
El 31 de marzo de 2026, iQBlack realizó una entrevista directa a Morningstar, un actor entonces emergente dentro del ecosistema hacktivista prorruso y enfocado, según su propia descripción, en “intelligent systems and devices”. Morningstar se presenta hoy como parte de Z-Alliance/Z-Pentest Alliance, en una transición que el propio actor describe como una fusión plena entre equipos con intereses, motivación y objetivos comunes.
A partir de esas respuestas, el 5 de Abril de 2026 iQBlack publicó una pieza analítica titulada Morningstar: lo que un actor emergente y activo revela sobre el ecosistema hacktivista pro-ruso. Ese análisis no buscaba reproducir la entrevista de forma lineal, sino interpretar qué revelaban las respuestas sobre la posición de Morningstar dentro de un ecosistema donde se superponen identidad política, colaboración entre actores, acceso a sistemas expuestos, circulación de información y búsqueda de legitimidad.
iQBlack publica Inteligencia y análisis de amenazas desde otra perspectiva. Por ello, esta publicación cumple otra función. Aquí se presenta la entrevista completa como material primario, como una fuente directa de autodescripción del actor y en su versión original. El objetivo es permitir que investigadores, analistas, periodistas, equipos de seguridad y lectores especializados puedan acceder directamente a las respuestas del actor y contrastarlas con la lectura analítica previamente publicada por iQBlack o realizar sus propias conjeturas.
Nota editorial sobre la publicación literal
Las respuestas de Morningstar se presentan de forma literal, con normalización mínima de formato para facilitar su lectura y no implica que iQBlack valide cada afirmación del actor. En algunos pasajes, el actor utiliza lenguaje despectivo para referirse a ciertos analistas. iQBlack decidió conservar esas expresiones porque forman parte del valor documental de la entrevista.
La voz del actor como punto de partida
Lo que sigue es la voz directa de Morningstar, sin una lectura intercalada de iQBlack entre preguntas y respuestas.
- Dentro del ecosistema prorruso más amplio, ¿cómo describirían hoy el rol de Morningstar?
Pregunta interesante. Todavía nos consideramos recién llegados en este ecosistema. En términos generales, nuestro rol es enfocarnos en lo que mejor hacemos: hackear sistemas y dispositivos inteligentes. No estamos limitados a ningún tipo específico de tecnología, ya sean cámaras o paneles de control. Parte de la información que obtenemos es compartida con nuestros amigos y colegas, participando así en el intercambio de datos dentro de la comunidad.
- Cuando personas externas a ese espacio intentan categorizar a Morningstar, ¿qué suelen malinterpretar?
Para ser honestos, las personas externas suelen subestimar seriamente cuánto esfuerzo implica hackear. No es ni de cerca tan simple como lo hacen parecer los artículos sobre Shodan y herramientas similares. Tenemos nuestras propias herramientas, no dependemos únicamente de simples intentos de adivinación de contraseñas, y usamos una variedad de métodos, a menudo combinando distintos enfoques.
Honestamente, incluso nos hace reír cuando vemos que la gente escribe cosas como: “Es solo Shodan, puedo hacer lo mismo en cinco minutos”. Claro... inténtenlo ustedes mismos y después cuéntennos cuánto tardaron realmente. En la realidad, es mucho más complicado y requiere tiempo, paciencia y experiencia.
- ¿Qué hace que algunos actores alineados sean operacionalmente útiles mientras otros permanecen principalmente simbólicos?
Se trata principalmente del equipo: cuando las personas son verdaderamente apasionadas por lo que hacen y lo hacen bien, se vuelven genuinamente valiosas desde un punto de vista operacional. Están impulsadas por la tarea y la ejecutan con elegancia.
Por otro lado, a veces surgen malentendidos entre equipos, y existen grupos que existen principalmente para relaciones públicas. Esos equipos aparecen, crean una ilusión de actividad y luego desaparecen con la misma rapidez, sin hacer ninguna contribución significativa al trabajo general.
- Desde su punto de vista, ¿qué separa a un ecosistema colaborativo real de varios actores que simplemente se mueven en la misma dirección al mismo tiempo?
Hmm... En realidad, la diferencia es bastante simple. Un ecosistema colaborativo real es cuando los equipos trabajan de manera fluida y se complementan entre sí. Por ejemplo, pueden mirar la alianza entre NoName057(16) y Z-Pentest Alliance: siempre operan en sincronía. Algunos causan daño mediante ataques DDoS, mientras otros, simultáneamente, recopilan datos o hackean sistemas.
Además, conocemos a la gente de Z-Pentest Alliance desde hace mucho tiempo, prácticamente desde su fundación. Son como un hermano mayor para nosotros: nos guían, nos muestran las mejores formas de actuar, y nosotros siempre los apoyamos en cualquier operación.
En cambio, el resto opera de forma fragmentada: atacan objetivos aleatorios y crean la ilusión de actividad. Algunos grupos incluso invitan a jugadores de alto perfil solo por relaciones públicas, pero en realidad es solo ruido y pedidos interminables para que “reposteen” su contenido. Incluso hubo un caso en el que un grupo fue obligado a repostear contenido en otros canales bajo amenaza de exclusión, dicho de forma simple.
La coalición principal de hackers rusos ya se comunica eficazmente entre sí; no necesita grupos para reposts ni cosas similares. Actúan de manera coordinada y disciplinada.
- ¿Las relaciones duraderas en este espacio tienden a formarse alrededor de la confianza, la capacidad técnica, el acceso o las narrativas compartidas?
En este entorno, las relaciones duraderas se construyen principalmente sobre la confianza, el entendimiento mutuo y un objetivo compartido. Las capacidades técnicas, por supuesto, son importantes, pero no determinan la fortaleza de los vínculos. Si los grupos comparten una visión común y la siguen, nada puede detenerlos. Los recursos técnicos siempre pueden escalarse, pero convencer a alguien de adoptar la idea de otro es una historia completamente distinta.
- Cuando ocurre coordinación entre distintos actores, ¿qué suele impulsarla más: el timing, la relevancia del objetivo, el tooling compartido o el mensaje público?
La mayor parte del tiempo, la coordinación está impulsada por las relaciones públicas: muchas personas quieren atrapar un momento de fama, si se lo puede llamar así.
En ese sentido tuvimos suerte: conocemos a la gente de Z-Pentest Alliance, que nos apoyó durante nuestras primeras etapas. Nunca les negamos ayuda y ponemos todos nuestros esfuerzos cuando necesitan algo.
También conocemos un poco a la gente de NoName057(16); nos gusta lo que hacen y esperamos algún día alcanzar su nivel.
Y, por supuesto, está la colaboración con PalachPro. Puede ser un poco difícil a veces, pero nos gusta.
Por cierto, saludos a Palachulka si estás leyendo esto.
- Algunos observadores ven nombres como APT Babushka, PalachPro o Z-Pentest Alliance como parte de círculos superpuestos. Desde su perspectiva, ¿esa superposición es operacional, social o solo perceptiva?
Hmm... Tenemos alianzas con los tres grupos, así que existe superposición en nuestro trabajo. Conocemos a la gente de Z-Pentest Alliance desde hace un par de años, y nuestra relación es casi como de familia. APT Babushka, podríamos decir que son como nuestro hermano español, si se me permite. Y PalachPro... bueno, ¿a quién no le gusta?
Todos estos grupos comparten ideales comunes hacia los que se esfuerzan. Además, mantenemos una buena comunicación, lo que hace que la superposición no sea solo operacional, sino también social: hay tanto conexiones profesionales como relaciones amistosas.
- ¿Qué tan importantes son los activos de apoyo o recursos complementarios alrededor de un actor central, ya sea para visibilidad, scouting, validación o control narrativo?
Cuando se trata de jugadores clave, en Rusia destacaríamos a NoName057(16), Z-Pentest Alliance y PalachPro.
Alrededor de esos grupos, los recursos de apoyo y los aliados juegan un rol importante. Si necesitan ayuda con una operación particular, tiene sentido que otros equipos dejen temporalmente de lado sus propias tareas y contribuyan al objetivo compartido; esto aumenta el efecto y produce resultados más visibles.
De nuestro lado, intentamos apoyar a todos los grupos con los que estamos aliados y nunca rechazamos ayudar. Es precisamente a través de esta asistencia mutua que se construye un ecosistema fuerte.
- ¿Qué tipo de contribución tiende a ser más valiosa en la práctica: ejecutar acciones, identificar objetivos, validar reivindicaciones o moldear la percepción pública?
En la práctica, lo que más nos importa es alcanzar el objetivo en sí. Todo lo demás —identificar objetivos, validación o moldear la percepción pública— queda en segundo plano.
Al mismo tiempo, el tema de la validación puede ser a menudo controvertido: una misma situación puede ser presentada de manera diferente en los medios. Por eso es importante para nosotros que la audiencia vea lo que realmente está ocurriendo, no solo la versión retratada por los políticos de la UE y los medios.
- Cuando un grupo o persona se vuelve demasiado visible, ¿eso suele fortalecer las oportunidades de cooperación o vuelve más difícil la confianza?
Ninguna de las dos cosas, realmente. Cuando un grupo se vuelve más visible en los medios, la seguridad se convierte en la principal preocupación.
Por ejemplo, observamos la llamada Operation Eastwood, que fue presentada como un golpe exitoso contra NoName057(16). En la práctica, fue todo lo contrario: el equipo no desapareció; por el contrario, volvió más fuerte y continuó con sus actividades.
En general, la exposición mediática es un arma de doble filo. Por un lado, puede abrir nuevas oportunidades; por otro, complica significativamente la confianza. Cuanto más visible eres, más personas hay alrededor que podrían estar buscando relaciones públicas a tu costa o acceso a tu información.
- ¿Qué tipo de errores revelan que dos actores que parecen alineados en realidad no están coordinando?
Normalmente se puede notar por algunas cosas bastante básicas, principalmente la falta de comunicación adecuada entre equipos. Si no hay coordinación, todos comienzan a actuar por su cuenta. Es como en los deportes: si el equipo no está sincronizado, no habrá resultados; cada uno juega su propio partido y el plan general simplemente no se concreta.
Al mismo tiempo, la desunión no siempre es completamente mala. En algunas situaciones, incluso puede ser una ventaja: un grupo distrae la atención, mientras otro opera donde menos se lo espera.
- Desde su perspectiva, ¿qué señales indican que un analista externo está confundiendo proximidad ideológica con vínculo operacional?
Como todos los demás, leemos las noticias y miramos las declaraciones rimbombantes de los analistas invitados, y honestamente, a menudo parece un circo. Incluso pueden tomar nuestro ejemplo —y está lejos de ser el único—: primero anuncian un “hackeo” y luego retroceden, afirmando que podría haber sido solo alguien con un teléfono tomando una foto para asustar a alguien.
Estas situaciones revelan la principal señal de un error: el analista no entiende lo que está ocurriendo en la práctica y empieza a inventar teorías sobre la marcha. Hoy una cosa, mañana otra; cualquier cosa con tal de explicar lo que está pasando.
Da la sensación de que muchos de ellos simplemente están sentados en sus cargos sin hacer nada real por lo que se les paga. Esto es especialmente claro con aquellos invitados a los medios para comentarios y “análisis”: muchas palabras fuertes, pero poca comprensión de la esencia.
Honestamente, si dependiera de nosotros, etiquetaríamos a esos “analistas” como IDIOTAS.
Cierre editorial
Esta entrevista se publica como registro documental de una interacción directa con Morningstar. Su lectura permite contrastar la autodescripción del actor con su actividad pública, con el análisis publicado por iQBlack el 5 de abril de 2026 y con la evolución posterior del ecosistema hacktivista prorruso, incluyendo su integración declarada a Z-Alliance/Z-Pentest Alliance.
Esta publicación también refleja una parte del trabajo que iQBlack desarrolla en [Cyber]Crime Characterization for Intelligence (3C-INT), donde actores como Morningstar son observados, caracterizados y vinculados dentro de un ecosistema más amplio de relaciones, actividad pública y señales de inteligencia. El contenido completo de esa caracterización permanece reservado a flujos privados y contractuales; aquí se publica solo el material editorial apto para consulta pública.
Explora 3C-INT
Amplía el seguimiento de actores, campañas y vínculos operativos con una capa de inteligencia estructurada.
Recibe nuevas publicaciones
Suscríbete para recibir nuevos artículos y actualizaciones públicas de iQBlack sin ruido innecesario.