Sea Lily APT атакует во Вьетнаме через SPECTRALVIPER
Группировка Sea Lily APT (также известная как OceanLotus или APT32) кардинально изменила операционный вектор. С середины 2024 года её основные усилия сместились с атак на зарубежные объекты в сторону внутренних нападений, что совпало с активизацией антикоррупционных и экономических расследований вьетнамского правительства. Используя собственный бэкдор SPECTRALVIPER, группа провела как минимум две резонансные шпионские операции, направленные на критическую инфраструктуру и финансовый сектор страны.
Операция №1: Инфраструктурный гигант под колпаком 15 месяцев
Первая атака стартовала в ноябре 2024 года и была нацелена на крупную компанию в сфере инфраструктуры и транспорта. Злоумышленникам удалось сохранять скрытое присутствие в сети жертвы на протяжении 15 месяцев — вплоть до февраля 2026 года.
По оценкам экспертов, первоначальный доступ был получен через эксплуатацию уязвимости Remote Code Execution (RCE) в Microsoft SQL Server. Оказавшись внутри периметра, группа развернула различные варианты бэкдора SPECTRALVIPER, адаптированные под конкретные пользовательские устройства. Для скрытого закрепления применялся метод DLL sideloading с использованием легитимного инструмента Toolbox.exe. Инфраструктура управления была выстроена на постоянно ротируемых доменах command and control (C2), что серьёзно усложняло обнаружение и блокировку.
Операция №2: Атака на цепочку поставок через FireAnt MetaKit
Вторая волна, продолжавшаяся с октября 2025 года по март 2026 года, использовала совершенно иной вектор — компрометацию цепочки поставок. Целью стал сервер обновлений FireAnt MetaKit, широко распространённого во Вьетнаме инструмента для финансовых технологий. Атакующие воспользовались критическими уязвимостями механизма обновлений: отсутствием проверки целостности файлов и незащищённым каналом связи без шифрования SSL/TLS.
Действовали злоумышленники предельно осторожно. На ранних этапах они тестировали каналы распространения с помощью примитивных тестовых загрузчиков. Убедившись в работоспособности схемы, группа развернула значительно более сложную, обфусцированную версию, которая под видом легитимного обновления загружала полезную нагрузку SPECTRALVIPER. После активации бэкдор собирал детальную информацию о системе и вновь применял технику DLL sideloading для закрепления через доверенные системные процессы.
Политический контекст и фокусировка угрозы
Стратегия Sea Lily стала не просто более сфокусированной, но и подчёркнуто точечной. Переход к внутренним атакам аналитики связывают с беспрецедентным усилением антикоррупционных кампаний во Вьетнаме. Среди сопутствующих политических потрясений — отставка двух президентов на фоне коррупционных скандалов и жёсткие дисциплинарные меры против высокопоставленных чиновников. В такой обстановке целенаправленный сбор разведданных внутри страны выглядит как прямое обеспечение государственных приоритетов.
Эволюция инструментария: SPECTRALVIPER как новый уровень угрозы
Многолетний опыт Sea Lily APT в создании вредоносного ПО для различных платформ не вызывает сомнений. В арсенале группы ранее фигурировали инструменты, использующие экзотические каналы связи: Denis с DNS-туннелями для C2-коммуникаций и PHOREAL, работавший поверх протокола ICMP. Однако SPECTRALVIPER знаменует собой качественный скачок в сложности атак.
Ключевые усовершенствования новейшего бэкдора включают:
- Скрытое управление: передача команд по зашифрованным каналам, исключающая лёгкую расшифровку трафика.
- Динамическая загрузка полезной нагрузки: модульная архитектура, позволяющая доставлять дополнительные компоненты строго под конкретный контекст.
- Механизмы маскировки сетевой активности: техники, затрудняющие выявление аномалий при lateral movement внутри целевой сети.
- Усиленное закрепление: комбинация DLL sideloading и легитимных процессов для долговременного присутствия без переустановки вредоносного агента.
Выборочное распространение в двух описанных операциях указывает на чёткое намерение проводить длительные, хирургически точные сбор разведывательных данных. Sea Lily продолжает оттачивать инструментарий, синхронизируя свои хакерские кампании с актуальной повесткой вьетнамского государства.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



