Vietnamlı Casus Grup İç Hedeflere Yöneldi
Siber güvenlik uzmanı ESET, Vietnam bağlantılı OceanLotus (APT32) grubunun operasyonel odağını dış casusluktan iç hedeflere kaydırdığını belirledi. Grup, yolsuzlukla mücadele eden Vietnam'ın iç gelişmelerine paralel olarak borsa yatırımcıları ve altyapı şirketlerini hedef aldı.
Siber güvenlik alanının önde gelen şirketlerinden ESET, Vietnam ile ilişkili Gelişmiş Kalıcı Tehdit (APT) grubu OceanLotus'un, daha önce dış hedeflere odaklanırken artık kendi ülkesi içindeki hedefleri gözetlemeye başladığını ortaya koydu. Bu değişim, grubun operasyonel stratejisinde önemli bir dönüşüme işaret ediyor.
Hedefteki Şirketler ve Yazılımlar
2024 ortasından Şubat 2026'ya kadar süren bir dönemde, Vietnam yanlısı APT grubu OceanLotus, kendine özgü SPECTRALVIPER implantını kullanarak Vietnamlı bir altyapı ve ulaşım inşaat şirketinin ağını ele geçirdi. Ardından, Ekim 2025 ile Mart 2026 arasında, Vietnamlı borsa yatırımcıları arasında popüler bir yazılım platformu olan FireAnt MetaKit üzerinden bir tedarik zinciri saldırısı gerçekleştirdi. Bu yurt içi hedeflerin seçimi, grubun faaliyet kalıplarındaki bariz bir değişikliği gözler önüne seriyor. Özellikle Vietnamlı yetkililerin yolsuzluğa karşı yürüttüğü büyük mücadele düşünüldüğünde, OceanLotus'un son eylemleri ülkenin iç dinamikleriyle uyumlu görünüyor.
ESET araştırmacıları, SPECTRALVIPER arka kapısını içeren iki ayrı saldırı kampanyası tespit etti: bunlardan biri borsa yatırımcılarına yönelik bir tedarik zinciri saldırısıyken, diğeri ise altyapı ve ulaşım inşaat şirketine yönelik uzun soluklu bir casusluk operasyonuydu. Bu yönelimin geçici bir ayarlama mı yoksa uzun vadeli stratejik bir kayma mı olduğu henüz net değil. Ancak 15 yıllık geçmişi olan bu APT grubu, araçlarını sürekli güncelleyerek ve agresif taktikler kullanarak yeteneklerini korumaya devam ediyor. OceanLotus, Windows ve Linux için geliştirdiği arka kapı araçlarını sürekli yenilemesiyle tanınıyor; genellikle benzersiz ağ protokolleri kullanıyor veya veri toplama yeteneklerini belirli operasyonel hedeflere göre uyarlıyor.
Geçmiş Faaliyetler ve Yeni Odak
OceanLotus, 2017-2020 yılları arasında gerçekleştirdiği siber casusluk faaliyetleriyle uluslararası kamuoyunun dikkatini çekmişti. Bu dönemde Güneydoğu Asya'yı hedef alan büyük ölçekli saldırılar, BMW ve Hyundai gibi şirketlere sızmalar, insan hakları savunucularına ve hatta Wuhan belediye yönetimine yönelik casusluk operasyonları gerçekleştirdi. Ancak 2020'de Facebook'un, grubun paravan olarak kullandığı iddia edilen bir şirketi kamuoyuna ifşa etmesiyle OceanLotus'un operasyonları büyük bir darbe aldı. Bu ifşanın ardından grubun faaliyetleri hakkında kamuoyuna yansıyan bilgiler önemli ölçüde azaldı.
Son dönemdeki saldırılardan biri, 2024 ortasında başlayıp Ocak 2026'ya kadar süren bir altyapı ve ulaşım inşaat şirketinin güvenlik ihlaliydi. İkinci kampanya ise 2025 sonlarında başlayıp Mart 2026'ya kadar devam eden bir tedarik zinciri saldırısıydı. Bu saldırıda OceanLotus, Vietnamlı hisse senedi yatırım platformu FireAnt MetaKit'in güncelleme sunucusunu ele geçirerek meşru yazılım güncellemelerinin yerine kötü amaçlı SPECTRALVIPER yazılımını dağıttı. Bu kampanya, Vietnam'ın menkul kıymetler piyasası reformlarını teşvik etme çabalarıyla bağlantılı olabilir ve potansiyel olarak iç izleme veya soruşturma hedefleriyle ilişkilendirilebilir. OceanLotus'un, Vietnam hükümetinin çıkarlarıyla uyumlu olduğu bildirilen bir siber casusluk grubu olduğu biliniyor ve faaliyetleri 2012 yılına kadar uzanıyor.
İlgili Haberler

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

