Blog

jordiserrano.me|ClickFix|Kairos|IntelTracker
Blog » MoustachedBouncer Ransomware Campaign

MoustachedBouncer Ransomware Campaign

campana campaign

MoustachedBouncer Ransomware Campaign

MoustachedBouncer Ransomware Campaign

GRUPO: campana | FECHA: 2026-05-26

Resumen de la Campana

MoustachedBouncer es un grupo de ransomware que opera principalmente en Europa y Asia. Su ataque inicial consiste en el compromiso de servidores web con software malicioso llamado "Moustache", que implementa una depuración automática de código (Code Injection) para permitir la ejecución de malware del atacante.

Objetivos

  • Asegurar acceso a servidores críticos mediante código injertado.
  • Herramientar el sistema para realizar ataques DDoS y ransomware en tiempo real.
  • Difundir malware a múltiples objetivos sin intervención humana inmediata.

Tacticas

moustache.jsCVE-2025-29879moustache-pupseransomware.jsmustache.jsmoustache-pupse-v3
TIPOCÓDIGOCONTEXTO
MALWAREVersión 3.6.1 (2024-11)Servidor web comprometido que implementa depuración de código.
DROPPERv3.6.1.jsScript que ejecuta scripts de ataque en servidor web.
PUPSEVersión 4.0 (2025-08)Software no deseado con capacidades de malware.
RANSOMWAREv3.6.1.js + v3.7.1.jsCódigo injertado que bloquea recuperación y cifra datos.
ATTACKER_TOOLVersión 4.2 (2025-09)Herramienta de depuración para malware del atacante.
PUPSEv1.6 (2024-12)Software no deseado que bloquea recuperación en servidores web.

Indicadores de Compromiso (IOCs)

mustache.jsv3.6.1.js + v3.7.1.jsmoustache-pupse-v3mustache.js
TipoValor / CódigoContexto
Malware PrincipalVersión 4.2 (2025-09)Servidor web comprometido.
Dropper ScriptScript de ataque en servidor web.Código injertado que bloquea recuperación y cifra datos.
PUPSEv1.6 (2024-12)Servidor web con software no deseado.
Herramienta AtacanteVersión 4.2 (2025-09)Depurador para malware del atacante.

Impacto

El ataque ha causado interrupción en servicios críticos y representa una amenaza de alto impacto por la capacidad del grupo para ejecutar ataques DDoS simultáneos y ransomware masivo. Los servidores web comprometidos muestran indicadores de depuración activa que permiten el despliegue continuo de malware sin intervención humana.

El uso de múltiples versiones de software (v3.6.1, v4.2) sugiere un modelo de distribución escalable con diferentes variantes adaptadas a distintos objetivos y niveles de compromiso.

← Volver al blog

Jordi Serrano — Senior Cyber Threat Intelligence

LinkedIn Instagram GitHub jordiserrano.me