Vietnam yanlısı kötü şöhretli APT grubu OceanLotus ‘un operasyonel modelinde bir değişiklik
2024–2026 yılları arasında OceanLotus’un faaliyetlerini takip ettiğimizde, operasyonel odak noktasında bir değişiklik olduğunu gördük. Bu dönemde, Vietnam yanlısı OceanLotus, dış operasyonlara daha seçici bir yaklaşım benimsemiş ve iç casusluğa giderek daha fazla ağırlık vermiştir. SPECTRALVIPER arka kapısını kullanan iki farklı kampanya tespit ettik: Vietnam’daki hisse senedi yatırımcılarını hedef alan bir tedarik zinciri saldırısı ve Vietnamlı bir altyapı ve ulaşım inşaat şirketine yönelik uzun süreli bir casusluk operasyonu.
Bu değişimin geçici bir ayarlama mı yoksa uzun vadeli bir stratejik değişiklik mi olduğu henüz belirsizdir; ancak 15 yıllık geçmişi olan bu APT grubu, agresif taktikler ve araçlarında ustalık sergilemeye devam etmektedir.
Bu blog yazısının anahtar noktaları:
- 2024 ortasından Şubat 2026’ya kadar OceanLotus, kendine özgü implantı SPECTRALVIPER ile Vietnamlı bir altyapı ve ulaşım inşaat şirketinin ağını ele geçirdi.
- Ekim 2025’ten Mart 2026’ya kadar OceanLotus, Vietnam’daki hisse senedi yatırımcıları tarafından yaygın olarak kullanılan bir yazılım platformu olan FireAnt Metakit’i kullanarak bir tedarik zinciri saldırısı gerçekleştirdi.
- Bu tür bir saldırının geniş potansiyel etkisine rağmen nihayetinde SPECTRALVIPER’ı alan sadece birkaç kişi gözlemledik, bu da seçici bir hedefleme olduğunu gösteriyor.
- Bir OPSEC hatası, bize SPECTRALVIPER’ın mimarisine dair içeriden bir bakış açısı sunuyor.
OceanLotus profili
APT32 olarak da bilinen OceanLotus, Vietnam hükümetinin çıkarlarına hizmet ettiği iddia edilen bir siber casusluk grubudur. Telemetri verilerimize göre, bu gruba atfedilen faaliyetler 2012 yılına hatta muhtemelen daha öncesine kadar uzanmaktadır. OceanLotus, esas olarak Çin ve Güneydoğu Asya’yı (özellikle Vietnam’ı) hedef almaktadır; büyük çaplı dijital profil oluşturma kampanyalarından Vietnamlı insan hakları aktivistlerine yönelik son derece hedefli saldırılara kadar çeşitli operasyonlarla ilişkilendirilmiştir.
OceanLotus, Windows ve Linux arka kapı araçlarını sürekli olarak yenilemesi ve genişletmesiyle bilinir; genellikle benzersiz ağ protokolleri uygular veya veri toplama yeteneklerini belirli operasyonel hedeflere göre uyarlar. Bilinen araçları arasında C&C iletişimi için DNS tünelleme uygulayan Denis (diğer adıyla SOUNDBITE); C&C iletişimi için ICMP protokolünü kullanan PHOREAL; ilginç bir proxy atlama mekanizmasına sahip WINDSHIELD; ve orkestrasyon yetenekleri içeren en yeni arka kapısı SPECTRALVIPER bulunmaktadır.
OceanLotus : Ortaya çıkış ve yeniden yapılanma
2017 ile 2020 yılları arasında OceanLotus, siber casusluk faaliyetlerini detaylandıran çok sayıda raporun ardından kamuoyunun büyük ilgisini çekti. Bunlar arasında 2017–2018 yıllarında Güneydoğu Asya’yı hedef alan büyük ölçekli watering-hole saldırıları, 2019’da BMW ve Hyundai gibi şirketlere yapılan saldırılar ve aynı yıl Almanya’da bir Vietnamlı muhalifin hedef alınması yer alıyordu. Grup ayrıca 2019 ile 2020 yılları arasında insan hakları savunucularına yönelik operasyonlarla ve 2020’de Wuhan belediye yönetimini hedef alan casusluk faaliyetleriyle de bağlantılıydı.
Ancak Facebook’un OceanLotus’un paravanı olarak kullanıldığına inanılan şirketi kamuoyuna ifşa etmesiyle grubun operasyonları 2020’de bir darbe aldı. Bu ifşanın ardından, grup hakkında kamuoyuna yansıyan haberler önemli ölçüde azaldı ve faaliyetleri birkaç yıl boyunca nispeten az ilgi gördü.
OceanLotus, 2023 yılında Elastic Security Labs’ın yayımladığı bir raporla kamuoyuna yeniden gündeme geldi. Bu raporda, grubun SPECTRALVIPER adını verdiği ve daha önce belgelenmemiş bir arka kapı kullanarak Vietnamlı işletmeleri hedef alan bir saldırı anlatılıyordu. Buna dayanarak, araştırmamızda 2024 ortasından 2026 başlarına kadar gözlemlenen grubun daha yeni faaliyetlerini inceledik. Bu dönemde, her ikisi de birincil arka kapı olarak SPECTRALVIPER’ı kullanan ancak hedef kurban profilleri çok farklı olan iki ayrı kampanya tespit ettik.
İlk kampanya, bir altyapı ve ulaşım inşaat şirketinin ele geçirilmesini içeriyordu. Bu saldırı 2024 ortasında başladı ve Ocak 2026’ya kadar devam etti.
İkinci kampanya, 2025’in sonlarında başlayan ve Mart 2026’ya kadar devam eden bir tedarik zinciri saldırısıydı. OceanLotus bu operasyonda, Vietnamlı bir hisse senedi yatırım platformu olan FireAnt Metakit’in güncelleme sunucusunu ele geçirdi ve meşru yazılım güncellemelerini, nihayetinde de SPECTRALVIPER’ı dağıtan kötü amaçlı bir yük ile değiştirdi. Bu kampanya, hisse senedi yatırımcılarını hedef almış gibi görünüyor ve Vietnam’ın menkul kıymetler piyasası reformlarını teşvik etmeye yönelik son çabalarıyla bağlantılı olabilir. Bu da yurt içi izleme veya soruşturma hedefleriyle olası bir bağlantı olduğunu düşündürüyor.
Son olarak, Temmuz 2025’te, Python Package Index’e (PyPI) kötü amaçlı wheel paketlerinin yüklenmesini içeren bir tedarik zinciri saldırısı OceanLotus’a atfedildi. Ancak telemetri verilerimiz herhangi bir mağdur tespit etmedi ve bu atfı bağımsız olarak doğrulamak için yeterli görünürlüğümüz bulunmamaktadır.
Genel olarak, mevcut kanıtlar OceanLotus’un operasyonel kalıplarında potansiyel bir değişime işaret etmektedir. 2020 yılında fiziksel paravan şirketinin ortaya çıkmasından bu yana, grup yabancı casusluk faaliyetlerinde daha seçici bir yaklaşım benimsemiş ve iç hedeflere giderek daha fazla ağırlık vermiş görünmektedir.
Bu kampanyanın bağlamı
OceanLotus’un son faaliyetlerinin, Vietnam’ın iç sahnesinde son zamanlarda yaşanan çeşitli gelişmelerle uyumlu olduğu dikkat çekicidir.
Son yıllarda Vietnamlı yetkililer, “Blazing Furnace” adını taşıyan büyük bir yolsuzlukla mücadele kampanyası başlattı. Xi Jinping’in Çin’deki büyük yolsuzlukla mücadele hamlesine benzer şekilde, Vietnam Komünist Partisi tarafından başlatılan bu girişim, partiye meşruiyetini korumak için saflarını temizlemeye istekli ve muktedir olduğunu halka göstermeyi amaçlamaktadır. 2016 yılından bu yana, bu politika, politikacılara rüşvet vermekle suçlanan parti yetkilileri veya iş adamlarının dâhil olduğu birkaç yüksek profilli davaya yol açmıştır. Dahası, 2023 yılından bu yana, yolsuzluk skandallarıyla kamuoyunda ilişkilendirildikten sonra iki Vietnam cumhurbaşkanı istifa etmek zorunda kalmıştır. Yalnızca 2025 yılında, partinin yolsuzluk, ekonomik suçlar ve görevi kötüye kullanma ile ilgili davalarda 9.600 üyesine yaptırım uyguladığı bildirilmiştir.
Bu bağlamda, Vietnam’ın güvenlik aygıtının yolsuzlukla (ve daha geniş anlamda mali suçlarla) mücadele etmek için giderek daha önemli kaynaklar ayırdığı görülüyor. OceanLotus’un bu çabalarla bir şekilde ilişkili olabileceğini ve bunun, grubun son iki yıldır iç istihbarat ve gözetime yeniden odaklanmasının ardındaki bir başka neden olabileceğini düşünüyoruz. Aslında bu kampanyada tespit ettiğimiz iki hedef, son zamanlarda Vietnam kamuoyunu çalkalayan adli olayları yansıtıyor.
Örneğin, 2025 yılının Ekim ayı sonlarında, Vietnam’ın finansal düzenleme kurumu, yaklaşık 70 büyük ulusal şirketin son on yılda tahvil satışlarını yanlış bildirdiği tespit edildiğini açıkladı. Bu açıklama, ülkenin ana borsa endeksinde %5,5’lik bir düşüşe yol açtı. Ayrıca OceanLotus’un FireAnt hisse senedi alım satım uygulamasını ele geçirdiği gözlemlendiği sırada, Vietnamlı kolluk kuvvetlerinin ülkenin hisse senedi piyasasına karşı geniş kapsamlı soruşturma çalışmaları yürüttüğünü düşündürüyor.
Bu unsurlara dayanarak OceanLotus’a yönelik tedarik zinciri saldırısının muhtemelen Vietnam’da yolsuzluk ve mali suçlarla mücadele kapsamında yürütülen mevcut soruşturma çalışmaları kapsamında gerçekleştirildiğini düşünüyoruz.
Hisse senedi yatırımcılarını hedef almak
Tedarik zinciri
FireAnt tedarik zinciri saldırısının Ekim 2025 civarında başladığını ve Mart 2026’ya kadar devam ettiğini tahmin ediyoruz. Bu süre zarfında, tedarik zincirine maruz kalan birkaç hisse senedi yatırımcısı tespit ettik; ancak bunların sadece küçük bir kısmı nihayetinde SPECTRALVIPER arka kapısını aldı. Ekibimiz, FireAnt’ı olay hakkında bilgilendirmek için birçok girişimde bulundu ancak herhangi bir yanıt alamadı.
FireAnt hem bireysel hem de kurumsal yatırımcılara borsa verileri, analizler ve yatırım destek araçları sunan Vietnam merkezli bir fintech şirketidir. Vietnam’ın önde gelen dijital yatırım platformlarından biri olarak kabul edilen şirket, gerçek zamanlı piyasa verileri, teknik analiz özellikleri ve yapay zekâ destekli içgörüler sunmanın yanı sıra yatırımcıların bilgi ve görüşlerini paylaşabilecekleri bir topluluk bileşeni de sağlamaktadır. Bu ekosistem içinde FireAnt MetaKit, veri aktarımına odaklanan özel bir yazılım bileşenidir. AmiBroker, MetaStock ve MetaTrader gibi teknik analiz platformlarına doğrudan gerçek zamanlı ve geçmiş finansal piyasa verileri sağlamak üzere tasarlanmıştır.
2 Ekim 2025 tarihinde, FireAnt MetaKit’in meşru güncelleme URL’si olan http://metakit.fireant[.]vn/Software/setup.exe adresinden kaynaklanan ilk kötü amaçlı yükü tespit ettik. Etki alanı, FireAnt güncelleme sunucusunun gerçek IP adresine yönlendirildi; bu da bir tedarik zinciri ihlali senaryosuna işaret ediyor. Yükü analiz ettiğimizde, ilk versiyon bir indirici ortaya çıktı; bu da bu faaliyetin muhtemelen kampanyasının erken aşamasını temsil ettiğini ve OceanLotus’un ilk kurbanlar üzerinde dağıtım mekanizmasını test ettiğini gösteriyor. Tablo 1 ‘de, bu ilk indiriciyi kampanyanın ilerleyen aşamalarında gözlemlenen kararlı sürümle karşılaştırıyoruz.
Tablo1 . İndiricinin test sürümü ile kararlı sürümü arasındaki karşılaştırma
| Criteria | First iteration | Stable version |
| First seen | 2025‑10‑02 | 2025‑10‑17 |
| Code obfuscation | None | Heavily obfuscated |
| Next-stage download | Hardcoded URLs | API request |
| Payload | An old SPECTRALVIPER sample that appeared in a previous campaign. | Fresh SPECTRALVIPER samples. |
| Infrastructure | Reused from the previous campaign. | New infrastructure. SPECTRALVIPER C&C domain financemachinelearning[.]com was crafted to target stock investors. |
FireAnt güncelleme sunucusundan doğrudan gönderilen yükleri gözlemlemenin yanı sıra FireAnt MetaKit yazılımı tarafından kullanılan güncelleme protokolündeki kusurları da tespit ettik. Özellikle,http://metakit.fireant.vn/Software/version.xml adresindeki güncelleme yapılandırma dosyasında, Şekil 1adresinde gösterildiği gibi herhangi bir bütünlük doğrulama mekanizması bulunmamaktadır.

Şekil1 . FireAnt MetaKit güncelleme yapılandırmaları
İkincisi hem version.xml dosyasını hem de güncellenmiş ikili dosyaları almak için kullanılan ağ protokolünde SSL/TLS şifrelemesinin bulunmaması, FireAnt MetaKit’i ele geçirme saldırılarına karşı savunmasız hâle getirir ancak OceanLotus’un bu kampanyada bu tekniği kullandığını gözlemlemedik.
Yürütme zinciri
İmza doğrulamasının olmaması nedeniyle Metakit.exe kötü amaçlı indiriciyi meşru bir güncelleme olarak çalıştırdı. Başlatıldıktan sonra, indirici temel ana bilgisayar keşif işlemi gerçekleştirdi ve toplanan bilgileri bir HTTP POST isteği yoluyla bir ara sunucuya iletti ve bir sonraki aşamadaki yükü talep etti ( Şekil 2 ).

Şekil2 . İndirici tarafından gönderilen indirme isteği
Gözlemlenen tüm örneklerde, indirme API’si V1/Update/GetUpdate tutarlı kaldı. Ancak ara sunucu altyapısı zamanla gelişti; C&C sunucuları başlangıçta 139.162.11[.]152 adresinde barındırılıyordu, daha sonra 142.91.98[.]77 adresine taşındı.
Sonraki aşamada, indirici, yükleyici olarak yapılandırılmış SPECTRALVIPER olan DtlCrashCatch.dll ve onun eşlik eden yürütülebilir dosyası IntelAudioService.exe’yi içeren bir yan yükleme zinciri dağıttı. İkincisi şu komutla çalıştırıldı:
C:\Users\[redacted]\IntelAudio\Service\IntelAudioService.exe /appmodel /StateRepository /Service
Yapılan analiz, IntelAudioService.exe dosyasının aslında Şekil 3 adresinde gösterildiği gibi, geçerli ve imzalanmışdtlupdate.exe yürütülebilir dosyasının bir kopyası olduğunu ortaya koydu.

Şekil3 . IntelAudioService.exe dosya bilgileri
DtlCrashCatch.dll, çalıştırıldığında kendini OneDrive.Sync.Service.exe sürecine enjekte ederek arka kapı modunda çalışmayı etkinleştirir. Ardından arka kapı, sabit kodlanmışhttps://financemachinelearning[.]com/apparatus/wind/twig/statement.html URL’sine bir işaret isteği gönderir ve şifrelenmiş ana bilgisayar bilgilerini HTTP Çerez başlığına gömer. Geçmişte bu verilerin başına euconsent-v2= öneki eklenirdi; ancak bu kampanyada zd_cs_pm= ( Şekil 4 ) önekinin kullanıldığını gözlemledik. Bu, bu varyasyonun ilk örneğidir.

Şekil4 . İki SPECTRALVIPER işaret isteğindeki HTTP Çerez başlıklarının karşılaştırması
Tam yürütme zinciri Şekil 5 ‘te özetlenmiştir.

Şekil5 . FireAnt tedarik zinciri saldırısının yürütme zinciri
9 Mart 2026 tarihinden bu yana, ele geçirilmiş kanal üzerinden dağıtılan başka herhangi bir kötü amaçlı güncelleme gözlemlemedik; bu da tedarik zinciri saldırısının muhtemelen sona erdiğini gösteriyor.
Büyük bir şirketi hedef almak
Vietnamlı bir altyapı ve ulaşım inşaat şirketinin kurumsal ağının ele geçirilmesinin Kasım 2024’te başladığını ve Şubat 2026’ya kadar sürdüğünü değerlendiriyoruz. İlk erişim vektörü doğrudan gözlemlenmemiş olsa da kurbanın halka açık sunucularına yönelik analizimiz, saldırganın ilk ayak basma noktasını oluşturmak için bir Microsoft SQL sunucusundaki uzaktan kod yürütme (RCE) güvenlik açıklarını istismar etmiş olabileceğini gösteriyor.
Bu süre zarfında hem paylaşılan hem de farklı C&C sunucuları kullanan, ağ genelinde dağıtılmış çok sayıda SPECTRALVIPER varyantı tespit ettik. Dikkat çekici bir şekilde, bu dağıtımlar, ele geçirilen ana bilgisayarların ortamlarına göre uyarlanmış olabilecek hafif farklılıklar sergiliyordu ( Şekil 6 ).

Şekil6 . Aynı ağda tespit edilen SPECTRALVIPER örneklerinin karşılaştırması
Şekil 6 ‘daki Genuine.exe, Updater.exe ve AutoCAD242.exe , aynı meşru ve imzalı Toolbox.exe yürütülebilir dosyasının ( Şekil 7 ) varyantlarıdır ve bunların tümü, yan yükleme mekanizmasının doğru şekilde çalışması için -uiDll komut satırı parametresine ihtiyaç duyar. Tedarik zinciri saldırısına benzer şekilde, yan yüklemeli DLL, yükleyici yapılandırmasında SPECTRALVIPER’dır ve daha sonra SPECTRALVIPER arka kapısını bir ana bilgisayar sürecine enjekte eder.

Şekil7 . Yan yükleyici ana bilgisayarının dosya bilgileri
Tablo 2 , bu olay sırasında gözlemlenen C&C etki alanlarını listelemektedir.
Tablo2 . Olayda gözlemlenen SPECTRALVIPER’ın C&C etki alanları
| C&C domain | IP | First seen |
| gatewayrvcenter[.]com | 139.180.128[.]42 | 2025-09-20 |
| coachcybersecurity[.]com | 139.99.33[.]239 | 2024-07-08 |
| mxprodesign[.]com | 166.88.77[.]186 | 2024-07-12 |
| power-sync-services[.]com | 103.119.47[.]104 | 2024-07-06 |
Spectralviper: Yapısal bir bakış
SPECTRALVIPER hakkındaki analizimiz, Elastic Security Labs tarafından bildirilen bulgularla büyük ölçüde örtüşmektedir. Daha önce yayımlanan ayrıntıları tekrarlamak yerine, bu çalışmayı genişleterek kötü amaçlı yazılımın iç sınıflarının yapısı hakkında ek bilgiler sunuyoruz.
Araştırmamız sırasında, RTTI bilgileri içeren iki örnek tespit ettik ve bu sayede sınıf hiyerarşisinin bir kısmını yeniden oluşturabildik. Bu bakış açısı, SPECTRALVIPER’ın yetenekleri ve temel mimari tasarımı hakkında daha derin bir görünürlük sağlıyor.
Genel olarak bakıldığında, SPECTRALVIPER, HTTPS üzerinden C&C sunucusuyla iletişim kuran aktif bir arka kapı olarak çalışır. İletişimi, önceden tanımlanmış bir User-Agent başlığı kullanarak sabit kodlanmış bir adrese bir sinyal göndererek başlatır; bu sinyalde, HTTP Cookie başlığına gömülmüş ve ön ek olarak euconsent-v2= veya zd_cs_pm= içeren şifrelenmiş ana bilgisayar profil verileri bulunur.
C&C etki alanı adları, kurbanın ağ trafiğine uyum sağlamak için her kampanya için özenle hazırlanmış gibi görünmektedir. Örneğin, financemachinelearning[.]com hisse senedi yatırımcılarını hedefleyen operasyonlarda kullanılırken gatewayrvcenter[.]com altyapı ve ulaşım inşaat şirketinin ağını hedefleyen faaliyetlerde gözlemlenmiştir.
SPECTRALVIPER ayrıca bir örneğin C&C altyapısıyla iletişimden sorumlu bir orkestratör olarak atandığı bir orkestrasyon modeli aracılığıyla yanal hareketi destekler. Bu orkestratör, adlandırılmış boru kanalları aracılığıyla diğer ele geçirilmiş ana bilgisayarlara komutlar dağıtır. Kod tabanında, örnekler arası iletişim XGU::Pivot::StartLink ve XGU::Pivot::Internal::WaitNew_RemotePipe gibi yöntemler aracılığıyla uygulanır.
Bu yöntem adlarının analizi, XGU’nun SPECTRALVIPER’ı destekleyen dâhili bir çerçeve olduğunu göstermektedir. Pivot alt sınıfı, XGU’dan miras alır ve orkestrasyon işlevselliğinden sorumludur. Bir başka önemli alt sınıf olan Feature, Şekil 8‘de gösterildiği gibi kötü amaçlı yazılımın uzaktan kontrol yeteneklerini kapsar.

Şekil8 . Feature sınıfının tanımı
SPECTRALVIPER, arka kapı rolünün ötesinde, kendisini ve C&C’den alınan ek ikili dosyaları veya kabuk kodlarını hedef süreçlere enjekte edebilen yetenekli bir yükleyici olarak işlev görür. Analiz ettiğimiz her iki kampanyada da SPECTRALVIPER, başlangıçta yükleyici rolünde çalışacak şekilde yapılandırılmıştı ve bağımsız bir yükleyiciye güvenmek yerine arka kapı bileşenini ayrı bir işleme enjekte ediyordu. Bu işlem manipülasyonu ve enjeksiyon yetenekleri, Şekil 9 ‘da gösterildiği gibi ProcessReflector ve ProcessManager sınıfları aracılığıyla uygulanmaktadır.

Şekil9 . ProcessManager ve ProcessReflector tanımları
Sonuç
Bu blog yazısında, Vietnam bağlantılı bir APT grubu olan OceanLotus hakkında güncel bilgiler paylaştık. Telemetri verilerimize göre, 2024 ile 2026 yılları arasında gözlemlenen faaliyetler, grubun iç casusluğa giderek daha fazla odaklandığını gösteriyor. Bu dönemde meydana gelen iki olayı ele alıyoruz: Vietnam’daki hisse senedi yatırımcılarını hedef alan ve FireAnt MetaKit’i kullanan bir tedarik zinciri saldırısı ile Vietnamlı bir altyapı ve ulaşım inşaat şirketinin ele geçirilmesi. Her iki durumda da OceanLotus, kurban sistemlerine kendine özgü arka kapısı olan SPECTRALVIPER’ı yerleştirdi. Özellikle, bir operasyonel güvenlik (OPSEC) hatası nedeniyle RTTI adları bir SPECTRALVIPER örneğinde olduğu gibi bırakıldı ve bu da arka kapının iç mimarisinin bazı yönlerini yeniden oluşturmamızı sağladı.
IOC’ler
İhlal göstergelerinin (IoC’ler) ve örneklerin kapsamlı bir listesi GitHub depomuzda bulunabilir.
Files
| SHA‑1 | Filename | Detection | Description |
| 511B77459673EC42163F19E300FF1D233B6C39FB | setup.exe | Win32/Agent.AIBE | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| 59A8553A4F8130F576AB234E0B220BE4D4DA0E98 | setup.exe | Win32/TrojanDownloader.Agent.IKC | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| 9CA1A5C7F79882DB913534C1E62B26BCDCB9F6DD | setup.exe | Win32/TrojanDownloader.Agent.IIZ | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| A8E2BBBFCB86500322D2367744FA12755AB0C165 | setup.exe | Win32/TrojanDownloader.Agent_AGen.JL | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| F74F1FEB62B662CDA489FDB2453727824E55ACB9 | setup.exe | Win32/TrojanDownloader.Agent.IJN | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| F8F8209987CA7F139DE6A62F9E6EE21BD2AE93A9 | setup.exe | Win32/TrojanDownloader.Agent.IJX | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| 19A69F856EFA811C376F68E4FEB0997B4724F8BD | setup.exe | Win32/Agent.AIBE | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| 490194E9BB5128ECA8693AD9E610891C2ED185AF | setup.exe | Win32/Agent.AIBE | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| 51176139B0B2220B802C1578A4994DF68DF5BCD1 | setup.exe | Win32/Agent.AICB | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| 91F042F59BE4BDCB6E5EA21B91DECD731C175B54 | setup.exe | Win32/Agent.AICB | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| A177ED0BFFEB1EFE1D9D31D72A82EF2625AE646D | setup.exe | Win32/Agent.AIBE | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| B7B2D2DB544F9EEA74453CDF2B8BEEA58CF07C48 | setup.exe | Generik.CPNQYWW | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| 4AD36AD6C165B5174967020CB1A3358F78D7A283 | setup.exe | Win32/Agent.AIBE | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| 57352B3CEEE32216E5AA20BAA848483D7AB5A6FB | setup.exe | Win32/Agent.AIBE | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| 9BC06DF9F932746A05EE728C8B103BD3BA6BF395 | setup.exe | Generik.ETQXXVN | SPECTRALVIPER downloader delivered from the FireAnt update server. |
| 865A1739337D3303B3AB02C5E694C22B79C42B7D | system.config.xml | Win64/Agent.GFV | SPECTRALVIPER backdoor. |
| 8CD78B8DB76563E4F972ABE817CEEE9CF9B00037 | DtlCrashCatch.dll | N/A | SPECTRALVIPER backdoor. |
| B0FEA981D02F6F76DE81EBAEFCB68B7D205D6194 | NotificationConfig.json | Win64/Agent.HRA | SPECTRALVIPER backdoor. |
| 48FEBB91A10D1462461A012FAFC0918BB028E947 | DtlCrashCatch.dll | Win64/Agent.HRA | SPECTRALVIPER backdoor. |
| 150764A71DEEF498DE6F8C95ECCCB4455C1B601F | SetupUi.dll | Win32/Agent_AGen.FHH | SPECTRALVIPER backdoor. |
Network
| IP | Domain | Hosting provider | First seen | Details |
| 38.60.245[.]37 | leadingfilipinoteams[.]com | Kaopu Cloud HK Limited | 2025‑10‑05 | SPECTRALVIPER C&C server. |
| 139.99.33[.]239 | coachcybersecurity[.]com | OVH Singapore PTE. LTD | 2025‑09‑20 | SPECTRALVIPER C&C server. |
| 139.162.11[.]152 | N/A | Akamai Connected Cloud | 2025‑10‑02 | SPECTRALVIPER hosting server. |
| 139.180.128[.]42 | gatewayrvcenter[.]com | IRT-CHOOPALLC-AP | 2025‑09‑20 | SPECTRALVIPER C&C server. |
| 142.91.98[.]77 | N/A | LEASEWEB SINGAPORE PTE. LTD. | 2025‑12‑03 | SPECTRALVIPER hosting server. |
| 166.88.77[.]186 | mxprodesign[.]com | Evoxt Enterprise | 2025‑06‑23 | SPECTRALVIPER C&C server. |
| 194.68.26[.]241 | financemachinelearning[.]com | M247 Europe SRL | 2025‑10‑30 | SPECTRALVIPER C&C server. |
MITRE ATT&CK teknikleri
Bu tablo, MITRE ATT&CK çerçevesinin 19. sürümü kullanılarak oluşturulmuştur.
| Tactic | ID | Name | Description |
| Initial Access | T1195.002 | Supply Chain Compromise: Compromise Software Supply Chain | FireAnt MetaKit update servers were compromised. |
| T1190 | Exploit Public-Facing Application | Suspected Microsoft SQL RCE exploitation. | |
| Execution | T1059 | Command and Scripting Interpreter | SPECTRALVIPER was deployed using curl. |
| T1204 | User Execution | Users could have initiated the MetaKit update. | |
| Persistence | T1574.002 | Hijack Execution Flow: DLL Side-Loading | SPECTRALVIPER was executed via side-loading. |
| Defense Evasion | T1055 | Process Injection | SPECTRALVIPER can be injected into various processes. |
| T1036 | Masquerading | Side-loading hosts were renamed. | |
| T1027 | Obfuscated Files or Information | The malicious downloaders and the backdoor are heavily obfuscated. | |
| T1553.002 | Subvert Trust Controls: Code Signing | The absence of signature validation in FireAnt MetaKit update protocol was abused. | |
| Discovery | T1082 | System Information Discovery | The malicious downloaders and the backdoor profiled host machines. |
| Lateral Movement | T1570 | Lateral Tool Transfer | SPECTRALVIPER orchestration uses a named pipe. |
| T1021 | Remote Services | The SPECTRALVIPER orchestrator can distribute commands to other instances. | |
| Command and Control | T1071.001 | Application Layer Protocol: Web Protocols | SPECTRALVIPER and the downloader both use HTTPS. |
| T1573 | Encrypted Channel | All SPECTRALVIPER C&C communications are encrypted. | |
| T1105 | Ingress Tool Transfer | A fake update downloaded and executed SPECTRALVIPER. | |
| Exfiltration | T1041 | Exfiltration Over C2 Channel | SPECTRALVIPER exfiltrates data over its C&C channel. |