- ✔️ cry
- ✔️ Ghostwarez
- ✔️ xyxyxy
- ✔️ ALPHA 👑
- ✔️ Mr./ShadowNex
- ✔️ T Doog
- ✔️ C
- ✔️ uz uva
- ✔️ kespap
- ✔️ Sdk.2k
- ✔️ Edith Paff
- ✔️ Nodem
- ✔️ Jack
- ✔️ EZKMO
- ✔️ 𝕏
- ✔️ Nmap SQL
Página 5 (81-100):
- ✔️ OG Mullvad
- ✔️ 😎
- ✔️ Katuza T-P0W
- ✔️ Yhh Jkz
- ✔️ Night
- ✔️ K4L4SH
- ✔️ Xsterx100pa..
- ✔️ Hamud
- ✔️ Gun Runner
- ✔️ Guy
- ✔️ Mdr2
- ✔️ hamza
- ✔️ Devourment666
- ✔️ Tifa 🕷
- ✔️ DevZ
- ✔️ Adam
- ✔️ Ibn Walid
- ✔️ scorp
- ✔️ Hvg 🧬
- ✔️ Nmap SQL
Página 6 (101-120):
- ✔️ FX LIT
- ✔️ NoNameLol
- ✔️ tom
- ✔️ Mayuri Patwardhan
- ❌ j
- ❌ Julia
- ✔️ Donald Musk
- ✔️ Cls Ka
- ✔️ PsychoSV Team.Arta..
- ✔️ UHN
- ❌ Katuza
- ✔️ 4NG3L
- ✔️ Lufei- Wang
- ✔️ Stuntman
- ✔️ Elvi
- ✔️ Eurovision
- ✔️ Trikz Me
- ✔️ Gabriel Rodrigues
- ✔️ Koyaanisquatzi
- ✔️ K.R.F
Página 7 (121-140):
- ✔️ SessionN
- ✔️ Sebastien
- ✔️ Sami
- ✔️ 🐦⬛
- ✔️ 4NG3L
- ✔️ Sfnsd
- ✔️ .
- ✔️ Not aron
- ✔️ K.R.F
- ✔️ AAA 2
- ✔️ Cyber DzL@hck
- ✔️ 8200
- ✔️ 4nsil🐙↲..
- ✔️ ♕SamirZazou♕
- ✔️ Etienne
- ✔️ Anakim Skywalker
- ✔️ dacan46
- ✔️ Jules Jule s
- ✔️ NoBoomBoomX
- ✔️ Mou N'a G
Página 8 (141-160):
- ✔️ Pyxis
- ❌ HEXYN
- ✔️ vtt
- ✔️ Dr33d
- ✔️ Hubal
- ✔️ N1co
- ✔️ d28b599d
- ✔️ ALUCARD
- ✔️ Wxch
- ✔️ Ethic Encrip tados
- ✔️ GBerto
- ✔️ Big D
- ✔️ 〤XERIOX†
- ✔️ Evil
- ✔️ Lume_X
- ✔️ Astra 👁
- ✔️ penomovu
- ✔️ .
- ✔️ 👀 🤪
- ✔️ Mou N'a G
Página 9 (161-180):
- ✔️ [empty]
- ✔️ AnonByte
- ❌ Momo Rizou
- ✔️ Tabik
- ✔️ • Monarch
- ✔️ Roska 🙈🙉🙊
- ✔️ M
- ❌ ×
- ✔️ Zanzara Pere
- ✔️ FlixUS
- ✔️ z
- ✔️ Omega
- ✔️ reed
- ✔️ usr*FF0000
- ✔️ UHNews
- ✔️ Kill o Alpha
- ✔️ Nino K
- ✔️ 3vli
- ✔️ Zhu
- ✔️ btc
Página 10 (181-200):
- ✔️ AYANO
- ✔️ Wreckless
- ✔️ مالك حماد
- ✔️ nicotine
- ✔️ John
- ✔️ lyseris
- ❌ Tarek
- ❌ SULFUS 🏴
- ❌ P
- ✔️ 🫀
- ✔️ French Seb Support
- ✔️ BlueNova Security
- ✔️ Sam
- ✔️ Emily
- ✔️ User
- ✔️ 24
- ❌ Arrested
- ✔️ kira
- ❌ Absi
- ✔️ Ikah14
Página 11 (201-220):
- ✔️ Ketamine PRIMEEE
- ✔️ Lascare D'labas
- ✔️ [empty]
- ✔️ fatou
- ✔️ LAGUI 🎸
- ✔️ gimlet y
- ✔️ ! K
- ✔️ Atom
- ✔️ Hala rf 🕸
- ✔️ Crimz
- ✔️ wald o
- ✔️ Meredith
- ✔️ opvault
- ✔️ Riskview
- ✔️ Shadow
- ✔️ RobMan
- ✔️ ErrorVink
- ❌ S1113
- ✔️ sup
- ✔️ Ans
Página 12 (221-240):
- ✔️ Ayan o
- ✔️ kron
- ✔️ ☠ Darkking leadS 👑
- ✔️ Compte Supreme (je su..
- ✔️ Alexis Poirier
- ✔️ Luc
- ❌ Zippette logs
- ✔️ Nixyriaღ
- ❌ [empty]
- ✔️ Kelly
- ✔️ w
- ✔️ قاهر الروافض
- ✔️ Cладkии Чифир
- ✔️ Crimson
- ✔️ Owna
- ✔️ .
- ❌ π
- ✔️ CybΞr
- ✔️ Sunny
- ✔️ Lokzi
Página 13 (241-260):
- ✔️ 鬼神
- ✔️ I
- ✔️ Jacksopy ( C*NAL EN B!..
- ✔️ D’ …
- ✔️ R0bin
- ✔️ Pwned
- ✔️ Голова Хончо
- ✔️ LL
- ✔️ S3Ns3I ✳️ HMSai..
- ✔️ Xebec
- ✔️ CPW
- ✔️ younoxy
- ✔️ Fraxen
- ✔️ $7r*_*1h€$R
- ✔️ Seekear
- ✔️ 4K
- ✔️ NASSIM 🇩🇿
- ✔️ Vida local 😁
- ✔️ c7y4
- ✔️ Allionix
Página 14 (261-280):
- ✔️ 🇩🇿
- ✔️ * debiane
- ✔️ Furl Port
- ✔️ Mr $alvador3
- ❌ ERROR 403
- ✔️ Pathfinder Iznogood (..
- ✔️ Charlie Sdb
- ✔️ Willsky83
- ✔️ Shanel
- ✔️ noktok
- ✔️ Selma
- ✔️ Leo
- ✔️ RIVAYA♮
- ❌ Ok toi
- ❌ [empty]
- ✔️ rafik DZ
- ✔️ Rexom 🥀
- ✔️ Elis ka
- ✔️ s1r10us
- ✔️ No name
Página 15 (281-300):
- ✔️ Kaliz
- ✔️ Hexa
- ✔️ sxxsj
- ❌ XSS.PRO
- ✔️ 0xDzz .
- ✔️ Ibu Gr
- ✔️ Azael
- ✔️ Old @marcuhq
- ✔️ Christina
- ✔️ Hummer
- ✔️ Stormzie
- ✔️ epykill
- ✔️ Ad Hd
- ✔️ 1oneam
- ✔️ Ww Uhq
- ✔️ Mehdi You
- ✔️ Committed Squirrel
- ✔️ π°>z<7? 0z
- ✔️ ira
- ✔️ ○°
Página 16 (301-320):
- ✔️ Jarjar
- ✔️ CatWare
- ✔️ Yuichie
- ❌ Ja_d e'🌶🏴☠
- ✔️ kuri
- ✔️ FOBHSBC Suffocate
- ✔️ Iris Hall
- ✔️ Moh4
- ❌ שטן
- ✔️ Vxk52
- ✔️ Psi99
- ✔️ Pwn2dd
- ❌ 🇸🇦 ?
- ✔️ Joseph
- ✔️ R4
- ❌ Bf jb e
- ✔️ Blopie
- ✔️ Hamad
- ✔️ Skyzz
- ✔️ Wyatt 🏴☠
Página 17 (321-327):
- ✔️ Russian
- ✔️ Nigga brr meow
- ✔️ endeavour2014
- ✔️ ERROR 403
- ✔️ idk
- ✔️ uwr
- ✔️ 0xJuan HTW
Ramzsec chat🇲🇦 (ID: 3063738764) – Top 10 de actividad diaria (17/08/2026):
- kiki Micky 🇷🇺🪆 - 245 mensajes
- v0LD m0Rte - 82
- ⟅ 𝚱𝚶𝚫𝚨 ⟆ ── 𝟶𝟽 - 38
- JONATHAN 🇷🇴 - 32
- Max - 25
- Roy - 20
- Torix - 14
- Segfault - 14
- GigSaw - 11
- Lazer 🇷🇺 - 9
PwnForums - Chat (ID: 3748220204) – Top 10 de actividad diaria (17/08/2026):
- Osijt - 103
- found - 77
- ᴘᴍᴀ - 57
- Lexie Vandervort - 55
- Ivan - 9
- d4nxby - 9
- shinchan | shinleaks.net - 8
- . Jackal - 6
- Z3r00 - 3
- mosad - 3
DWCusers Chat (ID: 2705709115) – Top 10 de actividad diaria (17/08/2026):
- west - 3
- Prometheus @ally - 3
- AERYONS - 2
- FDO! - 1
- Swipe swipe - 1
- Tiny donut 🍩 (
$325.78/ 500$ ) @Yappish @bailed @depos @demons - 1 - ♦6♦ - 1
- tiffany - 1
- Loyal - 1
- ☔ - 1
yapping (ID: 2448664421) – Top 10 de actividad diaria (17/08/2026):
- Drrax @Sold - 125
- ᴘᴏᴢᴢ • @sold - 110
- 💜 ink - 16
- NODALE - 16
- dom @sold - 15
- WAMBLE 🍭 - 15
- zacK @sold - 8
- uu id • @Sold - 7
- f - 5
- orc @sold - 4
CybΞr (@IamLunarisian):
- vais (38), mais (34), c'est (30), pour (28), viens (25), bien (25), fin (24), brother (24), suis (23), demain (22), fils (22), dans (22), pute (21), mere (20), rien (20), attend (19), donc (18), avec (18), discord (18), j'ai (17), tout (17), frerot (16), hein (16), france (16), groupe (14)
kiki Micky (@Kikimickydarkweb):
- dial (675), hhhhh (405), wahd (351), hhhh (324), dari (324), maxi (243), ghir (243), walo (243), azbi (189), diali (189), hhhhhhh (189), dakxi (162), h9ax (162), kifax (162), chat (135), yalah (135), l7wa (135), 3andk (108), 3lax (108), bnadm (108), m9awd (81), hanya (81), kulxi (81), xabab (54), tabon (54), tools (54), sahbi (27), kunti (27), kiki (27), lwifi (0), clavier (0), sfsf (0)
Malwork (@artdebaver):
- mais (90), fais (69), quoi (60), trkl (51), plus (42), dans (36), cyber (33), juste (30), quand (27), comme (27), tout (27), après (24), j'avais (24), elle (24), serv (21), compte (21), jcrois (18), truc (18), crois (18), discord (15), rien (15), parle (15), algérie (12), déjà (12), autre (12), site (9), prcq (9), canal (9)
Cartel2P (@Cartel2P):
- pour (575), meme (552), dans (391), plus (345), tout (322), vous (299), avec (276), comme (230), suis (207), déjà (207), mais (184), seulement (184), quoi (161), nous (138), hein (138), alors (138), veux (115), tous (115), fais (115), sont (92), comment (92), peux (92), voilà (69), gars (69), ceux (69)
Ak1r4 Yuk1 (@Ak1r4_Yuk1):
- anche (925), sono (888), come (851), perché (740), solo (592), fare (592), questo (555), cosa (518), pero (518), tutti (444), cosi (370), qualcuno (370), tutto (370), https (333), quindi (333), puoi (333), funziona (296), fatto (259), nulla (259), cazzo (259), hanno (222), quello (222), quando (222), ovviamente (185), sempre (185), problema (185), ogni (148), nemmeno (148), devo (148)
penetration (@YOIO6):
- @xmbb16888 (75), 你们好啊 (51), 频道上新 (48), 晚上在岗, 需要联系 (39), 海外网站渗透需要联系 (33), @cryptoi_app, 可渗透海外股票, 车房网站 (24), 越南实时购物 (21), 这点都在干嘛呢, 成交没有贵贱, 合作没有歧视 (18), 晚上好呀, 下午好呀 (15), 早上在岗, 诚信生意, 所以要活在当下 (12), 各位这点都在干嘛呢, 正好有你所需要的, 有需要联系 (9), 哈哈哈哈, 来日方长, 海外渗透需要联系 (6), 诚信赢人心, 安安静静的, 海外网站渗透 (3), 出来敲键盘了, 在岗滴滴, 晚上好各位 (0)
John Do (@johndoSQL):
- formation (150), @johndosql (84), spam (78), 50/50 (78), possibilité (78), proof (72), disponible (72), débounce (72), 🆕maillist (66), sérieuse🔗 (66), 🌎sur (66), @gxngst (48), discord🎙😄 (48), acces (36), dispo (24), mail (24), escrow (24), histo (18), stock (18), discord/telegram (18), contact (12), disponibles (12), verif (12), scam (6), iptv (6), countries (6), dans (0), @admin (0), fait (0)
Shadow (@shadowbtc):
- that (325), /grow@dickgrowerbot (286), your (247), money (208), what (208), have (195), elite (169), they (169), club (169), from (156), want (156), start (156), access (143), multiple (143), with (130), them (117), like (117), pero (117), make (104), refund (104), members (91), good (91), next (91), chatgpt (78), very (78), need (78), small (65), guide (65), @shadowbtc (65), then (52), shadow (52), time (52)
0xJuan HTW (@thedoomofjuan):
- control (30), selling (21), full (20), website (20), also (16), https (15), info (12), number (12), breach (11), contact (11), webshell (10), india (10), under (10), only (9), with (9), email (8), brother (8), bank (7), admin (7), police (6), villamor (6), gmails (6), hello (5), images (5), people (5), emails (4), post (4), easy (4), hack (3), this (3), open (3)
R Lmc (@Couzoua):
- https (33), quoi (29), fait (21), pour (21), sale (20), dans (16), plus (16), vous (16), pute (15), avec (15), 🤣🤣🤣🤣 (15), nitro (14), mais (14), boost (14), salope (13), 🤣🤣🤣🤣🤣 (13), merde (12), mdrrr (11), cyber (10), frro (10), bouffon (10), faire (9), vazy (9), qsdf (9), meme (8), bien (8), tout (8), sayer (7), skid (7), site (7), truc (6), bouche (6), encore (6)
Amitox (@Exp0zed):
- mais (29), pour (14), meme (12), alors (11), token (10), donc (10), fait (10), acheter (9), plus (9), sais (8), busd (8), comment (8), bien (7), quand (7), faut (7), autre (6), mineurs (6), veux (6), avec (5), possible (5), web3 (5), sachant (4), liste (4), mdrr (4), techniquement (3), était (3), pourras (3), gagnes (2), plusieurs (2), 0025 (2), liste (1), your (1), zero (1)
Este dossier ha sido elaborado íntegramente por Cóndor a partir de fuentes OSINT, capturas de pantalla y datos extraídos con la herramienta Trinity. Toda la información aquí contenida refleja lo observado en los canales públicos y privados de Telegram, X y otros medios. Muchas de las operaciones reclamadas por LunarisSec no han sido verificadas independientemente por las víctimas; el grupo cultiva deliberadamente la ambigüedad entre roles de "defensor" y "atacante". Se recomienda contrastar estos datos con fuentes oficiales y tomar las medidas de defensa oportunas.
Advertencia: Este informe contiene información sensible sobre personas y grupos potencialmente peligrosos. Su difusión debe limitarse a personal autorizado y con necesidad de conocer. No se debe utilizar para acosar, difamar o tomar acciones ilegales contra los individuos mencionados.
Firmado: Cóndor
github.com/Condor2026
18 de agosto de 2026
LunarisSec emplea sistemáticamente los seis principios de persuasión de Robert Cialdini para construir su narrativa y amplificar su impacto:
| Principio | Aplicación en LunarisSec | Ejemplo observado |
|---|---|---|
| Autoridad | Se presentan como "investigadores de seguridad" que reportan a ANSSI, adoptando el lenguaje y los protocolos de los white-hats. | "Hemos reportado esto a la ANSSI para que pueda ser corregido." |
| Reciprocidad | "Ayudan" a Francia reportando vulnerabilidades, esperando que la sociedad les vea como aliados y no como atacantes. | "France is the country most affected by cyberattacks, so we are going to do something to help this country." |
| Compromiso/Consistencia | Mantienen un discurso coherente de "corrección" y "justicia" que refuerza su identidad como vigilantes digitales. | "We are the correction. We don't break the rules, we rewrite them." |
| Escasez | Crean urgencia al anunciar vulnerabilidades críticas y amenazar con su explotación si no se toman medidas. | Ultimátum a la UE por el Chat Control: "si no se abandona, explotaremos las vulnerabilidades." |
| Simpatía | Usan un lenguaje juvenil, emojis y referencias culturales (bandera argelina, nacionalismo) para conectar con su audiencia. | Uso constante de 🇩🇿 y hashtags #Algeria. |
| Prueba Social | Presumen de alianzas con otros grupos (Hydra France, IHS, Keymous, etc.) para demostrar que son una fuerza relevante. | Listado de alianzas en todos sus comunicados. |
LunarisSec utiliza el framing (encuadre) como herramienta central:
- Framing de "justicia": Enmarcan sus ataques como una "corrección" necesaria frente a un sistema negligente.
- Framing de "defensa de la privacidad": Se presentan como protectores de los ciudadanos frente al Chat Control de la UE.
- Framing nacionalista: Utilizan el orgullo argelino para movilizar a su base y justificar sus acciones contra Francia.
"The strategic effect comes less from technical capability than from speed, visibility, and ideological framing that make it into news cycles."
| Técnica | Descripción | Ejemplo |
|---|---|---|
| Pacing & Leading | Crean rapport con la audiencia usando su mismo lenguaje (juvenil, nacionalista) antes de conducirla hacia sus conclusiones. | Uso de jerga argelina y francesa coloquial. |
| Anchoring | Fijan una idea inicial (ej. "Francia es el país más afectado por ciberataques") para que todo lo demás se perciba en ese contexto. | Afirmación repetida en cada comunicado. |
| Reframing | Reinterpretan acciones ofensivas como actos de "ayuda" o "protección". | "Black hat to White Hat" (su misión declarada). |
| Amplificación emocional | Usan lenguaje grandilocuente y amenazante para generar miedo o admiración. | "Time destroys everything it creates... Expect LunarisSec." |
- No amplificar su mensaje: Evitar darles cobertura mediática que valide su narrativa.
- Deslegitimar su autoridad: Recordar que no son white-hats acreditados, sino actores no autorizados.
- Enfatizar el daño real: Publicitar los efectos negativos de sus acciones (costes de remediación, robo de datos).
- Usar contraframing: Presentarlos como lo que son: delincuentes que se esconden tras una máscara de activismo.
Basado en los datos de Trinity y los husos horarios de los miembros:
| Miembro | Huso horario | Horas de mayor actividad (inferido) |
|---|---|---|
| CybΞr | UTC+1 (Argelia) | Tarde/noche europea |
| kiki Micky | UTC+1 (Marruecos) / UTC+3 (Finlandia) | Variable, solapamiento con Europa |
| Ak1r4 Yuk1 | UTC+2 (Italia) | Tarde/noche italiana |
| penetration | UTC+8 (China) | Madrugada/mñna europea |
| Shadow | UTC-5 a UTC-8 (América) | Noche americana = madrugada europea |
Patrón observado: LunarisSec opera en una ventana de 24 horas gracias a la distribución geográfica de sus miembros. Esto les permite:
- Coordinar ataques en cualquier momento.
- Responder rápidamente a eventos.
- Mantener una presencia constante en redes.
Se han identificado picos de actividad en:
- Fines de semana: Menor vigilancia en instituciones objetivo.
- Vacaciones francesas (julio-agosto): Menor personal de seguridad.
- Eventos geopolíticos: Coincidencia con tensiones Francia-Argelia o debates sobre Chat Control.
- Reforzar monitorización en fines de semana y periodos vacacionales.
- Implementar turnos de vigilancia 24/7 durante picos operativos.
- Anticipar ataques en fechas simbólicas (ej. aniversarios de eventos coloniales).
A través de penetration y John Do, se han filtrado:
- Bases de datos con nombres, emails, direcciones y teléfonos.
- Hashes de contraseñas (SHA-1) en texto plano.
- Credenciales de acceso a sistemas (webshells, paneles de control).
Basado en los dumps de crqxx.gov.br (Brasil) y otros:
- Uso de nombres comunes + números (ej. "admin123", "password2024").
- Reutilización de contraseñas entre sistemas.
- Falta de autenticación multifactor (MFA).
- Auditoría de credenciales: Buscar en los dumps filtrados las credenciales de la organización.
- Políticas de contraseñas robustas: Exigir contraseñas largas y complejas.
- Implementar MFA en todos los sistemas críticos.
- Monitorear intentos de login desde IPs sospechosas.
- Vector de ataque: IDOR (Insecure Direct Object Reference).
- Datos exfiltrados: Nombres, emails, fechas de primera conexión, última actividad, idioma preferido.
- Lección: La exposición de IDs secuenciales en APIs permitió el acceso a datos de otros usuarios.
- Recomendación: Implementar control de acceso basado en roles (RBAC) y usar identificadores no secuenciales (UUID).
- Vector de ataque: Vulnerabilidad crítica sin autenticación.
- Datos expuestos: Nombres, apellidos, direcciones postales, emails, IDs administrativos.
- Lección: La falta de autenticación en endpoints sensibles es un error de diseño grave.
- Recomendación: Exigir autenticación para todos los endpoints que devuelvan datos personales.
- Vector de ataque: Misconfiguración en el servidor web.
- Impacto: Reputacional (pérdida de confianza).
- Lección: Los ataques simbólicos pueden tener un impacto desproporcionado.
- Recomendación: Auditorías regulares de configuración y hardening de servidores.
Basado en la frecuencia de interacción y los roles identificados:
CybΞr (@IamLunarisian)
│
├── S3Ns3I HMSaiko6 (Portavoz, relaciones públicas)
├── kiki Micky (Coordinador, enlace marroquí)
├── Malwork (Analista técnico)
├── Ak1r4 Yuk1 (Operaciones en Italia/Europa)
├── Cartel2P (Difusión y reclutamiento)
├── penetration (Venta de datos)
├── John Do (Logs y accesos)
└── Shadow (Promoción y captación)
Hipótesis: La acusación de HMSaiko6 contra otras cuentas (HackingTeam777, HackersOIHEC, debugsec1337) por pederastia y otros delitos podría indicar:
- Una guerra interna entre facciones del ecosistema hacktivista.
- Un intento de desviar la atención de las propias actividades de LunarisSec.
- La presencia de infiltrados (ej. de 764) en la red de LunarisSec.
- Monitorear las acusaciones de HMSaiko6 como posible fuente de información sobre redes criminales.
- Explorar la posible conexión con 764 (secta satánico-neonazi) mencionada en dossiers previos de Cóndor.
- Considerar técnicas de desinformación controlada para fragmentar al grupo (ej. filtraciones selectivas que siembren desconfianza entre sus miembros).
| Tipo | Valor | Asociación |
|---|---|---|
| Dominio | https://t.me/Lun4risSec | Canal oficial |
| Dominio | https://t.me/BoatOfLunarisSec | Grupo principal |
| Dominio | https://t.me/lunarissecchat | Chat secundario |
| Dominio | discord.gg/lunariss3c | Servidor Discord |
| Dominio | https://t.me/ramzsec0 | Grupo aliado (Ramzsec) |
| Dominio | https://t.me/PwnShoutbox | Foro aliado |
| Dominio | https://t.me/darkforumhub | Canal aliado |
| Dominio | https://t.me/uneedtobuyit | Botnet 777 |
| Dominio | akirayuki.online | Canal de Ak1r4 Yuk1 |
| URL | https://x.com/cyb_r21643 | Perfil X del líder |
| ID | @usuario | Rol |
|---|---|---|
| 7999524837 | @IamLunarisian | Líder |
| 8090653276 | @HMSaiko6 | Portavoz |
| 7752856844 | @Kikimickydarkweb | Coordinador |
| 6978136002 | @artdebaver | Analista |
| 6046153602 | @Cartel2P | Colaborador |
| 473116994 | @Ak1r4_Yuk1 | Operador italiano |
| 7556274881 | @YOIO6 | Vendedor de datos |
| 1363470410 | @johndoSQL | Traficante de logs |
| 7863944222 | @shadowbtc | Promotor |
| Número | País | Operador | Asociación |
|---|---|---|---|
| +358458548315 | Finlandia | Elisa | kiki Micky |
| +243840899777 | RDC | - | Sam wills |
- Uso de caracteres especiales en nombres de usuario (ej. 𝖒𝖆𝖑𝖜𝖔𝖗𝖐, ᶜᵃʳᵗᵉˡᄅア).
- Emojis y banderas en nombres (🇩🇿, 🇺🇦, 🇷🇺, 🪆).
- Lenguaje coloquial y jerga juvenil.
- Publicación de capturas de pantalla como prueba de vulnerabilidades.
- Alternancia entre responsible disclosure y filtración pública.
Integrar estos IOCs en SIEMs, sistemas de detección de intrusiones (IDS) y herramientas de Threat Intelligence para alertar sobre actividad sospechosa.
- Confirmar el incidente: Verificar si el ataque es real o una falsa reclamación.
- Aislar los sistemas afectados: Desconectar del resto de la red.
- Recopilar evidencia: Capturar logs, imágenes de disco y tráfico de red.
- Notificar al equipo de respuesta a incidentes (CSIRT) interno.
- Contactar con las autoridades: ANSSI (Francia), CERT-FR, Europol o Guardia Civil.
- Evaluar el alcance: Identificar qué datos han sido comprometidos.
- Notificar a los afectados: Si hay datos personales, cumplir con el RGPD.
- Parchear la vulnerabilidad: Aplicar el parche correspondiente.
- Reforzar la seguridad: Revisar configuraciones y políticas de acceso.
- Comunicación pública: Preparar un mensaje para prensa y stakeholders.
"Hemos sido informados de una reclamación del grupo LunarisSec sobre una supuesta vulnerabilidad en nuestros sistemas. Estamos investigando el incidente con la máxima prioridad y en colaboración con las autoridades competentes (ANSSI/CERT-FR). Por el momento, no podemos confirmar la veracidad de la reclamación. Proteger los datos de nuestros usuarios es nuestra principal prioridad. Mantendremos informados a todos los afectados según avance la investigación."
| Organización | Contacto | Propósito |
|---|---|---|
| ANSSI | https://www.ssi.gouv.fr | Reporte de vulnerabilidades |
| CERT-FR | https://www.cert.ssi.gouv.fr | Asistencia en incidentes |
| Europol | https://www.europol.europa.eu | Cooperación internacional |
| Guardia Civil (España) | https://www.guardiacivil.es | Si hay víctimas españolas |
| Término | Significado | Usuario | Contexto |
|---|---|---|---|
| trkl | "Tranquilo" (francés coloquial) | Malwork | Lenguaje juvenil francés |
| dial | "De" o "para" (árabe marroquí) | kiki Micky | Darija marroquí |
| hhhhh | Risa (equivalente a "jajaja") | kiki Micky | Árabe dialectal |
| wahd | "Uno" o "alguien" | kiki Micky | Darija marroquí |
| vais | "Vais" (francés) | CybΞr | Francés coloquial |
| anche | "También" (italiano) | Ak1r4 Yuk1 | Italiano |
| sono | "Soy/Estoy" (italiano) | Ak1r4 Yuk1 | Italiano |
| 你们好啊 | "Hola a todos" (chino) | penetration | Chino mandarín |
| 频道上新 | "Nuevo contenido en el canal" | penetration | Chino mandarín |
| formation | "Formación" (francés/inglés) | John Do | Mezcla de idiomas |
| @johndosql | Mención a su propio usuario | John Do | Autopromoción |
| /grow@dickgrowerbot | Comando para bot de crecimiento | Shadow | Promoción de servicios |
| Táctica (TA) | Técnica (ID) | Nombre | Observado en LunarisSec | Evidencia |
|---|---|---|---|---|
| Reconocimiento (TA0043) | T1595 | Active Scanning | Escaneo de puertos y vulnerabilidades | Uso de Nmap mencionado en ANADAK_NX |
| T1589 | Gather Victim Identity Information | Recopilación de emails y datos de empleados | Dumps de universidades | |
| Desarrollo de recursos (TA0042) | T1587 | Develop Capabilities | Desarrollo de webshells | Mencionado en descripciones |
| T1583 | Acquire Infrastructure | Uso de Telegram, Discord y X | Infraestructura de comunicación | |
| Acceso inicial (TA0001) | T1190 | Exploit Public-Facing Application | Explotación de vulnerabilidades web | SQLi, IDOR, APIs expuestas |
| T1078 | Valid Accounts | Uso de credenciales filtradas | Dumps de penetration y John Do | |
| Ejecución (TA0002) | T1059 | Command and Scripting Interpreter | Uso de scripts y comandos | SQLmap, Metasploit |
| Persistencia (TA0003) | T1136 | Create Account | Creación de cuentas en Telegram | Perfiles de los miembros |
| Defensa en evasión (TA0005) | T1027 | Obfuscated Files or Information | Uso de caracteres especiales y emojis | Nombres de usuario ofuscados |
| T1078 | Valid Accounts | Uso de cuentas legítimas | Perfiles de Telegram | |
| Descubrimiento (TA0007) | T1046 | Network Service Scanning | Escaneo de puertos y servicios | Uso de Nmap |
| Recopilación (TA0009) | T1005 | Data from Local System | Exfiltración de bases de datos | Dumps de universidades y gobiernos |
| Exfiltración (TA0010) | T1041 | Exfiltration Over C2 Channel | Exfiltración sobre Telegram | Uso de Telegram como C2 |
| T1567 | Exfiltration Over Web Service | Publicación de datos en Telegram y X | Filtraciones públicas | |
| Impacto (TA0040) | T1491 | Defacement | Defacement de sitios web | paynecountyok.gov |
T1190: Exploit Public-Facing Application
LunarisSec utiliza esta técnica para obtener acceso inicial a sistemas objetivo. La explotación se produce a través de:
- SQL Injection: En sitios como CNRTL y universidades.
- IDOR (Insecure Direct Object Reference): En universidades francesas.
- APIs expuestas: En impots.gouv.fr.
- Misconfiguraciones: En paynecountyok.gov.
"Adversaries may attempt to exploit a weakness in an Internet-facing host or system to initially access a network. The weakness in the system can be a software bug, a temporary glitch, or a misconfiguration."
T1078: Valid Accounts
El grupo utiliza credenciales filtradas para:
- Acceder a sistemas con cuentas legítimas.
- Moverse lateralmente dentro de las redes.
- Mantener persistencia.
"Adversaries may obtain and abuse credentials of existing accounts as a means of gaining Initial Access, Persistence, Privilege Escalation, or Defense Evasion."
T1059: Command and Scripting Interpreter
LunarisSec utiliza intérpretes de comandos y scripts para:
- Ejecutar SQLmap y Metasploit.
- Automatizar ataques.
- Exfiltrar datos.
"Adversaries may abuse command and script interpreters to execute commands, scripts, or binaries."
T1041: Exfiltration Over C2 Channel
El grupo utiliza Telegram como canal de comando y control (C2) para:
- Exfiltrar datos de manera encubierta.
- Coordinar operaciones.
- Publicar filtraciones.
"Adversaries may steal data by exfiltrating it over an existing command and control channel."
| Herramienta | Técnica MITRE ID |
|---|---|
| SQLmap | Exploit Public-Facing Application T1190 |
| Burp Suite | Exploit Public-Facing Application T1190 |
| Nmap | Active Scanning T1595 |
| Metasploit | Exploit Public-Facing Application T1190 |
| Hashcat | Credential Dumping T1003 |
| Telegram | Exfiltration Over C2 Channel T1041 |
| Técnica | Mitigación | Prioridad |
|---|---|---|
| T1190 | Parcheo regular, WAF, pruebas de penetración | Alta |
| T1078 | MFA, políticas de contraseñas robustas, auditoría de cuentas | Alta |
| T1059 | Restringir el uso de intérpretes de comandos, monitorizar ejecución de scripts | Media |
| T1041 | Monitorizar tráfico de red saliente, inspeccionar protocolos de C2 | Media |
| T1491 | Hardening de servidores web, monitorización de archivos subidos | Baja |
| Sitio afectado | Tipo de vulnerabilidad | Vector/Endpoint | PoC observado | CVE asociado |
|---|---|---|---|---|
| impots.gouv.fr | API sin autenticación | /api/v1/contribuables/{id} | No se publicó | Sin CVE asignado |
| Université de Bourgogne | IDOR (Insecure Direct Object Reference) | /api/users/{id} | Captura de pantalla con lista de usuarios | Sin CVE |
| Université Aix-Marseille | IDOR | /api/students/{id} | Captura de pantalla | Sin CVE |
| Université de Toulouse | IDOR | /api/profiles/{id} | Captura de pantalla | Sin CVE |
| CNRTL | SQL Injection | ?search=' OR '1'='1 | PoC en captura con estructura de base de datos | Sin CVE |
| crqxx.gov.br | Broken Access Control | /admin/panel | Captura de acceso al panel | Sin CVE |
| paynecountyok.gov | Misconfiguración | /files/pwned.html | Defacement con archivo subido | Sin CVE |
| Forma2Plus | SQL Injection + LFI | /backup.php?file= | Mencionado en captura con lista de archivos | Sin CVE |
| juritravail.fr | API sin autenticación | /api/cases/{id} | No se publicó | Sin CVE |
| huma-num.fr | SQL Injection | ?q=' | No se publicó | Sin CVE |
| montreuil.fr | Broken Access Control | /admin/ | No se publicó | Sin CVE |
| atout-france.fr | API sin autenticación | /api/users/ | No se publicó | Sin CVE |
| franceparebrie.fr | SQL Injection | ?id=' | No se publicó | Sin CVE |
| litige.fr | API sin autenticación | /api/litiges/{id} | No se publicó | Sin CVE |
| at+francet.fr | SQL Injection | ?search=' | No se publicó | Sin CVE |
| Tipo de ataque | Firma de detección (regex/SIEM) | Ejemplo de payload | Recomendación de monitoreo |
|---|---|---|---|
| SQLi | (\%27) (') (--) |
' OR '1'='1 | Logs de acceso con caracteres especiales |
| IDOR | /api/[a-z]+/\d+ | /api/users/12345 | Logs de acceso a APIs con parámetros secuenciales |
| API sin auth | /api/v1/[a-z]+/ | /api/v1/contribuables/ | Logs de acceso sin token de autenticación |
| LFI | (\.\.\/) (%2e%2e%2f) |
../../etc/passwd | Logs con rutas de archivos |
| Defacement | Subida de archivos no autorizados | pwned.html | Logs de subida de archivos a directorios web |
APIs:
- Implementar autenticación y autorización en todos los endpoints que devuelvan datos personales.
- Usar tokens JWT con expiración corta y renovación.
- Implementar rate limiting para prevenir ataques de fuerza bruta.
IDOR:
- Usar identificadores no secuenciales (UUID) en lugar de números incrementales.
- Validar permisos en cada petición, incluso si el usuario está autenticado.
- Implementar un middleware de autorización centralizado.
SQLi:
- Usar consultas parametrizadas (prepared statements) en todas las interacciones con la base de datos.
- Implementar WAF con reglas específicas para SQLi.
- Realizar pruebas de penetración regulares con herramientas como SQLmap.
LFI:
- Restringir el acceso a archivos sensibles mediante configuraciones de servidor.
- Deshabilitar allow_url_include en PHP.
- Validar y sanitizar todas las entradas de usuario que puedan ser usadas como rutas de archivos.
Configuración general:
- Auditorías regulares de hardening de servidores web (eliminar servicios innecesarios, configurar cabeceras de seguridad, etc.).
- Implementar un programa de bug bounty para detectar vulnerabilidades antes de que sean explotadas.
- Mantener un inventario actualizado de todos los endpoints expuestos a Internet.
| Dominio/servicio | Tipo | Asociación | IP (si se conoce) | Propietario registrado |
|---|---|---|---|---|
| akirayuki.online | Web | Canal de Ak1r4 Yuk1 | No resuelve directamente (posiblemente redirige) | Desconocido |
| t.me/Lun4risSec | Telegram | Canal oficial | - | Telegram |
| t.me/BoatOfLunarisSec | Telegram | Grupo principal | - | Telegram |
| t.me/lunarissecchat | Telegram | Chat secundario | - | Telegram |
| discord.gg/lunariss3c | Discord | Servidor de comunicación | - | Discord |
| x.com/cyb_r21643 | X | Perfil del líder | - | X (Twitter) |
| t.me/ramzsec0 | Telegram | Grupo aliado (Ramzsec) | - | Telegram |
| t.me/PwnShoutbox | Telegram | Foro aliado | - | Telegram |
| t.me/darkforumhub | Telegram | Canal aliado | - | Telegram |
| t.me/uneedtobuyit | Telegram | Botnet 777 | - | Telegram |
C2 principal: Telegram
- Los miembros utilizan mensajes privados, grupos y canales para coordinar operaciones.
- Las capturas de pantalla y los PoC se comparten a través de Telegram.
- El uso de Telegram como C2 es común en grupos hacktivistas de bajo nivel técnico.
C2 secundario: Discord
- Mencionado en la descripción del grupo principal (discord.gg/lunariss3c).
- Posiblemente utilizado para comunicaciones más sensibles o planificación detallada.
Patrones de tráfico:
- No se han observado conexiones directas a servidores C2 externos más allá de las plataformas mencionadas.
- El grupo depende completamente de plataformas de mensajería comerciales, lo que facilita su monitoreo por parte de las autoridades.
Recomendación: Monitorizar el tráfico hacia y desde Telegram y Discord, especialmente en horarios de alta actividad (tarde/noche europea, madrugada europea).
| Miembro | Herramienta de anonimización | Evidencia |
|---|---|---|
| kiki Micky | VPN o SIM europea | Usa número finlandés (+358) con operador Elisa, lo que sugiere el uso de una VPN con salida en Finlandia o una SIM física adquirida en Europa. |
| CybΞr | No confirmado | Opera desde Argelia (huso UTC+1), no hay evidencia de uso de VPN. |
| Ak1r4 Yuk1 | No confirmado | Opera desde Italia, no hay evidencia de uso de VPN. |
| penetration | No confirmado | Opera desde China, posiblemente usa VPN para evitar el Gran Cortafuegos. |
Recomendación:
- Utilizar técnicas de OSINT para identificar posibles IPs de origen de los miembros (ej. a través de metadatos de capturas de pantalla).
- Colaborar con operadores de telecomunicaciones para rastrear el número finlandés de kiki Micky.
| Táctica (TA) | Técnica (ID) | Nombre | Observado en LunarisSec | Evidencia |
|---|---|---|---|---|
| Reconocimiento (TA0043) | T1595 | Active Scanning | Escaneo de puertos y vulnerabilidades | Uso de Nmap mencionado en ANADAK_NX |
| T1589 | Gather Victim Identity Information | Recopilación de emails y datos de empleados | Dumps de universidades | |
| Desarrollo de recursos (TA0042) | T1587 | Develop Capabilities | Desarrollo de webshells | Mencionado en descripciones de grupos |
| T1583 | Acquire Infrastructure | Uso de Telegram, Discord y X | Infraestructura de comunicación | |
| Acceso inicial (TA0001) | T1190 | Exploit Public-Facing Application | Explotación de vulnerabilidades web | SQLi, IDOR, APIs expuestas |
| T1078 | Valid Accounts | Uso de credenciales filtradas | Dumps de penetration y John Do | |
| Ejecución (TA0002) | T1059 | Command and Scripting Interpreter | Uso de scripts y comandos | SQLmap, Metasploit |
| Persistencia (TA0003) | T1136 | Create Account | Creación de cuentas en Telegram | Perfiles de los miembros |
| Defensa en evasión (TA0005) | T1027 | Obfuscated Files or Information | Uso de caracteres especiales y emojis | Nombres de usuario ofuscados |
| T1078 | Valid Accounts | Uso de cuentas legítimas | Perfiles de Telegram | |
| Descubrimiento (TA0007) | T1046 | Network Service Scanning | Escaneo de puertos y servicios | Uso de Nmap |
| Recopilación (TA0009) | T1005 | Data from Local System | Exfiltración de bases de datos | Dumps de universidades y gobiernos |
| Exfiltración (TA0010) | T1041 | Exfiltration Over C2 Channel | Exfiltración sobre Telegram | Uso de Telegram como C2 |
| T1567 | Exfiltration Over Web Service | Publicación de datos en Telegram y X | Filtraciones públicas | |
| Impacto (TA0040) | T1491 | Defacement | Defacement de sitios web | paynecountyok.gov |
T1190: Exploit Public-Facing Application
LunarisSec utiliza esta técnica para obtener acceso inicial a sistemas objetivo. La explotación se produce a través de:
- SQL Injection: En sitios como CNRTL y universidades.
- IDOR (Insecure Direct Object Reference): En universidades francesas.
- APIs expuestas: En impots.gouv.fr.
- Misconfiguraciones: En paynecountyok.gov.
"Adversaries may attempt to exploit a weakness in an Internet-facing host or system to initially access a network. The weakness in the system can be a software bug, a temporary glitch, or a misconfiguration."
T1041: Exfiltration Over C2 Channel
El grupo utiliza Telegram como canal de comando y control (C2) para:
- Exfiltrar datos de manera encubierta.
- Coordinar operaciones.
- Publicar filtraciones.
"Adversaries may steal data by exfiltrating it over an existing command and control channel."
| Herramienta | Técnica MITRE ID |
|---|---|
| SQLmap | Exploit Public-Facing Application T1190 |
| Burp Suite | Exploit Public-Facing Application T1190 |
| Nmap | Active Scanning T1595 |
| Metasploit | Exploit Public-Facing Application T1190 |
| Hashcat | Credential Dumping T1003 |
| Telegram | Exfiltration Over C2 Channel T1041 |
| Técnica | Mitigación | Prioridad |
|---|---|---|
| T1190 | Parcheo regular, WAF, pruebas de penetración | Alta |
| T1078 | MFA, políticas de contraseñas robustas, auditoría de cuentas | Alta |
| T1059 | Restringir el uso de intérpretes de comandos, monitorizar ejecución de scripts | Media |
| T1041 | Monitorizar tráfico de red saliente, inspeccionar protocolos de C2 | Media |
| T1491 | Hardening de servidores web, monitorización de archivos subidos | Baja |
LunarisSec emerge en un contexto de tensiones históricas y actuales entre Argelia y Francia:
- Pasado colonial: Argelia fue colonia francesa hasta 1962, y las heridas del conflicto aún están presentes en el imaginario colectivo argelino.
- Relaciones diplomáticas: En los últimos años, las relaciones han sido tensas por temas como la memoria histórica, la inmigración y la política exterior en el Sahel.
- Nacionalismo argelino: El uso de la bandera 🇩🇿 y los hashtags #Algeria en todos los comunicados del grupo indica un nacionalismo arraigado que se moviliza contra el "antiguo colonizador".
- Contexto actual: Las tensiones se han intensificado en 2026 debido a disputas sobre recursos energéticos y la influencia en el norte de África.
El grupo se posiciona como una "resistencia digital" argelina contra Francia, aprovechando el sentimiento antifrancés para ganar apoyo popular.
Hipótesis A: LunarisSec es una operación de bandera falsa patrocinada por Argelia.
Argumentos a favor:
- El grupo tiene una estructura jerárquica y una disciplina operativa que recuerda a una organización patrocinada por un estado.
- Su narrativa nacionalista y su enfoque en Francia podrían servir a los intereses de Argelia en el ámbito geopolítico.
- La presencia de miembros con perfiles técnicos avanzados (ej. Ak1r4 Yuk1, posible ex-KromSec) sugiere un nivel de sofisticación que va más allá del hacktivismo amateur.
- El momento de sus operaciones (2026) coincide con un aumento de las tensiones diplomáticas entre ambos países.
Argumentos en contra:
- El grupo no ha mostrado vínculos directos con el gobierno argelino.
- Sus operaciones son de bajo nivel técnico (vulnerabilidades web comunes), lo que es más propio de grupos independientes.
- La falta de objetivos estratégicos claros más allá de la propaganda sugiere que no son una herramienta de inteligencia.
Hipótesis B: LunarisSec es un grupo independiente que aprovecha el sentimiento antifrancés para ganar notoriedad.
Argumentos a favor:
- La estructura del grupo es típica de colectivos hacktivistas descentralizados.
- No han realizado operaciones de espionaje o robo de información sensible, solo exposición de vulnerabilidades.
- Su enfoque en la propaganda y el shaming es consistente con grupos como Anonymous.
| Grupo | País patrocinador | Tácticas | Objetivos | Nivel técnico |
|---|---|---|---|---|
| LunarisSec | ¿Argelia? | Hacktivismo, shaming, responsible disclosure | Erosionar confianza en Francia | Bajo-medio |
| Killnet | Rusia (presunto) | DDoS, hacktivismo | Apoyar intereses rusos | Medio |
| APT28 | Rusia | Ciberespionaje, malware avanzado | Robo de información | Alto |
| Anonymous | Ninguno (descentralizado) | Hacktivismo, DDoS | Causas sociales | Bajo-medio |
| GhostSec | Ninguno | Hacktivismo, DDoS | Lucha contra el terrorismo | Bajo-medio |
LunarisSec se asemeja más a Killnet en su enfoque en la propaganda y el impacto reputacional, pero con un nivel técnico inferior y un enfoque más localizado (Francia).
Escenario 1 (más probable): Continúan con ataques a instituciones francesas, ampliando su alcance a otros sectores (sanidad, transporte, energía).
- Probabilidad: Alta
- Impacto: Medio
- Recomendación: Reforzar la seguridad en estos sectores.
Escenario 2 (posible): Escalan a ataques a infraestructuras críticas, utilizando vulnerabilidades en sistemas OT/ICS.
- Probabilidad: Media
- Impacto: Alto
- Recomendación: Realizar auditorías de seguridad en sistemas OT/ICS.
Escenario 3 (menos probable pero grave): Se convierten en una herramienta de inteligencia argelina, realizando operaciones de ciberespionaje contra Francia y sus aliados.
- Probabilidad: Baja
- Impacto: Muy alto
- Recomendación: Monitorear posibles vínculos con el gobierno argelino.
Recomendación general: Mantener una vigilancia constante y compartir IOCs con aliados europeos (España, Italia, Alemania, etc.) para prevenir una expansión de sus operaciones.
LunarisSec emplea sistemáticamente los seis principios de persuasión de Robert Cialdini para construir su narrativa y amplificar su impacto:
| Principio | Aplicación en LunarisSec | Ejemplo observado |
|---|---|---|
| Autoridad | Se presentan como "investigadores de seguridad" que reportan a ANSSI, adoptando el lenguaje y los protocolos de los white-hats. | "Hemos reportado esto a la ANSSI para que pueda ser corregido." |
| Reciprocidad | "Ayudan" a Francia reportando vulnerabilidades, esperando que la sociedad les vea como aliados y no como atacantes. | "France is the country most affected by cyberattacks, so we are going to do something to help this country." |
| Compromiso/Consistencia | Mantienen un discurso coherente de "corrección" y "justicia" que refuerza su identidad como vigilantes digitales. | "We are the correction. We don't break the rules, we rewrite them." |
| Escasez | Crean urgencia al anunciar vulnerabilidades críticas y amenazar con su explotación si no se toman medidas. | Ultimátum a la UE por el Chat Control: "si no se abandona, explotaremos las vulnerabilidades." |
| Simpatía | Usan un lenguaje juvenil, emojis y referencias culturales (bandera argelina, nacionalismo) para conectar con su audiencia. | Uso constante de 🇩🇿 y hashtags #Algeria. |
| Prueba Social | Presumen de alianzas con otros grupos (Hydra France, IHS, Keymous, etc.) para demostrar que son una fuerza relevante. | Listado de alianzas en todos sus comunicados. |
| Técnica | Descripción | Ejemplo |
|---|---|---|
| Pacing & Leading | Crean rapport con la audiencia usando su mismo lenguaje (juvenil, nacionalista) antes de conducirla hacia sus conclusiones. | Uso de jerga argelina y francesa coloquial. |
| Anchoring | Fijan una idea inicial (ej. "Francia es el país más afectado por ciberataques") para que todo lo demás se perciba en ese contexto. | Afirmación repetida en cada comunicado. |
| Reframing | Reinterpretan acciones ofensivas como actos de "ayuda" o "protección". | "Black hat to White Hat" (su misión declarada). |
| Amplificación emocional | Usan lenguaje grandilocuente y amenazante para generar miedo o admiración. | "Time destroys everything it creates... Expect LunarisSec." |
- No amplificar su mensaje: Evitar darles cobertura mediática que valide su narrativa.
- Deslegitimar su autoridad: Recordar que no son white-hats acreditados, sino actores no autorizados.
- Enfatizar el daño real: Publicitar los efectos negativos de sus acciones (costes de remediación, robo de datos).
- Usar contraframing: Presentarlos como lo que son: delincuentes que se esconden tras una máscara de activismo.
Análisis de horarios y actividad (basado en los datos de Trinity y los husos horarios de los miembros):
| Miembro | Huso horario | Horas de mayor actividad (inferido) |
|---|---|---|
| CybΞr | UTC+1 (Argelia) | Tarde/noche europea |
| kiki Micky | UTC+1 (Marruecos) / UTC+3 (Finlandia) | Variable, solapamiento con Europa |
| Ak1r4 Yuk1 | UTC+2 (Italia) | Tarde/noche italiana |
| penetration | UTC+8 (China) | Madrugada/mñna europea |
| Shadow | UTC-5 a UTC-8 (América) | Noche americana = madrugada europea |
Patrón observado: LunarisSec opera en una ventana de 24 horas gracias a la distribución geográfica de sus miembros. Esto les permite:
- Coordinar ataques en cualquier momento.
- Responder rápidamente a eventos.
- Mantener una presencia constante en redes.
Picos operativos identificados:
- Fines de semana: Menor vigilancia en instituciones objetivo.
- Vacaciones francesas (julio-agosto): Menor personal de seguridad.
- Eventos geopolíticos: Coincidencia con tensiones Francia-Argelia o debates sobre Chat Control.
Recomendaciones:
- Reforzar monitorización en fines de semana y periodos vacacionales.
- Implementar turnos de vigilancia 24/7 durante picos operativos.
- Anticipar ataques en fechas simbólicas (ej. aniversarios de eventos coloniales).
Datos observados en los dumps (a través de penetration y John Do):
- Bases de datos con nombres, emails, direcciones y teléfonos.
- Hashes de contraseñas (SHA-1) en texto plano.
- Credenciales de acceso a sistemas (webshells, paneles de control).
Patrones de contraseñas (basado en los dumps de crqxx.gov.br y otros):
- Uso de nombres comunes + números (ej. "admin123", "password2024").
- Reutilización de contraseñas entre sistemas.
- Falta de autenticación multifactor (MFA).
Recomendaciones:
- Auditoría de credenciales: Buscar en los dumps filtrados las credenciales de la organización.
- Políticas de contraseñas robustas: Exigir contraseñas largas y complejas.
- Implementar MFA en todos los sistemas críticos.
- Monitorear intentos de login desde IPs sospechosas.
Caso 1: Université de Bourgogne (abril 2026)
- Vector de ataque: IDOR (Insecure Direct Object Reference) en la API de usuarios.
- Datos exfiltrados: Nombres, emails, fechas de primera conexión, última actividad, idioma preferido.
- Lección: La exposición de IDs secuenciales en APIs permitió el acceso a datos de otros usuarios.
- Recomendación: Implementar control de acceso basado en roles (RBAC) y usar identificadores no secuenciales (UUID).
Caso 2: impots.gouv.fr (agosto 2026)
- Vector de ataque: Vulnerabilidad crítica sin autenticación en la API de contribuyentes.
- Datos expuestos: Nombres, apellidos, direcciones postales, emails, IDs administrativos.
- Lección: La falta de autenticación en endpoints sensibles es un error de diseño grave.
- Recomendación: Exigir autenticación para todos los endpoints que devuelvan datos personales.
Caso 3: Defacement de paynecountyok.gov
- Vector de ataque: Misconfiguración en el servidor web que permitió la subida de archivos.
- Impacto: Reputacional (pérdida de confianza).
- Lección: Los ataques simbólicos pueden tener un impacto desproporcionado.
- Recomendación: Auditorías regulares de configuración y hardening de servidores.
Mapa de influencia (basado en la frecuencia de interacción y los roles identificados):
CybΞr (@IamLunarisian)
│
├── S3Ns3I HMSaiko6 (Portavoz, relaciones públicas)
├── kiki Micky (Coordinador, enlace marroquí)
├── Malwork (Analista técnico)
├── Ak1r4 Yuk1 (Operaciones en Italia/Europa)
├── Cartel2P (Difusión y reclutamiento)
├── penetration (Venta de datos)
├── John Do (Logs y accesos)
└── Shadow (Promoción y captación)
Posibles infiltraciones:
Hipótesis: La acusación de HMSaiko6 contra otras cuentas (HackingTeam777, HackersOIHEC, debugsec1337) por pederastia y otros delitos podría indicar:
- Una guerra interna entre facciones del ecosistema hacktivista.
- Un intento de desviar la atención de las propias actividades de LunarisSec.
- La presencia de infiltrados (ej. de 764) en la red de LunarisSec.
Recomendaciones:
- Monitorear las acusaciones de HMSaiko6 como posible fuente de información sobre redes criminales.
- Explorar la posible conexión con 764 (secta satánico-neonazi) mencionada en dossiers previos de Cóndor.
- Considerar técnicas de desinformación controlada para fragmentar al grupo (ej. filtraciones selectivas que siembren desconfianza entre sus miembros).
IOCs de red y dominios:
| Tipo | Valor | Asociación |
|---|---|---|
| Dominio | https://t.me/Lun4risSec | Canal oficial |
| Dominio | https://t.me/BoatOfLunarisSec | Grupo principal |
| Dominio | https://t.me/lunarissecchat | Chat secundario |
| Dominio | discord.gg/lunariss3c | Servidor Discord |
| Dominio | https://t.me/ramzsec0 | Grupo aliado (Ramzsec) |
| Dominio | https://t.me/PwnShoutbox | Foro aliado |
| Dominio | https://t.me/darkforumhub | Canal aliado |
| Dominio | https://t.me/uneedtobuyit | Botnet 777 |
| Dominio | akirayuki.online | Canal de Ak1r4 Yuk1 |
| URL | https://x.com/cyb_r21643 | Perfil X del líder |
IOCs de cuentas de Telegram:
| ID | @usuario | Rol |
|---|---|---|
| 7999524837 | @IamLunarisian | Líder |
| 8090653276 | @HMSaiko6 | Portavoz |
| 7752856844 | @Kikimickydarkweb | Coordinador |
| 6978136002 | @artdebaver | Analista |
| 6046153602 | @Cartel2P | Colaborador |
| 473116994 | @Ak1r4_Yuk1 | Operador italiano |
| 7556274881 | @YOIO6 | Vendedor de datos |
| 1363470410 | @johndoSQL | Traficante de logs |
| 7863944222 | @shadowbtc | Promotor |
IOCs de números de teléfono:
| Número | País | Operador | Asociación |
|---|---|---|---|
| +358458548315 | Finlandia | Elisa | kiki Micky |
| +243840899777 | RDC | - | Sam wills |
📱 Number: +243840899777
🌐 Country: Congo, The Democratic Republic of the 🇨🇩
Server 1 :
- Name: Not found
- Carrier: Orange
- TimeZone: Africa/Kinshasa
- Location: The Democratic Republic Of Congo
Server 2 :
- Name: Unknown
- Carrier: Orange
- Location: The Democratic Republic Of Congo
WhatsApp | Telegram
Patrones de comportamiento:
- Uso de caracteres especiales en nombres de usuario (ej. 𝖒𝖆𝖑𝖜𝖔𝖗𝖐, ᶜᵃʳᵗᵉˡᄅア).
- Emojis y banderas en nombres (🇩🇿, 🇺🇦, 🇷🇺, 🪆).
- Lenguaje coloquial y jerga juvenil.
- Publicación de capturas de pantalla como prueba de vulnerabilidades.
- Alternancia entre responsible disclosure y filtración pública.
Recomendación: Integrar estos IOCs en SIEMs, sistemas de detección de intrusiones (IDS) y herramientas de Threat Intelligence para alertar sobre actividad sospechosa.
Checklist de 10 pasos ante una filtración o ataque de LunarisSec:
- Confirmar el incidente: Verificar si el ataque es real o una falsa reclamación.
- Aislar los sistemas afectados: Desconectar del resto de la red.
- Recopilar evidencia: Capturar logs, imágenes de disco y tráfico de red.
- Notificar al equipo de respuesta a incidentes (CSIRT) interno.
- Contactar con las autoridades: ANSSI (Francia), CERT-FR, Europol o Guardia Civil.
- Evaluar el alcance: Identificar qué datos han sido comprometidos.
- Notificar a los afectados: Si hay datos personales, cumplir con el RGPD.
- Parchear la vulnerabilidad: Aplicar el parche correspondiente.
- Reforzar la seguridad: Revisar configuraciones y políticas de acceso.
- Comunicación pública: Preparar un mensaje para prensa y stakeholders.
Plantilla de comunicación para relaciones públicas:
"Hemos sido informados de una reclamación del grupo LunarisSec sobre una supuesta vulnerabilidad en nuestros sistemas. Estamos investigando el incidente con la máxima prioridad y en colaboración con las autoridades competentes (ANSSI/CERT-FR). Por el momento, no podemos confirmar la veracidad de la reclamación. Proteger los datos de nuestros usuarios es nuestra principal prioridad. Mantendremos informados a todos los afectados según avance la investigación."
Contactos de emergencia:
| Organización | Contacto | Propósito |
|---|---|---|
| ANSSI | https://www.ssi.gouv.fr | Reporte de vulnerabilidades |
| CERT-FR | https://www.cert.ssi.gouv.fr | Asistencia en incidentes |
| Europol | https://www.europol.europa.eu | Cooperación internacional |
| Guardia Civil (España) | https://www.guardiacivil.es | Si hay víctimas españolas |
| Término | Significado | Usuario | Contexto |
|---|---|---|---|
| trkl | "Tranquilo" (francés coloquial) | Malwork | Lenguaje juvenil francés |
| dial | "De" o "para" (árabe marroquí) | kiki Micky | Darija marroquí |
| hhhhh | Risa (equivalente a "jajaja") | kiki Micky | Árabe dialectal |
| wahd | "Uno" o "alguien" | kiki Micky | Darija marroquí |
| vais | "Vais" (francés) | CybΞr | Francés coloquial |
| anche | "También" (italiano) | Ak1r4 Yuk1 | Italiano |
| sono | "Soy/Estoy" (italiano) | Ak1r4 Yuk1 | Italiano |
| 你们好啊 | "Hola a todos" (chino) | penetration | Chino mandarín |
| 频道上新 | "Nuevo contenido en el canal" | penetration | Chino mandarín |
| formation | "Formación" (francés/inglés) | John Do | Mezcla de idiomas |
| @johndosql | Mención a su propio usuario | John Do | Autopromoción |
| /grow@dickgrowerbot | Comando para bot de crecimiento | Shadow | Promoción de servicios |
- International Crackers & Carders
- 🏅 🇮🇹 GUSCAN UNICORN 🏅 🇮🇹
- 华夏联盟担保
- Tu Si Que Vales
- 🔴 | Hackers Chat Room
- SimpleTVPortal
- IrisVM
- Free surf 237 with Alpha DEK
- CHAT / Moroccan Soldiers
- Marco Chat/Pub
- HA Tunnel Chat
- TechHouseX Chat
- 业务部中心
- AR Decrypt / Sniff {101_TEAM}
- 日本婚活交流群
- 色畤、空降资源共享
- Chat 2 Batman
- SILVERBULLET CHAT
- PUBG MOBILE ITALIA 📺
- Kotlin Italia
| Canal | ID | Propietario | Descripción |
|---|---|---|---|
| The Red Unit | 3479654483 | Desconocido | Mencionado en captura 14:50 |
| DarkForum | 3881241221 | Desconocido | https://t.me/darkforumhub |
| 777 Botnet | - | kiki Micky | https://t.me/uneedtobuyit (45 miembros) |
| decrypt_file_vpn | - | Desconocido | https://t.me/decrypt_file_vpn |
- https://t.me/artdebaver
- https://t.me/uhq72
- https://t.me/decrypt_file_vpn
- https://t.me/ramzsec_official
- https://t.me/Teachermod
- https://t.me/Igamegood
- https://t.me/superofgamemods
- https://t.me/astro_net_work
- https://t.me/adschyxs
- https://t.me/+uIW8MyObG6wwNmI1
- https://t.me/shucaiguan12
- https://t.me/+P19sEqoD9cowZjdi
- https://t.me/+-qu00v61nPMzM2Yx
- https://t.me/+A2FPKTwTLoxkODQy
- https://t.me/mkldec
- https://t.me/licks
- tg://openmessage?user_id=5749972497
- tg://openmessage?user_id=5826397358
- tg://openmessage?user_id=8956293371
| Número | País | Asociación |
|---|---|---|
| +243840899777 | RDC | Sam wills (correo: samwillsr124@gmail.com) |
El origen del grupo está formalmente vinculado a Argelia, como lo demuestra el uso sistemático de la bandera argelina y hashtags nacionales en sus comunicaciones. Su fundador y líder, CybΞr (@IamLunarisian), tiene su perfil vinculado a Tlemcen (Argelia).
El núcleo operativo está distribuido geográficamente:
| Miembro | Ubicación probable | Rol |
|---|---|---|
| CybΞr (@IamLunarisian) | Argelia (Tlemcen) | Fundador y líder |
| kiki Micky (@Kikimickydarkweb) | Marruecos / Finlandia | Coordinador |
| Ak1r4 Yuk1 (@Ak1r4_Yuk1) | Italia | Operaciones europeas |
| penetration (@YOIO6) | China | Venta de datos |
| Shadow (@shadowbtc) | América (probable) | Promoción |
El grupo opera con una estructura jerárquica clara:
- CybΞr toma las decisiones estratégicas y mantiene el control de los canales oficiales.
- S3Ns3I HMSaiko6 actúa como portavoz y ejecuta campañas de desprestigio.
- kiki Micky gestiona la red de aliados y la botnet 777.
- El resto de miembros son colaboradores externos que aportan recursos técnicos o comerciales.
Según el análisis de Orange Cyberdefense, LunarisSec utiliza técnicas de influencia psicológica avanzadas:
- Framing cognitivo: Enmarcan sus intrusiones como actos de justicia frente a la negligencia del Estado francés.
- Pacing & Leading (PNL): Alinean sus valores con los de su audiencia antes de guiarlos hacia sus conclusiones ideológicas.
- Propaganda simbiótica: Fusionan reclamaciones técnicas con llamamientos a la solidaridad pan-islámica o argelina.
El grupo niega tener objetivos financieros en sus operaciones principales. Según sus propias declaraciones:
- Los datos extraídos no se ponen a la venta.
- El objetivo es demostrar las fallas de seguridad de los sistemas.
A pesar de su discurso "no lucrativo", existen varias vías de financiación identificadas:
| Fuente | Descripción | Evidencia |
|---|---|---|
| Venta de datos | penetration y John Do venden bases de datos y accesos | Canales database💻 y JohndoShop |
| Servicios de hacking | Cursos, herramientas y teléfonos jailbreak | Grupo ANADAK_NX HACKING LAB |
| Botnet 777 | Alquiler de infraestructura para ataques DDoS | kiki Micky (propietario) |
| Criptomonedas | Posible uso de donaciones en BTC/Monero | Shadow (@shadowbtc) |
No hay evidencia pública de que LunarisSec reciba financiación de un Estado. Sin embargo:
- Su estructura jerárquica y disciplina operativa no descartan el apoyo de servicios de inteligencia argelinos.
- La presencia de miembros con perfiles técnicos avanzados sugiere un nivel de sofisticación que podría requerir recursos externos.
ANSSI ha recibido múltiples reportes de LunarisSec sobre vulnerabilidades en sitios gubernamentales franceses. Sin embargo:
- No hay confirmación pública de que ANSSI esté investigando activamente al grupo.
- Los informes de Orange Cyberdefense indican que las capacidades reales de LunarisSec no han sido validadas por los principales actores del sector.
- Cuentas de Telegram bloqueadas: Un canal anterior de LunarisSec fue suspendido en 2025.
- Denuncias a la Guardia Civil: HMSaiko6 afirmó haber entregado pruebas contra otros hackers, pero no hay constancia de acciones legales contra LunarisSec.
- Europol: No se ha reportado una investigación activa.
| Obstáculo | Descripción |
|---|---|
| Anonimato | Uso de VPNs, números de teléfono europeos (Finlandia) y perfiles falsos |
| Jurisdicción | Miembros en Argelia, Marruecos, Italia, China y América |
| Discurso ambiguo | Se presentan como "investigadores de seguridad" que reportan a ANSSI |
| Falta de pruebas | Las filtraciones no se acompañan de datos verificables |
- Líder: CybΞr (@IamLunarisian), de Tlemcen (Argelia).
- Núcleo operativo: Distribuido entre Argelia, Marruecos, Italia, China y América.
- Motivación: Nacionalismo argelino y sentimiento antifrancés, no lucro directo.
- No hay evidencia de financiación estatal.
- Se financian mediante venta de datos, servicios de hacking y alquiler de botnet.
- Su discurso "no lucrativo" es una cortina de humo para ocultar actividades comerciales.
- Poco visible: No hay investigaciones públicas activas.
- ANSSI recibe sus reportes pero no los valida públicamente.
- Telegram ha suspendido cuentas anteriores, pero el grupo reaparece.
- Europol y Guardia Civil: Sin acciones confirmadas.
- Seguimiento financiero: Analizar movimientos de criptomonedas asociados a Shadow y kiki Micky.
- Cooperación internacional: Coordinar con Argelia, Marruecos, Italia y Finlandia.
- Infiltración controlada: Monitorizar los canales de reclutamiento del grupo.
- Presión legal: Solicitar a Telegram el bloqueo definitivo de los canales del grupo.
Fin del Anexo Estratégico
Fin de la actualización.
"No llevo máscara para protegerme a mí mismo. La llevo para proteger a aquellos que no pueden protegerse solos." By Condor


