OceanLotus, también conocido como APT32, es uno de los grupos de ciberespionaje más activos y sofisticados de Asia. Los investigadores llevan siguiendo su actividad desde hace más de una década y consideran que sus operaciones están alineadas con los intereses estratégicos del Gobierno de Vietnam, aunque las autoridades del país nunca han reconocido oficialmente ningún vínculo con el grupo, como suele ocurrir con estos colectivos de amenazas persistentes avanzadas.
A lo largo de los años, el APT vietnamita ha atacado a ministerios, agencias gubernamentales, empresas tecnológicas, organizaciones de derechos humanos, periodistas, activistas y disidentes políticos. Sus campañas se han detectado en países como EE.UU., China, Filipinas, Alemania y otros Estados del sudeste asiático.
El modus operandi de este actor de amenazas combina técnicas de ingeniería social con malware desarrollado específicamente para sus operaciones. Habitualmente, los atacantes envían correos electrónicos cuidadosamente elaborados para engañar a sus objetivos o comprometen páginas web frecuentadas por las víctimas. Cuando una persona abre un archivo aparentemente legítimo o descarga una supuesta actualización de software, el malware se instala de forma silenciosa en el sistema.
Con el paso del tiempo, el grupo ha perfeccionado sus métodos y ha recurrido a ataques cada vez más sofisticados. Entre ellos se encuentran las campañas conocidas como watering hole, en las que comprometen sitios web visitados por sus objetivos, el aprovechamiento de vulnerabilidades de software e incluso ataques a la cadena de suministro, una técnica especialmente peligrosa porque permite distribuir malware a través de aplicaciones legítimas.
La bolsa o la vida
Precisamente una de sus campañas más recientes ha llamado la atención de los investigadores por dirigirse contra inversores bursátiles. Según descubrió la firma de seguridad ESET, OceanLotus logró comprometer el sistema de actualizaciones de FireAnt MetaKit, una plataforma utilizada por inversores vietnamitas para seguir los mercados financieros. Los atacantes consiguieron que el programa descargara una falsa actualización que instalaba una puerta trasera denominada SPECTRALVIPER, una herramienta diseñada para tomar el control remoto de los equipos infectados.
Lo más llamativo es que los atacantes no intentaron comprometer a todos los usuarios de la aplicación. Aunque el software contaba con una amplia base de clientes, los investigadores comprobaron que únicamente determinados inversores recibieron finalmente la carga maliciosa, lo que apunta a una selección muy específica de los objetivos.
La intrusión fue posible porque el sistema de actualizaciones de FireAnt MetaKit no incorporaba algunas medidas de seguridad consideradas básicas. Los expertos descubrieron que determinados archivos no estaban protegidos mediante mecanismos adecuados de autenticación y verificación, lo que permitió a la banda modificar el proceso de actualización para distribuir malware sin despertar sospechas.
Una vez instalado, SPECTRALVIPER recopilaba información sobre el sistema comprometido, descargaba componentes adicionales y se ocultaba dentro de procesos legítimos de Windows para dificultar su detección. Después establecía contacto con servidores controlados por los atacantes, desde donde podía recibir órdenes y enviar la información robada.
La campaña fue destapada gracias a un error poco habitual cometido por los propios atacantes. Durante el análisis de una de las muestras de malware, los expertos encontraron información interna que normalmente se elimina antes del despliegue de este tipo de herramientas. Ese descuido permitió reconstruir parte de la infraestructura utilizada por OceanLotus y comprender mejor el funcionamiento de SPECTRALVIPER.
La investigación también reveló que el grupo había conseguido permanecer durante más de un año dentro de la red de una importante empresa vietnamita del sector de las infraestructuras y el transporte sin ser detectado.
Los expertos consideran que esta campaña refleja una evolución en los intereses del grupo. Tradicionalmente, OceanLotus había centrado gran parte de sus esfuerzos en objetivos extranjeros, organizaciones de la sociedad civil y personas consideradas de interés para Vietnam. Sin embargo, las operaciones identificadas durante los últimos años muestran un creciente interés por empresas e individuos dentro del propio país, incluidos inversores y compañías vinculadas a sectores estratégicos.