Threat Intelligence / Actor / Mustang Panda

Mustang Panda

As of 2026-09-02, Mustang Panda is a China-nexus threat actor tracked by Threadlinqs Intelligence across 14 threats spanning apt, malware, supply chain. Also known as Twill Typhoon, HoneyMyte, BRONZE PRESIDENT, CAMARO DRAGON. ATT&CK coverage spans 128 techniques across 16 tactics in 14 of 14 tracked threats. Most-observed techniques: T1140 (Deobfuscate/Decode Files or Information), T1027 (Obfuscated Files or Information), T1082 (System Information Discovery).

Nation: China · 14 tracked threat(s) · Categories: APT, MALWARE, SUPPLY_CHAIN, CAMPAIGN

Also known as: Twill Typhoon, HoneyMyte, BRONZE PRESIDENT, CAMARO DRAGON, ClumsyToad, EARTH PRETA, FIREANT, HIVE0154, LUMINOUS MOTH, Red Lich, RedDelta, STATELY TAURUS

ATT&CK techniques observed

128 techniques observed across 14 of 14 tracked threats · Defense Evasion (27), Command And Control (15), Persistence (15), Execution (13), Resource Development (13), Initial Access (10)

Tracked threats

Related CVEs

5 CVEs referenced by tracked Mustang Panda activity

CVE-2026-32202, CVE-2026-21509, CVE-2025-20362, CVE-2025-20333, CVE-2021-26855

Full actor intelligence — infrastructure, IOCs, detection coverage and operator fingerprints — is available via the Threadlinqs MCP server (Purple tier). View plans →

Threadlinqs Intelligence