Yazılım güncellemesiyle geldi, casusluk yazılımı çıktı
Vietnam bağlantılı siber casusluk grubu OceanLotus'un, son dönemde kendi ülkesindeki kurumlar ve yatırımcıları hedef alan operasyonlara ağırlık verdiği ortaya çıktı.
Haberin Özeti
- • Vietnam bağlantılı siber casusluk grubu OceanLotus, uzun yıllar sonra yurt dışı yerine 2024-2026 yıllarında kendi ülkesindeki kurum ve yatırımcıları hedef aldı.
- • Grup, Vietnam'daki FireAnt MetaKit yatırım platformunun güncelleme sunucusunu Ekim 2025-Mart 2026'da ele geçirerek, SPECTRALVIPER casus yazılımı dağıttı.
- • Bu seçici saldırılar, Vietnam'da yürütülen sermaye piyasası reformları ve "Blazing Furnace" yolsuzlukla mücadele programıyla bağlantılı olabilir.
Siber güvenlik şirketi ESET tarafından yayımlanan araştırma, Vietnam bağlantılı Gelişmiş Kalıcı Tehdit (APT) grubu OceanLotus’un operasyonlarında dikkat çekici bir yön değişikliğine gittiğini ortaya koydu. Uzun yıllar boyunca yurt dışındaki hedeflere yönelik saldırılarıyla gündeme gelen grup, son dönemde Vietnam içerisindeki kurum ve kişilere yönelik faaliyetlerini artırdı.
Araştırmaya göre OceanLotus, 2024 yılının ortalarından 2026 yılının Şubat ayına kadar Vietnam’da faaliyet gösteren bir altyapı ve ulaşım inşaat şirketinin ağında aktif olarak bulundu. Grup, bu süreçte kendi geliştirdiği SPECTRALVIPER isimli arka kapıyı kullanarak sistemlere erişim sağladı.
Yazılım güncellemesi üzerinden saldırı
Tespit edilen ikinci operasyonda ise OceanLotus’un, Vietnam’daki borsa yatırımcıları tarafından yaygın şekilde kullanılan FireAnt MetaKit adlı yatırım platformunu hedef aldığı belirlendi.
Ekim 2025 ile Mart 2026 tarihleri arasında devam eden saldırıda, platformun güncelleme sunucusu ele geçirildi. Kullanıcılara gönderilen meşru yazılım güncellemeleri içerisine kötü amaçlı yazılım yerleştirildi. Böylece yatırımcıların bilgisayarlarına farkında olmadan SPECTRALVIPER yüklenmiş oldu.
Saldırının özellikle hisse senedi yatırımcılarını hedef aldığı ve Vietnam'da son dönemde yürütülen sermaye piyasası reformlarıyla bağlantılı olabileceği değerlendiriliyor.
Araştırma kapsamında elde edilen bulgular, OceanLotus’un son yıllarda operasyonel önceliklerinde değişiklik yaşandığını gösteriyor.
2017 ile 2020 yılları arasında Güneydoğu Asya ülkeleri, uluslararası şirketler ve insan hakları savunucularını hedef alan çok sayıda saldırıyla gündeme gelen grup; BMW ve Hyundai gibi büyük şirketlere yönelik sızma girişimleri, Almanya'da yaşayan Vietnamlı muhaliflerin hedef alınması ve Wuhan belediye yönetimine yönelik faaliyetlerle adından söz ettirmişti.
Ancak 2020 yılında grubun faaliyetlerinde kullanıldığı öne sürülen bir paravan şirketin kamuoyuna açıklanmasının ardından OceanLotus’un görünürlüğü önemli ölçüde azaldı.
SPECTRALVIPER yeniden sahnede
Her iki saldırıda da kullanılan SPECTRALVIPER isimli arka kapının, grubun en önemli araçlarından biri olduğu belirtildi.
İncelemelerde yazılımın iç yapısına ilişkin bazı teknik detayların ortaya çıkarılmasını sağlayan bir operasyonel güvenlik hatası da tespit edildi. Buna rağmen kötü amaçlı yazılımın yalnızca sınırlı sayıdaki hedefte görülmesi, saldırıların geniş çaplı değil, seçici bir şekilde gerçekleştirildiğine işaret etti.
OceanLotus’un son dönemdeki faaliyetlerinin, Vietnam'da yürütülen kapsamlı yolsuzlukla mücadele çalışmalarıyla aynı döneme denk gelmesi dikkat çekti.
Vietnam yönetiminin "Blazing Furnace" adı verilen program kapsamında yolsuzluk ve finansal suçlarla mücadeleye daha fazla kaynak ayırdığı belirtilirken, grubun iç istihbarat ve gözetim faaliyetlerine yönelmesinin bu süreçle bağlantılı olabileceği değerlendiriliyor.
15 yıllık geçmişe sahip
APT32 adıyla da bilinen OceanLotus’un faaliyet geçmişi en az 2012 yılına kadar uzanıyor. Grup, özellikle Çin ve Güneydoğu Asya bölgesindeki hedeflere yönelik operasyonlarıyla tanınıyor.
Yıllar içerisinde dijital profil oluşturma faaliyetlerinden hedefli casusluk operasyonlarına kadar çok sayıda saldırıyla ilişkilendirilen OceanLotus, Windows ve Linux sistemler için geliştirdiği gelişmiş zararlı yazılımlar ve sürekli yenilediği saldırı araçlarıyla siber güvenlik dünyasının yakından takip ettiği gruplar arasında yer alıyor.
Bakmadan Geçme
