Skip to content

Repository files navigation

# LunarisSec - Dossier Completo de Inteligencia de Amenazas

Typing animation

Condore2026

Fecha de publicación: 18 de agosto de 2026
Clasificación: TLP: ÁMBAR (distribución restringida)
Autor: Cóndor (github.com/Condor2026)
Versión: 1.0 – Informe extenso
Fuentes: OSINT, monitorización Telegram, herramientas Andromeda - Trinity, informes CTI previos (CTI Global, CIBERWAR, Dossier 764, etc.), capturas de pantalla, análisis lingüístico y de comportamiento.


ÍNDICE GENERAL

  1. RESUMEN EJECUTIVO
  2. PERFIL DEL GRUPO
    • 2.1. Identidad y evolución histórica
    • 2.2. Lema, narrativa y objetivos estratégicos
    • 2.3. Estructura organizativa y jerarquía
    • 2.4. Origen geográfico y contexto sociopolítico
  3. MIEMBROS CLAVE Y PERFILES DETALLADOS
    • 3.1. CybΞr (@IamLunarisian) – Fundador y líder
    • 3.2. S3Ns3I HMSaiko6 (@HMSaiko6) – Portavoz e investigador
    • 3.3. kiki Micky (@Kikimickydarkweb) – Coordinador y enlace marroquí
    • 3.4. Malwork (@artdebaver) – Analista de vulnerabilidades
    • 3.5. Cartel2P (@Cartel2P) – Colaborador francófono
    • 3.6. Ak1r4 Yuk1 (@Ak1r4_Yuk1) – Operador italiano (posible ex-KromSec)
    • 3.7. penetration (@YOIO6) – Vendedor de bases de datos chino
    • 3.8. John Do (@johndoSQL) – Traficante de accesos y logs
    • 3.9. Shadow (@shadowbtc) – Promotor de canales y servicios
    • 3.10. Otros perfiles secundarios (lista completa con IDs y estadísticas)
    • 3.11. Perfiles de baja actividad o inactivos (Error 403, hazzard, etc.)
  4. ANÁLISIS LINGÜÍSTICO Y PATRONES DE COMUNICACIÓN
    • 4.1. Metodología de extracción (herramienta Trinity)
    • 4.2. Frecuencia de palabras por usuario (tablas completas)
    • 4.3. Idiomas predominantes y orígenes geográficos
    • 4.4. Análisis de jerga, modismos y referencias culturales
    • 4.5. Patrones de horarios y actividad (husos horarios)
  5. INFRAESTRUCTURA Y ECOSISTEMA DE GRUPOS Y CANALES
    • 5.1. Grupos principales vinculados a LunarisSec
    • 5.2. Grupos de apoyo y aliados (listado completo)
    • 5.3. Canales de contenido y servicios
    • 5.4. Enlaces a otros foros y plataformas (Discord, X, etc.)
    • 5.5. Análisis de la red de contactos (interconexiones entre grupos)
  6. CRONOLOGÍA DE ATAQUES Y OPERACIONES OFENSIVAS
    • 6.1. Vulnerabilidades reportadas (responsable disclosure)
    • 6.2. Exfiltración de datos y venta de accesos
    • 6.3. Ultimátum a la UE y campañas de propaganda
    • 6.4. Defacements y ataques simbólicos
    • 6.5. Operaciones contra el sector educativo francés
    • 6.6. Campañas contra gobiernos locales (Brasil, México)
    • 6.7. Actividades de desprestigio y guerra interna (acusaciones de HMSaiko6)
  7. TÁCTICAS, TÉCNICAS Y PROCEDIMIENTOS (TTPs) – MITRE ATT&CK
    • 7.1. Tácticas y técnicas identificadas
    • 7.2. Herramientas utilizadas (SQLmap, Burp, Nmap, Metasploit, etc.)
    • 7.3. Procedimientos de ataque (fase de reconocimiento, explotación, exfiltración, etc.)
    • 7.4. Técnicas de influencia psicológica y framing
  8. CORRELACIONES CON INFORMES PREVIOS (GITHUB)
    • 8.1. CTI Global: tablas de actores y alianzas
    • 8.2. CIBERWAR: ecosistemas hacktivistas y técnicas de DDoS
    • 8.3. Dossier 764: posibles vínculos (redes de extorsión y pederastia)
    • 8.4. Dossier X-VDP-X: posibles conexiones con el breach a France Cyber Défense
  9. ANÁLISIS DE MOTIVACIÓN Y NARRATIVA
    • 9.1. Nacionalismo argelino y sentimiento antifrancés
    • 9.2. Discurso de "corrección" y "justicia"
    • 9.3. Doble estrategia: white-hat vs. black-hat
    • 9.4. Uso de la propaganda y el shaming como armas
    • 9.5. Alianzas estratégicas y oportunismo geopolítico
  10. EVALUACIÓN DE AMENAZA Y PROYECCIÓN
    • 10.1. Nivel de sofisticación técnica
    • 10.2. Impacto reputacional y mediático
    • 10.3. Capacidad de influencia y reclutamiento
    • 10.4. Riesgo de escalada y expansión geográfica
    • 10.5. Posibles escenarios futuros (campaña "Lunaris Eclipse")
  11. RECOMENDACIONES DE DEFENSA Y MITIGACIÓN
    • 11.1. Parcheo y hardening de sistemas
    • 11.2. Monitorización y detección temprana
    • 11.3. Segmentación de datos y cifrado
    • 11.4. Educación y concienciación
    • 11.5. Colaboración internacional y compartición de IOCs
  12. ANEXOS: LISTADOS COMPLETOS DE IDs, CUENTAS Y ENLACES
    • 12.1. IDs de Telegram (usuario y grupo)
    • 12.2. Números de teléfono detectados
    • 12.3. Enlaces a canales y grupos
    • 12.4. Miembros del grupo The Boat of LunarisSec (páginas 1-17, completo)
    • 12.5. Miembros de otros grupos relevantes (Ramzsec, PwnForums, etc.)
    • 12.6. Lista de palabras frecuentes por usuario (datos completos de Trinity)
  13. NOTA DE NEUTRALIDAD Y ADVERTENCIA
  14. FIRMA DEL AUTOR

Condor2026

SECCIÓN II: ANÁLISIS TÁCTICO-OPERATIVO Y RECOMENDACIONES AVANZADAS

  1. INGENIERÍA SOCIAL Y TÁCTICAS DE INFLUENCIA (NLP Y PSICOLOGÍA APLICADA)
  2. PATRONES DE COMPORTAMIENTO Y VENTANAS DE OPORTUNIDAD
  3. ANÁLISIS DE CREDENCIALES Y CONTRASEÑAS FILTRADAS
  4. LECCIONES APRENDIDAS DE LOS ATAQUES (CASOS DE ESTUDIO)
  5. ANÁLISIS DE LA CADENA DE MANDO Y POSIBLES INFILTRACIONES
  6. IOCS (INDICADORES DE COMPROMISO) Y FIRMAS DE COMPORTAMIENTO
  7. GUÍA DE RESPUESTA RÁPIDA PARA EQUIPOS DE SEGURIDAD
  8. GLOSARIO DE JERGA Y MODISMOS
  9. ANÁLISIS MITRE ATT&CK DETALLADO

PARTE 3 – ANÁLISIS TÁCTICO-OPERATIVO Y RECOMENDACIONES AVANZADAS

  1. ANÁLISIS DE VULNERABILIDADES TÉCNICAS CONCRETAS
  2. ANÁLISIS DE INFRAESTRUCTURA TÉCNICA (SERVIDORES, DOMINIOS, IPs)
  3. TÁCTICAS, TÉCNICAS Y PROCEDIMIENTOS (TTPs) – MITRE ATT&CK
  4. EVOLUCIÓN Y PROYECCIONES GEOPOLÍTICAS
  5. ANÁLISIS TÁCTICO-OPERATIVO Y RECOMENDACIONES AVANZADAS

PARTE 4 – SOLO ANEXO NUEVO (SIN REPETIR INFORMACIÓN PREVIA)

  1. GRUPOS ADICIONALES NO LISTADOS ANTERIORMENTE
  2. CANALES ADICIONALES
  3. ENLACES ADICIONALES
  4. NÚMEROS DE TELÉFONO ADICIONALES

ANEXO ESTRATÉGICO: ORIGEN, FINANCIACIÓN Y RESPUESTA DE AUTORIDADES

  1. ORIGEN Y PERFIL DE LOS ADMINISTRADORES
  2. FINANCIACIÓN Y MODELO ECONÓMICO
  3. ACCIONES DE LAS AUTORIDADES
  4. CONCLUSIONES Y RECOMENDACIONES

1. RESUMEN EJECUTIVO

LunarisSec (también escrito LunarisS3C, LunarisS3C o Lunarisec) es un colectivo hacktivista de origen argelino-francófono con ramificaciones internacionales que incluyen miembros y colaboradores en Marruecos, Italia, Ucrania, China, Rusia, Camboya, Brasil, México y Estados Unidos. Opera desde finales de 2025 con una doble estrategia que combina:

  1. Exposición "responsable" de vulnerabilidades en sitios web gubernamentales, educativos y del sector privado francés, reportándolas a la ANSSI (Agencia Nacional de Seguridad de Sistemas de Información de Francia) y presentándose como investigadores de seguridad que pasan de "black hat a white hat".
  2. Filtraciones públicas selectivas y campañas de propaganda para erosionar la confianza en las instituciones francesas, utilizando técnicas de influencia psicológica, shaming y nacionalismo argelino.

El grupo está liderado por CybΞr (@IamLunarisian), un individuo con perfil en X (@cyb_r21643) que se presenta como originario de Tlemcen, Argelia. El núcleo operativo incluye a S3Ns3I HMSaiko6 (portavoz y encargado de acusaciones públicas), kiki Micky (coordinador con la comunidad marroquí de hacking y administrador de la botnet 777), Malwork (analista de vulnerabilidades), Cartel2P (colaborador francófono), Ak1r4 Yuk1 (posiblemente una antigua miembro de KromSec, de origen italiano), penetration (vendedor chino de bases de datos), John Do (traficante de accesos y logs) y Shadow (promotor de canales y servicios).

El análisis lingüístico realizado con la herramienta Trinity ha permitido extraer estadísticas detalladas de mensajería, frecuencias de palabras y redes de contacto de cada miembro, confirmando orígenes geográficos diversos y el uso de múltiples idiomas: francés, árabe dialectal (argelino y marroquí), italiano, chino mandarín, ruso, ucraniano, inglés, turco y camboyano.

LunarisSec ha reclamado la explotación o el reporte de vulnerabilidades en más de 15 sitios web de instituciones francesas, incluyendo impots.gouv.fr (DGFiP), juritravail.fr, huma-num.fr, montreuil.fr, atout-france.fr, franceparebrie.fr, litige.fr, y varios sitios universitarios. También han realizado operaciones contra el gobierno de Brasil (crqxx.gov.br) y han amenazado con atacar México y la Unión Europea en el contexto del Chat Control.

El grupo mantiene alianzas declaradas con colectivos como Hydra France, IHS, Keymous, HxH, 404Crew, NullSec, Ramzsec (Marruecos), PwnForums, DarkForum, The Red Unit, Jacuzzi DF, AnaJak_NX, NXBBSEC, EXADOS, ZxS3C, HOUR_CYBER, SEXDAN y Z3R0S3CC, entre otros.

Este dossier recopila todas las capturas, IDs, estadísticas y referencias proporcionadas por el autor, sin omitir ningún dato, para ofrecer una imagen completa de la amenaza. Se han cruzado con informes previos de Cóndor disponibles en GitHub (CTI Global, CIBERWAR, Dossier 764, etc.) para establecer correlaciones y ofrecer un análisis de inteligencia de amenazas de alto nivel.


Condor2026

2. PERFIL DEL GRUPO

2.1. Identidad y evolución histórica

  • Nombre principal: LunarisSec / LunarisS3C / LunarisS3C
  • Variantes ortográficas: Lunarisec, LunarisS3C, LunarisS3C
  • Fecha de creación estimada: finales de 2025 – inicios de 2026. El primer registro de actividad data del 9 de marzo de 2026 (fecha de la primera descripción del canal oficial, según Trinity).
  • Pico de visibilidad: primavera-verano de 2026, coincidiendo con la campaña contra universidades francesas y el ultimátum a la UE.
  • Origen geográfico: Argelia, específicamente la ciudad de Tlemcen (según el perfil de X de CybΞr). Sin embargo, la red de colaboradores se extiende por varios países.
  • Evolución del nombre: El líder ha cambiado su nombre de usuario en varias ocasiones, pasando de "El argelino.Cyber" a "Cγber" y finalmente a "CγbΞr", lo que sugiere una construcción deliberada de identidad y un intento de dotarse de una imagen más "hacker" y críptica.

2.2. Lema, narrativa y objetivos estratégicos

El grupo utiliza un lema recurrente que aparece en todos sus comunicados oficiales:

"We are LunarisSec. Time destroys everything it creates. Order is an illusion, balance is a lie. We are the correction. We don't break the rules, we rewrite them. Privacy does not exist, everything is controlled. Expect LunarisSec."

Este lema refleja una filosofía nihilista y revisionista, donde se presentan como una fuerza que trasciende las normas establecidas y actúa como "corrección" de un sistema que consideran corrupto o débil.

Objetivos estratégicos declarados:

  1. Exponer la debilidad del Estado francés en materia de ciberseguridad, forzando mejoras a través de la presión mediática.
  2. Proteger la privacidad de los ciudadanos, especialmente en el contexto del Chat Control de la UE.
  3. Erosionar la confianza en las instituciones francesas mediante la publicación selectiva de vulnerabilidades.
  4. Construir una red de aliados y colaboradores internacionales para amplificar su impacto.
  5. Obtener reconocimiento y legitimidad dentro de la comunidad hacktivista, pasando de ser vistos como black-hats a white-hats.

2.3. Estructura organizativa y jerarquía

Aunque LunarisSec se presenta como un colectivo horizontal, el análisis de los datos revela una estructura jerárquica clara:

  • Nivel 1 – Liderazgo: CybΞr (@IamLunarisian) es el fundador y líder indiscutible. Es el propietario del canal oficial y del grupo principal, y toma las decisiones estratégicas.
  • Nivel 2 – Núcleo operativo: S3Ns3I HMSaiko6 (portavoz y relaciones públicas), kiki Micky (coordinación con comunidades externas y administración de la botnet 777), Malwork (análisis técnico) y Ak1r4 Yuk1 (operaciones en Italia y Europa).
  • Nivel 3 – Colaboradores externos: Cartel2P, penetration, John Do, Shadow y otros miembros activos que aportan recursos, datos o servicios.
  • Nivel 4 – Miembros de base: Los 327 miembros del grupo principal, muchos de los cuales son pasivos o meramente observadores.

2.4. Origen geográfico y contexto sociopolítico

El grupo emerge en un contexto de tensiones históricas entre Argelia y Francia, alimentadas por el pasado colonial y las relaciones diplomáticas complejas. El uso recurrente de la bandera argelina 🇩🇿 y los hashtags #Algeria en sus comunicados indican un nacionalismo arraigado. Sin embargo, el grupo también se presenta como "ayudante" de Francia, lo que sugiere una ambigüedad estratégica para justificar sus acciones y evitar ser etiquetados como meros atacantes.

La elección de Tlemcen como origen declarado de su líder es relevante: es una ciudad con una fuerte tradición cultural y religiosa, y ha sido históricamente un centro de resistencia contra la colonización francesa. Esto refuerza la narrativa nacionalista del grupo.


3. MIEMBROS CLAVE Y PERFILES DETALLADOS

3.1. CybΞr (@IamLunarisian) – Fundador y líder

  • ID de Telegram: 7999524837
  • Usuarios: @IamLunarisian (principal); también se le menciona como @LNS_zak en algún contexto (posible alias).
  • Perfil en X: @cyb_r21643 (673 seguidores, 1 seguido; se unió en julio de 2025).
  • Historial de nombres (según Trinity):
    • 2026-05-25 → Cγber
    • 2026-05-25 → CγbΞr
    • 2026-03-07 → Еl αrցeliηо.Сγber 🇩🇿
  • Estadísticas de mensajería (1462 mensajes en 15 grupos, del 25/01/2026 al 16/08/2026):
    • 37.14% respuestas.
    • 5.40% multimedia.
    • Admin en 1 grupo.
    • Palabras más frecuentes (francés coloquial):
      • vais (38), mais (34), c'est (30), pour (28), viens/bien (25), fin/brother (24), suis (23), demain/fils/dans (22), pute (21), mere/rien (20).
      • → Confirma origen argelino-francófono y uso de jerga juvenil.
  • Canales propiedad:
    • Canal oficial LunarisSec 🇩🇿 (ID: 3733257070).
    • Grupo The Boat of LunarisSec (ID: 3707627279).
  • Rol: Toma de decisiones, redacción de comunicados oficiales, contacto con ANSSI y difusión de vulnerabilidades.
  • Patrón de comportamiento: Publica periódicamente en X y Telegram, alternando entre mensajes de propaganda, reportes de vulnerabilidades y respuestas a críticas. Mantiene un perfil bajo en cuanto a su vida personal, pero utiliza un lenguaje que denota juventud y pertenencia a la cultura urbana argelina.

3.2. S3Ns3I HMSaiko6 (@HMSaiko6) – Portavoz e investigador

  • ID de Telegram: 8090653276
  • Usuarios: @HMSaiko6
  • Historial de nombres:
    • 2026-08-18 → 👨🏻‍💻 S3Nѕ3Ι 🐺НМSaiқо6💜✨
    • 2025-08-05 → S3Nѕ3İ6🐺 НМSαiко6
    • 2025-08-05 → ✨ S3Nѕ3i HMSaiko6❤️✨
  • Estadísticas (solo 2 mensajes en el grupo principal, pero activo en otros canales):
    • Message diversity 0.00%.
    • 0.00% replies, 50.00% media.
    • Palabras más usadas: better, hacktivist, help, admins, this.
  • Actividad destacada: Publicó un reporte acusatorio en el canal contra las cuentas @HackingTeam777, @HackersOIHEC y @debugsec1337, acusándolas de:
    • Estafas
    • Phishing
    • Extorsión
    • Lavado de dinero
    • Vínculos con pederastia
    • Participación mercenaria en regímenes autoritarios
    • Afirmó haber entregado pruebas a la Guardia Civil.
  • Frase personal: "El lobo pierde el pelo pero no el vicio."
  • Rol: Portavoz, responsable de la comunicación externa y de las acusaciones públicas. Es el "perro de ataque" del grupo, encargado de desacreditar a competidores o enemigos.
  • Observaciones: Su bajo volumen de mensajes en el grupo principal contrasta con su alta visibilidad en los comunicados oficiales. Esto sugiere que opera principalmente en canales privados o que delega la comunicación diaria en otros miembros.

3.3. kiki Micky (@Kikimickydarkweb) – Coordinador y enlace marroquí

  • ID de Telegram: 7752856844
  • Usuarios: @Kikimickydarkweb (principal), también @kikimickydarkweb y @kikimicky7.
  • Historial de nombres:
    • 2026-08-18 → kiкi Мiсkγ🇷🇺🪆
  • Estadísticas (32,867 mensajes en 17 grupos, del 10/10/2025 al 18/08/2026):
    • 57.61% respuestas.
    • 10.64% multimedia.
    • Admin en 1 grupo (Ramzsec chat🇲🇦).
    • Palabras más frecuentes (árabe dialectal marroquí):
      • dial (675), hhhhh (405), wahd (351), hhh (324), dari (324), maxi (243), ghir (243), walo (243), azbi (189), dakxi (162), h9ax (162), kifax (162), chat (135), yalah (135), l7wa (135), 3andk (108), 3lax (108), bnadm (108), m9awd (81), hanya (81), kulxi (81), xabab (54), tabon (54), tools (54), sahbi (27), kunti (27), kiki (27).
      • → Confirma origen marroquí y uso intensivo de jerga local.
  • Número de teléfono: +358458548315 (Finlandia, operador Elisa). Verificado con Truecaller y Trinity.
  • Canales propios: Pis 013 forum (171 suscriptores).
  • Rol: Coordinador con la comunidad marroquí de hacking (Ramzsec), administrador de la botnet 777 y posible encargado de logística o financiamiento.
  • Observaciones: Su alta actividad y su papel como admin en Ramzsec lo convierten en un nodo central de la red de LunarisSec. Su número finlandés sugiere el uso de una SIM europea para evitar el rastreo.

3.4. Malwork (@artdebaver) – Analista de vulnerabilidades

  • ID de Telegram: 6978136002
  • Usuarios: @artdebaver (principal), @Slatement, @luanix213.
  • Historial de nombres:
    • 2026-08-03 → 𝖒𝖆𝖑𝖜𝖔𝖗𝖐
    • 2026-08-03 → Zeкai
    • 2026-07-26 → МОWGLİҒLIХΙО
  • Estadísticas (1,828 mensajes en 2 grupos, del 10/06/2024 al 17/08/2026):
    • 9.68% respuestas.
    • 2.57% multimedia.
    • Palabras más frecuentes (francés):
      • mais (90), fais (69), quoi (60), trkl (51), plus (42), dans (36), cyber (33), juste (30), quand (27), comme (27), tout (27), après (24), j'avais (24), elle (24), serv (21), compte (21), jcrois (18), truc (18), crois (18), discord (15), rien (15), parle (15), algérie (12), déjà (12), autre (12), site (9), prcq (9), canal (9).
  • Rol: Análisis de vulnerabilidades, pruebas de concepto y reportes técnicos.
  • Observaciones: Su nombre "Malwork" (malware + work) sugiere una especialización en análisis de código malicioso. Su baja tasa de multimedia indica que prioriza el texto sobre los archivos.

3.5. Cartel2P (@Cartel2P) – Colaborador francófono

  • ID de Telegram: 6046153602
  • Usuarios: @Cartel2P (también @cartel2p, @cartel2p85hguuu).
  • Historial de nombres:
    • 2025-11-25 → ⩇⩇:⩇⩇
    • 2025-11-25 → ᶜᵃʳᵗᵉˡᄅア
    • 2025-11-15 → ⩇⩇:⩇⩇ 󰟩
  • Estadísticas (10,830 mensajes en 107 grupos, del 10/03/2024 al 17/08/2026):
    • 74.24% respuestas.
    • 31.24% multimedia.
    • Admin en 1 grupo.
    • Palabras más frecuentes (francés):
      • pour (575), meme (552), dans (391), plus (345), tout (322), vous (299), avec (276), comme (230), suis (207), déjà (207), mais (184), seulement (184), quoi (161), nous (138), hein (138), alors (138), veux (115), tous (115), fais (115), sont (92), comment (92), peux (92), voilà (69), gars (69), ceux (69).
  • Rol: Miembro activo en la red, probablemente dedicado a la difusión y reclutamiento.
  • Observaciones: Su nombre "Cartel" sugiere una posible vinculación con el crimen organizado o con grupos de ciberdelincuencia de alto nivel. Su alta tasa de multimedia indica que comparte frecuentemente capturas, vídeos o archivos.

3.6. Ak1r4 Yuk1 (@Ak1r4_Yuk1) – Operador italiano (posible ex-KromSec)

  • ID de Telegram: 473116994
  • Usuarios: @Ak1r4_Yuk1
  • Historial de nombres:
    • 2026-08-18 → 🇺🇦 Aқ1r4 Yᴜk1 🇺🇦
  • Estadísticas (37,623 mensajes en 97 grupos, del 10/10/2018 al 17/08/2026):
    • 47.21% respuestas.
    • 7.41% multimedia.
    • Admin en 3 grupos.
    • Canal propio: Ak1r4 Yuk1 (69 suscriptores) con enlace akirayuki.online.
    • Palabras más frecuentes (italiano):
      • anche (925), sono (888), come (851), perché (740), solo (592), fare (592), questo (555), cosa (518), pero (518), tutti (444), cosi (370), qualcuno (370), tutto (370), https (333), quindi (333), puoi (333), funziona (296), fatto (259), nulla (259), cazzo (259), hanno (222), quello (222), quando (222), ovviamente (185), sempre (185), problema (185), ogni (148), nemmeno (148), devo (148).
  • Observaciones: Cóndor sospecha que podría ser la misma persona que Lucy Arks, antigua miembro de KromSec, por el estilo de comunicación y el idioma italiano. Esta hipótesis se refuerza por:
    • La antigüedad de la cuenta (2018).
    • La actividad en grupos italianos.
    • El uso de la bandera ucraniana 🇺🇦, que podría ser una forma de ocultar su identidad o de mostrar apoyo a Ucrania en el contexto de la guerra.
  • Rol: Operaciones ofensivas en Italia y posible enlace con grupos europeos.

3.7. penetration (@YOIO6) – Vendedor de bases de datos chino

  • ID de Telegram: 7556274881
  • Usuarios: @YOIO6 (principal), @htA369, @DSA555122.
  • Historial de nombres:
    • 2026-08-04 → УOIO 专业渗透网站
    • 2026-08-04 → ρeηeтраtion
    • 2026-07-21 → УОΙO
  • Estadísticas (3,719 mensajes en 134 grupos, del 19/10/2024 al 18/08/2026):
    • 13.04% respuestas.
    • 24.04% multimedia.
    • Canal propio: database💻 (ID: 3454558780) con descripción en chino: "前频道已掉 新频道上新 全球各类精准数据,时时现抓,质量优良,价格最低..." (ofrece datos precisos de todo el mundo, precios bajos, contacto @YOIO6).
    • Palabras más frecuentes (chino mandarín):
      • @xmbb16888 (75), 你们好啊 (51), 频道上新 (48), 晚上在岗, 需要联系 (39), 海外网站渗透需要联系 (33), @cryptoi_app, 可渗透海外股票, 车房网站 (24), 越南实时购物 (21), 这点都在干嘛呢, 成交没有贵贱, 合作没有歧视 (18), 晚上好呀, 下午好呀 (15), 早上在岗, 诚信生意, 所以要活在当下 (12), 各位这点都在干嘛呢, 正好有你所需要的, 有需要联系 (9), 哈哈哈哈, 来日方长, 海外渗透需要联系 (6), 诚信赢人心, 安安静静的, 海外网站渗透 (3), 出来敲键盘了, 在岗滴滴, 晚上好各位 (0).
  • Rol: Venta de bases de datos, accesos a sistemas y servicios de penetración.
  • Observaciones: Su actividad se centra en el mercado chino, pero ofrece servicios a nivel global. Es un ejemplo de la internacionalización de la red de LunarisSec.

3.8. John Do (@johndoSQL) – Traficante de accesos y logs

  • ID de Telegram: 1363470410
  • Usuarios: @johndoSQL (principal)
  • Historial de nombres:
    • 2026-08-18 → 𝙅𝙤𝙝𝙣 𝘿𝙤
    • 2024-02-12 → 𝗝𝗼𝗵𝗻𝗗𝗼
    • 2024-02-12 → 𝙅𝙤𝙝𝙣𝘿𝙤
  • Estadísticas (766 mensajes en 43 grupos, del 18/08/2022 al 17/08/2026):
    • 18.54% respuestas.
    • 12.66% multimedia.
    • Canal propio: JohndoShop 🇵🇸 (ID: 2126416900) con descripción: "accessmail worldwide | logs | tools | dbs | giveaway owner: @johndoSQL".
    • Palabras más frecuentes (francés/inglés mezclado):
      • formation (150), @johndosql (84), spam (78), 50/50 (78), possibilité (78), proof (72), disponible (72), débounce (72), 🆕maillist (66), sérieuse🔗 (66), 🌎sur (66), @gxngst (48), discord🎙😄 (48), acces (36), dispo (24), mail (24), escrow (24), histo (18), stock (18), discord/telegram (18), contact (12), disponibles (12), verif (12), scam (6), iptv (6), countries (6), dans (0), @admin (0), fait (0).
  • Rol: Venta de listas de correo, logs, herramientas y bases de datos.
  • Observaciones: Su uso de la bandera palestina 🇵🇸 sugiere una posible simpatía política, aunque también podría ser una estrategia de marketing para atraer a ciertos segmentos de la comunidad hacker.

3.9. Shadow (@shadowbtc) – Promotor de canales y servicios

  • ID de Telegram: 7863944222
  • Usuarios: @shadowbtc
  • Historial de nombres:
    • 2026-08-18 → ѕhadοw
  • Estadísticas (15,024 mensajes en 60 grupos, del 08/04/2025 al 17/08/2026):
    • 48.16% respuestas.
    • 9.77% multimedia.
    • 30 circles, 7 voice.
    • Admin en 1 grupo.
    • Canal propio: shadow Gateway (ID: 3085806091) con descripción: "A central link to all current and upcoming projects. Built to stay organized, private, and directly connected. > @shadowbtc".
    • Palabras más frecuentes (inglés):
      • that (325), /grow@dickgrowerbot (286), your (247), money (208), what (208), have (195), elite (169), they (169), club (169), from (156), want (156), start (156), access (143), multiple (143), with (130), them (117), like (117), pero (117), make (104), refund (104), members (91), good (91), next (91), chatgpt (78), very (78), need (78), small (65), guide (65), @shadowbtc (65), then (52), shadow (52), time (52).
  • Rol: Promoción de proyectos, captación de miembros y venta de servicios (crecimiento de canales, etc.).
  • Observaciones: Su nombre sugiere una especialización en el mercado de criptomonedas (btc = Bitcoin). Su uso del bot /grow@dickgrowerbot indica que también promociona servicios de crecimiento de canales.

3.10. Otros perfiles secundarios (lista completa con IDs y estadísticas)

Alias ID Usuarios Actividad Observaciones
Error 403 8914856785 (ninguno) 0 mensajes Miembro inactivo, aparece en el grupo.
0xJuan HTW 8930514860 @thedoomofjuan 116 mensajes Palabras: control (30), selling (21), full (20), website (20), also (16), https (15), info (12), number (12), breach (11), contact (11), webshell (10), india (10), under (10), only (9), with (9), email (8), brother (8), bank (7), admin (7), police (6), villamor (6), gmails (6), hello (5), images (5), people (5), emails (4), post (4), easy (4), hack (3), this (3), open (3).
hazzard 8953539873 @h4zzerd 0 mensajes Inactivo.
Wyatt 8886025065 @uhq72 2 mensajes Palabra: selam (1).
R Lmc 1513939338 @Couzoua 1568 mensajes Palabras en francés: https (33), quoi (29), fait (21), pour (21), sale (20), dans (16), plus (16), vous (16), pute (15), avec (15), 🤣🤣🤣🤣 (15), nitro (14), mais (14), boost (14), salope (13), 🤣🤣🤣🤣🤣 (13), merde (12), mdrrr (11), cyber (10), frro (10), bouffon (10), faire (9), vazy (9), qsdf (9), meme (8), bien (8), tout (8), sayer (7), skid (7), site (7), truc (6), bouche (6), encore (6).
uwr 8925280300 @uwrdc 17 mensajes Palabras: quoi (4), comment (3), appris (3), fais (2), scam (2), jure (1), aide (1), what (1).
Zeno 1960572660 @zenooo13 1 mensaje Palabra: accounts, aged, anyone.
Amitox 1995409400 @Exp0zed, @Skuitr, @Amit0x77 150 mensajes Palabras en francés: mais (29), pour (14), meme (12), alors (11), token (10), donc (10), fait (10), acheter (9), plus (9), sais (8), busd (8), comment (8), bien (7), quand (7), faut (7), autre (6), mineurs (6), veux (6), avec (5), possible (5), web3 (5), sachant (4), liste (4), mdrr (4), techniquement (3), était (3), pourras (3), gagnes (2), plusieurs (2), 0025 (2), liste (1), your (1), zero (1).
tinyaMan 5649543333 @S1m2t 99 mensajes Palabras: this (9), /machine (7), https (7), daha (6), icin (5), gibi (5), onlari (4), /free (4), nasil (4), tavsiye (3), /bin/sh (3), help (3), profesyonel (2), zip/1 (2), something (2), bunlardan (1), zip/pitchbook/industries/consumer (1), musteri (1). (Turco/inglés).
Luther 5426938158 @hast4d 1249 mensajes Palabras: https (1000), //twitter (640), gaza (40), palestino (0), ocupación (0), israelí (0). (Ruso/español).
Ww on est la 5665301186 @ww_on_est_la 5 mensajes Palabras: /netflix (2), please (1), /start (1), /start@ghclone2bot (1).
Alpha Romeo 5469526065 @DavyJ0nz 12 mensajes Palabras: tried (3), cloud (2), just (2), still (2), didn (1), accept (1), works (1).
Tyke 5493518401 @mtyke_1 5 mensajes Sin palabras relevantes.

3.11. Perfiles de baja actividad o inactivos (Error 403, hazzard, etc.)

Estos perfiles aparecen en el grupo principal pero no tienen actividad registrada. Podrían ser:

  • Cuentas falsas o bot para inflar el número de miembros.
  • Miembros observadores que no participan activamente.
  • Perfiles de respaldo de los miembros activos.

4. ANÁLISIS LINGÜÍSTICO Y PATRONES DE COMUNICACIÓN

4.1. Metodología de extracción (herramienta Trinity)

La herramienta Trinity es un bot de Telegram que permite extraer estadísticas detalladas de mensajes de usuarios y grupos. Los datos recopilados incluyen:

  • Número total de mensajes.
  • Porcentaje de respuestas y multimedia.
  • Palabras más frecuentes (top 3, top 10 o top 20).
  • Historial de nombres de usuario.
  • Grupos favoritos y actividad por grupo.
  • Horarios de actividad.

Esta información ha sido volcada en las capturas de pantalla y ha permitido construir los perfiles detallados de los miembros clave.

4.2. Frecuencia de palabras por usuario (tablas completas)

Usuario Idioma principal Palabras más repetidas (top 3) Top 10 completo (si está disponible)
CybΞr (@IamLunarisian) Francés vais (38), mais (34), c'est (30) vais, mais, c'est, pour, viens, bien, fin, brother, suis, demain
S3Ns3I HMSaiko6 Inglés/francés better, hacktivist, help better, hacktivist, help, admins, this
kiki Micky Árabe marroquí dial (675), hhhhh (405), wahd (351) dial, hhhhh, wahd, hhhh, dari, maxi, ghir, walo, azbi, diali
Malwork Francés mais (90), fais (69), quoi (60) mais, fais, quoi, trkl, plus, dans, cyber, juste, quand, comme
Cartel2P Francés pour (575), meme (552), dans (391) pour, meme, dans, plus, tout, vous, avec, comme, suis, déjà
Ak1r4 Yuk1 Italiano anche (925), sono (888), come (851) anche, sono, come, perché, solo, fare, questo, cosa, pero, tutti
penetration Chino @xmbb16888 (75), 你们好啊 (51), 频道上新 (48) @xmbb16888, 你们好啊, 频道上新, 晚上在岗, 需要联系, 海外网站渗透需要联系, @cryptoi_app, 可渗透海外股票, 车房网站, 越南实时购物
John Do Francés/inglés formation (150), @johndosql (84), spam (78) formation, @johndosql, spam, 50/50, possibilité, proof, disponible, débounce, 🆕maillist, sérieuse🔗
Shadow Inglés that (325), /grow@dickgrowerbot (286), your (247) that, /grow@dickgrowerbot, your, money, what, have, elite, they, club, from
R Lmc Francés https (33), quoi (29), fait (21) https, quoi, fait, pour, sale, dans, plus, vous, pute, avec
0xJuan HTW Inglés/español control (30), selling (21), full (20) control, selling, full, website, also, https, info, number, breach, contact
Amitox Francés mais (29), pour (14), meme (12) mais, pour, meme, alors, token, donc, fait, acheter, plus, sais
tinyaMan Turco/inglés this (9), /machine (7), https (7) this, /machine, https, daha, icin, gibi, onlari, /free, nasil, tavsiye
Luther Ruso/español https (1000), //twitter (640), gaza (40) https, //twitter, gaza, palestino, ocupación, israelí

4.3. Idiomas predominantes y orígenes geográficos

  • Francés/árabe argelino: CybΞr, S3Ns3I HMSaiko6, Malwork, Cartel2P, R Lmc, Amitox, John Do (parcial). Este grupo constituye el núcleo duro del colectivo y refleja su origen argelino-francófono.
  • Árabe marroquí: kiki Micky (dialecto Darija). Actúa como puente con la comunidad marroquí de hacking.
  • Italiano: Ak1r4 Yuk1 (posiblemente Lucy Arks, ex-KromSec). Aporta una dimensión europea al grupo.
  • Chino mandarín: penetration y otros vendedores de datos. Representan la vertiente comercial de la red.
  • Ruso/ucraniano: Luther, y varios miembros de grupos como Wagner Z Group y WHALE CHAT. Indican una posible conexión con el ecosistema pro-ruso.
  • Inglés: Shadow, 0xJuan HTW, Wyatt. Actúan como enlace internacional.
  • Turco: tinyaMan. Aporta una presencia en el mercado turco.
  • Camboyano: Se observan grupos como ANADAK_NX HACKING LAB con descripciones en jemer. Esto indica una ramificación en el sudeste asiático.

4.4. Análisis de jerga, modismos y referencias culturales

  • Uso de "trkl" (Malwork): Abreviatura de "tranquilo" en francés coloquial, muy común entre jóvenes.
  • Uso de "hhhhh" (kiki Micky): Representación de la risa en árabe dialectal (equivalente a "jajaja").
  • Uso de "vais", "mais", "c'est" (CybΞr): Palabras típicas del francés hablado en Argelia, con influencia del árabe.
  • Uso de "anche", "sono", "come" (Ak1r4 Yuk1): Marcadores típicos del italiano coloquial.
  • Uso de emojis y caracteres especiales: Todos los miembros utilizan emojis y caracteres Unicode para decorar sus nombres, lo que es una práctica común en la cultura hacker de Telegram.

4.5. Patrones de horarios y actividad (husos horarios)

El análisis de los horarios de mensajería (inferido a partir de las estadísticas de Trinity y las capturas) sugiere:

  • CybΞr: Activo principalmente en horario europeo (UTC+1), consistente con su ubicación en Argelia.
  • kiki Micky: Activo en horario marroquí (UTC+1) y finlandés (UTC+3), lo que indica que utiliza su número finlandés para operar en diferentes husos.
  • Ak1r4 Yuk1: Activo en horario italiano (UTC+2).
  • penetration: Activo en horario chino (UTC+8).
  • Shadow: Activo en horario americano (UTC-5 a UTC-8), lo que sugiere que podría estar en Estados Unidos o América Latina.

Esta diversidad de husos horarios refuerza la naturaleza internacional de la red.


5. INFRAESTRUCTURA Y ECOSISTEMA DE GRUPOS Y CANALES

5.1. Grupos principales vinculados a LunarisSec

Nombre del grupo ID Enlace Propietario Miembros Descripción
The Boat of LunarisSec 3707627279 https://t.me/BoatOfLunarisSec CybΞr 327 Grupo principal de coordinación y propaganda.
Ramzsec chat🇲🇦 3063738764 https://t.me/ramzsec0 kiki Micky (admin) ~806k (top) Foro marroquí de hackers. kiki Micky es el usuario más activo.
PwnForums - Chat 3748220204 https://t.me/PwnShoutbox Desconocido ~211 (página 1) Chat del foro internacional PwnForums.
DWCusers Chat 2705709115 https://t.me/DWCUsers @racks30 ~3711 Chat de usuarios de DWC (Dark Web Community).
Jacuzzi DF 3808007313 - Desconocido - Vinculado a DarkForum.
DarkForum (canal) 3881241221 https://t.me/darkforumhub Desconocido - Canal de DarkForum.
777 Botnet - https://t.me/uneedtobuyit kiki Micky (propietario) 45 Grupo de botnet.
Whale Chat - - Desconocido 972 Grupo en ruso.
Wagner Z Group - - Desconocido 3991 Grupo pro-ruso.
GrossChat - - Desconocido 3711 Grupo de spam.
Commenti SpunteBlu 1429547224 - Desconocido 213 Grupo italiano.
Ads出海研习社 2550148262 - Desconocido 725 Grupo chino de publicidad.
海外交流群 2364475641 - Desconocido 11332 Grupo chino de negocios.
SilverBullet & CRACKING CHAT - - Desconocido 218 Grupo de cracking.
yapping 2448664421 - @bankrupt, @ghostie 2729 Grupo de debate.

5.2. Grupos de apoyo y aliados (listado completo de capturas)

De las capturas de Trinity se extraen los siguientes grupos donde los miembros de LunarisSec han escrito al menos un mensaje en las últimas 24h (fecha de captura: 18/08/2026). Se listan con su número de mensajes:

  1. Ramzsec chat🇲🇦 (3 mensajes)
  2. 𝕮𝖍𝖆𝖙 (2)
  3. DWCusers Chat (2)
  4. Jacuzzi DF (2)
  5. PwnForums - Chat (2)
  6. 环球华人俱乐部 『海外业务交流共享解答』 (1)
  7. GrossChat [ads = ban/peklama = 6ah] (1)
  8. WHALE CHAT (1)
  9. MKL sniffer 🐉 (1)
  10. 开发搭建 渗透 源码 交流群 (1)
  11. DESENCRIPTADORES NETFREE (1)
  12. Commenti SpunteBlu (1)
  13. WAGNER Z GROUP/Z PMC WAGNER'Z18+ (1)
  14. Ads出海研习社 (1)
  15. Rev3rse Chat (1)
  16. 海外交流群 (1)
  17. NonLegalChat (1)
  18. SilverBullet & CRACKING CHAT (1)
  19. LUA TOOLS & Sniff 🐉 (1)
  20. yapping (1)

Además, se han observado en otras capturas grupos adicionales donde están presentes miembros de LunarisSec:

  • International Crackers & Carders
  • 🏅 🇮🇹 GUSCAN UNICORN 🏅 🇮🇹
  • 华夏联盟担保
  • Tu Si Que Vales
  • 🔴 | Hackers Chat Room
  • SimpleTVPortal
  • IrisVM
  • Free surf 237 with Alpha DEK
  • CHAT / Moroccan Soldiers
  • Marco Chat/Pub
  • HA Tunnel Chat
  • TechHouseX Chat
  • 业务部中心
  • AR Decrypt / Sniff {101_TEAM}
  • 日本婚活交流群
  • 色畤、空降资源共享
  • Chat 2 Batman
  • SILVERBULLET CHAT
  • PUBG MOBILE ITALIA 📺
  • Kotlin Italia

5.3. Canales de contenido y servicios

Canal ID Propietario Descripción
LunarisSec 🇩🇿 3733257070 CybΞr Propaganda y comunicados oficiales.
LunarisSec chat - CybΞr Chat abierto.
Ak1r4 Yuk1 1159268884 Ak1r4 Yuk1 Cyber security y otros temas.
database💻 3454558780 penetration Venta de bases de datos.
JohndoShop 🇵🇸 2126416900 John Do Venta de accesos, logs y tools.
shadow Gateway 3085806091 Shadow Proyectos y servicios.
DarkForum 3881241221 Desconocido Foro oscuro.
The Red Unit 3479654483 Desconocido Canal mencionado.
Pis 013 forum - kiki Micky Foro de la comunidad.
decrypt_file_vpn - Desconocido Canal de descifrado de archivos.

5.4. Enlaces a otros foros y plataformas (Discord, X, etc.)

  • Discord: discord.gg/lunariss3c – Servidor de Discord mencionado en la descripción del grupo principal. No se ha podido verificar su actividad.
  • X (Twitter): @cyb_r21643 – Perfil oficial del líder. Publica comunicados y enlaces a los reportes de vulnerabilidades.
  • GitHub: No se ha encontrado un repositorio oficial de LunarisSec, pero Cóndor ha publicado informes relacionados en github.com/Condor2026.

5.5. Análisis de la red de contactos (interconexiones entre grupos)

El ecosistema de LunarisSec se asemeja a una red de tipo "hub-and-spoke", donde el grupo principal (The Boat of LunarisSec) actúa como centro y los demás grupos como radios. Los miembros clave (CybΞr, kiki Micky, Ak1r4 Yuk1, etc.) son los nodos de conexión entre estos grupos, lo que les permite difundir propaganda, reclutar miembros y coordinar operaciones de manera eficiente.


6. CRONOLOGÍA DE ATAQUES Y OPERACIONES OFENSIVAS

6.1. Vulnerabilidades reportadas (responsable disclosure)

LunarisSec ha reclamado el hallazgo y reporte a ANSSI de vulnerabilidades en los siguientes sitios web franceses (según tweets de @cyb_r21643 y capturas):

Fecha Sitio web Descripción del fallo Fuente
13/07/2026 franceparebrie.fr Vulnerabilidad crítica Captura de canal
10/07/2026 litige.fr Vulnerabilidad crítica Captura de canal
Julio 2026 at+francet.fr Vulnerabilidad crítica Captura de canal
18/08/2026 impots.gouv.fr (DGFiP) Vulnerabilidad crítica sin autenticación que exponía datos de contribuyentes Tuit de @cyb_r21643
18/08/2026 juritravail.fr Fallo crítico Tuit de @cyb_r21643
18/08/2026 huma-num.fr Fallo crítico (con participación de Katuza) Tuit de @cyb_r21643
18/08/2026 montreuil.fr Fallo crítico Tuit de @cyb_r21643
18/08/2026 atout-france.fr Fallo crítico Tuit de @cyb_r21643

En todos los casos, el grupo afirma haber reportado a ANSSI y no publicar los datos explotados, aunque sí hacen pública la existencia del fallo para generar presión mediática.

6.2. Exfiltración de datos y venta de accesos

A través de los perfiles de penetration, John Do y Shadow, se ofrecen:

  • Bases de datos de usuarios (nombres, emails, direcciones, teléfonos).
  • Accesos a sistemas (webshells, paneles de control).
  • Logs de servidores.
  • Herramientas de hacking (SQLmap, Burp, Nmap, Metasploit, Hashcat).
  • Servicios de "penetración" y "permeación" de sitios web.

Además, en el grupo ANADAK_NX HACKING LAB se promocionan cursos de hacking, webshells, DDoS, SQLi, y se venden teléfonos jailbreak/root para hacking (ej. iPhone X a $115).

6.3. Ultimátum a la UE y campañas de propaganda

En julio de 2026, LunarisSec emitió un ultimátum a la Unión Europea exigiendo el abandono del proyecto Chat Control y la protección del cifrado de extremo a extremo. Amenazaron con explotar vulnerabilidades en sistemas europeos si no se cumplía. Esta campaña se difundió en X y Telegram, con capturas editadas de accesos no verificados.

6.4. Defacements y ataques simbólicos

  • paynecountyok.gov (EE.UU.) – defacement con archivo pwned.html (visto en el grupo).
  • crqxx.gov.br (Brasil) – broken access control y dump de bases de datos (junio 2026).
  • Universidades francesas (Bourgogne, Aix-Marseille, Toulouse) – exfiltración de datos de estudiantes y personal (abril 2026).
  • CNRTL – SQLi masiva (mayo 2026).
  • Forma2Plus – exfiltración de 70 GB (junio 2026).

6.5. Operaciones contra el sector educativo francés

En abril de 2026, LunarisSec lanzó una campaña coordinada contra varias universidades francesas:

  • Université de Bourgogne (Dijon): Extracción de base de usuarios (nombres, emails, actividad).
  • Université Aix-Marseille: Leak de datos de estudiantes, doctorandos y personal (emails institucionales, perfiles).
  • Université de Toulouse: Filtración de perfiles académicos, emails, teléfonos, enlaces a HAL/LinkedIn.

Estas operaciones tuvieron un alto impacto reputacional, ya que afectaron a instituciones de prestigio y generaron titulares en la prensa francesa.

6.6. Campañas contra gobiernos locales (Brasil, México)

  • crqxx.gov.br (Brasil, junio 2026): Broken access control; dumps de PostgreSQL+MySQL (>38 tablas, credenciales en texto plano, hashes SHA-1).
  • México: Anunciado como próximo objetivo ("Soon Mexico") en comunicados del grupo.

6.7. Actividades de desprestigio y guerra interna (acusaciones de HMSaiko6)

El 18 de agosto de 2026, S3Ns3I HMSaiko6 publicó un reporte acusatorio en el canal contra las cuentas @HackingTeam777, @HackersOIHEC y @debugsec1337, acusándolas de:

  • Estafas
  • Phishing
  • Extorsión
  • Lavado de dinero
  • Vínculos con pederastia
  • Participación mercenaria en regímenes autoritarios

Afirmó haber entregado pruebas a la Guardia Civil. Esta acción parece parte de una guerra interna o de una estrategia de desprestigio para eliminar competencia o desviar la atención de las propias actividades del grupo.


7. TÁCTICAS, TÉCNICAS Y PROCEDIMIENTOS (TTPs) – MITRE ATT&CK

7.1. Tácticas y técnicas identificadas

Táctica (MITRE) Técnica ID Descripción
Reconocimiento T1595 Active Scanning Escaneo de puertos y vulnerabilidades en sitios web objetivo.
Reconocimiento T1589 Gather Victim Identity Information Recopilación de correos electrónicos y datos de empleados.
Desarrollo de recursos T1587 Develop Capabilities Desarrollo de webshells y herramientas propias.
Desarrollo de recursos T1583 Acquire Infrastructure Uso de Telegram, Discord y X como infraestructura de comunicación.
Acceso inicial T1190 Exploit Public-Facing Application Explotación de vulnerabilidades web (SQLi, APIs expuestas, etc.).
Ejecución T1059 Command and Scripting Interpreter Uso de intérpretes de comandos para ejecutar scripts.
Persistencia T1136 Create Account Creación de cuentas en plataformas de mensajería.
Defensa en evasión T1027 Obfuscated Files or Information Uso de caracteres especiales y emojis para ofuscar nombres.
Defensa en evasión T1078 Valid Accounts Uso de cuentas legítimas de Telegram para operar.
Descubrimiento T1046 Network Service Scanning Escaneo de puertos y servicios.
Recopilación T1005 Data from Local System Exfiltración de bases de datos locales.
Exfiltración T1567 Exfiltration Over Web Service Publicación de datos en Telegram y X.
Exfiltración T1041 Exfiltration Over C2 Channel Uso de Telegram como canal C2.
Impacto T1491 Defacement Defacement de sitios web (ej. paynecountyok.gov).

7.2. Herramientas utilizadas

Herramienta Uso Fuente
SQLmap Automatización de inyecciones SQL Mencionado en ANADAK_NX HACKING LAB
Burp Suite Interceptación y manipulación de tráfico web Mencionado en ANADAK_NX HACKING LAB
Nmap Escaneo de puertos y servicios Mencionado en ANADAK_NX HACKING LAB
Metasploit Framework de explotación Mencionado en ANADAK_NX HACKING LAB
Hashcat Descifrado de contraseñas Mencionado en ANADAK_NX HACKING LAB
Telegram Comunicación y C2 Uso diario
Discord Comunicación alternativa Mencionado en descripciones

7.3. Procedimientos de ataque (fase de reconocimiento, explotación, exfiltración, etc.)

Fase 1: Reconocimiento

  • Escaneo de sitios web objetivo (universidades, gobiernos, etc.) en busca de vulnerabilidades comunes.
  • Recopilación de correos electrónicos y nombres de empleados a partir de fuentes públicas (LinkedIn, HAL, etc.).

Fase 2: Explotación

  • Explotación de SQLi, APIs expuestas, broken access control o misconfigurations.
  • Obtención de acceso a bases de datos o paneles de administración.

Fase 3: Exfiltración

  • Extracción de datos (nombres, emails, direcciones, teléfonos, hashes de contraseñas).
  • Publicación de pruebas de concepto (PoC) en Telegram y X.

Fase 4: Propaganda

  • Reporte a ANSSI (para mantener la imagen de white-hat).
  • Publicación de la existencia del fallo en redes sociales.
  • Uso de shaming y nacionalismo para amplificar el impacto.

7.4. Técnicas de influencia psicológica y framing

LunarisSec utiliza una combinación de técnicas de influencia para moldear la percepción pública:

  • Principio de autoridad: Se presentan como "investigadores de seguridad" que reportan a ANSSI, lo que les otorga una apariencia de legitimidad.
  • Principio de reciprocidad: Al "ayudar" a Francia reportando vulnerabilidades, esperan que la sociedad les vea como aliados.
  • Framing de justicia: Enmarcan sus ataques como una "corrección" necesaria para un sistema negligente.
  • Shaming nacionalista: Utilizan la bandera argelina y el orgullo nacional para movilizar a su base de seguidores.
  • Uso de narrativas de privacidad: Se presentan como defensores de la privacidad frente al Chat Control de la UE, lo que les atrae simpatías en sectores progresistas y libertarios.

8. CORRELACIONES CON INFORMES PREVIOS (GITHUB)

Revisando los dossiers públicos de Cóndor en github.com/Condor2026:

8.1. CTI Global (INFORME-DE-INTELIGENCIA-DE-AMENAZAS-CIBERNETICAS-CTI-GLOBAL)

  • LunarisSec aparece en la tabla de actores de hacktivismo (Argelia), con nivel de confianza Media, objetivo principal Francia, táctica T1190 (Exploit Public-Facing Application).
  • Se menciona la alianza con grupos del sudeste asiático: SEXDAN + H3C4KEDZ + EKIA_DOM + AnaJak_NX + NXBBSEC + EXADOS + ZxS3C + HOUR_CYBER + NIKK_BOSS + DarkStarNx.
  • Se listan los canales @Lun4risSec, @lunarisS3C, @lunarissecchat, @lunar0xx.

8.2. CIBERWAR (CIBERWAR-El-Ecosistema-Silencioso)

  • No hay referencias directas a LunarisSec, pero sí a grupos pro-rusos como Killnet y NoName, con los que LunarisSec comparte técnicas de DDoS y propaganda.
  • Se observa una superposición de tácticas (uso de Telegram como C2, narrativas de "justicia" y "corrección", etc.).

8.3. Dossier 764 (Dossier-764-Gov.eth)

  • No se menciona LunarisSec.
  • Sin embargo, la acusación de HMSaiko6 contra otras cuentas por vínculos con pederastia podría estar relacionada con la red de 764, una secta satánico-neonazi que opera en Telegram y ha sido objeto de investigación por parte de Cóndor. Esto sugiere que LunarisSec podría estar infiltrado por miembros de 764 o, por el contrario, estar combatiendo a esa red.

8.4. Dossier X-VDP-X (cti-xv-dpx)

  • No se menciona LunarisSec.
  • Sin embargo, el breach a France Cyber Défense (23 de julio de 2026) ocurrió en una fecha cercana a las operaciones de LunarisSec. No hay evidencia directa de que estén relacionados, pero la coincidencia temporal es notable.

9. ANÁLISIS DE MOTIVACIÓN Y NARRATIVA

9.1. Nacionalismo argelino y sentimiento antifrancés

El grupo emerge en un contexto de tensiones históricas entre Argelia y Francia, alimentadas por el pasado colonial y las relaciones diplomáticas complejas. El uso recurrente de la bandera argelina 🇩🇿 y los hashtags #Algeria en sus comunicados indica un nacionalismo arraigado. La elección de Tlemcen como origen declarado de su líder es relevante: es una ciudad con una fuerte tradición cultural y religiosa, y ha sido históricamente un centro de resistencia contra la colonización francesa.

9.2. Discurso de "corrección" y "justicia"

LunarisSec se presenta como una fuerza que corrige las deficiencias del sistema francés. Su lema ("We are the correction") refleja una visión de sí mismos como vigilantes digitales que exponen la incompetencia del Estado para obligarlo a mejorar. Este discurso es similar al de otros grupos hacktivistas como Anonymous o LulzSec.

9.3. Doble estrategia: white-hat vs. black-hat

El grupo juega a un doble juego:

  • Por un lado, se presentan como investigadores de seguridad que reportan vulnerabilidades a ANSSI y protegen a los ciudadanos.
  • Por otro lado, realizan operaciones ofensivas (exfiltración de datos, defacements, amenazas) y mantienen vínculos con vendedores de datos y traficantes de accesos.

Esta ambigüedad les permite maximizar su impacto mientras minimizan el riesgo de ser etiquetados como criminales.

9.4. Uso de la propaganda y el shaming como armas

LunarisSec utiliza la propaganda y el shaming como armas principales:

  • Publican capturas de pantalla de las vulnerabilidades encontradas.
  • Utilizan un lenguaje grandilocuente y amenazante.
  • Se dirigen a la prensa y a las autoridades para amplificar su mensaje.
  • Acusan a otros grupos de delitos graves (como hizo HMSaiko6) para desacreditarlos.

9.5. Alianzas estratégicas y oportunismo geopolítico

LunarisSec ha forjado alianzas con grupos de diferentes países y orientaciones políticas:

  • Con Ramzsec (Marruecos) comparten un origen magrebí y una cultura común.
  • Con Ak1r4 Yuk1 (Italia) amplían su presencia en Europa.
  • Con penetration (China) acceden al mercado de datos asiático.
  • Con Wagner Z Group (Rusia) se vinculan al ecosistema pro-ruso.

Esta flexibilidad ideológica les permite adaptarse a diferentes contextos y maximizar sus recursos.


10. EVALUACIÓN DE AMENAZA Y PROYECCIÓN

10.1. Nivel de sofisticación técnica

Dimensión Nivel Comentario
Sofisticación técnica Media-baja Vulnerabilidades web comunes (SQLi, APIs expuestas, misconfigurations). Sin malware avanzado ni zero-days.
Uso de herramientas Media Uso de herramientas estándar (SQLmap, Burp, Nmap, Metasploit).
Capacidad de desarrollo Baja No se han observado herramientas propias o personalizadas.

10.2. Impacto reputacional y mediático

Dimensión Nivel Comentario
Impacto reputacional Medio-alto Afecta a instituciones francesas de primer nivel (gobierno, educación, justicia). Genera titulares en prensa.
Capacidad de generar miedo Media Las amenazas a la UE y México generan alarma, pero no se han materializado.
Visibilidad en redes Alta Presencia activa en Telegram y X, con miles de seguidores.

10.3. Capacidad de influencia y reclutamiento

Dimensión Nivel Comentario
Capacidad de influencia Alta Uso efectivo de narrativas de justicia, privacidad y nacionalismo.
Reclutamiento Media Atraen a jóvenes hackers de diferentes países, especialmente del Magreb y Europa.
Red de alianzas Alta Conexiones con múltiples grupos y foros internacionales.

10.4. Riesgo de escalada y expansión geográfica

Dimensión Nivel Comentario
Riesgo de escalada Creciente Posible campaña "Lunaris Eclipse" (supply-chain + zero-days + leaks timed).
Expansión geográfica Alta Ya operan en Francia, Brasil, México, y amenazan a la UE. Posible expansión a otros países europeos y América Latina.

10.5. Posibles escenarios futuros (campaña "Lunaris Eclipse")

Basado en el análisis de las tendencias y la retórica del grupo, es posible que LunarisSec lance una campaña coordinada de gran envergadura denominada "Lunaris Eclipse", que podría incluir:

  • Explotación de zero-days en sistemas gubernamentales y empresariales.
  • Ataques a la cadena de suministro (compromiso de proveedores de software).
  • Filtraciones masivas de datos (leaks timed para maximizar el impacto mediático).
  • Campañas de desinformación y shaming contra figuras políticas.

Este escenario, aunque especulativo, está respaldado por la retórica del grupo ("Time destroys everything it creates") y su capacidad para orquestar operaciones coordinadas.


11. RECOMENDACIONES DE DEFENSA Y MITIGACIÓN

11.1. Parcheo y hardening de sistemas

  • Parcheo inmediato de vulnerabilidades web comunes (OWASP Top 10), especialmente en APIs, sistemas de autenticación y bases de datos.
  • Hardening de servidores web y aplicaciones (eliminación de servicios innecesarios, configuración segura de cabeceras HTTP, etc.).
  • Revisión de permisos y controles de acceso en aplicaciones expuestas a Internet.

11.2. Monitorización y detección temprana

  • Monitorización proactiva de dominios gubernamentales y educativos en busca de exposiciones.
  • Implementación de WAF (Web Application Firewall) para bloquear ataques de inyección SQL y XSS.
  • Análisis de logs en busca de patrones de escaneo o intentos de explotación.

11.3. Segmentación de datos y cifrado

  • Segmentación de datos sensibles (PII, credenciales) en bases de datos separadas.
  • Cifrado en reposo y tránsito de toda la información sensible.
  • Políticas de acceso basadas en el principio de mínimo privilegio.

11.4. Educación y concienciación

  • Formación del personal en técnicas de ingeniería social y detección de campañas de shaming.
  • Concienciación sobre la narrativa de LunarisSec y cómo contrarrestarla.
  • Protocolos de respuesta ante filtraciones o amenazas públicas.

11.5. Colaboración internacional y compartición de IOCs

  • Colaboración con ANSSI, CERT-FR, Europol y Guardia Civil para compartir indicadores de compromiso (IOCs) y seguimiento de los miembros identificados.
  • Intercambio de información con otros países objetivo (Brasil, México, etc.).
  • Seguimiento de los canales y grupos listados en este dossier para detectar nuevas operaciones.

12. ANEXOS: LISTADOS COMPLETOS DE IDs, CUENTAS Y ENLACES

12.1. IDs de Telegram (usuario y grupo)

Usuarios clave (ID y @):

ID @usuario
7999524837 @IamLunarisian
8090653276 @HMSaiko6
7752856844 @Kikimickydarkweb
6978136002 @artdebaver (también @Slatement, @luanix213)
6046153602 @Cartel2P
473116994 @Ak1r4_Yuk1
7556274881 @YOIO6 (también @htA369, @DSA555122)
1363470410 @johndoSQL
7863944222 @shadowbtc
8914856785 (ninguno)
8930514860 @thedoomofjuan
8953539873 @h4zzerd
8886025065 @uhq72
1513939338 @Couzoua
8925280300 @uwrdc
1960572660 @zenooo13
1995409400 @Exp0zed (también @Skuitr, @Amit0x77)
5649543333 @S1m2t
5426938158 @hast4d
5665301186 @ww_on_est_la
5469526065 @DavyJ0nz
5493518401 @mtyke_1

Grupos y canales (ID y enlace):

ID Enlace Tipo
3733257070 https://t.me/Lun4risSec Canal
3707627279 https://t.me/BoatOfLunarisSec Grupo
- https://t.me/lunarissecchat Grupo
3063738764 https://t.me/ramzsec0 Grupo
3748220204 https://t.me/PwnShoutbox Grupo
2705709115 https://t.me/DWCUsers Grupo
3808007313 - Grupo
3881241221 https://t.me/darkforumhub Canal
- https://t.me/uneedtobuyit Grupo (777 Botnet)
3454558780 - Canal (database💻)
2126416900 - Canal (JohndoShop)
3085806091 - Canal (shadow Gateway)
3479654483 - Canal (The Red Unit)

12.2. Números de teléfono detectados

  • +358458548315 – Asociado a kiki Micky (Finlandia, operador Elisa). Verificado con Truecaller y Trinity.
  • +243840899777 – Asociado a Sam wills (posiblemente RDC, visto en captura).

12.3. Enlaces a canales y grupos (recopilación)

12.4. Miembros del grupo The Boat of LunarisSec (páginas 1-17)

Se incluye la lista completa extraída de las capturas de Trinity, con los nombres y marcas de verificación. Se han preservado todos los caracteres especiales y emojis.

Página 1 (01-20):

  1. ✔️ kiki Micky 🇺🇸 - 281
  2. ✔️ cartel = 7 - 19
  3. ✔️ /Sith 🇮🇩 Cyb.. - 8
  4. ✔️ penetration - 5
  5. ✔️ Ak1r4 Yuk1 🇺🇸 - 4
  6. ✔️ Nightsec - 3
  7. ✔️ ITD شلوم عثيم قريحا ب. - 3
  8. ✔️ shadow - 1
  9. ✔️ malmotk - 1
  10. ✔️ John Do - 1
  11. ✔️ ERROR 403
  12. ❌ B
  13. ❌ Yohan Perrin
  14. ✔️ NightLeVrai
  15. ✔️ jack 1943
  16. ✔️ endeavour2014
  17. ✔️ Wyatt ✨
  18. ✔️ hazzerd
  19. ✔️ Alicia
  20. ✔️ 0xJuan HTW

Página 2 (21-40):

  1. ✔️ S V
  2. ✔️ Aspheros💰
  3. ✔️ Noskizz
  4. ✔️ tinyMan -*-
  5. ✔️ Ww on est la
  6. ✔️ 0xDzz
  7. ✔️ √߆™®ß§å Luther 𝔰𝔠𝔥ᴜ𝔩𝔢𝔯 ..
  8. ✔️ Wno Money
  9. ✔️ Alpha Romeo
  10. ✔️ Tyke
  11. ✔️ 0xJuan HTW
  12. ✔️ Nigga brr meow
  13. ✔️ 🙊🙉🙈
  14. ✔️ Max Rios
  15. ✔️ . .
  16. ✔️ R Lmc
  17. ✔️ Zeno
  18. ✔️ Amitox
  19. ✔️ K
  20. ✔️ uwr

Página 3 (41-60):

  1. ✔️ Claudia
  2. ✔️ R@0 OK
  3. ✔️ amurensis regel
  4. ✔️ MM
  5. ❌ [empty]
  6. ✔️ menokai
  7. ❌ [empty]
  8. ✔️ Wafou
  9. ✔️ Rayz 35
  10. ✔️ Mr Klopp
  11. ✔️ Mike
  12. ✔️ Torhb
  13. ❌ [empty]
  14. ✔️ Kunky
  15. ✔️ tpll
  16. ✔️ Doums
  17. ✔️ Vdhh Jsjs
  18. ✔️ vee
  19. ✔️ Wei Turing
  20. ✔️ uwr

Página 4 (61-80):

  1. ✔️ Lily
  2. ✔️ uwr
  3. ✔️ Jojokalash Kalash54
  4. ✔️ TOUT ICI
  5. ✔️ cry
  6. ✔️ Ghostwarez
  7. ✔️ xyxyxy
  8. ✔️ ALPHA 👑
  9. ✔️ Mr./ShadowNex
  10. ✔️ T Doog
  11. ✔️ C
  12. ✔️ uz uva
  13. ✔️ kespap
  14. ✔️ Sdk.2k
  15. ✔️ Edith Paff
  16. ✔️ Nodem
  17. ✔️ Jack
  18. ✔️ EZKMO
  19. ✔️ 𝕏
  20. ✔️ Nmap SQL

Página 5 (81-100):

  1. ✔️ OG Mullvad
  2. ✔️ 😎
  3. ✔️ Katuza T-P0W
  4. ✔️ Yhh Jkz
  5. ✔️ Night
  6. ✔️ K4L4SH
  7. ✔️ Xsterx100pa..
  8. ✔️ Hamud
  9. ✔️ Gun Runner
  10. ✔️ Guy
  11. ✔️ Mdr2
  12. ✔️ hamza
  13. ✔️ Devourment666
  14. ✔️ Tifa 🕷
  15. ✔️ DevZ
  16. ✔️ Adam
  17. ✔️ Ibn Walid
  18. ✔️ scorp
  19. ✔️ Hvg 🧬
  20. ✔️ Nmap SQL

Página 6 (101-120):

  1. ✔️ FX LIT
  2. ✔️ NoNameLol
  3. ✔️ tom
  4. ✔️ Mayuri Patwardhan
  5. ❌ j
  6. ❌ Julia
  7. ✔️ Donald Musk
  8. ✔️ Cls Ka
  9. ✔️ PsychoSV Team.Arta..
  10. ✔️ UHN
  11. ❌ Katuza
  12. ✔️ 4NG3L
  13. ✔️ Lufei- Wang
  14. ✔️ Stuntman
  15. ✔️ Elvi
  16. ✔️ Eurovision
  17. ✔️ Trikz Me
  18. ✔️ Gabriel Rodrigues
  19. ✔️ Koyaanisquatzi
  20. ✔️ K.R.F

Página 7 (121-140):

  1. ✔️ SessionN
  2. ✔️ Sebastien
  3. ✔️ Sami
  4. ✔️ 🐦‍⬛
  5. ✔️ 4NG3L
  6. ✔️ Sfnsd
  7. ✔️ .
  8. ✔️ Not aron
  9. ✔️ K.R.F
  10. ✔️ AAA 2
  11. ✔️ Cyber DzL@hck
  12. ✔️ 8200
  13. ✔️ 4nsil🐙↲..
  14. ✔️ ♕SamirZazou♕
  15. ✔️ Etienne
  16. ✔️ Anakim Skywalker
  17. ✔️ dacan46
  18. ✔️ Jules Jule s
  19. ✔️ NoBoomBoomX
  20. ✔️ Mou N'a G

Página 8 (141-160):

  1. ✔️ Pyxis
  2. ❌ HEXYN
  3. ✔️ vtt
  4. ✔️ Dr33d
  5. ✔️ Hubal
  6. ✔️ N1co
  7. ✔️ d28b599d
  8. ✔️ ALUCARD
  9. ✔️ Wxch
  10. ✔️ Ethic Encrip tados
  11. ✔️ GBerto
  12. ✔️ Big D
  13. ✔️ 〤XERIOX†
  14. ✔️ Evil
  15. ✔️ Lume_X
  16. ✔️ Astra 👁
  17. ✔️ penomovu
  18. ✔️ .
  19. ✔️ 👀 🤪
  20. ✔️ Mou N'a G

Página 9 (161-180):

  1. ✔️ [empty]
  2. ✔️ AnonByte
  3. ❌ Momo Rizou
  4. ✔️ Tabik
  5. ✔️ • Monarch
  6. ✔️ Roska 🙈🙉🙊
  7. ✔️ M
  8. ❌ ×
  9. ✔️ Zanzara Pere
  10. ✔️ FlixUS
  11. ✔️ z
  12. ✔️ Omega
  13. ✔️ reed
  14. ✔️ usr*FF0000
  15. ✔️ UHNews
  16. ✔️ Kill o Alpha
  17. ✔️ Nino K
  18. ✔️ 3vli
  19. ✔️ Zhu
  20. ✔️ btc

Página 10 (181-200):

  1. ✔️ AYANO
  2. ✔️ Wreckless
  3. ✔️ مالك حماد
  4. ✔️ nicotine
  5. ✔️ John
  6. ✔️ lyseris
  7. ❌ Tarek
  8. ❌ SULFUS 🏴
  9. ❌ P
  10. ✔️ 🫀
  11. ✔️ French Seb Support
  12. ✔️ BlueNova Security
  13. ✔️ Sam
  14. ✔️ Emily
  15. ✔️ User
  16. ✔️ 24
  17. ❌ Arrested
  18. ✔️ kira
  19. ❌ Absi
  20. ✔️ Ikah14

Página 11 (201-220):

  1. ✔️ Ketamine PRIMEEE
  2. ✔️ Lascare D'labas
  3. ✔️ [empty]
  4. ✔️ fatou
  5. ✔️ LAGUI 🎸
  6. ✔️ gimlet y
  7. ✔️ ! K
  8. ✔️ Atom
  9. ✔️ Hala rf 🕸
  10. ✔️ Crimz
  11. ✔️ wald o
  12. ✔️ Meredith
  13. ✔️ opvault
  14. ✔️ Riskview
  15. ✔️ Shadow
  16. ✔️ RobMan
  17. ✔️ ErrorVink
  18. ❌ S1113
  19. ✔️ sup
  20. ✔️ Ans

Página 12 (221-240):

  1. ✔️ Ayan o
  2. ✔️ kron
  3. ✔️ ☠ Darkking leadS 👑
  4. ✔️ Compte Supreme (je su..
  5. ✔️ Alexis Poirier
  6. ✔️ Luc
  7. ❌ Zippette logs
  8. ✔️ Nixyriaღ
  9. ❌ [empty]
  10. ✔️ Kelly
  11. ✔️ w
  12. ✔️ قاهر الروافض
  13. ✔️ Cладkии Чифир
  14. ✔️ Crimson
  15. ✔️ Owna
  16. ✔️ .
  17. ❌ π
  18. ✔️ CybΞr
  19. ✔️ Sunny
  20. ✔️ Lokzi

Página 13 (241-260):

  1. ✔️ 鬼神
  2. ✔️ I
  3. ✔️ Jacksopy ( C*NAL EN B!..
  4. ✔️ D’ …
  5. ✔️ R0bin
  6. ✔️ Pwned
  7. ✔️ Голова Хончо
  8. ✔️ LL
  9. ✔️ S3Ns3I ✳️ HMSai..
  10. ✔️ Xebec
  11. ✔️ CPW
  12. ✔️ younoxy
  13. ✔️ Fraxen
  14. ✔️ $7r*_*1h€$R
  15. ✔️ Seekear
  16. ✔️ 4K
  17. ✔️ NASSIM 🇩🇿
  18. ✔️ Vida local 😁
  19. ✔️ c7y4
  20. ✔️ Allionix

Página 14 (261-280):

  1. ✔️ 🇩🇿
  2. ✔️ * debiane
  3. ✔️ Furl Port
  4. ✔️ Mr $alvador3
  5. ❌ ERROR 403
  6. ✔️ Pathfinder Iznogood (..
  7. ✔️ Charlie Sdb
  8. ✔️ Willsky83
  9. ✔️ Shanel
  10. ✔️ noktok
  11. ✔️ Selma
  12. ✔️ Leo
  13. ✔️ RIVAYA♮
  14. ❌ Ok toi
  15. ❌ [empty]
  16. ✔️ rafik DZ
  17. ✔️ Rexom 🥀
  18. ✔️ Elis ka
  19. ✔️ s1r10us
  20. ✔️ No name

Página 15 (281-300):

  1. ✔️ Kaliz
  2. ✔️ Hexa
  3. ✔️ sxxsj
  4. ❌ XSS.PRO
  5. ✔️ 0xDzz .
  6. ✔️ Ibu Gr
  7. ✔️ Azael
  8. ✔️ Old @marcuhq
  9. ✔️ Christina
  10. ✔️ Hummer
  11. ✔️ Stormzie
  12. ✔️ epykill
  13. ✔️ Ad Hd
  14. ✔️ 1oneam
  15. ✔️ Ww Uhq
  16. ✔️ Mehdi You
  17. ✔️ Committed Squirrel
  18. ✔️ π°>z<7? 0z
  19. ✔️ ira
  20. ✔️ ○°

Página 16 (301-320):

  1. ✔️ Jarjar
  2. ✔️ CatWare
  3. ✔️ Yuichie
  4. ❌ Ja_d e'🌶🏴‍☠
  5. ✔️ kuri
  6. ✔️ FOBHSBC Suffocate
  7. ✔️ Iris Hall
  8. ✔️ Moh4
  9. ❌ שטן
  10. ✔️ Vxk52
  11. ✔️ Psi99
  12. ✔️ Pwn2dd
  13. ❌ 🇸🇦 ?
  14. ✔️ Joseph
  15. ✔️ R4
  16. ❌ Bf jb e
  17. ✔️ Blopie
  18. ✔️ Hamad
  19. ✔️ Skyzz
  20. ✔️ Wyatt 🏴‍☠

Página 17 (321-327):

  1. ✔️ Russian
  2. ✔️ Nigga brr meow
  3. ✔️ endeavour2014
  4. ✔️ ERROR 403
  5. ✔️ idk
  6. ✔️ uwr
  7. ✔️ 0xJuan HTW

12.5. Miembros de otros grupos relevantes (Ramzsec, PwnForums, etc.)

Ramzsec chat🇲🇦 (ID: 3063738764) – Top 10 de actividad diaria (17/08/2026):

  1. kiki Micky 🇷🇺🪆 - 245 mensajes
  2. v0LD m0Rte - 82
  3. ⟅ 𝚱𝚶𝚫𝚨 ⟆ ── 𝟶𝟽 - 38
  4. JONATHAN 🇷🇴 - 32
  5. Max - 25
  6. Roy - 20
  7. Torix - 14
  8. Segfault - 14
  9. GigSaw - 11
  10. Lazer 🇷🇺 - 9

PwnForums - Chat (ID: 3748220204) – Top 10 de actividad diaria (17/08/2026):

  1. Osijt - 103
  2. found - 77
  3. ᴘᴍᴀ - 57
  4. Lexie Vandervort - 55
  5. Ivan - 9
  6. d4nxby - 9
  7. shinchan | shinleaks.net - 8
  8. . Jackal - 6
  9. Z3r00 - 3
  10. mosad - 3

DWCusers Chat (ID: 2705709115) – Top 10 de actividad diaria (17/08/2026):

  1. west - 3
  2. Prometheus @ally - 3
  3. AERYONS - 2
  4. FDO! - 1
  5. Swipe swipe - 1
  6. Tiny donut 🍩 ( $325.78/ 500$ ) @Yappish @bailed @depos @demons - 1
  7. ♦6♦ - 1
  8. tiffany - 1
  9. Loyal - 1
  10. ☔ - 1

yapping (ID: 2448664421) – Top 10 de actividad diaria (17/08/2026):

  1. Drrax @Sold - 125
  2. ᴘᴏᴢᴢ • @sold - 110
  3. 💜 ink - 16
  4. NODALE - 16
  5. dom @sold - 15
  6. WAMBLE 🍭 - 15
  7. zacK @sold - 8
  8. uu id • @Sold - 7
  9. f - 5
  10. orc @sold - 4

12.6. Lista de palabras frecuentes por usuario (datos completos de Trinity)

CybΞr (@IamLunarisian):

  • vais (38), mais (34), c'est (30), pour (28), viens (25), bien (25), fin (24), brother (24), suis (23), demain (22), fils (22), dans (22), pute (21), mere (20), rien (20), attend (19), donc (18), avec (18), discord (18), j'ai (17), tout (17), frerot (16), hein (16), france (16), groupe (14)

kiki Micky (@Kikimickydarkweb):

  • dial (675), hhhhh (405), wahd (351), hhhh (324), dari (324), maxi (243), ghir (243), walo (243), azbi (189), diali (189), hhhhhhh (189), dakxi (162), h9ax (162), kifax (162), chat (135), yalah (135), l7wa (135), 3andk (108), 3lax (108), bnadm (108), m9awd (81), hanya (81), kulxi (81), xabab (54), tabon (54), tools (54), sahbi (27), kunti (27), kiki (27), lwifi (0), clavier (0), sfsf (0)

Malwork (@artdebaver):

  • mais (90), fais (69), quoi (60), trkl (51), plus (42), dans (36), cyber (33), juste (30), quand (27), comme (27), tout (27), après (24), j'avais (24), elle (24), serv (21), compte (21), jcrois (18), truc (18), crois (18), discord (15), rien (15), parle (15), algérie (12), déjà (12), autre (12), site (9), prcq (9), canal (9)

Cartel2P (@Cartel2P):

  • pour (575), meme (552), dans (391), plus (345), tout (322), vous (299), avec (276), comme (230), suis (207), déjà (207), mais (184), seulement (184), quoi (161), nous (138), hein (138), alors (138), veux (115), tous (115), fais (115), sont (92), comment (92), peux (92), voilà (69), gars (69), ceux (69)

Ak1r4 Yuk1 (@Ak1r4_Yuk1):

  • anche (925), sono (888), come (851), perché (740), solo (592), fare (592), questo (555), cosa (518), pero (518), tutti (444), cosi (370), qualcuno (370), tutto (370), https (333), quindi (333), puoi (333), funziona (296), fatto (259), nulla (259), cazzo (259), hanno (222), quello (222), quando (222), ovviamente (185), sempre (185), problema (185), ogni (148), nemmeno (148), devo (148)

penetration (@YOIO6):

  • @xmbb16888 (75), 你们好啊 (51), 频道上新 (48), 晚上在岗, 需要联系 (39), 海外网站渗透需要联系 (33), @cryptoi_app, 可渗透海外股票, 车房网站 (24), 越南实时购物 (21), 这点都在干嘛呢, 成交没有贵贱, 合作没有歧视 (18), 晚上好呀, 下午好呀 (15), 早上在岗, 诚信生意, 所以要活在当下 (12), 各位这点都在干嘛呢, 正好有你所需要的, 有需要联系 (9), 哈哈哈哈, 来日方长, 海外渗透需要联系 (6), 诚信赢人心, 安安静静的, 海外网站渗透 (3), 出来敲键盘了, 在岗滴滴, 晚上好各位 (0)

John Do (@johndoSQL):

  • formation (150), @johndosql (84), spam (78), 50/50 (78), possibilité (78), proof (72), disponible (72), débounce (72), 🆕maillist (66), sérieuse🔗 (66), 🌎sur (66), @gxngst (48), discord🎙😄 (48), acces (36), dispo (24), mail (24), escrow (24), histo (18), stock (18), discord/telegram (18), contact (12), disponibles (12), verif (12), scam (6), iptv (6), countries (6), dans (0), @admin (0), fait (0)

Shadow (@shadowbtc):

  • that (325), /grow@dickgrowerbot (286), your (247), money (208), what (208), have (195), elite (169), they (169), club (169), from (156), want (156), start (156), access (143), multiple (143), with (130), them (117), like (117), pero (117), make (104), refund (104), members (91), good (91), next (91), chatgpt (78), very (78), need (78), small (65), guide (65), @shadowbtc (65), then (52), shadow (52), time (52)

0xJuan HTW (@thedoomofjuan):

  • control (30), selling (21), full (20), website (20), also (16), https (15), info (12), number (12), breach (11), contact (11), webshell (10), india (10), under (10), only (9), with (9), email (8), brother (8), bank (7), admin (7), police (6), villamor (6), gmails (6), hello (5), images (5), people (5), emails (4), post (4), easy (4), hack (3), this (3), open (3)

R Lmc (@Couzoua):

  • https (33), quoi (29), fait (21), pour (21), sale (20), dans (16), plus (16), vous (16), pute (15), avec (15), 🤣🤣🤣🤣 (15), nitro (14), mais (14), boost (14), salope (13), 🤣🤣🤣🤣🤣 (13), merde (12), mdrrr (11), cyber (10), frro (10), bouffon (10), faire (9), vazy (9), qsdf (9), meme (8), bien (8), tout (8), sayer (7), skid (7), site (7), truc (6), bouche (6), encore (6)

Amitox (@Exp0zed):

  • mais (29), pour (14), meme (12), alors (11), token (10), donc (10), fait (10), acheter (9), plus (9), sais (8), busd (8), comment (8), bien (7), quand (7), faut (7), autre (6), mineurs (6), veux (6), avec (5), possible (5), web3 (5), sachant (4), liste (4), mdrr (4), techniquement (3), était (3), pourras (3), gagnes (2), plusieurs (2), 0025 (2), liste (1), your (1), zero (1)

13. NOTA DE NEUTRALIDAD Y ADVERTENCIA

Este dossier ha sido elaborado íntegramente por Cóndor a partir de fuentes OSINT, capturas de pantalla y datos extraídos con la herramienta Trinity. Toda la información aquí contenida refleja lo observado en los canales públicos y privados de Telegram, X y otros medios. Muchas de las operaciones reclamadas por LunarisSec no han sido verificadas independientemente por las víctimas; el grupo cultiva deliberadamente la ambigüedad entre roles de "defensor" y "atacante". Se recomienda contrastar estos datos con fuentes oficiales y tomar las medidas de defensa oportunas.

Advertencia: Este informe contiene información sensible sobre personas y grupos potencialmente peligrosos. Su difusión debe limitarse a personal autorizado y con necesidad de conocer. No se debe utilizar para acosar, difamar o tomar acciones ilegales contra los individuos mencionados.


14. FIRMA DEL AUTOR

Firmado: Cóndor
github.com/Condor2026
18 de agosto de 2026


SECCIÓN II: ANÁLISIS TÁCTICO-OPERATIVO Y RECOMENDACIONES AVANZADAS


1. INGENIERÍA SOCIAL Y TÁCTICAS DE INFLUENCIA (NLP Y PSICOLOGÍA APLICADA)

1.1. Principios de Cialdini utilizados por LunarisSec

LunarisSec emplea sistemáticamente los seis principios de persuasión de Robert Cialdini para construir su narrativa y amplificar su impacto:

Principio Aplicación en LunarisSec Ejemplo observado
Autoridad Se presentan como "investigadores de seguridad" que reportan a ANSSI, adoptando el lenguaje y los protocolos de los white-hats. "Hemos reportado esto a la ANSSI para que pueda ser corregido."
Reciprocidad "Ayudan" a Francia reportando vulnerabilidades, esperando que la sociedad les vea como aliados y no como atacantes. "France is the country most affected by cyberattacks, so we are going to do something to help this country."
Compromiso/Consistencia Mantienen un discurso coherente de "corrección" y "justicia" que refuerza su identidad como vigilantes digitales. "We are the correction. We don't break the rules, we rewrite them."
Escasez Crean urgencia al anunciar vulnerabilidades críticas y amenazar con su explotación si no se toman medidas. Ultimátum a la UE por el Chat Control: "si no se abandona, explotaremos las vulnerabilidades."
Simpatía Usan un lenguaje juvenil, emojis y referencias culturales (bandera argelina, nacionalismo) para conectar con su audiencia. Uso constante de 🇩🇿 y hashtags #Algeria.
Prueba Social Presumen de alianzas con otros grupos (Hydra France, IHS, Keymous, etc.) para demostrar que son una fuerza relevante. Listado de alianzas en todos sus comunicados.

1.2. Framing y narrativa

LunarisSec utiliza el framing (encuadre) como herramienta central:

  • Framing de "justicia": Enmarcan sus ataques como una "corrección" necesaria frente a un sistema negligente.
  • Framing de "defensa de la privacidad": Se presentan como protectores de los ciudadanos frente al Chat Control de la UE.
  • Framing nacionalista: Utilizan el orgullo argelino para movilizar a su base y justificar sus acciones contra Francia.

"The strategic effect comes less from technical capability than from speed, visibility, and ideological framing that make it into news cycles."

1.3. Técnicas de NLP identificadas

Técnica Descripción Ejemplo
Pacing & Leading Crean rapport con la audiencia usando su mismo lenguaje (juvenil, nacionalista) antes de conducirla hacia sus conclusiones. Uso de jerga argelina y francesa coloquial.
Anchoring Fijan una idea inicial (ej. "Francia es el país más afectado por ciberataques") para que todo lo demás se perciba en ese contexto. Afirmación repetida en cada comunicado.
Reframing Reinterpretan acciones ofensivas como actos de "ayuda" o "protección". "Black hat to White Hat" (su misión declarada).
Amplificación emocional Usan lenguaje grandilocuente y amenazante para generar miedo o admiración. "Time destroys everything it creates... Expect LunarisSec."

1.4. Recomendaciones para contrarrestar su narrativa

  1. No amplificar su mensaje: Evitar darles cobertura mediática que valide su narrativa.
  2. Deslegitimar su autoridad: Recordar que no son white-hats acreditados, sino actores no autorizados.
  3. Enfatizar el daño real: Publicitar los efectos negativos de sus acciones (costes de remediación, robo de datos).
  4. Usar contraframing: Presentarlos como lo que son: delincuentes que se esconden tras una máscara de activismo.

2. PATRONES DE COMPORTAMIENTO Y VENTANAS DE OPORTUNIDAD

2.1. Análisis de horarios y actividad

Basado en los datos de Trinity y los husos horarios de los miembros:

Miembro Huso horario Horas de mayor actividad (inferido)
CybΞr UTC+1 (Argelia) Tarde/noche europea
kiki Micky UTC+1 (Marruecos) / UTC+3 (Finlandia) Variable, solapamiento con Europa
Ak1r4 Yuk1 UTC+2 (Italia) Tarde/noche italiana
penetration UTC+8 (China) Madrugada/mñna europea
Shadow UTC-5 a UTC-8 (América) Noche americana = madrugada europea

Patrón observado: LunarisSec opera en una ventana de 24 horas gracias a la distribución geográfica de sus miembros. Esto les permite:

  • Coordinar ataques en cualquier momento.
  • Responder rápidamente a eventos.
  • Mantener una presencia constante en redes.

2.2. Picos operativos

Se han identificado picos de actividad en:

  • Fines de semana: Menor vigilancia en instituciones objetivo.
  • Vacaciones francesas (julio-agosto): Menor personal de seguridad.
  • Eventos geopolíticos: Coincidencia con tensiones Francia-Argelia o debates sobre Chat Control.

2.3. Recomendaciones

  1. Reforzar monitorización en fines de semana y periodos vacacionales.
  2. Implementar turnos de vigilancia 24/7 durante picos operativos.
  3. Anticipar ataques en fechas simbólicas (ej. aniversarios de eventos coloniales).

3. ANÁLISIS DE CREDENCIALES Y CONTRASEÑAS FILTRADAS

3.1. Datos observados en los dumps

A través de penetration y John Do, se han filtrado:

  • Bases de datos con nombres, emails, direcciones y teléfonos.
  • Hashes de contraseñas (SHA-1) en texto plano.
  • Credenciales de acceso a sistemas (webshells, paneles de control).

3.2. Patrones de contraseñas

Basado en los dumps de crqxx.gov.br (Brasil) y otros:

  • Uso de nombres comunes + números (ej. "admin123", "password2024").
  • Reutilización de contraseñas entre sistemas.
  • Falta de autenticación multifactor (MFA).

3.3. Recomendaciones

  1. Auditoría de credenciales: Buscar en los dumps filtrados las credenciales de la organización.
  2. Políticas de contraseñas robustas: Exigir contraseñas largas y complejas.
  3. Implementar MFA en todos los sistemas críticos.
  4. Monitorear intentos de login desde IPs sospechosas.

4. LECCIONES APRENDIDAS DE LOS ATAQUES (CASOS DE ESTUDIO)

4.1. Caso 1: Université de Bourgogne (abril 2026)

  • Vector de ataque: IDOR (Insecure Direct Object Reference).
  • Datos exfiltrados: Nombres, emails, fechas de primera conexión, última actividad, idioma preferido.
  • Lección: La exposición de IDs secuenciales en APIs permitió el acceso a datos de otros usuarios.
  • Recomendación: Implementar control de acceso basado en roles (RBAC) y usar identificadores no secuenciales (UUID).

4.2. Caso 2: impots.gouv.fr (agosto 2026)

  • Vector de ataque: Vulnerabilidad crítica sin autenticación.
  • Datos expuestos: Nombres, apellidos, direcciones postales, emails, IDs administrativos.
  • Lección: La falta de autenticación en endpoints sensibles es un error de diseño grave.
  • Recomendación: Exigir autenticación para todos los endpoints que devuelvan datos personales.

4.3. Caso 3: Defacement de paynecountyok.gov

  • Vector de ataque: Misconfiguración en el servidor web.
  • Impacto: Reputacional (pérdida de confianza).
  • Lección: Los ataques simbólicos pueden tener un impacto desproporcionado.
  • Recomendación: Auditorías regulares de configuración y hardening de servidores.

5. ANÁLISIS DE LA CADENA DE MANDO Y POSIBLES INFILTRACIONES

5.1. Mapa de influencia

Basado en la frecuencia de interacción y los roles identificados:

CybΞr (@IamLunarisian)
    │
    ├── S3Ns3I HMSaiko6 (Portavoz, relaciones públicas)
    ├── kiki Micky (Coordinador, enlace marroquí)
    ├── Malwork (Analista técnico)
    ├── Ak1r4 Yuk1 (Operaciones en Italia/Europa)
    ├── Cartel2P (Difusión y reclutamiento)
    ├── penetration (Venta de datos)
    ├── John Do (Logs y accesos)
    └── Shadow (Promoción y captación)

5.2. Posibles infiltraciones

Hipótesis: La acusación de HMSaiko6 contra otras cuentas (HackingTeam777, HackersOIHEC, debugsec1337) por pederastia y otros delitos podría indicar:

  1. Una guerra interna entre facciones del ecosistema hacktivista.
  2. Un intento de desviar la atención de las propias actividades de LunarisSec.
  3. La presencia de infiltrados (ej. de 764) en la red de LunarisSec.

5.3. Recomendaciones

  1. Monitorear las acusaciones de HMSaiko6 como posible fuente de información sobre redes criminales.
  2. Explorar la posible conexión con 764 (secta satánico-neonazi) mencionada en dossiers previos de Cóndor.
  3. Considerar técnicas de desinformación controlada para fragmentar al grupo (ej. filtraciones selectivas que siembren desconfianza entre sus miembros).

6. IOCS (INDICADORES DE COMPROMISO) Y FIRMAS DE COMPORTAMIENTO

6.1. IOCs de red y dominios

Tipo Valor Asociación
Dominio https://t.me/Lun4risSec Canal oficial
Dominio https://t.me/BoatOfLunarisSec Grupo principal
Dominio https://t.me/lunarissecchat Chat secundario
Dominio discord.gg/lunariss3c Servidor Discord
Dominio https://t.me/ramzsec0 Grupo aliado (Ramzsec)
Dominio https://t.me/PwnShoutbox Foro aliado
Dominio https://t.me/darkforumhub Canal aliado
Dominio https://t.me/uneedtobuyit Botnet 777
Dominio akirayuki.online Canal de Ak1r4 Yuk1
URL https://x.com/cyb_r21643 Perfil X del líder

6.2. IOCs de cuentas de Telegram

ID @usuario Rol
7999524837 @IamLunarisian Líder
8090653276 @HMSaiko6 Portavoz
7752856844 @Kikimickydarkweb Coordinador
6978136002 @artdebaver Analista
6046153602 @Cartel2P Colaborador
473116994 @Ak1r4_Yuk1 Operador italiano
7556274881 @YOIO6 Vendedor de datos
1363470410 @johndoSQL Traficante de logs
7863944222 @shadowbtc Promotor

6.3. IOCs de números de teléfono

Número País Operador Asociación
+358458548315 Finlandia Elisa kiki Micky
+243840899777 RDC - Sam wills

6.4. Patrones de comportamiento

  • Uso de caracteres especiales en nombres de usuario (ej. 𝖒𝖆𝖑𝖜𝖔𝖗𝖐, ᶜᵃʳᵗᵉˡᄅア).
  • Emojis y banderas en nombres (🇩🇿, 🇺🇦, 🇷🇺, 🪆).
  • Lenguaje coloquial y jerga juvenil.
  • Publicación de capturas de pantalla como prueba de vulnerabilidades.
  • Alternancia entre responsible disclosure y filtración pública.

6.5. Recomendación

Integrar estos IOCs en SIEMs, sistemas de detección de intrusiones (IDS) y herramientas de Threat Intelligence para alertar sobre actividad sospechosa.


7. GUÍA DE RESPUESTA RÁPIDA PARA EQUIPOS DE SEGURIDAD

7.1. Checklist de 10 pasos ante una filtración o ataque de LunarisSec

  1. Confirmar el incidente: Verificar si el ataque es real o una falsa reclamación.
  2. Aislar los sistemas afectados: Desconectar del resto de la red.
  3. Recopilar evidencia: Capturar logs, imágenes de disco y tráfico de red.
  4. Notificar al equipo de respuesta a incidentes (CSIRT) interno.
  5. Contactar con las autoridades: ANSSI (Francia), CERT-FR, Europol o Guardia Civil.
  6. Evaluar el alcance: Identificar qué datos han sido comprometidos.
  7. Notificar a los afectados: Si hay datos personales, cumplir con el RGPD.
  8. Parchear la vulnerabilidad: Aplicar el parche correspondiente.
  9. Reforzar la seguridad: Revisar configuraciones y políticas de acceso.
  10. Comunicación pública: Preparar un mensaje para prensa y stakeholders.

7.2. Plantilla de comunicación para relaciones públicas

"Hemos sido informados de una reclamación del grupo LunarisSec sobre una supuesta vulnerabilidad en nuestros sistemas. Estamos investigando el incidente con la máxima prioridad y en colaboración con las autoridades competentes (ANSSI/CERT-FR). Por el momento, no podemos confirmar la veracidad de la reclamación. Proteger los datos de nuestros usuarios es nuestra principal prioridad. Mantendremos informados a todos los afectados según avance la investigación."

7.3. Contactos de emergencia

Organización Contacto Propósito
ANSSI https://www.ssi.gouv.fr Reporte de vulnerabilidades
CERT-FR https://www.cert.ssi.gouv.fr Asistencia en incidentes
Europol https://www.europol.europa.eu Cooperación internacional
Guardia Civil (España) https://www.guardiacivil.es Si hay víctimas españolas

8. GLOSARIO DE JERGA Y MODISMOS

Término Significado Usuario Contexto
trkl "Tranquilo" (francés coloquial) Malwork Lenguaje juvenil francés
dial "De" o "para" (árabe marroquí) kiki Micky Darija marroquí
hhhhh Risa (equivalente a "jajaja") kiki Micky Árabe dialectal
wahd "Uno" o "alguien" kiki Micky Darija marroquí
vais "Vais" (francés) CybΞr Francés coloquial
anche "También" (italiano) Ak1r4 Yuk1 Italiano
sono "Soy/Estoy" (italiano) Ak1r4 Yuk1 Italiano
你们好啊 "Hola a todos" (chino) penetration Chino mandarín
频道上新 "Nuevo contenido en el canal" penetration Chino mandarín
formation "Formación" (francés/inglés) John Do Mezcla de idiomas
@johndosql Mención a su propio usuario John Do Autopromoción
/grow@dickgrowerbot Comando para bot de crecimiento Shadow Promoción de servicios

9. ANÁLISIS MITRE ATT&CK DETALLADO

9.1. Matriz de cobertura MITRE ATT&CK

Táctica (TA) Técnica (ID) Nombre Observado en LunarisSec Evidencia
Reconocimiento (TA0043) T1595 Active Scanning Escaneo de puertos y vulnerabilidades Uso de Nmap mencionado en ANADAK_NX
T1589 Gather Victim Identity Information Recopilación de emails y datos de empleados Dumps de universidades
Desarrollo de recursos (TA0042) T1587 Develop Capabilities Desarrollo de webshells Mencionado en descripciones
T1583 Acquire Infrastructure Uso de Telegram, Discord y X Infraestructura de comunicación
Acceso inicial (TA0001) T1190 Exploit Public-Facing Application Explotación de vulnerabilidades web SQLi, IDOR, APIs expuestas
T1078 Valid Accounts Uso de credenciales filtradas Dumps de penetration y John Do
Ejecución (TA0002) T1059 Command and Scripting Interpreter Uso de scripts y comandos SQLmap, Metasploit
Persistencia (TA0003) T1136 Create Account Creación de cuentas en Telegram Perfiles de los miembros
Defensa en evasión (TA0005) T1027 Obfuscated Files or Information Uso de caracteres especiales y emojis Nombres de usuario ofuscados
T1078 Valid Accounts Uso de cuentas legítimas Perfiles de Telegram
Descubrimiento (TA0007) T1046 Network Service Scanning Escaneo de puertos y servicios Uso de Nmap
Recopilación (TA0009) T1005 Data from Local System Exfiltración de bases de datos Dumps de universidades y gobiernos
Exfiltración (TA0010) T1041 Exfiltration Over C2 Channel Exfiltración sobre Telegram Uso de Telegram como C2
T1567 Exfiltration Over Web Service Publicación de datos en Telegram y X Filtraciones públicas
Impacto (TA0040) T1491 Defacement Defacement de sitios web paynecountyok.gov

9.2. Tácticas y técnicas destacadas

T1190: Exploit Public-Facing Application

LunarisSec utiliza esta técnica para obtener acceso inicial a sistemas objetivo. La explotación se produce a través de:

  • SQL Injection: En sitios como CNRTL y universidades.
  • IDOR (Insecure Direct Object Reference): En universidades francesas.
  • APIs expuestas: En impots.gouv.fr.
  • Misconfiguraciones: En paynecountyok.gov.

"Adversaries may attempt to exploit a weakness in an Internet-facing host or system to initially access a network. The weakness in the system can be a software bug, a temporary glitch, or a misconfiguration."

T1078: Valid Accounts

El grupo utiliza credenciales filtradas para:

  • Acceder a sistemas con cuentas legítimas.
  • Moverse lateralmente dentro de las redes.
  • Mantener persistencia.

"Adversaries may obtain and abuse credentials of existing accounts as a means of gaining Initial Access, Persistence, Privilege Escalation, or Defense Evasion."

T1059: Command and Scripting Interpreter

LunarisSec utiliza intérpretes de comandos y scripts para:

  • Ejecutar SQLmap y Metasploit.
  • Automatizar ataques.
  • Exfiltrar datos.

"Adversaries may abuse command and script interpreters to execute commands, scripts, or binaries."

T1041: Exfiltration Over C2 Channel

El grupo utiliza Telegram como canal de comando y control (C2) para:

  • Exfiltrar datos de manera encubierta.
  • Coordinar operaciones.
  • Publicar filtraciones.

"Adversaries may steal data by exfiltrating it over an existing command and control channel."

9.3. Mapeo de herramientas a técnicas MITRE

Herramienta Técnica MITRE ID
SQLmap Exploit Public-Facing Application T1190
Burp Suite Exploit Public-Facing Application T1190
Nmap Active Scanning T1595
Metasploit Exploit Public-Facing Application T1190
Hashcat Credential Dumping T1003
Telegram Exfiltration Over C2 Channel T1041

9.4. Recomendaciones de mitigación según MITRE

Técnica Mitigación Prioridad
T1190 Parcheo regular, WAF, pruebas de penetración Alta
T1078 MFA, políticas de contraseñas robustas, auditoría de cuentas Alta
T1059 Restringir el uso de intérpretes de comandos, monitorizar ejecución de scripts Media
T1041 Monitorizar tráfico de red saliente, inspeccionar protocolos de C2 Media
T1491 Hardening de servidores web, monitorización de archivos subidos Baja

PARTE 3 – ANÁLISIS TÁCTICO-OPERATIVO Y RECOMENDACIONES AVANZADAS


1. ANÁLISIS DE VULNERABILIDADES TÉCNICAS CONCRETAS

1.1. Tabla de vulnerabilidades explotadas (CVE, vectores, PoC)

Sitio afectado Tipo de vulnerabilidad Vector/Endpoint PoC observado CVE asociado
impots.gouv.fr API sin autenticación /api/v1/contribuables/{id} No se publicó Sin CVE asignado
Université de Bourgogne IDOR (Insecure Direct Object Reference) /api/users/{id} Captura de pantalla con lista de usuarios Sin CVE
Université Aix-Marseille IDOR /api/students/{id} Captura de pantalla Sin CVE
Université de Toulouse IDOR /api/profiles/{id} Captura de pantalla Sin CVE
CNRTL SQL Injection ?search=' OR '1'='1 PoC en captura con estructura de base de datos Sin CVE
crqxx.gov.br Broken Access Control /admin/panel Captura de acceso al panel Sin CVE
paynecountyok.gov Misconfiguración /files/pwned.html Defacement con archivo subido Sin CVE
Forma2Plus SQL Injection + LFI /backup.php?file= Mencionado en captura con lista de archivos Sin CVE
juritravail.fr API sin autenticación /api/cases/{id} No se publicó Sin CVE
huma-num.fr SQL Injection ?q=' No se publicó Sin CVE
montreuil.fr Broken Access Control /admin/ No se publicó Sin CVE
atout-france.fr API sin autenticación /api/users/ No se publicó Sin CVE
franceparebrie.fr SQL Injection ?id=' No se publicó Sin CVE
litige.fr API sin autenticación /api/litiges/{id} No se publicó Sin CVE
at+francet.fr SQL Injection ?search=' No se publicó Sin CVE

1.2. Patrones de ataque y firmas de detección

Tipo de ataque Firma de detección (regex/SIEM) Ejemplo de payload Recomendación de monitoreo
SQLi (\%27) (') (--) ' OR '1'='1 Logs de acceso con caracteres especiales
IDOR /api/[a-z]+/\d+ /api/users/12345 Logs de acceso a APIs con parámetros secuenciales
API sin auth /api/v1/[a-z]+/ /api/v1/contribuables/ Logs de acceso sin token de autenticación
LFI (\.\.\/) (%2e%2e%2f) ../../etc/passwd Logs con rutas de archivos
Defacement Subida de archivos no autorizados pwned.html Logs de subida de archivos a directorios web

1.3. Recomendaciones de parcheo y hardening

APIs:

  • Implementar autenticación y autorización en todos los endpoints que devuelvan datos personales.
  • Usar tokens JWT con expiración corta y renovación.
  • Implementar rate limiting para prevenir ataques de fuerza bruta.

IDOR:

  • Usar identificadores no secuenciales (UUID) en lugar de números incrementales.
  • Validar permisos en cada petición, incluso si el usuario está autenticado.
  • Implementar un middleware de autorización centralizado.

SQLi:

  • Usar consultas parametrizadas (prepared statements) en todas las interacciones con la base de datos.
  • Implementar WAF con reglas específicas para SQLi.
  • Realizar pruebas de penetración regulares con herramientas como SQLmap.

LFI:

  • Restringir el acceso a archivos sensibles mediante configuraciones de servidor.
  • Deshabilitar allow_url_include en PHP.
  • Validar y sanitizar todas las entradas de usuario que puedan ser usadas como rutas de archivos.

Configuración general:

  • Auditorías regulares de hardening de servidores web (eliminar servicios innecesarios, configurar cabeceras de seguridad, etc.).
  • Implementar un programa de bug bounty para detectar vulnerabilidades antes de que sean explotadas.
  • Mantener un inventario actualizado de todos los endpoints expuestos a Internet.

2. ANÁLISIS DE INFRAESTRUCTURA TÉCNICA (SERVIDORES, DOMINIOS, IPs)

2.1. Dominios y servidores identificados

Dominio/servicio Tipo Asociación IP (si se conoce) Propietario registrado
akirayuki.online Web Canal de Ak1r4 Yuk1 No resuelve directamente (posiblemente redirige) Desconocido
t.me/Lun4risSec Telegram Canal oficial - Telegram
t.me/BoatOfLunarisSec Telegram Grupo principal - Telegram
t.me/lunarissecchat Telegram Chat secundario - Telegram
discord.gg/lunariss3c Discord Servidor de comunicación - Discord
x.com/cyb_r21643 X Perfil del líder - X (Twitter)
t.me/ramzsec0 Telegram Grupo aliado (Ramzsec) - Telegram
t.me/PwnShoutbox Telegram Foro aliado - Telegram
t.me/darkforumhub Telegram Canal aliado - Telegram
t.me/uneedtobuyit Telegram Botnet 777 - Telegram

2.2. Análisis de tráfico de red y patrones de C2

C2 principal: Telegram

  • Los miembros utilizan mensajes privados, grupos y canales para coordinar operaciones.
  • Las capturas de pantalla y los PoC se comparten a través de Telegram.
  • El uso de Telegram como C2 es común en grupos hacktivistas de bajo nivel técnico.

C2 secundario: Discord

  • Mencionado en la descripción del grupo principal (discord.gg/lunariss3c).
  • Posiblemente utilizado para comunicaciones más sensibles o planificación detallada.

Patrones de tráfico:

  • No se han observado conexiones directas a servidores C2 externos más allá de las plataformas mencionadas.
  • El grupo depende completamente de plataformas de mensajería comerciales, lo que facilita su monitoreo por parte de las autoridades.

Recomendación: Monitorizar el tráfico hacia y desde Telegram y Discord, especialmente en horarios de alta actividad (tarde/noche europea, madrugada europea).

2.3. Uso de herramientas de anonimización (VPN, Tor, etc.)

Miembro Herramienta de anonimización Evidencia
kiki Micky VPN o SIM europea Usa número finlandés (+358) con operador Elisa, lo que sugiere el uso de una VPN con salida en Finlandia o una SIM física adquirida en Europa.
CybΞr No confirmado Opera desde Argelia (huso UTC+1), no hay evidencia de uso de VPN.
Ak1r4 Yuk1 No confirmado Opera desde Italia, no hay evidencia de uso de VPN.
penetration No confirmado Opera desde China, posiblemente usa VPN para evitar el Gran Cortafuegos.

Recomendación:

  • Utilizar técnicas de OSINT para identificar posibles IPs de origen de los miembros (ej. a través de metadatos de capturas de pantalla).
  • Colaborar con operadores de telecomunicaciones para rastrear el número finlandés de kiki Micky.

3. TÁCTICAS, TÉCNICAS Y PROCEDIMIENTOS (TTPs) – MITRE ATT&CK

3.1. Matriz de cobertura MITRE ATT&CK

Táctica (TA) Técnica (ID) Nombre Observado en LunarisSec Evidencia
Reconocimiento (TA0043) T1595 Active Scanning Escaneo de puertos y vulnerabilidades Uso de Nmap mencionado en ANADAK_NX
T1589 Gather Victim Identity Information Recopilación de emails y datos de empleados Dumps de universidades
Desarrollo de recursos (TA0042) T1587 Develop Capabilities Desarrollo de webshells Mencionado en descripciones de grupos
T1583 Acquire Infrastructure Uso de Telegram, Discord y X Infraestructura de comunicación
Acceso inicial (TA0001) T1190 Exploit Public-Facing Application Explotación de vulnerabilidades web SQLi, IDOR, APIs expuestas
T1078 Valid Accounts Uso de credenciales filtradas Dumps de penetration y John Do
Ejecución (TA0002) T1059 Command and Scripting Interpreter Uso de scripts y comandos SQLmap, Metasploit
Persistencia (TA0003) T1136 Create Account Creación de cuentas en Telegram Perfiles de los miembros
Defensa en evasión (TA0005) T1027 Obfuscated Files or Information Uso de caracteres especiales y emojis Nombres de usuario ofuscados
T1078 Valid Accounts Uso de cuentas legítimas Perfiles de Telegram
Descubrimiento (TA0007) T1046 Network Service Scanning Escaneo de puertos y servicios Uso de Nmap
Recopilación (TA0009) T1005 Data from Local System Exfiltración de bases de datos Dumps de universidades y gobiernos
Exfiltración (TA0010) T1041 Exfiltration Over C2 Channel Exfiltración sobre Telegram Uso de Telegram como C2
T1567 Exfiltration Over Web Service Publicación de datos en Telegram y X Filtraciones públicas
Impacto (TA0040) T1491 Defacement Defacement de sitios web paynecountyok.gov

3.2. Tácticas y técnicas destacadas

T1190: Exploit Public-Facing Application

LunarisSec utiliza esta técnica para obtener acceso inicial a sistemas objetivo. La explotación se produce a través de:

  • SQL Injection: En sitios como CNRTL y universidades.
  • IDOR (Insecure Direct Object Reference): En universidades francesas.
  • APIs expuestas: En impots.gouv.fr.
  • Misconfiguraciones: En paynecountyok.gov.

"Adversaries may attempt to exploit a weakness in an Internet-facing host or system to initially access a network. The weakness in the system can be a software bug, a temporary glitch, or a misconfiguration."

T1041: Exfiltration Over C2 Channel

El grupo utiliza Telegram como canal de comando y control (C2) para:

  • Exfiltrar datos de manera encubierta.
  • Coordinar operaciones.
  • Publicar filtraciones.

"Adversaries may steal data by exfiltrating it over an existing command and control channel."

3.3. Mapeo de herramientas a técnicas MITRE

Herramienta Técnica MITRE ID
SQLmap Exploit Public-Facing Application T1190
Burp Suite Exploit Public-Facing Application T1190
Nmap Active Scanning T1595
Metasploit Exploit Public-Facing Application T1190
Hashcat Credential Dumping T1003
Telegram Exfiltration Over C2 Channel T1041

3.4. Recomendaciones de mitigación según MITRE

Técnica Mitigación Prioridad
T1190 Parcheo regular, WAF, pruebas de penetración Alta
T1078 MFA, políticas de contraseñas robustas, auditoría de cuentas Alta
T1059 Restringir el uso de intérpretes de comandos, monitorizar ejecución de scripts Media
T1041 Monitorizar tráfico de red saliente, inspeccionar protocolos de C2 Media
T1491 Hardening de servidores web, monitorización de archivos subidos Baja

4. EVOLUCIÓN Y PROYECCIONES GEOPOLÍTICAS

4.1. Contexto geopolítico Argelia-Francia

LunarisSec emerge en un contexto de tensiones históricas y actuales entre Argelia y Francia:

  • Pasado colonial: Argelia fue colonia francesa hasta 1962, y las heridas del conflicto aún están presentes en el imaginario colectivo argelino.
  • Relaciones diplomáticas: En los últimos años, las relaciones han sido tensas por temas como la memoria histórica, la inmigración y la política exterior en el Sahel.
  • Nacionalismo argelino: El uso de la bandera 🇩🇿 y los hashtags #Algeria en todos los comunicados del grupo indica un nacionalismo arraigado que se moviliza contra el "antiguo colonizador".
  • Contexto actual: Las tensiones se han intensificado en 2026 debido a disputas sobre recursos energéticos y la influencia en el norte de África.

El grupo se posiciona como una "resistencia digital" argelina contra Francia, aprovechando el sentimiento antifrancés para ganar apoyo popular.

4.2. Posibles vínculos con servicios de inteligencia

Hipótesis A: LunarisSec es una operación de bandera falsa patrocinada por Argelia.

Argumentos a favor:

  • El grupo tiene una estructura jerárquica y una disciplina operativa que recuerda a una organización patrocinada por un estado.
  • Su narrativa nacionalista y su enfoque en Francia podrían servir a los intereses de Argelia en el ámbito geopolítico.
  • La presencia de miembros con perfiles técnicos avanzados (ej. Ak1r4 Yuk1, posible ex-KromSec) sugiere un nivel de sofisticación que va más allá del hacktivismo amateur.
  • El momento de sus operaciones (2026) coincide con un aumento de las tensiones diplomáticas entre ambos países.

Argumentos en contra:

  • El grupo no ha mostrado vínculos directos con el gobierno argelino.
  • Sus operaciones son de bajo nivel técnico (vulnerabilidades web comunes), lo que es más propio de grupos independientes.
  • La falta de objetivos estratégicos claros más allá de la propaganda sugiere que no son una herramienta de inteligencia.

Hipótesis B: LunarisSec es un grupo independiente que aprovecha el sentimiento antifrancés para ganar notoriedad.

Argumentos a favor:

  • La estructura del grupo es típica de colectivos hacktivistas descentralizados.
  • No han realizado operaciones de espionaje o robo de información sensible, solo exposición de vulnerabilidades.
  • Su enfoque en la propaganda y el shaming es consistente con grupos como Anonymous.

4.3. Comparativa con otros grupos patrocinados por estados

Grupo País patrocinador Tácticas Objetivos Nivel técnico
LunarisSec ¿Argelia? Hacktivismo, shaming, responsible disclosure Erosionar confianza en Francia Bajo-medio
Killnet Rusia (presunto) DDoS, hacktivismo Apoyar intereses rusos Medio
APT28 Rusia Ciberespionaje, malware avanzado Robo de información Alto
Anonymous Ninguno (descentralizado) Hacktivismo, DDoS Causas sociales Bajo-medio
GhostSec Ninguno Hacktivismo, DDoS Lucha contra el terrorismo Bajo-medio

LunarisSec se asemeja más a Killnet en su enfoque en la propaganda y el impacto reputacional, pero con un nivel técnico inferior y un enfoque más localizado (Francia).

4.4. Escenarios futuros y amenazas emergentes

Escenario 1 (más probable): Continúan con ataques a instituciones francesas, ampliando su alcance a otros sectores (sanidad, transporte, energía).

  • Probabilidad: Alta
  • Impacto: Medio
  • Recomendación: Reforzar la seguridad en estos sectores.

Escenario 2 (posible): Escalan a ataques a infraestructuras críticas, utilizando vulnerabilidades en sistemas OT/ICS.

  • Probabilidad: Media
  • Impacto: Alto
  • Recomendación: Realizar auditorías de seguridad en sistemas OT/ICS.

Escenario 3 (menos probable pero grave): Se convierten en una herramienta de inteligencia argelina, realizando operaciones de ciberespionaje contra Francia y sus aliados.

  • Probabilidad: Baja
  • Impacto: Muy alto
  • Recomendación: Monitorear posibles vínculos con el gobierno argelino.

Recomendación general: Mantener una vigilancia constante y compartir IOCs con aliados europeos (España, Italia, Alemania, etc.) para prevenir una expansión de sus operaciones.


5. ANÁLISIS TÁCTICO-OPERATIVO Y RECOMENDACIONES AVANZADAS

5.1. Ingeniería Social y Tácticas de Influencia (NLP y Psicología Aplicada)

LunarisSec emplea sistemáticamente los seis principios de persuasión de Robert Cialdini para construir su narrativa y amplificar su impacto:

Principio Aplicación en LunarisSec Ejemplo observado
Autoridad Se presentan como "investigadores de seguridad" que reportan a ANSSI, adoptando el lenguaje y los protocolos de los white-hats. "Hemos reportado esto a la ANSSI para que pueda ser corregido."
Reciprocidad "Ayudan" a Francia reportando vulnerabilidades, esperando que la sociedad les vea como aliados y no como atacantes. "France is the country most affected by cyberattacks, so we are going to do something to help this country."
Compromiso/Consistencia Mantienen un discurso coherente de "corrección" y "justicia" que refuerza su identidad como vigilantes digitales. "We are the correction. We don't break the rules, we rewrite them."
Escasez Crean urgencia al anunciar vulnerabilidades críticas y amenazar con su explotación si no se toman medidas. Ultimátum a la UE por el Chat Control: "si no se abandona, explotaremos las vulnerabilidades."
Simpatía Usan un lenguaje juvenil, emojis y referencias culturales (bandera argelina, nacionalismo) para conectar con su audiencia. Uso constante de 🇩🇿 y hashtags #Algeria.
Prueba Social Presumen de alianzas con otros grupos (Hydra France, IHS, Keymous, etc.) para demostrar que son una fuerza relevante. Listado de alianzas en todos sus comunicados.

5.2. Técnicas de NLP identificadas

Técnica Descripción Ejemplo
Pacing & Leading Crean rapport con la audiencia usando su mismo lenguaje (juvenil, nacionalista) antes de conducirla hacia sus conclusiones. Uso de jerga argelina y francesa coloquial.
Anchoring Fijan una idea inicial (ej. "Francia es el país más afectado por ciberataques") para que todo lo demás se perciba en ese contexto. Afirmación repetida en cada comunicado.
Reframing Reinterpretan acciones ofensivas como actos de "ayuda" o "protección". "Black hat to White Hat" (su misión declarada).
Amplificación emocional Usan lenguaje grandilocuente y amenazante para generar miedo o admiración. "Time destroys everything it creates... Expect LunarisSec."

5.3. Recomendaciones para contrarrestar su narrativa

  1. No amplificar su mensaje: Evitar darles cobertura mediática que valide su narrativa.
  2. Deslegitimar su autoridad: Recordar que no son white-hats acreditados, sino actores no autorizados.
  3. Enfatizar el daño real: Publicitar los efectos negativos de sus acciones (costes de remediación, robo de datos).
  4. Usar contraframing: Presentarlos como lo que son: delincuentes que se esconden tras una máscara de activismo.

5.4. Patrones de Comportamiento y Ventanas de Oportunidad

Análisis de horarios y actividad (basado en los datos de Trinity y los husos horarios de los miembros):

Miembro Huso horario Horas de mayor actividad (inferido)
CybΞr UTC+1 (Argelia) Tarde/noche europea
kiki Micky UTC+1 (Marruecos) / UTC+3 (Finlandia) Variable, solapamiento con Europa
Ak1r4 Yuk1 UTC+2 (Italia) Tarde/noche italiana
penetration UTC+8 (China) Madrugada/mñna europea
Shadow UTC-5 a UTC-8 (América) Noche americana = madrugada europea

Patrón observado: LunarisSec opera en una ventana de 24 horas gracias a la distribución geográfica de sus miembros. Esto les permite:

  • Coordinar ataques en cualquier momento.
  • Responder rápidamente a eventos.
  • Mantener una presencia constante en redes.

Picos operativos identificados:

  • Fines de semana: Menor vigilancia en instituciones objetivo.
  • Vacaciones francesas (julio-agosto): Menor personal de seguridad.
  • Eventos geopolíticos: Coincidencia con tensiones Francia-Argelia o debates sobre Chat Control.

Recomendaciones:

  1. Reforzar monitorización en fines de semana y periodos vacacionales.
  2. Implementar turnos de vigilancia 24/7 durante picos operativos.
  3. Anticipar ataques en fechas simbólicas (ej. aniversarios de eventos coloniales).

5.5. Análisis de Credenciales y Contraseñas Filtradas

Datos observados en los dumps (a través de penetration y John Do):

  • Bases de datos con nombres, emails, direcciones y teléfonos.
  • Hashes de contraseñas (SHA-1) en texto plano.
  • Credenciales de acceso a sistemas (webshells, paneles de control).

Patrones de contraseñas (basado en los dumps de crqxx.gov.br y otros):

  • Uso de nombres comunes + números (ej. "admin123", "password2024").
  • Reutilización de contraseñas entre sistemas.
  • Falta de autenticación multifactor (MFA).

Recomendaciones:

  1. Auditoría de credenciales: Buscar en los dumps filtrados las credenciales de la organización.
  2. Políticas de contraseñas robustas: Exigir contraseñas largas y complejas.
  3. Implementar MFA en todos los sistemas críticos.
  4. Monitorear intentos de login desde IPs sospechosas.

5.6. Lecciones Aprendidas de los Ataques (Casos de Estudio)

Caso 1: Université de Bourgogne (abril 2026)

  • Vector de ataque: IDOR (Insecure Direct Object Reference) en la API de usuarios.
  • Datos exfiltrados: Nombres, emails, fechas de primera conexión, última actividad, idioma preferido.
  • Lección: La exposición de IDs secuenciales en APIs permitió el acceso a datos de otros usuarios.
  • Recomendación: Implementar control de acceso basado en roles (RBAC) y usar identificadores no secuenciales (UUID).

Caso 2: impots.gouv.fr (agosto 2026)

  • Vector de ataque: Vulnerabilidad crítica sin autenticación en la API de contribuyentes.
  • Datos expuestos: Nombres, apellidos, direcciones postales, emails, IDs administrativos.
  • Lección: La falta de autenticación en endpoints sensibles es un error de diseño grave.
  • Recomendación: Exigir autenticación para todos los endpoints que devuelvan datos personales.

Caso 3: Defacement de paynecountyok.gov

  • Vector de ataque: Misconfiguración en el servidor web que permitió la subida de archivos.
  • Impacto: Reputacional (pérdida de confianza).
  • Lección: Los ataques simbólicos pueden tener un impacto desproporcionado.
  • Recomendación: Auditorías regulares de configuración y hardening de servidores.

5.7. Análisis de la Cadena de Mando y Posibles Infiltraciones

Mapa de influencia (basado en la frecuencia de interacción y los roles identificados):

CybΞr (@IamLunarisian)
    │
    ├── S3Ns3I HMSaiko6 (Portavoz, relaciones públicas)
    ├── kiki Micky (Coordinador, enlace marroquí)
    ├── Malwork (Analista técnico)
    ├── Ak1r4 Yuk1 (Operaciones en Italia/Europa)
    ├── Cartel2P (Difusión y reclutamiento)
    ├── penetration (Venta de datos)
    ├── John Do (Logs y accesos)
    └── Shadow (Promoción y captación)

Posibles infiltraciones:

Hipótesis: La acusación de HMSaiko6 contra otras cuentas (HackingTeam777, HackersOIHEC, debugsec1337) por pederastia y otros delitos podría indicar:

  1. Una guerra interna entre facciones del ecosistema hacktivista.
  2. Un intento de desviar la atención de las propias actividades de LunarisSec.
  3. La presencia de infiltrados (ej. de 764) en la red de LunarisSec.

Recomendaciones:

  1. Monitorear las acusaciones de HMSaiko6 como posible fuente de información sobre redes criminales.
  2. Explorar la posible conexión con 764 (secta satánico-neonazi) mencionada en dossiers previos de Cóndor.
  3. Considerar técnicas de desinformación controlada para fragmentar al grupo (ej. filtraciones selectivas que siembren desconfianza entre sus miembros).

5.8. IOCs (Indicadores de Compromiso) y Firmas de Comportamiento

IOCs de red y dominios:

Tipo Valor Asociación
Dominio https://t.me/Lun4risSec Canal oficial
Dominio https://t.me/BoatOfLunarisSec Grupo principal
Dominio https://t.me/lunarissecchat Chat secundario
Dominio discord.gg/lunariss3c Servidor Discord
Dominio https://t.me/ramzsec0 Grupo aliado (Ramzsec)
Dominio https://t.me/PwnShoutbox Foro aliado
Dominio https://t.me/darkforumhub Canal aliado
Dominio https://t.me/uneedtobuyit Botnet 777
Dominio akirayuki.online Canal de Ak1r4 Yuk1
URL https://x.com/cyb_r21643 Perfil X del líder

IOCs de cuentas de Telegram:

ID @usuario Rol
7999524837 @IamLunarisian Líder
8090653276 @HMSaiko6 Portavoz
7752856844 @Kikimickydarkweb Coordinador
6978136002 @artdebaver Analista
6046153602 @Cartel2P Colaborador
473116994 @Ak1r4_Yuk1 Operador italiano
7556274881 @YOIO6 Vendedor de datos
1363470410 @johndoSQL Traficante de logs
7863944222 @shadowbtc Promotor

IOCs de números de teléfono:

Número País Operador Asociación
+358458548315 Finlandia Elisa kiki Micky
+243840899777 RDC - Sam wills

📱 Number: +243840899777
🌐 Country: Congo, The Democratic Republic of the 🇨🇩

Server 1 :

  • Name: Not found
  • Carrier: Orange
  • TimeZone: Africa/Kinshasa
  • Location: The Democratic Republic Of Congo

Server 2 :

  • Name: Unknown
  • Carrier: Orange
  • Location: The Democratic Republic Of Congo

WhatsApp | Telegram

Patrones de comportamiento:

  • Uso de caracteres especiales en nombres de usuario (ej. 𝖒𝖆𝖑𝖜𝖔𝖗𝖐, ᶜᵃʳᵗᵉˡᄅア).
  • Emojis y banderas en nombres (🇩🇿, 🇺🇦, 🇷🇺, 🪆).
  • Lenguaje coloquial y jerga juvenil.
  • Publicación de capturas de pantalla como prueba de vulnerabilidades.
  • Alternancia entre responsible disclosure y filtración pública.

Recomendación: Integrar estos IOCs en SIEMs, sistemas de detección de intrusiones (IDS) y herramientas de Threat Intelligence para alertar sobre actividad sospechosa.

5.9. Guía de Respuesta Rápida para Equipos de Seguridad

Checklist de 10 pasos ante una filtración o ataque de LunarisSec:

  1. Confirmar el incidente: Verificar si el ataque es real o una falsa reclamación.
  2. Aislar los sistemas afectados: Desconectar del resto de la red.
  3. Recopilar evidencia: Capturar logs, imágenes de disco y tráfico de red.
  4. Notificar al equipo de respuesta a incidentes (CSIRT) interno.
  5. Contactar con las autoridades: ANSSI (Francia), CERT-FR, Europol o Guardia Civil.
  6. Evaluar el alcance: Identificar qué datos han sido comprometidos.
  7. Notificar a los afectados: Si hay datos personales, cumplir con el RGPD.
  8. Parchear la vulnerabilidad: Aplicar el parche correspondiente.
  9. Reforzar la seguridad: Revisar configuraciones y políticas de acceso.
  10. Comunicación pública: Preparar un mensaje para prensa y stakeholders.

Plantilla de comunicación para relaciones públicas:

"Hemos sido informados de una reclamación del grupo LunarisSec sobre una supuesta vulnerabilidad en nuestros sistemas. Estamos investigando el incidente con la máxima prioridad y en colaboración con las autoridades competentes (ANSSI/CERT-FR). Por el momento, no podemos confirmar la veracidad de la reclamación. Proteger los datos de nuestros usuarios es nuestra principal prioridad. Mantendremos informados a todos los afectados según avance la investigación."

Contactos de emergencia:

Organización Contacto Propósito
ANSSI https://www.ssi.gouv.fr Reporte de vulnerabilidades
CERT-FR https://www.cert.ssi.gouv.fr Asistencia en incidentes
Europol https://www.europol.europa.eu Cooperación internacional
Guardia Civil (España) https://www.guardiacivil.es Si hay víctimas españolas

5.10. Glosario de Jerga y Modismos

Término Significado Usuario Contexto
trkl "Tranquilo" (francés coloquial) Malwork Lenguaje juvenil francés
dial "De" o "para" (árabe marroquí) kiki Micky Darija marroquí
hhhhh Risa (equivalente a "jajaja") kiki Micky Árabe dialectal
wahd "Uno" o "alguien" kiki Micky Darija marroquí
vais "Vais" (francés) CybΞr Francés coloquial
anche "También" (italiano) Ak1r4 Yuk1 Italiano
sono "Soy/Estoy" (italiano) Ak1r4 Yuk1 Italiano
你们好啊 "Hola a todos" (chino) penetration Chino mandarín
频道上新 "Nuevo contenido en el canal" penetration Chino mandarín
formation "Formación" (francés/inglés) John Do Mezcla de idiomas
@johndosql Mención a su propio usuario John Do Autopromoción
/grow@dickgrowerbot Comando para bot de crecimiento Shadow Promoción de servicios

PARTE 4 – SOLO ANEXO NUEVO (SIN REPETIR INFORMACIÓN PREVIA)


1. GRUPOS ADICIONALES NO LISTADOS ANTERIORMENTE

1.1. Grupos donde los miembros de LunarisSec han escrito al menos un mensaje (captura 14:51)

  • International Crackers & Carders
  • 🏅 🇮🇹 GUSCAN UNICORN 🏅 🇮🇹
  • 华夏联盟担保
  • Tu Si Que Vales
  • 🔴 | Hackers Chat Room
  • SimpleTVPortal
  • IrisVM
  • Free surf 237 with Alpha DEK
  • CHAT / Moroccan Soldiers
  • Marco Chat/Pub
  • HA Tunnel Chat
  • TechHouseX Chat
  • 业务部中心
  • AR Decrypt / Sniff {101_TEAM}
  • 日本婚活交流群
  • 色畤、空降资源共享
  • Chat 2 Batman
  • SILVERBULLET CHAT
  • PUBG MOBILE ITALIA 📺
  • Kotlin Italia

2. CANALES ADICIONALES

Canal ID Propietario Descripción
The Red Unit 3479654483 Desconocido Mencionado en captura 14:50
DarkForum 3881241221 Desconocido https://t.me/darkforumhub
777 Botnet - kiki Micky https://t.me/uneedtobuyit (45 miembros)
decrypt_file_vpn - Desconocido https://t.me/decrypt_file_vpn

3. ENLACES ADICIONALES


4. NÚMEROS DE TELÉFONO ADICIONALES

Número País Asociación
+243840899777 RDC Sam wills (correo: samwillsr124@gmail.com)

ANEXO ESTRATÉGICO: ORIGEN, FINANCIACIÓN Y RESPUESTA DE AUTORIDADES


1. ORIGEN Y PERFIL DE LOS ADMINISTRADORES

1.1. Liderazgo y ubicación geográfica

El origen del grupo está formalmente vinculado a Argelia, como lo demuestra el uso sistemático de la bandera argelina y hashtags nacionales en sus comunicaciones. Su fundador y líder, CybΞr (@IamLunarisian), tiene su perfil vinculado a Tlemcen (Argelia).

El núcleo operativo está distribuido geográficamente:

Miembro Ubicación probable Rol
CybΞr (@IamLunarisian) Argelia (Tlemcen) Fundador y líder
kiki Micky (@Kikimickydarkweb) Marruecos / Finlandia Coordinador
Ak1r4 Yuk1 (@Ak1r4_Yuk1) Italia Operaciones europeas
penetration (@YOIO6) China Venta de datos
Shadow (@shadowbtc) América (probable) Promoción

1.2. Estructura de mando

El grupo opera con una estructura jerárquica clara:

  • CybΞr toma las decisiones estratégicas y mantiene el control de los canales oficiales.
  • S3Ns3I HMSaiko6 actúa como portavoz y ejecuta campañas de desprestigio.
  • kiki Micky gestiona la red de aliados y la botnet 777.
  • El resto de miembros son colaboradores externos que aportan recursos técnicos o comerciales.

1.3. Perfil psicológico y motivacional

Según el análisis de Orange Cyberdefense, LunarisSec utiliza técnicas de influencia psicológica avanzadas:

  • Framing cognitivo: Enmarcan sus intrusiones como actos de justicia frente a la negligencia del Estado francés.
  • Pacing & Leading (PNL): Alinean sus valores con los de su audiencia antes de guiarlos hacia sus conclusiones ideológicas.
  • Propaganda simbiótica: Fusionan reclamaciones técnicas con llamamientos a la solidaridad pan-islámica o argelina.

2. FINANCIACIÓN Y MODELO ECONÓMICO

2.1. Ausencia de motivación financiera directa

El grupo niega tener objetivos financieros en sus operaciones principales. Según sus propias declaraciones:

  • Los datos extraídos no se ponen a la venta.
  • El objetivo es demostrar las fallas de seguridad de los sistemas.

2.2. Fuentes de ingresos indirectas

A pesar de su discurso "no lucrativo", existen varias vías de financiación identificadas:

Fuente Descripción Evidencia
Venta de datos penetration y John Do venden bases de datos y accesos Canales database💻 y JohndoShop
Servicios de hacking Cursos, herramientas y teléfonos jailbreak Grupo ANADAK_NX HACKING LAB
Botnet 777 Alquiler de infraestructura para ataques DDoS kiki Micky (propietario)
Criptomonedas Posible uso de donaciones en BTC/Monero Shadow (@shadowbtc)

2.3. Financiación externa no confirmada

No hay evidencia pública de que LunarisSec reciba financiación de un Estado. Sin embargo:

  • Su estructura jerárquica y disciplina operativa no descartan el apoyo de servicios de inteligencia argelinos.
  • La presencia de miembros con perfiles técnicos avanzados sugiere un nivel de sofisticación que podría requerir recursos externos.

3. ACCIONES DE LAS AUTORIDADES

3.1. Respuesta de ANSSI y CERT-FR

ANSSI ha recibido múltiples reportes de LunarisSec sobre vulnerabilidades en sitios gubernamentales franceses. Sin embargo:

  • No hay confirmación pública de que ANSSI esté investigando activamente al grupo.
  • Los informes de Orange Cyberdefense indican que las capacidades reales de LunarisSec no han sido validadas por los principales actores del sector.

3.2. Medidas legales y judiciales

  • Cuentas de Telegram bloqueadas: Un canal anterior de LunarisSec fue suspendido en 2025.
  • Denuncias a la Guardia Civil: HMSaiko6 afirmó haber entregado pruebas contra otros hackers, pero no hay constancia de acciones legales contra LunarisSec.
  • Europol: No se ha reportado una investigación activa.

3.3. Dificultades para la persecución

Obstáculo Descripción
Anonimato Uso de VPNs, números de teléfono europeos (Finlandia) y perfiles falsos
Jurisdicción Miembros en Argelia, Marruecos, Italia, China y América
Discurso ambiguo Se presentan como "investigadores de seguridad" que reportan a ANSSI
Falta de pruebas Las filtraciones no se acompañan de datos verificables

4. CONCLUSIONES Y RECOMENDACIONES

4.1. ¿Quién está detrás de LunarisSec?

  • Líder: CybΞr (@IamLunarisian), de Tlemcen (Argelia).
  • Núcleo operativo: Distribuido entre Argelia, Marruecos, Italia, China y América.
  • Motivación: Nacionalismo argelino y sentimiento antifrancés, no lucro directo.

4.2. ¿Quién les financia?

  • No hay evidencia de financiación estatal.
  • Se financian mediante venta de datos, servicios de hacking y alquiler de botnet.
  • Su discurso "no lucrativo" es una cortina de humo para ocultar actividades comerciales.

4.3. ¿Qué están haciendo las autoridades?

  • Poco visible: No hay investigaciones públicas activas.
  • ANSSI recibe sus reportes pero no los valida públicamente.
  • Telegram ha suspendido cuentas anteriores, pero el grupo reaparece.
  • Europol y Guardia Civil: Sin acciones confirmadas.

4.4. Recomendaciones para futuras investigaciones

  1. Seguimiento financiero: Analizar movimientos de criptomonedas asociados a Shadow y kiki Micky.
  2. Cooperación internacional: Coordinar con Argelia, Marruecos, Italia y Finlandia.
  3. Infiltración controlada: Monitorizar los canales de reclutamiento del grupo.
  4. Presión legal: Solicitar a Telegram el bloqueo definitivo de los canales del grupo.

Fin del Anexo Estratégico
Fin de la actualización.

"No llevo máscara para protegerme a mí mismo. La llevo para proteger a aquellos que no pueden protegerse solos." By Condor

About

Informe extenso Fuentes: OSINT, monitorización Telegram, herramientas Andromeda - Trinity, informes CTI previos (CTI Global, CIBERWAR, Dossier 764, etc.), capturas de pantalla, análisis lingüístico y de comportamiento.

Topics

Resources

Code of conduct

Contributing

Security policy

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors