El grupo de amenaza persistente avanzada (APT) conocido como OceanLotus, también identificado como APT32 y vinculado a los intereses del gobierno de Vietnam, ha redirigido su arquitectura de espionaje durante el periodo 2024-2026. Tras quince años de actividad, el grupo ha pasado de una postura ofensiva globalmente expansiva a una estrategia que prioriza la inteligencia doméstica y la vigilancia selectiva de objetivos dentro de las fronteras vietnamitas. Nuestro rastreo de telemetría durante este periodo revela dos campañas distintivas que emplean el backdoor SPECTRALVIPER: un ataque a la cadena de suministro dirigido a inversores bursátiles vietnamitas y una operación de espionaje prolongada contra una corporación de construcción de infraestructura y transporte. Esta aparente recalibración estratégica, que podría ser tanto un ajuste táctico temporal como un cambio de paradigma, demuestra la persistencia de un grupo que continúa perfeccionando sus herramientas con un nivel notable de sofisticación técnica.
OceanLotus prioriza el espionaje doméstico en Vietnam: la evidencia de SPECTRALVIPER
El perfil de OceanLotus como actor cibernético alineado con el estado vietnamita ha sido documentado desde 2012, aunque su actividad podría remontarse a años anteriores. Tradicionalmente, el grupo ha operado con un enfoque dual, combinando operaciones externas (principalmente contra China y el sudeste asiático) con una vigilancia interna enfocada en disidentes y activistas. Sin embargo, el análisis de las actividades entre 2024 y 2026 indica un giro significativo: aunque OceanLotus no ha abandonado el espionaje externo, su énfasis operativo se ha desplazado considerablemente hacia objetivos domésticos, con una selección de víctimas notablemente más precisa y quirúrgica que en campañas históricas.
Lo que distingue a este ciclo de actividad es la combinación de un ciberespionaje sostenido con una serie de errores operativos que han permitido a los investigadores obtener una visibilidad interna sin precedentes sobre la arquitectura de SPECTRALVIPER. Un error de seguridad operativa (OPSEC) dejó intactos los nombres RTTI en una muestra del backdoor, lo que ha facilitado la reconstrucción parcial de su jerarquía de clases internas. Este nivel de detalle técnico no solo profundiza nuestra comprensión de la herramienta, sino que subraya la tensión entre la madurez táctica del grupo y la vulnerabilidad humana en sus procesos.
El giro doméstico: de la exposición pública de 2020 a la recalibración estratégica de 2024-2026
Para comprender plenamente el cambio de enfoque de OceanLotus, es esencial contextualizar su evolución. Entre 2017 y 2020, el grupo acaparó la atención pública mundial con una serie de informes que detallaban campañas de espionaje masivo. La exposición pública de su presunta empresa fachada en 2020 por parte de Facebook, sin embargo, marcó un punto de inflexión. Tras ese incidente, la documentación pública sobre sus actividades disminuyó drásticamente, y el grupo operó durante varios años con un perfil notablemente bajo en el discurso mediático de seguridad. A pesar de este silencio aparente, nuestra investigación demuestra que OceanLotus no solo continuó activo, sino que estaba sentando las bases técnicas y operativas para una nueva fase de su ciclo de vida: la expansión de su arsenal con nuevas variantes de SPECTRALVIPER y la explotación de vectores de ataque novedosos.
El resurgimiento público en 2023 se produjo con un informe de Elastic Security Labs que describía una campaña que utilizaba un backdoor no documentado hasta entonces, denominado SPECTRALVIPER, dirigida contra empresas vietnamitas. Nuestro análisis, sin embargo, amplía esta cronología y revela que la actividad más reciente observada desde mediados de 2024 hasta principios de 2026 presenta un patrón distintivo: la inteligencia doméstica se ha convertido en el eje central de las operaciones.
Dos campañas, un mismo backdoor, objetivos divergentes
La primera campaña identificada involucra el compromiso de una corporación vietnamita dedicada a la construcción de infraestructuras y transporte. La intrusión comenzó alrededor de noviembre de 2024 y persistió hasta febrero de 2026. Aunque el vector de acceso inicial no se observó directamente, el análisis de los servidores públicos de la víctima sugiere que el atacante pudo haber explotado vulnerabilidades de ejecución remota de código en un servidor Microsoft SQL.
La segunda campaña, y quizás la más reveladora en términos de la evolución táctica del grupo, es un ataque a la cadena de suministro que comenzó a principios de octubre de 2025 y se prolongó hasta marzo de 2026. OceanLotus comprometió el servidor de actualizaciones de FireAnt MetaKit, una plataforma de software financiero ampliamente utilizada por inversores bursátiles vietnamitas. El compromiso reemplazó las actualizaciones legítimas del software con cargas maliciosas diseñadas para implementar SPECTRALVIPER en los sistemas de los usuarios finales.
Lo notable de esta operación es su selectividad: a pesar del amplio impacto potencial inherente a un ataque de cadena de suministro contra una plataforma de inversión, se observó que solo una pequeña subsección de los inversores expuestos recibió realmente el backdoor SPECTRALVIPER. Esto indica un nivel de precisión en la selección de objetivos que contradice la noción de un ataque masivo indiscriminado. La infraestructura de comando y control (C&C) utilizada en esta campaña, con el dominio financemachinelearning[.]com, fue meticulosamente elaborada para parecer legítima y dirigida específicamente a la comunidad inversora.
El ataque a la cadena de suministro FireAnt MetaKit: un análisis técnico profundo
El ataque a FireAnt MetaKit representa un caso de estudio fascinante sobre la evolución de las tácticas de OceanLotus. FireAnt es una empresa fintech con sede en Vietnam que ofrece una plataforma integral para datos de mercado, análisis e herramientas de soporte de inversión tanto para inversores individuales como institucionales. Dentro de su ecosistema, FireAnt MetaKit es un componente de software especializado en la entrega de datos, diseñado para proporcionar datos de mercado financiero en tiempo real e históricos directamente a plataformas de análisis técnico como AmiBroker, MetaStock y MetaTrader.
El 2 de octubre de 2025, se detectó la primera carga maliciosa originada desde la URL legítima de actualización http://metakit.fireant[.]vn/Software/setup.exe. El dominio resolvía a la dirección IP genuina del servidor de actualización de FireAnt, lo que confirmaba un escenario de compromiso de la cadena de suministro. El análisis del payload inicial reveló un descargador de primera iteración, lo que indica que esta actividad representa probablemente la etapa temprana de la campaña, donde OceanLotus estaba probando el mecanismo de entrega en víctimas iniciales.
La cadena de ejecución: de la actualización legítima al backdoor
Debido a una ausencia total de validación de firmas en el protocolo de actualización de FireAnt MetaKit, el archivo legítimo Metakit.exe ejecutó el descargador malicioso como si fuera una actualización auténtica. Una vez lanzado, el descargador realizaba un reconocimiento básico del host, recopilando información del sistema operativo y transmitiendo los datos a un servidor de staging mediante una solicitud HTTP POST. En todas las muestras observadas, la API de descarga V1/Update/GetUpdate se mantuvo consistente. Sin embargo, la infraestructura de staging evolucionó con el tiempo, con servidores C&C inicialmente alojados en 139.162.11[.]152 para migrar posteriormente a 142.91.98[.]77.
En la etapa subsiguiente, el descargador desplegaba una cadena de side-loading que involucraba a DtlCrashCatch.dll, que es SPECTRALVIPER configurado como loader, junto con su ejecutable acompañante, IntelAudioService.exe. Este último se ejecutaba con el comando específico:
C:\Users\[redacted]\IntelAudio\Service\IntelAudioService.exe /appmodel /StateRepository /Service
pre
Nuestro análisis reveló que IntelAudioService.exe es en realidad una copia del ejecutable legítimo y firmado dtlupdate.exe. Una vez ejecutado, DtlCrashCatch.dll se inyecta a sí mismo en el proceso OneDrive.Sync.Service.exe, lo que permite la ejecución en modo backdoor. El backdoor emite entonces una solicitud de beacon (señal) a la URL codificada https://financemachinelearning[.]com/apparatus/wind/twig/statement.html, incrustando información cifrada del host dentro de la cabecera HTTP Cookie. Históricamente, estos datos estaban prefijados con euconsent-v2=; sin embargo, en esta campaña se observó el uso del prefijo zd_cs_pm=, marcando la primera instancia de esta variación en la comunicación.
Desde el 9 de marzo de 2026, no se ha observado ninguna actualización maliciosa adicional distribuida a través del canal comprometido, lo que sugiere que el ataque a la cadena de suministro probablemente ha concluido.
La campaña contra la corporación de infraestructura: acceso inicial y persistencia
El compromiso de la red corporativa de la empresa vietnamita de construcción de infraestructura y transporte comenzó a más tardar en noviembre de 2024 y persistió hasta febrero de 2026. Aunque el vector de acceso inicial no fue observado directamente, el análisis de los servidores públicos de la víctima sugiere que el atacante pudo haber explotado vulnerabilidades de ejecución remota de código en un servidor Microsoft SQL para establecer un punto de apoyo inicial.
Durante este periodo, se identificaron múltiples variantes de SPECTRALVIPER desplegadas en toda la red, utilizando tanto servidores C&C compartidos como distintos. Notablemente, estas implementaciones exhibieron ligeras variaciones, posiblemente adaptadas a los entornos específicos de los hosts comprometidos. Las variantes Genuine.exe, Updater.exe y AutoCAD242.exe son variantes del mismo ejecutable legítimo y firmado Toolbox.exe, todas las cuales requieren el parámetro de línea de comandos -uiDll para que el mecanismo de side-loading funcione correctamente.
Al igual que en el ataque a la cadena de suministro, el archivo DLL cargado lateralmente es SPECTRALVIPER en su configuración de loader, que posteriormente inyecta el backdoor SPECTRALVIPER en un proceso del host. La Tabla 2 enumera los dominios C&C observados durante este incidente, incluyendo dominios como gatewayrvcenter[.]com, coachcybersecurity[.]com, mxprodesign[.]com y power-sync-services[.]com, cada uno alojado en diferentes proveedores y con primeras observaciones que datan de julio a septiembre de 2024.
Esta diversidad de infraestructura y la persistencia a largo plazo del compromiso indican una operación meticulosamente planificada y ejecutada con un alto grado de paciencia táctica, una característica distintiva del modus operandi de OceanLotus en sus quince años de historia.
El contexto doméstico: la lucha anticorrupción y la vigilancia financiera
Es importante destacar que las actividades más recientes de OceanLotus parecen alinearse con varios desarrollos recientes en el escenario doméstico de Vietnam. En los últimos años, las autoridades vietnamitas se han embarcado en una importante cruzada contra la corrupción, un programa bautizado como Blazing Furnace. Similar a la gran iniciativa anticorrupción de Xi Jinping en China, este esfuerzo, lanzado por el Partido Comunista de Vietnam, tiene la intención de demostrar a la población que el partido está dispuesto y es capaz de limpiar sus filas para mantener su legitimidad. Desde 2016, esta política ha llevado a varios juicios de alto perfil que involucran a funcionarios del partido o empresarios acusados de sobornar a políticos. Además, dos presidentes vietnamitas se han visto obligados a renunciar desde 2023, después de ser asociados públicamente con escándalos de corrupción. Solo en 2025, el partido sancionó a 9.600 de sus miembros en casos relacionados con corrupción, delitos económicos y abuso de posición.
En este contexto, parece probable que el aparato de seguridad de Vietnam esté ahora desplegando recursos cada vez más importantes para combatir la corrupción y el crimen financiero en general. Creemos que OceanLotus podría estar asociado de alguna manera con estos esfuerzos, y que esta podría ser otra razón detrás del aparente reenfoque del grupo en la inteligencia y vigilancia doméstica en los últimos dos años aproximadamente. De hecho, los dos objetivos que identificamos en esta campaña hacen eco de sagas judiciales que recientemente agitaron la arena pública de Vietnam.
A finales de octubre de 2025, por ejemplo, la agencia de regulación financiera de Vietnam reveló que alrededor de 70 grandes empresas nacionales habían sido encontradas por haber informado mal las ventas de bonos durante la última década, una revelación que llevó a una caída del 5.5% en el principal índice bursátil del país. Este anuncio sugiere que las fuerzas del orden vietnamitas estaban posiblemente desplegando amplios esfuerzos de investigación contra el mercado de valores del país en el momento en que se observó a OceanLotus comprometiendo la aplicación de trading FireAnt.
Basándonos en estos elementos, creemos que el ataque a la cadena de suministro de FireAnt fue probablemente realizado como parte de los actuales esfuerzos de investigación contra la corrupción y el crimen financiero en Vietnam. La sincronización de estos eventos no es una coincidencia; refleja una integración más amplia de las capacidades ofensivas cibernéticas del grupo con los imperativos políticos domésticos.
Una mirada al interior de SPECTRALVIPER: estructura y capacidades
Nuestro análisis de SPECTRALVIPER se alinea estrechamente con los hallazgos reportados por Elastic Security Labs. En lugar de reiterar los detalles previamente publicados, extendemos ese trabajo proporcionando una visión adicional sobre la estructura de las clases internas del malware. Durante nuestra investigación, identificamos dos muestras que contenían información RTTI, lo que nos permitió reconstruir una jerarquía de clases parcial. Esta perspectiva proporciona una visión más profunda de las capacidades de SPECTRALVIPER, así como de su diseño arquitectónico subyacente.
El análisis de los nombres de métodos revela que XGU representa un framework interno que sustenta SPECTRALVIPER. La subclase Pivot hereda de XGU y es responsable de la funcionalidad de orquestación. Otra subclase clave, Feature, encapsula las capacidades de control remoto del malware. Más allá de su papel como backdoor, SPECTRALVIPER funciona como un loader capaz, inyectándose a sí mismo, así como binarios adicionales o shellcode recibidos del C&C, en procesos objetivo. En ambas campañas analizadas, SPECTRALVIPER fue configurado para ejecutarse inicialmente en un rol de loader, inyectando su componente de backdoor en un proceso separado en lugar de depender de un loader independiente. Estas capacidades de manipulación e inyección de procesos se implementan a través de las clases ProcessReflector y ProcessManager.
¿Cómo funciona el modelo de orquestación de SPECTRALVIPER?
SPECTRALVIPER opera bajo un modelo de orquestación en el que una instancia del backdoor se designa como orquestador. Este orquestador es el único responsable de comunicarse con la infraestructura de comando y control (C&C). Recibe comandos del servidor y los distribuye a otras instancias del backdoor en hosts comprometidos dentro de la red de la víctima, utilizando canales de named pipe para la comunicación entre procesos. Este enfoque centralizado permite al atacante gestionar múltiples sistemas comprometidos a través de un único punto de contacto externo, reduciendo la superficie de detección y facilitando el movimiento lateral coordinado dentro de la red.
El incidente de PyPI y la perspectiva general de la campaña
Finalmente, en julio de 2025, un ataque a la cadena de suministro que involucró la carga de paquetes maliciosos wheel al Python Package Index (PyPI) fue atribuido a OceanLotus. Sin embargo, nuestra telemetría no identificó a ninguna víctima afectada, y carecemos de la visibilidad suficiente para verificar de forma independiente esa atribución.
En general, la evidencia disponible apunta a un cambio potencial en los patrones operativos de OceanLotus. Desde la exposición de su empresa fachada física en 2020, el grupo parece haber adoptado un enfoque más selectivo hacia el espionaje extranjero, mientras pone un énfasis creciente en los objetivos domésticos. Esta recalibración estratégica, combinada con la sofisticación técnica de SPECTRALVIPER y su capacidad de adaptación a diferentes entornos, subraya la necesidad de que las organizaciones en Vietnam y el sudeste asiático refuercen sus defensas contra este actor persistente. El hecho de que OceanLotus haya sido capaz de comprometer tanto a nivel de cadena de suministro como de corporaciones específicas durante el periodo 2024-2026 demuestra que, a pesar de los errores operativos, el grupo mantiene una capacidad ofensiva formidable.
Preguntas frecuentes sobre la campaña OceanLotus
¿Qué es OceanLotus y a quién ataca?
OceanLotus, también conocido como APT32, es un grupo de ciberespionaje que presuntamente está alineado con los intereses del gobierno de Vietnam. Aunque su actividad se remonta a 2012 o posiblemente antes, el grupo ha sido relativamente poco documentado desde 2020 hasta 2023, cuando resurgió con nuevas tácticas y herramientas. Nuestra telemetría más reciente, que abarca desde mediados de 2024 hasta principios de 2026, indica que OceanLotus ha estado llevando a cabo dos campañas principales: una contra corporaciones de infraestructura y otra contra inversores financieros. El grupo se dirige principalmente a China y el sudeste asiático, con un enfoque particular en Vietnam, y ha expandido su arsenal de backdoors tanto para Windows como para Linux.
¿Cuál es la relación entre OceanLotus y FireAnt?
La relación entre OceanLotus y FireAnt es indirecta: FireAnt es la víctima del ataque. FireAnt es una empresa fintech vietnamita que ofrece plataformas de datos de mercado, análisis y herramientas de inversión. OceanLotus comprometió el servidor de actualizaciones de FireAnt MetaKit, un componente de software diseñado para la entrega de datos, y reemplazó las actualizaciones legítimas con cargas maliciosas. El compromiso se detectó el 2 de octubre de 2025, cuando se observó la primera carga maliciosa originada desde la URL legítima de actualización del software.
¿Cómo funciona el compromiso del servidor de actualizaciones en la cadena de suministro?
El compromiso del servidor de actualizaciones en la cadena de suministro funciona de la siguiente manera: OceanLotus compromete la infraestructura de actualización de un proveedor de software legítimo y reemplaza el software genuino con una carga maliciosa. En el caso de FireAnt MetaKit, el servidor de actualizaciones fue comprometido y las actualizaciones legítimas fueron sustituidas por un payload malicioso que despliega SPECTRALVIPER. La falta de validación de integridad en el protocolo de actualización permitió la ejecución de la carga maliciosa como si fuera un update legítimo.
¿Cuál es la importancia del error OPSEC en la muestra de SPECTRALVIPER?
El error OPSEC es significativo porque dejó intactos los nombres RTTI en una muestra de SPECTRALVIPER. Este desliz permitió a los investigadores reconstruir parcialmente la jerarquía de clases internas del backdoor, lo que a su vez proporcionó una visión más profunda de sus capacidades de orquestación, inyección de procesos y comunicación C&C. Este nivel de detalle técnico es invaluable para los defensores, ya que permite desarrollar mejores contramedidas y estrategias de detección contra esta herramienta altamente sofisticada.
Implicaciones estratégicas y futuras proyecciones
La recopilación de inteligencia en la campaña contra FireAnt MetaKit sugiere una operación desarrollada con una paciencia y planificación meticulosas. La detección de los primeros payloads maliciosos en octubre de 2025, seguida de la migración de la infraestructura de C&C a nuevos servidores, indica una gestión activa y una adaptación continua de la operación para eludir la detección. Esta meticulosidad subraya la madurez del grupo y su capacidad para mantener operaciones prolongadas y sigilosas.
La revelación del error OPSEC y el análisis de la arquitectura interna de SPECTRALVIPER no solo mejoran nuestra comprensión de la herramienta, sino que también tienen implicaciones prácticas para el panorama de amenazas en el sudeste asiático. Las organizaciones que dependen de plataformas de software financiero como FireAnt MetaKit deben implementar controles de integridad robustos en sus protocolos de actualización y mantener una vigilancia constante sobre las firmas de sus binarios y la integridad de las cadenas de suministro de software. La adopción de prácticas de actualización seguras, la validación de integridad de los archivos descargados y la monitorización de comportamientos anómalos en la red son esenciales para mitigar el riesgo de estas sofisticadas campañas.
La orientación doméstica de OceanLotus hacia Vietnam no es un fenómeno aislado; refleja una tendencia más amplia en el panorama de amenazas globales donde los actores estatales y no estatales están recurriendo cada vez más a ataques a la cadena de suministro como un método eficaz para comprometer a un gran número de víctimas potenciales. La atribución de estos ataques sigue siendo un desafío complejo, pero el análisis de los indicadores de compromiso, la infraestructura y las tácticas, técnicas y procedimientos (TTPs) específicos del grupo proporciona una base sólida para la detección y la defensa proactiva. Para el periodo posterior a 2026, será fundamental seguir monitoreando la evolución de SPECTRALVIPER y sus variantes, así como las posibles nuevas campañas que OceanLotus pueda emprender, ya que la historia del grupo demuestra que su única constante es el cambio y la adaptación.