ESET Eesti Blogi

OceanLotus: välisluurelt siseriiklikule sihtmärgistamisele

OceanLotus’e tegevuse jälgimine aastatel 2024–2026 näitab muutust tegevuse fookuses. Selle perioodi jooksul võttis Vietnamiga seotud OceanLotus kasutusele valikulisema lähenemise välisoperatsioonidele, pannes üha suuremat rõhku siseriiklikule spionaažile. Me tuvastasime kaks erinevat kampaaniat, mis hõlmasid SPECTRALVIPERi tagaukset: tarneahela rünnak, mis oli suunatud Vietnami aktsiainvestoritele, ja pikaajaline spionaažoperatsioon Vietnami infrastruktuuri- ja transpordiehituse ettevõtte vastu.

Kas see muutus on ajutine kohandus või pikaajaline strateegiline muutus, jääb ebaselgeks; kuid see 15-aastane APT-rühm näitab endiselt agressiivseid taktikaid ja oskuslikkust oma tööriistade kasutamisel.

Selle blogipostituse põhipunktid:
  • 2024. aasta keskpaigast kuni 2026. aasta veebruarini rikkus OceanLotus oma iseloomuliku implantaadi SPECTRALVIPER abil Vietnami infrastruktuuri- ja transpordiehituse ettevõtte võrku.
  • 2025. aasta oktoobrist kuni 2026. aasta märtsini viis OceanLotus läbi tarneahela rünnaku, kasutades FireAnt Metakitit, tarkvaraplatvormi, mida Vietnami aktsiainvestorid laialdaselt kasutavad.
  • Vaatamata sellise rünnaku laialdasele potentsiaalsele mõjule, täheldasime vaid mõnda üksikut isikut, kes lõpuks SPECTRALVIPERi said, mis viitab valikulisele sihtmärgistamisele.
  • OPSEC-viga annab meile sisemise ülevaate SPECTRALVIPERi arhitektuurist.

OceanLotus’e profiil

OceanLotus, tuntud ka kui APT32, on küberluuregrupp, mis väidetavalt tegutseb Vietnami valitsuse huvides. Meie telemeetria andmetel ulatuvad sellele rühmale omistatavad tegevused tagasi 2012. aastasse ja võib-olla isegi varasemasse aega. OceanLotus on suunatud peamiselt Hiinale ja Kagu-Aasiale (keskendudes Vietnamile); seda on seostatud mitmesuguste operatsioonidega, alates massiivsest digitaalsest profiilide koostamise kampaaniast kuni väga sihipärasteni rünnakuteni Vietnami inimõiguste aktivistide vastu.

OceanLotus on tuntud oma pideva uuendustegevuse ja Windows-i ning Linuxi tagauksete arsenali laiendamise poolest, rakendades sageli unikaalseid võrguprotokolle või kohandades andmekogumisvõimalusi konkreetsetele operatiivsetele eesmärkidele. Selle tuntumate tööriistade hulka kuuluvad Denis (teise nimega SOUNDBITE), mis rakendab DNS-tunnelimist C&C-side jaoks; PHOREAL, mis kasutab C&C-side jaoks ICMP-protokolli; WINDSHIELD, millel on huvitav proksüümide möödahiilemise mehhanism; ning selle uusim tagauks, SPECTRALVIPER, mis sisaldab koordineerimisvõimalusi.

OceanLotus: paljastamine ja ümberkorraldamine

Aastatel 2017–2020 pälvis OceanLotus märkimisväärset avalikkuse tähelepanu pärast mitmeid aruandeid, milles kirjeldati üksikasjalikult selle küberluuretegevust. Nende hulka kuulusid 2017–2018. aastal Kagu-Aasiat sihtinud ulatuslikud veejoa-rünnakud, 2019. aastal sellistesse ettevõtetesse nagu BMW ja Hyundai sissetungimine ning samal aastal Saksamaal asuva Vietnami dissidendi ründamine. Rühmitus seostati ka inimõiguste kaitsjate vastu suunatud operatsioonidega aastatel 2019–2020 ning Wuhani linnavalitsuse vastu suunatud spionaažiga 2020. aastal.

Rühma operatsioonid said aga 2020. aastal tagasilöögi, kui Facebook avalikustas ettevõtte, mida arvatavasti kasutati OceanLotusele varjupaigana. Pärast seda avalikustamist vähenesid rühma kohta avaldatavad uudised märkimisväärselt ning selle tegevus pälvis mitu aastat suhteliselt vähe tähelepanu.

OceanLotus ilmus taas avalikkuse ette 2023. aastal Elastic Security Labsi raportiga, milles kirjeldati rünnakut, milles kasutati varem dokumenteerimata tagaukset nimega SPECTRALVIPER ja mille sihtmärgiks olid Vietnami ettevõtted. Sellele tuginedes uurib meie uuring rühma hilisemat tegevust, mida jälgiti 2024. aasta keskpaigast kuni 2026. aasta alguseni. Selle perioodi jooksul tuvastasime kaks erinevat kampaaniat, mis mõlemad tuginesid peamiselt SPECTRALVIPER-ile, kuid mille sihtmärkide profiilid olid väga erinevad.

Esimene kampaania hõlmas infrastruktuuri- ja transpordiehituse ettevõtte ründamist. See sissetung algas 2024. aasta keskel ja kestis kuni 2026. aasta jaanuarini.

Teine kampaania oli tarneahela rünnak, mis algas 2025. aasta lõpus ja kestis kuni 2026. aasta märtsini. Selles operatsioonis rikkus OceanLotus Vietnami aktsiainvesteerimisplatvormi FireAnt Metakit uuendusserverit ja asendas seaduslikud tarkvarauuendused pahatahtliku koormaga, mis lõpuks paigaldas SPECTRALVIPERi. See kampaania näib olevat suunatud aktsiainvestoritele ja võib olla seotud Vietnami hiljutiste jõupingutustega väärtpaberituru reformide edendamiseks, mis viitab võimalikule seosele siseriikliku järelevalve või uurimiseesmärkidega.

Lõpuks, 2025. aasta juulis omistati OceanLotusele tarneahela rünnak, mis hõlmas pahatahtlike wheel-pakettide üleslaadimist Python Package Indexisse (PyPI). Meie telemeetria ei tuvastanud siiski ühtegi mõjutatud ohvrit ning meil puudub piisav ülevaade, et seda omistamist iseseisvalt kontrollida.

Üldiselt viitavad kättesaadavad tõendid võimalikule muutusele OceanLotus’e tegevusmustrites. Alates oma füüsilise variettevõtte paljastamisest 2020. aastal näib rühmitus olevat võtnud kasutusele valikulisema lähenemisviisi välisluurele, pannes üha suuremat rõhku siseriiklikele sihtmärkidele.

Selle kampaania kontekst

Tuleb märkida, et OceanLotus’e viimased tegevused näivad olevat kooskõlas mitmete hiljutiste arengutega Vietnami sisepoliitikas.

Viimastel aastatel on Vietnami ametivõimud alustanud ulatuslikku võitlust korruptsiooni vastu – programmi nimega Blazing Furnace. Sarnaselt Xi Jinpingi suurele korruptsioonivastasele algatusele Hiinas on Vietnami Kommunistliku Partei käivitatud selle algatuse eesmärk näidata elanikkonnale, et partei on valmis ja suuteline oma ridu puhastama, et säilitada oma legitiimsus. Alates 2016. aastast on see poliitika viinud mitmete suure tähelepanu pälvinud kohtuprotsessideni, milles on osalenud partei ametnikud või ärimehed, keda süüdistatakse poliitikute altkäemaksus. Lisaks on alates 2023. aastast kaks Vietnami presidenti isegi sunnitud tagasi astuma, kuna neid seostati avalikult korruptsiooniskandaalidega. Ainuüksi 2025. aastal karistas partei väidetavalt 9600 oma liiget korruptsiooni, majanduskuritegude ja ametiseisundi kuritarvitamisega seotud juhtumite eest.

Selles kontekstis tundub tõenäoline, et Vietnami julgeolekuaparaat suunab nüüd üha olulisemaid ressursse korruptsiooni (ja laiemalt finantskuritegude) vastu võitlemiseks. Usume, et OceanLotus võib olla mingil moel seotud nende jõupingutustega ning et see võib olla veel üks põhjus, miks rühm on viimase kahe aasta jooksul ilmselt keskendunud siseriiklikule luure- ja jälgimistegevusele. Tegelikult kajastavad kaks sihtmärki, mille me selles kampaanias tuvastasime, kohtusüsteemi sündmusi, mis on viimasel ajal Vietnami avalikku arutelu erutamas.

Näiteks 2025. aasta oktoobri lõpus avalikustas Vietnami finantsjärelevalveasutus, et umbes 70 suurel riiklikul ettevõttel oli viimase kümne aasta jooksul leitud võlakirjade müügi valesti deklareerimist – see avastus põhjustas riigi peamise aktsiaindeksi 5,5% languse. See teadaanne viitab sellele, et Vietnami õiguskaitseasutused viisid tõenäoliselt läbi laiaulatuslikke uurimistoiminguid riigi aktsiaturu suhtes ajal, mil OceanLotus oli FireAnt aktsiakauplemisrakendust ohustamas.

Nende asjaolude põhjal usume, et OceanLotus’e tarneahela rünnak viidi tõenäoliselt läbi osana Vietnami korruptsiooni ja finantskuritegude vastu suunatud uurimistööst.

Aktsiainvestorite sihtmärgiks võtmine

Tarneahel

Hinnanguliselt algas FireAnti tarneahela rünnak umbes 2025. aasta oktoobris ja kestis kuni 2026. aasta märtsini. Selle aja jooksul tuvastasime mõned tarneahelaga kokku puutunud aktsiainvestorid, kuid lõpuks sai SPECTRALVIPERi tagauksest osa vaid väike osa neist. Meie meeskond tegi mitu katset FireAnti juhtkonnale juhtumist teada anda, kuid vastust ei saanud.

FireAnt on Vietnamis asuv fintech-ettevõte, mis pakub nii erainvestoritele kui ka institutsionaalsetele investoritele aktsiaturu andmete, analüüsi ja investeerimise toetamise tööriistade platvormi. Seda peetakse üheks juhtivaks digitaalseteks investeerimisplatvormiks Vietnamis, mis pakub reaalajas turuandmeid, tehnilise analüüsi funktsioone ja tehisintellekti põhinevaid järeldusi, samuti kogukonna osa, kus investorid saavad jagada teavet ja arvamusi. Selle ökosüsteemi raames on FireAnt MetaKit spetsialiseeritud tarkvarakomponent, mis keskendub andmete edastamisele. See on loodud reaalajas ja ajalooliste finantsturuandmete edastamiseks otse tehnilise analüüsi platvormidele, nagu AmiBroker, MetaStock ja MetaTrader.

2. oktoobril 2025 avastasime esimese pahatahtliku koorma, mis pärines FireAnt MetaKiti õiguspärasest värskenduse URL-ist http://metakit.fireant[.]vn/Software/setup.exe. Domeen viis FireAnt värskendusserveri õigele IP-aadressile, mis viitab tarneahela ohustamise stsenaariumile. Meie analüüs sellest koormast paljastab esimese iteratsiooni allalaadija, mis viitab sellele, et see tegevus esindab tõenäoliselt kampaania varajast etappi, kus OceanLotus testis edastamismehhanismi esialgsetel ohvritel. Tabelis 1 võrdleme seda esialgset allalaadijat kampaania hilisemas etapis täheldatud stabiilse versiooniga.

Tabel 1. Allalaadija testversiooni ja stabiilse versiooni võrdlus

Kriteeriumid Esimene versioon Stabiilne versioon
Esmakordne ilmumine 02.10.2025 17.10.2025
Koodi varjamine Puudub Tugevalt varjatud
Järgmise etapi allalaadimine Koodi varjamine API-päring
Kasulik koormus Vana SPECTRALVIPERi näidis, mis ilmus eelmises kampaanias. Uued SPECTRALVIPERi näidised.
Infrastruktuur Kasutati uuesti eelmisest kampaaniast. Uus infrastruktuur. SPECTRALVIPERi C&C-domeen financemachinelearning[.]com loodi aktsiainvestorite sihtimiseks.

Lisaks FireAnt-i värskendusserverist otse edastatud koormate jälgimisele tuvastasime puudusi FireAnt MetaKit-i tarkvara poolt kasutatavas värskendusprotokollis. Täpsemalt öeldes puudub värskenduse konfiguratsioonifailil aadressil http://metakit.fireant.vn/Software/version.xml igasugune terviklikkuse valideerimismehhanism, nagu on näidatud joonisel 1.

Joonis 1. FireAnt MetaKit’i värskenduse konfiguratsioonid

Teiseks muudab SSL/TLS-krüpteeringu puudumine võrguprotokollis, mida kasutatakse nii faili version.xml kui ka mis tahes uuendatud binaarfaili hankimiseks, FireAnt MetaKiti haavatavaks pealtkuulamisrünnakute suhtes; siiski ei ole me täheldanud, et OceanLotus oleks selles kampaanias seda tehnikat kasutanud.

Täitmisahel

Allkirja valideerimise puudumise tõttu käivitas Metakit.exe pahatahtliku allalaadija kui õiguspärase värskenduse. Käivitamisel tegi allalaadija põhilise hosti luure ja edastas kogutud teabe HTTP POST-päringu kaudu vahepealsele serverile, paludes järgmise etapi koormat (joonis 2).

Joonis 2. Allalaadija poolt esitatud allalaadimispäring

Kõikides uuritud proovides jäi allalaadimisliides API V1/Update/GetUpdate muutumatuks. Vahepealne infrastruktuur aga arenes aja jooksul: algselt asusid C&C-serverid aadressil 139.162.11[.]152, kuid hiljem viidi need üle aadressile 142.91.98[.]77.

Järgnevas etapis kasutas allalaadija külglaadimisahelat, mis hõlmas DtlCrashCatch.dll-i, mis on laadijana konfigureeritud SPECTRALVIPER, ja selle kaasnevat käivitatavat faili IntelAudioService.exe. Viimane käivitati järgmise käsuga:

C:Users[redacted]IntelAudioServiceIntelAudioService.exe /appmodel /StateRepository /Service

Analüüs näitas, et IntelAudioService.exe on tegelikult seadusliku, allkirjastatud käivitatava faili dtlupdate.exe koopia, nagu on näidatud joonisel 3.

Joonis 3. IntelAudioService.exe faili info

Käivitamisel süstib DtlCrashCatch.dll end protsessi OneDrive.Sync.Service.exe, võimaldades käivitamist tagaukserežiimis. Seejärel saadab tagauks signaalipäringu kõvakooditud URL-ile https://financemachinelearning[.]com/apparatus/wind/twig/statement.html, lisades krüpteeritud hostiinfo HTTP-küpsise päisesse. Varem oli sellele andmele eesliiteks euconsent-v2=, kuid selles kampaanias täheldasime eesliite zd_cs_pm= kasutamist (joonis 4), mis on esimene juhtum sellise variandi kasutamisest.

Joonis 4. Kahe SPECTRALVIPER-i majakataotluse HTTP-küpsise päiste võrdlus

Täielik täitmisahel on kokku võetud joonisel 5.

Joonis 5. FireAnti tarneahela ründe täitmisahel

Alates9. märtsist 2026 ei ole me täheldanud, et ohustatud kanali kaudu levitataks mingeid uusi pahatahtlikke värskendusi, mis viitab sellele, et tarneahela rünnak on tõenäoliselt lõppenud.

Suurettevõtte ründamine

Hinnanguliselt algas Vietnami infrastruktuuri- ja transpordiehituse ettevõtte võrgu ründamine juba 2024. aasta novembris ja kestis kuni 2026. aasta veebruarini. Kuigi esialgset juurdepääsuvektori otseselt ei täheldatud, viitab ohvri avalikele serveritele tehtud analüüs sellele, et ründaja võis esialgse jalgealuse loomiseks ära kasutada Microsofti SQL-serveri kaugkoodi täitmise (RCE) haavatavusi.

Selle perioodi jooksul tuvastasime võrgus mitmeid SPECTRALVIPERi variante, mis kasutasid nii ühiseid kui ka eraldi C&C-servereid. Tuleb märkida, et need rakendused näitasid väikeseid erinevusi, mis olid tõenäoliselt kohandatud ohustatud hostide keskkondadele (joonis 6).

Joonis 6. Samas võrgus avastatud SPECTRALVIPER-näidiste võrdlus

Joonisel 6 kujutatud failidGenuine.exe, Updater.exe ja AutoCAD242.exe on sama seadusliku ja allkirjastatud käivitatava faili Toolbox.exe variandid (joonis 7), millest kõik vajavad käsureaparameetrit -uiDll, et kõrvallaadimismehhanism töötaks korrektselt. Sarnaselt tarneahela rünnakuga on külglaaditud DLL-faili laadija konfiguratsioonis SPECTRALVIPER, mis seejärel süstib SPECTRALVIPERi tagauksprogrammi host-protsessi.

Joonis 7. Side-loader-host’i failiinfo

Tabelis 2 on loetletud selle intsidendi käigus täheldatud C&C-domeenid.

Tabel 2. Intsidendi käigus täheldatud SPECTRALVIPERi C&C-domeenid

C&C-domeen IP Esimene avastamine
gatewayrvcenter[.]com 139.180.128[.]42 20.09.2025
coachcybersecurity[.]com 139.99.33[.]239 2024-07-08
mxprodesign[.]com 166.88.77[.]186 2024-07-12
power-sync-services[.]com 103.119.47[.]104 2024-07-06

SPECTRALVIPER: struktuuriline ülevaade

Meie SPECTRALVIPERi analüüs on tihedalt seotud Elastic Security Labsi avaldatud järeldustega. Selle asemel, et korrata varem avaldatud üksikasju, laiendame seda tööd, pakkudes täiendavat ülevaadet pahavara sisemiste klasside struktuurist.

Uurimise käigus tuvastasime kaks RTTI-teavet sisaldavat näidet, mis võimaldasid meil rekonstrueerida osalise klassihierarhia. See annab põhjalikuma ülevaate SPECTRALVIPERi võimekusest ning selle aluseks olevast arhitektuurilisest ülesehitusest.

Kõrgel tasemel toimib SPECTRALVIPER aktiivse tagauksena, mis suhtleb oma C&C-serveriga HTTPS-i kaudu. See algatab suhtluse, saates signaali kõvakooditud aadressile, kasutades eeldefineeritud User-Agent-pealkirja, millele on lisatud krüpteeritud host-profiili andmed, mis on peidetud HTTP-küpsise pealkirja ja millele on eesliiteks kas euconsent-v2= või zd_cs_pm=.

C&C-domeeninimed näivad olevat iga kampaania jaoks hoolikalt koostatud, et sulanduda ohvri võrguliiklusega. Näiteks kasutati financemachinelearning[.]com aktsiainvestoreid sihtivate operatsioonide puhul, samas kui gatewayrvcenter[.]com täheldati tegevuses, mis sihtis infrastruktuuri- ja transpordiehituse ettevõtte võrku.

SPECTRALVIPER toetab ka külgsuunalist liikumist orkestreerimismudeli kaudu, milles üks instants on määratud orkestreerijaks, kes vastutab suhtlemise eest C&C-infrastruktuuriga. See orkestreerija jagab käske teistele nakatatud hostidele nimeliste torukanalite kaudu. Koodibaasis on instantsidevaheline suhtlus rakendatud selliste meetodite kaudu nagu XGU::Pivot::StartLink ja XGU::Pivot::Internal::WaitNew_RemotePipe.

Nende meetodite nimede analüüs viitab sellele, et XGU esindab SPECTRALVIPERi aluseks olevat sisemist raamistikku. Pivot-alamklass pärineb XGU-st ja vastutab orkestreerimisfunktsionaalsuse eest. Teine oluline alamklass, Feature, kapseldab pahavara kaugjuhtimisvõimalusi, nagu on näidatud joonisel 8.

Joonis 8. Funktsiooni
klass

Lisaks tagauksena toimimisele on SPECTRALVIPER ka võimekas laadija, mis suudab süstida end – samuti C&C-lt saadud täiendavaid binaare või shell-koodi – sihtprotsessidesse. Mõlemas analüüsitud kampaanias oli SPECTRALVIPER konfigureeritud algselt laadijana töötama, süstides oma tagaukskomponendi eraldi protsessi, selle asemel et tugineda iseseisvale laadijale. Need protsesside manipuleerimise ja süstimise võimed on rakendatud klasside ProcessReflector ja ProcessManager kaudu, nagu on näidatud joonisel 9.

Joonis 9. ProcessManager ja ProcessReflector määratlused

Kokkuvõte

Selles blogipostituses oleme esitanud värsket teavet OceanLotusest, Vietnamiga seotud APT-rühmitusest. Meie telemeetria andmetel viitab 2024. ja 2026. aasta vahel täheldatud tegevus sellele, et rühmitus on pööranud üha enam tähelepanu siseriiklikule spionaažile. Kirjeldame selle perioodi jooksul toimunud kahte juhtumit: FireAnt MetaKiti kasutavat tarneahela rünnakut, mille sihtmärgiks olid Vietnami aktsiainvestorid, ning Vietnami infrastruktuuri- ja transpordiehituse ettevõtte ründamist. Mõlemal juhul paigaldas OceanLotus ohvrite süsteemidesse oma iseloomuliku tagauksprogrammi SPECTRALVIPER. Tähelepanuväärne on, et operatiivse turvalisuse (OPSEC) puudujäägi tõttu jäid RTTI-nimed SPECTRALVIPERi näidises muutmata, mis võimaldas meil rekonstrueerida tagauksprogrammi sisemise arhitektuuri aspekte.

Kui teil on küsimusi WeLiveSecurity veebisaidil avaldatud uuringute kohta, võtke meiega ühendust aadressil threatintel@eset.com.
ESET Research pakub privaatseid APT-luurearuandeid ja andmevooge. Kui teil on selle teenuse kohta küsimusi, külastage ESETi ohuteabe lehekülge.

IoC-d

Täielik nimekiri ohuindikaatoritest (IoC) ja näidetest on kättesaadav meie GitHubi andmebaasis.

Failid

SHA‑1 Failinimi Avastamine Kirjeldus
511B77459673EC42163F19E300FF1D233B6C39FB setup.exe Win32/Agent.AIBE FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija.
59A8553A4F8130F576AB234E0B220BE4D4DA0E98 setup.exe Win32/TrojanDownloader.Agent.IKC SPECTRALVIPER-alla laadija, mis edastati FireAnt-i värskendusserverist.
9CA1A5C7F79882DB913534C1E62B26BCDCB9F6DD setup.exe Win32/TrojanDownloader.Agent.IIZ SPECTRALVIPER-alla laadija, mis edastatakse FireAnt-i värskendusserverist.
A8E2BBBFCB86500322D2367744FA12755AB0C165 setup.exe Win32/TrojanDownloader.Agent_AGen.JL SPECTRALVIPER-allalaadija, mis on saadud FireAnt-i värskendusserverist.
F74F1FEB62B662CDA489FDB2453727824E55ACB9 setup.exe Win32/TrojanDownloader.Agent.IJN SPECTRALVIPER-alla laadija, mis edastatakse FireAnt-i värskendusserverist.
F8F8209987CA7F139DE6A62F9E6EE21BD2AE93A9 setup.exe Win32/TrojanDownloader.Agent.IJX SPECTRALVIPER-i allalaadija, mis on saadud FireAnt-i värskendusserverist.
19A69F856EFA811C376F68E4FEB0997B4724F8BD setup.exe Win32/Agent.AIBE FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija.
490194E9BB5128ECA8693AD9E610891C2ED185AF setup.exe Win32/Agent.AIBE FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija.
51176139B0B2220B802C1578A4994DF68DF5BCD1 setup.exe Win32/Agent.AICB FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija.
91F042F59BE4BDCB6E5EA21B91DECD731C175B54 setup.exe Win32/Agent.AICB FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija.
A177ED0BFFEB1EFE1D9D31D72A82EF2625AE646D setup.exe Win32/Agent.AIBE SPECTRALVIPER-i allalaadija, mis edastati FireAnt-i värskendusserverist.
B7B2D2DB544F9EEA74453CDF2B8BEEA58CF07C48 setup.exe Generik.CPNQYWW SPECTRALVIPER-i allalaadija, mis on edastatud FireAnt-i värskendusserverist.
4AD36AD6C165B5174967020CB1A3358F78D7A283 setup.exe Win32/Agent.AIBE FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija.
57352B3CEEE32216E5AA20BAA848483D7AB5A6FB setup.exe Win32/Agent.AIBE FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija.
9BC06DF9F932746A05EE728C8B103BD3BA6BF395 setup.exe Generik.ETQXXVN SPECTRALVIPER-i allalaadija, mis on edastatud FireAnt-i värskendusserverist.
865A1739337D3303B3AB02C5E694C22B79C42B7D system.config.xml Win64/Agent.GFV SPECTRALVIPER tagauks.
B0FEA981D02F6F76DE81EBAEFCB68B7D205D6194 NotificationConfig.json Win64/Agent.HRA SPECTRALVIPER tagauks.
48FEBB91A10D1462461A012FAFC0918BB028E947 DtlCrashCatch.dll Win64/Agent.HRA SPECTRALVIPER tagauks.
150764A71DEEF498DE6F8C95ECCCB4455C1B601F SetupUi.dll Win32/Agent_AGen.FHH SPECTRALVIPER tagauks.

Võrk

IP Domeen Hostinguteenuse pakkuja Esimene nägemine Andmed
38.60.245[.]37 leadingfilipinoteams[.]com Kaopu Cloud HK Limited 05.10.2025 SPECTRALVIPER C&C server.
139.99.33[.]239 coachcybersecurity[.]com OVH Singapore PTE. LTD 2025-09-20 SPECTRALVIPER C&C server.
139.162.11[.]152 Puudub Akamai ühendatud pilv 2025-10-02 SPECTRALVIPERi hostimisserver.
139.180.128[.]42 gatewayrvcenter[.]com IRT-CHOOPALLC-AP 2025-09-20 SPECTRALVIPER C&C-server.
142.91.98[.]77 Puudub LEASEWEB SINGAPORE PTE. LTD. 2025-12-03 SPECTRALVIPERi hosting-server.
166.88.77[.]186 mxprodesign[.]com Evoxt Enterprise 2025-06-23 SPECTRALVIPER C&C-server.
194.68.26[.]241 financemachinelearning[.]com M247 Europe SRL 30.10.2025 SPECTRALVIPER C&C server.

MITRE ATT&CK-tehnikad

See tabel on koostatud MITRE ATT&CK raamistiku versiooni 19 alusel.

Taktika ID Nimi Kirjeldus
Esmane juurdepääs T1195.002 Tarneahela ohustamine: tarkvara tarneahela ohustamine FireAnt MetaKit’i värskendusserverid olid ohustatud.
T1190 Avaliku rakenduse ärakasutamine Kahtlustatav Microsoft SQL RCE ärakasutamine.
Käivitamine T1059 Käskude ja skriptide tõlgendaja SPECTRALVIPER paigaldati curl-i abil.
T1204 Kasutaja poolt käivitamine Kasutajad võisid algatada MetaKiti värskenduse.
Püsivus T1574.002 Käivitamisvoo kaaperdamine: DLL-i külglaadimine SPECTRALVIPER käivitati külglaadimise teel.
Kaitsemeetmete vältimine T1055 Protsessi süstimine SPECTRALVIPERit saab süstida erinevatesse protsessidesse.
T1036 Maskeerimine Kõrvallaadimisega hostid said uue nime.
T1027 Varjatud failid või teave Pahatahtlikud allalaadijad ja tagauks on tugevalt varjatud.
T1553.002 Usalduskontrollide õõnestamine: koodi allkirjastamine FireAnt MetaKit’i uuendamisprotokollis puudus allkirja valideerimine, mida kuritarvitati.
Avastamine T1082 Süsteemiinfo avastamine Pahatahtlikud allalaadijad ja tagauks profiilistasid host-masinaid.
Külgsuunaline liikumine T1570 Külgsuunaline tööriistade edastamine SPECTRALVIPERi koordineerimine kasutab nimelist toru.
T1021 Kaugteenused SPECTRALVIPERi orkestreerija saab edastada käske teistele instantsidele.
Käsud ja juhtimine T1071.001 Rakenduskihi protokoll: veebiprotokollid SPECTRALVIPER ja allalaadija kasutavad mõlemad HTTPS-i.
T1573 Krüpteeritud kanal Kõik SPECTRALVIPERi C&C-side on krüpteeritud.
T1105 Sissetungivahendi edastamine Võltsitud värskendus laadis alla ja käivitas SPECTRALVIPERi.
Andmete väljavool T1041 Andmete väljavool C2-kanali kaudu SPECTRALVIPER eksfiltreerib andmeid oma C&C-kanali kaudu.

Loe täismahus analüüsi WeLiveSecurity veebist →

Exit mobile version