APT-группа OceanLotus провела как минимум две кампании внутри Вьетнама: одна почти 16 месяцев держалась в сети крупной инфраструктурно-транспортной компании, другая била по частным инвесторам через платформу FireAnt Metakit. Эта OceanLotus атака интересна не только региональным ИБ-командам: она показывает, как зрелые APT-операторы все чаще идут не в громкий саботаж, а в тихую компрометацию локальных сервисов, обновлений и рабочих процессов.
По данным The Hacker News, за обеими операциями стоит вьетнамско-ориентированная группа OceanLotus, также известная по более ранним шпионским кампаниям против медиа, правозащитников и гражданских организаций. В новых атаках использовался бэкдор SPECTRALVIPER, а сами эпизоды, по оценке ESET, говорят о смещении фокуса: вместо внешних целей группа заметно активнее работает по внутреннему контуру.
Самый показательный эпизод связан с FireAnt Metakit, популярной во Вьетнаме платформой для фондовых инвесторов. По данным ESET, цепочка поставки была скомпрометирована примерно 2 октября 2025 года и оставалась рабочей до марта 2026-го. Злоумышленники использовали легитимный URL обновлений, чтобы отдавать вредоносный payload ограниченному числу пользователей. Массовой раздачи не было: наоборот, это выглядело как аккуратная селективная операция, где важнее качество целей, чем количество заражений.
Технически схема довольно приземленная, а потому неприятная. Конфигурационный файл обновления version.xml на домене metakit.fireant[.]vn не проверял целостность загружаемого setup.exe. Из-за отсутствия валидации подписи Metakit.exe запускал вредоносный загрузчик как штатное обновление. Дальше все по канону современных APT-цепочек: первичная разведка хоста, отправка собранной информации на staging-сервер через HTTP POST, затем доставка следующей стадии. На следующем этапе использовалась DLL side-loading-цепочка: легитимный бинарник запускал подложную DtlCrashCatch.dll, та внедрялась в процесс OneDrive.Sync.Service.exe и уже оттуда поднимала SPECTRALVIPER. После этого бэкдор связывался с C2-сервером financemachinelearning[.]com и передавал зашифрованные сведения о системе.
Вторая OceanLotus атака была не менее показательной, просто без элемента supply chain. Целью стала неназванная вьетнамская компания из сектора инфраструктурного и транспортного строительства. По данным исследователей, злоумышленники закрепились там не позднее ноября 2024 года и сохраняли доступ до февраля 2026-го. Начальный вектор проникновения точно не установлен, но ESET предполагает эксплуатацию уязвимостей удаленного выполнения кода в публично доступном Microsoft SQL Server. После входа группа снова использовала DLL side-loading для доставки SPECTRALVIPER. На разных узлах внутри одной сети нашли три варианта этого инструмента, что обычно говорит не о разовой компрометации, а о длительной, управляемой вручную операции с адаптацией под среду жертвы.
SPECTRALVIPER в этой истории важен не только как очередной бэкдор с эффектным именем. Он работает как универсальный шпионский модуль: собирает профиль хоста, получает команды от оператора, помогает перемещаться по сети и может выступать загрузчиком для дополнительных бинарников или shellcode. В корпоративной среде это уже не просто «малварь на одной машине», а нормальная платформа для доразведки, горизонтального перемещения и выбора следующей цели. Для бизнеса это особенно неприятный сценарий: заражение может долго не мешать операционке и при этом спокойно вытаскивать чувствительные данные.
Контекст тут тоже любопытный. OceanLotus активна с 2012 года, а ранее ассоциировалась в первую очередь с внешним шпионажем и политически чувствительными целями. В 2017 и 2018 годах группа использовала watering hole-кампании, чтобы профилировать посетителей сайтов, связанных с медиа, правозащитой и гражданским сектором. Позже она атаковала вьетнамских диссидентов и правозащитников. В декабре 2020 года Meta связала деятельность OceanLotus с вьетнамской IT-компанией CyberOne Group, также известной как CyberOne Security, CyberOne Technologies и Hanh Tinh Company Limited. Компания обвинения отрицала, но после публичной огласки группа почти на три года ушла с радаров. Когда она вернулась, исследователи уже видели в ее арсенале не только SOUNDBITE, PHOREAL и WINDSHIELD, но и более свежий SPECTRALVIPER, который впервые подробно описали в июне 2023 года.
На этом фоне нынешние кампании выглядят как взросление тактики. Меньше шума, больше точечной работы. Не сотни случайных жертв, а ограниченный набор целей, где есть смысл аккуратно встроиться в доверенный процесс. Компрометация обновлений инвестиционного ПО особенно показательна: для атакующего это способ зайти в среду, где уже есть платежная дисциплина, чувствительные документы, привычка быстро ставить апдейты и слабая готовность подозревать родной локальный сервис. Для разработчиков и владельцев B2B-платформ здесь урок предельно прямой: если в механизме обновления нет проверки подписи и целостности, это не «технический долг на потом», а готовый вход для APT.
Для ИТ-директоров и продуктовых команд история тоже вполне прикладная. Во-первых, доверенный канал обновления сам по себе не является защитой, если вокруг него нет криптографической проверки артефактов. Во-вторых, легитимные процессы вроде OneDrive или штатных EXE-файлов давно используются как укрытие, поэтому базовая телеметрия по запуску DLL и инъекциям в известные процессы уже не опция, а санитарный минимум. В-третьих, длинное присутствие в сети, как в случае со строительной компанией, означает проблемы не только с периметром, но и с внутренним мониторингом: когда оператор живет в инфраструктуре больше года, вопрос обычно уже не в одной пропущенной уязвимости, а в том, что никто не связал слабые сигналы в единую картину.
OceanLotus атака во Вьетнаме хорошо показывает, куда движется рынок кибершпионажа: ближе к локальным цепочкам доверия, отраслевому софту и адресным операциям с длинным горизонтом. Если этот разворот к внутренним целям закрепится, следующим предметом интереса APT-групп станут не только госструктуры и крупные подрядчики, но и прикладные платформы, на которых держатся инвестиции, логистика и ежедневные бизнес-решения.