OceanLotus’e tegevuse jälgimine aastatel 2024–2026 näitab muutust tegevuse fookuses. Selle perioodi jooksul võttis Vietnamiga seotud OceanLotus kasutusele valikulisema lähenemise välisoperatsioonidele, pannes üha suuremat rõhku siseriiklikule spionaažile. Me tuvastasime kaks erinevat kampaaniat, mis hõlmasid SPECTRALVIPERi tagaukset: tarneahela rünnak, mis oli suunatud Vietnami aktsiainvestoritele, ja pikaajaline spionaažoperatsioon Vietnami infrastruktuuri- ja transpordiehituse ettevõtte vastu.
Kas see muutus on ajutine kohandus või pikaajaline strateegiline muutus, jääb ebaselgeks; kuid see 15-aastane APT-rühm näitab endiselt agressiivseid taktikaid ja oskuslikkust oma tööriistade kasutamisel.
Selle blogipostituse põhipunktid:
- 2024. aasta keskpaigast kuni 2026. aasta veebruarini rikkus OceanLotus oma iseloomuliku implantaadi SPECTRALVIPER abil Vietnami infrastruktuuri- ja transpordiehituse ettevõtte võrku.
- 2025. aasta oktoobrist kuni 2026. aasta märtsini viis OceanLotus läbi tarneahela rünnaku, kasutades FireAnt Metakitit, tarkvaraplatvormi, mida Vietnami aktsiainvestorid laialdaselt kasutavad.
- Vaatamata sellise rünnaku laialdasele potentsiaalsele mõjule, täheldasime vaid mõnda üksikut isikut, kes lõpuks SPECTRALVIPERi said, mis viitab valikulisele sihtmärgistamisele.
- OPSEC-viga annab meile sisemise ülevaate SPECTRALVIPERi arhitektuurist.
OceanLotus’e profiil
OceanLotus, tuntud ka kui APT32, on küberluuregrupp, mis väidetavalt tegutseb Vietnami valitsuse huvides. Meie telemeetria andmetel ulatuvad sellele rühmale omistatavad tegevused tagasi 2012. aastasse ja võib-olla isegi varasemasse aega. OceanLotus on suunatud peamiselt Hiinale ja Kagu-Aasiale (keskendudes Vietnamile); seda on seostatud mitmesuguste operatsioonidega, alates massiivsest digitaalsest profiilide koostamise kampaaniast kuni väga sihipärasteni rünnakuteni Vietnami inimõiguste aktivistide vastu.
OceanLotus on tuntud oma pideva uuendustegevuse ja Windows-i ning Linuxi tagauksete arsenali laiendamise poolest, rakendades sageli unikaalseid võrguprotokolle või kohandades andmekogumisvõimalusi konkreetsetele operatiivsetele eesmärkidele. Selle tuntumate tööriistade hulka kuuluvad Denis (teise nimega SOUNDBITE), mis rakendab DNS-tunnelimist C&C-side jaoks; PHOREAL, mis kasutab C&C-side jaoks ICMP-protokolli; WINDSHIELD, millel on huvitav proksüümide möödahiilemise mehhanism; ning selle uusim tagauks, SPECTRALVIPER, mis sisaldab koordineerimisvõimalusi.
OceanLotus: paljastamine ja ümberkorraldamine
Aastatel 2017–2020 pälvis OceanLotus märkimisväärset avalikkuse tähelepanu pärast mitmeid aruandeid, milles kirjeldati üksikasjalikult selle küberluuretegevust. Nende hulka kuulusid 2017–2018. aastal Kagu-Aasiat sihtinud ulatuslikud veejoa-rünnakud, 2019. aastal sellistesse ettevõtetesse nagu BMW ja Hyundai sissetungimine ning samal aastal Saksamaal asuva Vietnami dissidendi ründamine. Rühmitus seostati ka inimõiguste kaitsjate vastu suunatud operatsioonidega aastatel 2019–2020 ning Wuhani linnavalitsuse vastu suunatud spionaažiga 2020. aastal.
Rühma operatsioonid said aga 2020. aastal tagasilöögi, kui Facebook avalikustas ettevõtte, mida arvatavasti kasutati OceanLotusele varjupaigana. Pärast seda avalikustamist vähenesid rühma kohta avaldatavad uudised märkimisväärselt ning selle tegevus pälvis mitu aastat suhteliselt vähe tähelepanu.
OceanLotus ilmus taas avalikkuse ette 2023. aastal Elastic Security Labsi raportiga, milles kirjeldati rünnakut, milles kasutati varem dokumenteerimata tagaukset nimega SPECTRALVIPER ja mille sihtmärgiks olid Vietnami ettevõtted. Sellele tuginedes uurib meie uuring rühma hilisemat tegevust, mida jälgiti 2024. aasta keskpaigast kuni 2026. aasta alguseni. Selle perioodi jooksul tuvastasime kaks erinevat kampaaniat, mis mõlemad tuginesid peamiselt SPECTRALVIPER-ile, kuid mille sihtmärkide profiilid olid väga erinevad.
Esimene kampaania hõlmas infrastruktuuri- ja transpordiehituse ettevõtte ründamist. See sissetung algas 2024. aasta keskel ja kestis kuni 2026. aasta jaanuarini.
Teine kampaania oli tarneahela rünnak, mis algas 2025. aasta lõpus ja kestis kuni 2026. aasta märtsini. Selles operatsioonis rikkus OceanLotus Vietnami aktsiainvesteerimisplatvormi FireAnt Metakit uuendusserverit ja asendas seaduslikud tarkvarauuendused pahatahtliku koormaga, mis lõpuks paigaldas SPECTRALVIPERi. See kampaania näib olevat suunatud aktsiainvestoritele ja võib olla seotud Vietnami hiljutiste jõupingutustega väärtpaberituru reformide edendamiseks, mis viitab võimalikule seosele siseriikliku järelevalve või uurimiseesmärkidega.
Lõpuks, 2025. aasta juulis omistati OceanLotusele tarneahela rünnak, mis hõlmas pahatahtlike wheel-pakettide üleslaadimist Python Package Indexisse (PyPI). Meie telemeetria ei tuvastanud siiski ühtegi mõjutatud ohvrit ning meil puudub piisav ülevaade, et seda omistamist iseseisvalt kontrollida.
Üldiselt viitavad kättesaadavad tõendid võimalikule muutusele OceanLotus’e tegevusmustrites. Alates oma füüsilise variettevõtte paljastamisest 2020. aastal näib rühmitus olevat võtnud kasutusele valikulisema lähenemisviisi välisluurele, pannes üha suuremat rõhku siseriiklikele sihtmärkidele.
Selle kampaania kontekst
Tuleb märkida, et OceanLotus’e viimased tegevused näivad olevat kooskõlas mitmete hiljutiste arengutega Vietnami sisepoliitikas.
Viimastel aastatel on Vietnami ametivõimud alustanud ulatuslikku võitlust korruptsiooni vastu – programmi nimega Blazing Furnace. Sarnaselt Xi Jinpingi suurele korruptsioonivastasele algatusele Hiinas on Vietnami Kommunistliku Partei käivitatud selle algatuse eesmärk näidata elanikkonnale, et partei on valmis ja suuteline oma ridu puhastama, et säilitada oma legitiimsus. Alates 2016. aastast on see poliitika viinud mitmete suure tähelepanu pälvinud kohtuprotsessideni, milles on osalenud partei ametnikud või ärimehed, keda süüdistatakse poliitikute altkäemaksus. Lisaks on alates 2023. aastast kaks Vietnami presidenti isegi sunnitud tagasi astuma, kuna neid seostati avalikult korruptsiooniskandaalidega. Ainuüksi 2025. aastal karistas partei väidetavalt 9600 oma liiget korruptsiooni, majanduskuritegude ja ametiseisundi kuritarvitamisega seotud juhtumite eest.
Selles kontekstis tundub tõenäoline, et Vietnami julgeolekuaparaat suunab nüüd üha olulisemaid ressursse korruptsiooni (ja laiemalt finantskuritegude) vastu võitlemiseks. Usume, et OceanLotus võib olla mingil moel seotud nende jõupingutustega ning et see võib olla veel üks põhjus, miks rühm on viimase kahe aasta jooksul ilmselt keskendunud siseriiklikule luure- ja jälgimistegevusele. Tegelikult kajastavad kaks sihtmärki, mille me selles kampaanias tuvastasime, kohtusüsteemi sündmusi, mis on viimasel ajal Vietnami avalikku arutelu erutamas.
Näiteks 2025. aasta oktoobri lõpus avalikustas Vietnami finantsjärelevalveasutus, et umbes 70 suurel riiklikul ettevõttel oli viimase kümne aasta jooksul leitud võlakirjade müügi valesti deklareerimist – see avastus põhjustas riigi peamise aktsiaindeksi 5,5% languse. See teadaanne viitab sellele, et Vietnami õiguskaitseasutused viisid tõenäoliselt läbi laiaulatuslikke uurimistoiminguid riigi aktsiaturu suhtes ajal, mil OceanLotus oli FireAnt aktsiakauplemisrakendust ohustamas.
Nende asjaolude põhjal usume, et OceanLotus’e tarneahela rünnak viidi tõenäoliselt läbi osana Vietnami korruptsiooni ja finantskuritegude vastu suunatud uurimistööst.
Aktsiainvestorite sihtmärgiks võtmine
Tarneahel
Hinnanguliselt algas FireAnti tarneahela rünnak umbes 2025. aasta oktoobris ja kestis kuni 2026. aasta märtsini. Selle aja jooksul tuvastasime mõned tarneahelaga kokku puutunud aktsiainvestorid, kuid lõpuks sai SPECTRALVIPERi tagauksest osa vaid väike osa neist. Meie meeskond tegi mitu katset FireAnti juhtkonnale juhtumist teada anda, kuid vastust ei saanud.
FireAnt on Vietnamis asuv fintech-ettevõte, mis pakub nii erainvestoritele kui ka institutsionaalsetele investoritele aktsiaturu andmete, analüüsi ja investeerimise toetamise tööriistade platvormi. Seda peetakse üheks juhtivaks digitaalseteks investeerimisplatvormiks Vietnamis, mis pakub reaalajas turuandmeid, tehnilise analüüsi funktsioone ja tehisintellekti põhinevaid järeldusi, samuti kogukonna osa, kus investorid saavad jagada teavet ja arvamusi. Selle ökosüsteemi raames on FireAnt MetaKit spetsialiseeritud tarkvarakomponent, mis keskendub andmete edastamisele. See on loodud reaalajas ja ajalooliste finantsturuandmete edastamiseks otse tehnilise analüüsi platvormidele, nagu AmiBroker, MetaStock ja MetaTrader.
2. oktoobril 2025 avastasime esimese pahatahtliku koorma, mis pärines FireAnt MetaKiti õiguspärasest värskenduse URL-ist http://metakit.fireant[.]vn/Software/setup.exe. Domeen viis FireAnt värskendusserveri õigele IP-aadressile, mis viitab tarneahela ohustamise stsenaariumile. Meie analüüs sellest koormast paljastab esimese iteratsiooni allalaadija, mis viitab sellele, et see tegevus esindab tõenäoliselt kampaania varajast etappi, kus OceanLotus testis edastamismehhanismi esialgsetel ohvritel. Tabelis 1 võrdleme seda esialgset allalaadijat kampaania hilisemas etapis täheldatud stabiilse versiooniga.
Tabel 1. Allalaadija testversiooni ja stabiilse versiooni võrdlus
| Kriteeriumid | Esimene versioon | Stabiilne versioon |
| Esmakordne ilmumine | 02.10.2025 | 17.10.2025 |
| Koodi varjamine | Puudub | Tugevalt varjatud |
| Järgmise etapi allalaadimine | Koodi varjamine | API-päring |
| Kasulik koormus | Vana SPECTRALVIPERi näidis, mis ilmus eelmises kampaanias. | Uued SPECTRALVIPERi näidised. |
| Infrastruktuur | Kasutati uuesti eelmisest kampaaniast. | Uus infrastruktuur. SPECTRALVIPERi C&C-domeen financemachinelearning |
Lisaks FireAnt-i värskendusserverist otse edastatud koormate jälgimisele tuvastasime puudusi FireAnt MetaKit-i tarkvara poolt kasutatavas värskendusprotokollis. Täpsemalt öeldes puudub värskenduse konfiguratsioonifailil aadressil http://metakit.fireant.vn/Software/version.xml igasugune terviklikkuse valideerimismehhanism, nagu on näidatud joonisel 1.
Teiseks muudab SSL/TLS-krüpteeringu puudumine võrguprotokollis, mida kasutatakse nii faili version.xml kui ka mis tahes uuendatud binaarfaili hankimiseks, FireAnt MetaKiti haavatavaks pealtkuulamisrünnakute suhtes; siiski ei ole me täheldanud, et OceanLotus oleks selles kampaanias seda tehnikat kasutanud.
Täitmisahel
Allkirja valideerimise puudumise tõttu käivitas Metakit.exe pahatahtliku allalaadija kui õiguspärase värskenduse. Käivitamisel tegi allalaadija põhilise hosti luure ja edastas kogutud teabe HTTP POST-päringu kaudu vahepealsele serverile, paludes järgmise etapi koormat (joonis 2).
Kõikides uuritud proovides jäi allalaadimisliides API V1/Update/GetUpdate muutumatuks. Vahepealne infrastruktuur aga arenes aja jooksul: algselt asusid C&C-serverid aadressil 139.162.11[.]152, kuid hiljem viidi need üle aadressile 142.91.98[.]77.
Järgnevas etapis kasutas allalaadija külglaadimisahelat, mis hõlmas DtlCrashCatch.dll-i, mis on laadijana konfigureeritud SPECTRALVIPER, ja selle kaasnevat käivitatavat faili IntelAudioService.exe. Viimane käivitati järgmise käsuga:
C:Users[redacted]IntelAudioServiceIntelAudioService.exe /appmodel /StateRepository /Service
Analüüs näitas, et IntelAudioService.exe on tegelikult seadusliku, allkirjastatud käivitatava faili dtlupdate.exe koopia, nagu on näidatud joonisel 3.
Käivitamisel süstib DtlCrashCatch.dll end protsessi OneDrive.Sync.Service.exe, võimaldades käivitamist tagaukserežiimis. Seejärel saadab tagauks signaalipäringu kõvakooditud URL-ile https://financemachinelearning[.]com/apparatus/wind/twig/statement.html, lisades krüpteeritud hostiinfo HTTP-küpsise päisesse. Varem oli sellele andmele eesliiteks euconsent-v2=, kuid selles kampaanias täheldasime eesliite zd_cs_pm= kasutamist (joonis 4), mis on esimene juhtum sellise variandi kasutamisest.
Täielik täitmisahel on kokku võetud joonisel 5.
Alates9. märtsist 2026 ei ole me täheldanud, et ohustatud kanali kaudu levitataks mingeid uusi pahatahtlikke värskendusi, mis viitab sellele, et tarneahela rünnak on tõenäoliselt lõppenud.
Suurettevõtte ründamine
Hinnanguliselt algas Vietnami infrastruktuuri- ja transpordiehituse ettevõtte võrgu ründamine juba 2024. aasta novembris ja kestis kuni 2026. aasta veebruarini. Kuigi esialgset juurdepääsuvektori otseselt ei täheldatud, viitab ohvri avalikele serveritele tehtud analüüs sellele, et ründaja võis esialgse jalgealuse loomiseks ära kasutada Microsofti SQL-serveri kaugkoodi täitmise (RCE) haavatavusi.
Selle perioodi jooksul tuvastasime võrgus mitmeid SPECTRALVIPERi variante, mis kasutasid nii ühiseid kui ka eraldi C&C-servereid. Tuleb märkida, et need rakendused näitasid väikeseid erinevusi, mis olid tõenäoliselt kohandatud ohustatud hostide keskkondadele (joonis 6).
Joonisel 6 kujutatud failidGenuine.exe, Updater.exe ja AutoCAD242.exe on sama seadusliku ja allkirjastatud käivitatava faili Toolbox.exe variandid (joonis 7), millest kõik vajavad käsureaparameetrit -uiDll, et kõrvallaadimismehhanism töötaks korrektselt. Sarnaselt tarneahela rünnakuga on külglaaditud DLL-faili laadija konfiguratsioonis SPECTRALVIPER, mis seejärel süstib SPECTRALVIPERi tagauksprogrammi host-protsessi.
Tabelis 2 on loetletud selle intsidendi käigus täheldatud C&C-domeenid.
Tabel 2. Intsidendi käigus täheldatud SPECTRALVIPERi C&C-domeenid
| C&C-domeen | IP | Esimene avastamine |
| gatewayrvcenter[.]com | 139.180.128[.]42 | 20.09.2025 |
| coachcybersecurity[.]com | 139.99.33[.]239 | 2024-07-08 |
| mxprodesign[.]com | 166.88.77[.]186 | 2024-07-12 |
| power-sync-services[.]com | 103.119.47[.]104 | 2024-07-06 |
SPECTRALVIPER: struktuuriline ülevaade
Meie SPECTRALVIPERi analüüs on tihedalt seotud Elastic Security Labsi avaldatud järeldustega. Selle asemel, et korrata varem avaldatud üksikasju, laiendame seda tööd, pakkudes täiendavat ülevaadet pahavara sisemiste klasside struktuurist.
Uurimise käigus tuvastasime kaks RTTI-teavet sisaldavat näidet, mis võimaldasid meil rekonstrueerida osalise klassihierarhia. See annab põhjalikuma ülevaate SPECTRALVIPERi võimekusest ning selle aluseks olevast arhitektuurilisest ülesehitusest.
Kõrgel tasemel toimib SPECTRALVIPER aktiivse tagauksena, mis suhtleb oma C&C-serveriga HTTPS-i kaudu. See algatab suhtluse, saates signaali kõvakooditud aadressile, kasutades eeldefineeritud User-Agent-pealkirja, millele on lisatud krüpteeritud host-profiili andmed, mis on peidetud HTTP-küpsise pealkirja ja millele on eesliiteks kas euconsent-v2= või zd_cs_pm=.
C&C-domeeninimed näivad olevat iga kampaania jaoks hoolikalt koostatud, et sulanduda ohvri võrguliiklusega. Näiteks kasutati financemachinelearning[.]com aktsiainvestoreid sihtivate operatsioonide puhul, samas kui gatewayrvcenter[.]com täheldati tegevuses, mis sihtis infrastruktuuri- ja transpordiehituse ettevõtte võrku.
SPECTRALVIPER toetab ka külgsuunalist liikumist orkestreerimismudeli kaudu, milles üks instants on määratud orkestreerijaks, kes vastutab suhtlemise eest C&C-infrastruktuuriga. See orkestreerija jagab käske teistele nakatatud hostidele nimeliste torukanalite kaudu. Koodibaasis on instantsidevaheline suhtlus rakendatud selliste meetodite kaudu nagu XGU::Pivot::StartLink ja XGU::Pivot::Internal::WaitNew_RemotePipe.
Nende meetodite nimede analüüs viitab sellele, et XGU esindab SPECTRALVIPERi aluseks olevat sisemist raamistikku. Pivot-alamklass pärineb XGU-st ja vastutab orkestreerimisfunktsionaalsuse eest. Teine oluline alamklass, Feature, kapseldab pahavara kaugjuhtimisvõimalusi, nagu on näidatud joonisel 8.
klass
Lisaks tagauksena toimimisele on SPECTRALVIPER ka võimekas laadija, mis suudab süstida end – samuti C&C-lt saadud täiendavaid binaare või shell-koodi – sihtprotsessidesse. Mõlemas analüüsitud kampaanias oli SPECTRALVIPER konfigureeritud algselt laadijana töötama, süstides oma tagaukskomponendi eraldi protsessi, selle asemel et tugineda iseseisvale laadijale. Need protsesside manipuleerimise ja süstimise võimed on rakendatud klasside ProcessReflector ja ProcessManager kaudu, nagu on näidatud joonisel 9.
Kokkuvõte
Selles blogipostituses oleme esitanud värsket teavet OceanLotusest, Vietnamiga seotud APT-rühmitusest. Meie telemeetria andmetel viitab 2024. ja 2026. aasta vahel täheldatud tegevus sellele, et rühmitus on pööranud üha enam tähelepanu siseriiklikule spionaažile. Kirjeldame selle perioodi jooksul toimunud kahte juhtumit: FireAnt MetaKiti kasutavat tarneahela rünnakut, mille sihtmärgiks olid Vietnami aktsiainvestorid, ning Vietnami infrastruktuuri- ja transpordiehituse ettevõtte ründamist. Mõlemal juhul paigaldas OceanLotus ohvrite süsteemidesse oma iseloomuliku tagauksprogrammi SPECTRALVIPER. Tähelepanuväärne on, et operatiivse turvalisuse (OPSEC) puudujäägi tõttu jäid RTTI-nimed SPECTRALVIPERi näidises muutmata, mis võimaldas meil rekonstrueerida tagauksprogrammi sisemise arhitektuuri aspekte.
Kui teil on küsimusi WeLiveSecurity veebisaidil avaldatud uuringute kohta, võtke meiega ühendust aadressil threatintel@eset.com.ESET Research pakub privaatseid APT-luurearuandeid ja andmevooge. Kui teil on selle teenuse kohta küsimusi, külastage ESETi ohuteabe lehekülge.
IoC-d
Täielik nimekiri ohuindikaatoritest (IoC) ja näidetest on kättesaadav meie GitHubi andmebaasis.
Failid
| SHA‑1 | Failinimi | Avastamine | Kirjeldus |
| 511B77459673EC42163F |
setup.exe | Win32/Agent.AIBE | FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija. |
| 59A8553A4F8130F576AB |
setup.exe | Win32/TrojanDown |
SPECTRALVIPER-alla laadija, mis edastati FireAnt-i värskendusserverist. |
| 9CA1A5C7F79882DB9135 |
setup.exe | Win32/TrojanDown |
SPECTRALVIPER-alla laadija, mis edastatakse FireAnt-i värskendusserverist. |
| A8E2BBBFCB86500322D2 |
setup.exe | Win32/TrojanDown |
SPECTRALVIPER-allalaadija, mis on saadud FireAnt-i värskendusserverist. |
| F74F1FEB62B662CDA489 |
setup.exe | Win32/TrojanDown |
SPECTRALVIPER-alla laadija, mis edastatakse FireAnt-i värskendusserverist. |
| F8F8209987CA7F139DE6 |
setup.exe | Win32/TrojanDown |
SPECTRALVIPER-i allalaadija, mis on saadud FireAnt-i värskendusserverist. |
| 19A69F856EFA811C376F |
setup.exe | Win32/Agent.AIBE | FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija. |
| 490194E9BB5128ECA869 |
setup.exe | Win32/Agent.AIBE | FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija. |
| 51176139B0B2220B802C |
setup.exe | Win32/Agent.AICB | FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija. |
| 91F042F59BE4BDCB6E5E |
setup.exe | Win32/Agent.AICB | FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija. |
| A177ED0BFFEB1EFE1D9D |
setup.exe | Win32/Agent.AIBE | SPECTRALVIPER-i allalaadija, mis edastati FireAnt-i värskendusserverist. |
| B7B2D2DB544F9EEA7445 |
setup.exe | Generik.CPNQYWW | SPECTRALVIPER-i allalaadija, mis on edastatud FireAnt-i värskendusserverist. |
| 4AD36AD6C165B5174967 |
setup.exe | Win32/Agent.AIBE | FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija. |
| 57352B3CEEE32216E5AA |
setup.exe | Win32/Agent.AIBE | FireAnt-i värskendusserverist edastatud SPECTRALVIPER-i allalaadija. |
| 9BC06DF9F932746A05EE |
setup.exe | Generik.ETQXXVN | SPECTRALVIPER-i allalaadija, mis on edastatud FireAnt-i värskendusserverist. |
| 865A1739337D3303B3AB |
system.config |
Win64/Agent.GFV | SPECTRALVIPER tagauks. |
| B0FEA981D02F6F76DE81 |
NotificationC |
Win64/Agent.HRA | SPECTRALVIPER tagauks. |
| 48FEBB91A10D1462461A |
DtlCrashCatch |
Win64/Agent.HRA | SPECTRALVIPER tagauks. |
| 150764A71DEEF498DE6F |
SetupUi.dll | Win32/Agent_AGen |
SPECTRALVIPER tagauks. |
Võrk
| IP | Domeen | Hostinguteenuse pakkuja | Esimene nägemine | Andmed |
| 38.60.245[.]37 | leadingfilipin |
Kaopu Cloud HK Limited | 05.10.2025 | SPECTRALVIPER C&C server. |
| 139.99.33[.]239 | coachcybersecu |
OVH Singapore PTE. LTD | 2025-09-20 | SPECTRALVIPER C&C server. |
| 139.162.11[.]152 | Puudub | Akamai ühendatud pilv | 2025-10-02 | SPECTRALVIPERi hostimisserver. |
| 139.180.128[.]42 | gatewayrvcente |
IRT-CHOOPALLC-AP | 2025-09-20 | SPECTRALVIPER C&C-server. |
| 142.91.98[.]77 | Puudub | LEASEWEB SINGAPORE PTE. LTD. | 2025-12-03 | SPECTRALVIPERi hosting-server. |
| 166.88.77[.]186 | mxprodesign[.] |
Evoxt Enterprise | 2025-06-23 | SPECTRALVIPER C&C-server. |
| 194.68.26[.]241 | financemachine |
M247 Europe SRL | 30.10.2025 | SPECTRALVIPER C&C server. |
MITRE ATT&CK-tehnikad
See tabel on koostatud MITRE ATT&CK raamistiku versiooni 19 alusel.
| Taktika | ID | Nimi | Kirjeldus |
| Esmane juurdepääs | T1195.002 | Tarneahela ohustamine: tarkvara tarneahela ohustamine | FireAnt MetaKit’i värskendusserverid olid ohustatud. |
| T1190 | Avaliku rakenduse ärakasutamine | Kahtlustatav Microsoft SQL RCE ärakasutamine. | |
| Käivitamine | T1059 | Käskude ja skriptide tõlgendaja | SPECTRALVIPER paigaldati curl-i abil. |
| T1204 | Kasutaja poolt käivitamine | Kasutajad võisid algatada MetaKiti värskenduse. | |
| Püsivus | T1574.002 | Käivitamisvoo kaaperdamine: DLL-i külglaadimine | SPECTRALVIPER käivitati külglaadimise teel. |
| Kaitsemeetmete vältimine | T1055 | Protsessi süstimine | SPECTRALVIPERit saab süstida erinevatesse protsessidesse. |
| T1036 | Maskeerimine | Kõrvallaadimisega hostid said uue nime. | |
| T1027 | Varjatud failid või teave | Pahatahtlikud allalaadijad ja tagauks on tugevalt varjatud. | |
| T1553.002 | Usalduskontrollide õõnestamine: koodi allkirjastamine | FireAnt MetaKit’i uuendamisprotokollis puudus allkirja valideerimine, mida kuritarvitati. | |
| Avastamine | T1082 | Süsteemiinfo avastamine | Pahatahtlikud allalaadijad ja tagauks profiilistasid host-masinaid. |
| Külgsuunaline liikumine | T1570 | Külgsuunaline tööriistade edastamine | SPECTRALVIPERi koordineerimine kasutab nimelist toru. |
| T1021 | Kaugteenused | SPECTRALVIPERi orkestreerija saab edastada käske teistele instantsidele. | |
| Käsud ja juhtimine | T1071.001 | Rakenduskihi protokoll: veebiprotokollid | SPECTRALVIPER ja allalaadija kasutavad mõlemad HTTPS-i. |
| T1573 | Krüpteeritud kanal | Kõik SPECTRALVIPERi C&C-side on krüpteeritud. | |
| T1105 | Sissetungivahendi edastamine | Võltsitud värskendus laadis alla ja käivitas SPECTRALVIPERi. | |
| Andmete väljavool | T1041 | Andmete väljavool C2-kanali kaudu | SPECTRALVIPER eksfiltreerib andmeid oma C&C-kanali kaudu. |
