Siber güvenlik alanının önde gelen şirketlerinden ESET, Vietnam merkezli gelişmiş kalıcı tehdit (APT) grubu OceanLotus’un, operasyonel stratejisini değiştirerek ülkesi içindeki hedeflere odaklandığını açıkladı. Bu dikkat çekici değişim, grubun geçmişteki uluslararası casusluk faaliyetlerinden farklı bir yönelim sergilediğini ortaya koyuyor.

ESET'in 2024 ortasından Şubat 2026'ya kadar süren izlemelerine göre, Vietnam yanlısı OceanLotus, özel olarak geliştirdiği SPECTRALVIPER adlı casus yazılımıyla, Vietnam'da faaliyet gösteren bir altyapı ve ulaşım inşaat şirketinin ağını ele geçirdi. Ayrıca Ekim 2025 ile Mart 2026 tarihleri arasında, Vietnamlı borsa yatırımcıları arasında popüler olan FireAnt MetaKit adlı yazılım platformu üzerinden bir tedarik zinciri saldırısı düzenledi. Bu iç hedeflere yönelik operasyonlar, grubun önceki faaliyet kalıplarından belirgin bir sapmayı temsil ediyor.

Operasyonel Odakta Değişim ve İç Politika Bağlantısı

OceanLotus’un bu yeni operasyonel odağı, Vietnam hükümetinin yolsuzluğa karşı başlattığı yoğun mücadeleyle paralellik gösteriyor. ESET araştırmacıları, grubun dış operasyonlarda daha seçici bir yaklaşım benimserken, iç casusluğa daha fazla önem verdiğini belirtiyor. 15 yıllık bir geçmişe sahip olan bu APT grubu, sürekli olarak Windows ve Linux sistemleri için arka kapı yazılımlarını yenileme ve genişletme yeteneğiyle biliniyor. Genellikle benzersiz ağ protokolleri kullanıyor veya veri toplama yeteneklerini belirli operasyonel hedeflere göre uyarlıyorlar.

Geçmişte OceanLotus, 2017-2018 yıllarında Güneydoğu Asya'yı hedef alan büyük ölçekli saldırılar, 2019'da BMW ve Hyundai gibi şirketlere sızmalar ve aynı yıl Almanya'daki bir Vietnamlı muhalifin hedef alınması gibi uluslararası çapta ses getiren siber casusluk faaliyetleriyle tanınıyordu. Ayrıca insan hakları savunucularına ve 2020'de Wuhan belediye yönetimine yönelik operasyonlarla da bağlantılıydı. Ancak 2020'de Facebook'un grubun paravan şirketini ifşa etmesiyle faaliyetleri bir darbe almış ve kamuoyundaki görünürlüğü azalmıştı.

ESET telemetrisi, OceanLotus'un faaliyetlerinin 2012 yılına kadar uzandığını gösteriyor. APT32 olarak da bilinen bu grup, Vietnam hükümetinin çıkarları doğrultusunda siber casusluk faaliyetleri yürüttüğü rapor ediliyor. Grubun son dönemdeki iç odaklanması, Vietnam'ın güvenlik aygıtının yolsuzluk ve finansal suçlarla mücadele etmek için artan kaynaklar ayırdığı Blazing Furnace programıyla ilişkili olabileceği düşünülüyor. ESET, OceanLotus'un bu çabalarla bağlantılı olabileceğine ve iç istihbarata yeniden odaklanmasının arkasındaki nedenlerden birinin bu olabileceğine inanıyor.