OceanLotus golpea a inversores de Vietnam con SPECTRALVIPER en el ataque de FireAnt – CYBERDEFENSA.MX

El actor de amenazas alineado con Vietnam conocido como océanoloto se ha atribuido a dos campañas distintas dirigidas a entidades nacionales e inversores en acciones con una puerta trasera conocida como SPECTRALVIPER.

Las campañas implican una operación prolongada de ciberespionaje dirigida a una corporación vietnamita de construcción de infraestructuras y transporte entre mediados de 2024 y febrero de 2026, así como un ataque a la cadena de suministro que aprovecha FireAnt Metakit, una popular plataforma de software utilizada por inversores bursátiles en Vietnam. El segundo grupo de actividades tuvo lugar desde octubre de 2025 hasta marzo de 2026.

Los dos conjuntos de ataques representan un cambio en el enfoque operativo, según ESET, en el que el actor de la amenaza pone cada vez más énfasis en el espionaje interno en lugar de objetivos externos. El grupo, activo desde 2012, también tiene un historial de apuntar a China.

«Aún no está claro si el cambio representa un ajuste temporal o un cambio estratégico a largo plazo; sin embargo, este grupo APT, fundado desde hace 15 años, sigue demostrando tácticas agresivas y un nivel de astucia en sus herramientas», afirmó la empresa eslovaca de ciberseguridad. dicho en un informe compartido con The Hacker News.

Ataques anteriores orquestados por el colectivo adversario han apalancado abrevaderos para perfilar digitalmente a los visitantes del sitiocon un enfoque específico en cientos de personas y organizaciones vinculadas a causas de los medios de comunicación, los derechos humanos y la sociedad civil en 2017 y 2018. Otras campañas han señalado vietnamita defensores de derechos humanos y disidentes.

Ciberseguridad

En diciembre de 2020, Meta vinculó las actividades de OceanLotus con una empresa de TI vietnamita llamada CyberOne Group, también conocida como CyberOne Security, CyberOne Technologies y Hành Tinh Company Limited. Aunque la compañía negó las acusaciones, la exposición pública llevó al grupo a permanecer fuera de la red durante casi tres años.

Algunas de las herramientas clave de su arsenal incluyen SONIDO SINCRÓNICO (también conocido como Denis), FOREAL (también conocido como Rizzo), PARABRISAS (también conocido como Remy) y, más recientemente, SPECTRALVIPER, que fue documentado por primera vez por Elastic Security Labs en junio de 2023, cuando el actor de amenazas resurgió en relación con una campaña dirigida a empresas públicas vietnamitas.

Tan recientemente como el mes pasado, Kaspersky dijo que descubrió tres paquetes maliciosos en el repositorio Python Package Index (PyPI) diseñados para entregar una familia de malware previamente desconocida llamada ZiChatBot en sistemas Windows y Linux. La compañía rusa de ciberseguridad señaló que el gotero utilizado para entregar el malware comparte un «64% de similitud» con otro gotero utilizado por OceanLotus.

El ataque a la cadena de suministro de FireAnt Metakit

Los últimos hallazgos de ESET muestran que el ataque a la cadena de suministro de FireAnt Metakit probablemente comenzó alrededor del 2 de octubre de 2025 y duró hasta marzo de 2026. Se dice que el ataque aprovechó la URL de actualización legítima del software para ofrecer SPECTRALVIPER a un pequeño subconjunto de inversores en acciones, lo que indica un enfoque más selectivo.

A pesar del uso del servidor de actualización FireAnt para distribuir directamente cargas útiles maliciosas, el archivo de configuración de actualización ubicado en «metakit.fireant[.]vn/Software/version.xml» carece de un mecanismo de validación de integridad para garantizar que el binario de actualización («setup.exe») no haya sido manipulado.

«Debido a la ausencia de validación de firma, Metakit.exe ejecutó el descargador malicioso como una actualización legítima», dijo ESET. «Una vez iniciado, el descargador realizó un reconocimiento básico del host y transmitió la información recopilada a través de una solicitud HTTP POST a un servidor de prueba, solicitando la carga útil de la siguiente etapa».

La carga útil es una cadena de carga lateral de DLL que emplea un binario legítimo para iniciar una DLL maliciosa («DtlCrashCatch.dll»), que luego se inyecta en el proceso OneDrive.Sync.Service.exe para desencadenar la ejecución de SPECTRALVIPER. Posteriormente, la puerta trasera contacta con un servidor de comando y control (C2) («financemachinelearning[.]com») para enviar información cifrada del host.

ESET dijo que no ha observado más actualizaciones maliciosas distribuidas a través del canal comprometido desde el 9 de marzo de 2026, lo que plantea la posibilidad de que los actores de la amenaza hayan concluido su campaña.

La Corporación Vietnamita de Construcción de Transportes es blanco de ataques

También se descubrió que OceanLotus apuntaba a una empresa vietnamita anónima de construcción de infraestructura y transporte desde noviembre de 2024, reteniendo de forma encubierta el acceso a la entidad hasta febrero de 2026. Aunque la ruta de acceso inicial exacta utilizada por el actor de amenazas no está clara, se sospecha que implicó la explotación de vulnerabilidades de ejecución remota de código en un servidor Microsoft SQL público.

Ciberseguridad

Los ataques, como antes, allanaron el camino para el despliegue de la puerta trasera SPECTRALVIPER mediante carga lateral de DLL. Se han identificado tres variantes diferentes en múltiples hosts comprometidos en la misma red. El malware contacta con el servidor C2 («gatewayrvcenter[.]com») para transmitir datos de perfiles de host y recibir instrucciones del operador.

SPECTRALVIPER también facilita el movimiento lateral y funciona como un cargador al inyectar binarios adicionales o código shell recuperado del servidor C2 en los procesos de destino.

«En general, la evidencia disponible apunta a un cambio potencial en los patrones operativos de OceanLotus», dijo ESET. «Desde la exposición de su empresa fachada física en 2020, el grupo parece haber adoptado un enfoque más selectivo frente al espionaje extranjero, al tiempo que pone cada vez más énfasis en los objetivos nacionales».

Meta presenta demandas contra anunciantes de Brasil, China y Vietnam por estafas con cebos para celebridades – CYBERDEFENSA.MX

meta el jueves dicho está tomando acciones legales para abordar las estafas en sus plataformas mediante la presentación de demandas contra lo que llama anunciantes engañosos con sede en Brasil, China y Vietnam.

Como parte del esfuerzo, se suspendieron los métodos de pago de los anunciantes, se deshabilitaron las cuentas relacionadas y se bloquearon los nombres de dominio de los sitios web utilizados para realizar las estafas.

Al mismo tiempo, el gigante de las redes sociales dijo que también emitió cartas de cese y desistimiento a ocho consultores de marketing que anunciaron la capacidad de eludir sus sistemas de aplicación de políticas publicitarias. Esto incluía servicios falsos de «desbanificación» o restauración de cuentas y alquiler de acceso a cuentas confiables para ayudar a los clientes a eludir sus controles.

Se descubrió que al menos tres anunciantes, dos de Brasil y uno de China, participaban en estafas con cebos para celebridades, que a menudo implican el uso indebido de la imagen de figuras conocidas para engañar a las personas para que hagan clic en anuncios falsos que conducen a sitios fraudulentos. Estos sitios web están diseñados para recopilar datos confidenciales o engañar a usuarios desprevenidos para que envíen dinero o inviertan en plataformas falsas.

Los tres anunciantes contra los que Meta ha presentado demandas se enumeran a continuación:

  • Vitor Lourenço de Souza y Milena Luciani Sánchez, residentes en Brasil, están siendo demandados por utilizar imágenes y voces alteradas de celebridades para promover productos sanitarios fraudulentos.
  • B&B Suplementos e Cosméticos Ltda., con sede en Brasil. (Brites Corp), Brites Academia de Treinamento Ltda., Daniel de Brites Macieira Cordeiro y José Victor de Brites Chaves de Araújo por ser parte de una operación fraudulenta que aprovechó imágenes sintéticas de un médico destacado para publicitar productos de atención médica sin aprobación regulatoria y vendió cursos que enseñaban las mismas tácticas.
  • Shenzhen Yunzheng Technology Co., Ltd, con sede en China, por utilizar anuncios de cebo para celebridades dirigidos a personas en varios países, incluidos Estados Unidos y Japón, como parte de un plan de fraude diseñado para atraerlos a unirse a grupos de inversión.

«Para luchar contra las estafas de cebo de celebridades, desarrollamos protecciones para celebridades cuyas imágenes se utilizan repetidamente en estos esquemas», dijo Meta. «Este programa protege actualmente las imágenes de más de 500.000 celebridades y figuras públicas de todo el mundo».

Ciberseguridad

Además, la empresa señaló que demandó al anunciante con sede en Vietnam Lý Văn Lâm por utilizar técnicas de encubrimiento para eludir su proceso de revisión. El encubrimiento se refiere a una técnica adversa que tiene como objetivo ocultar la verdadera naturaleza de un sitio web vinculado a un anuncio en un intento de engañar a los sistemas de revisión de anuncios al ofrecer una versión de su contenido durante la revisión y mostrar un contenido malicioso completamente diferente a los usuarios reales.

En este caso, se dice que el anunciante utilizó anuncios fraudulentos para ofrecer artículos con descuento de marcas conocidas a cambio de completar una encuesta. Las personas que interactuaron con estos anuncios fueron dirigidas a sitios web falsos donde se les pidió que ingresaran la información de su tarjeta de crédito para comprar artículos que nunca fueron entregados. Sus tarjetas de crédito también incurrieron en tarifas recurrentes no autorizadas, una práctica conocida como fraude de suscripción.

El desarrollo se produce meses después de una investigación de Reuters. descubrió que el 19% de los 18 mil millones de dólares en ventas de publicidad de Meta en China en 2024 provinieron de anuncios de estafas, juegos de azar ilegales, pornografía y otros contenidos prohibidos. El informe también descubrió agencias que permiten a las empresas publicar anuncios prohibidos, lo que llevó a la empresa a revisar su programa Badged Partners.

En un análisis de 14,5 millones de anuncios publicados en plataformas Meta en toda la UE y el Reino Unido durante un período de 23 días, Gen Digital descubrió que casi uno de cada tres de esos anuncios (alrededor del 30,99%) apuntaba a un enlace de estafa, phishing o malware.

«En total, los anuncios fraudulentos generaron más de 300 millones de impresiones en menos de un mes», afirma la empresa de ciberseguridad. dicho a principios de este mes. «La actividad estaba altamente concentrada, con solo 10 anunciantes responsables de más del 56% de todos los anuncios fraudulentos observados. Se rastrearon grupos de campañas repetidas hasta pagos compartidos e infraestructura vinculada a China y Hong Kong, lo que indica operaciones organizadas a escala industrial en lugar de malos actores aislados».

Estos hallazgos también coinciden con el descubrimiento de infraestructura maliciosa y servicios clandestinos que se han utilizado para vender diversos tipos de estafas.

  • Se han descubierto estafas combinar publicidad maliciosa y matanza de cerdos modelos de fraude para defraudar a las víctimas, principalmente a aquellas en Japón, engañándolas para que hagan clic en anuncios con temas de inversión en las redes sociales. Estos anuncios redirigen a las víctimas a sitios web que les piden que interactúen con un supuesto experto a través de aplicaciones de mensajería escaneando un código QR.
  • Una vez que las víctimas se agregan a chats individuales y grupales con estos supuestos expertos, que en algunos casos no son más que chatbots impulsados ​​por inteligencia artificial (IA), se les persuade a invertir cantidades progresivamente mayores de dinero, solo para exigir una «tarifa de liberación» para desbloquear ganancias inexistentes. Se han descubierto más de 23.000 dominios dentro de este ecosistema.
  • Los actores de amenazas son comprometiendo enrutadores para alterar la configuración de DNS para usar solucionadores de sombra alojados en Aeza International, una empresa de alojamiento a prueba de balas (BPH) sancionada por el gobierno de EE. UU. en julio de 2025. Esta modificación no autorizada está diseñada para alterar selectivamente las respuestas de DNS asociadas con Okta y Shopify, lo que permite a los operadores dirigir a los usuarios a contenido fraudulento y de malware mediante un sistema de distribución de tráfico (TDS) basado en HTTP.
  • Se ha creado una red maliciosa de notificaciones push. observado utilizar una red de dominios maliciosos para atacar a los usuarios de Android Chrome en todo el mundo con un flujo constante de notificaciones automáticas no deseadas (por ejemplo, «¡Android infectado con malware!» o «El sistema necesita un escaneo») después de obtener permisos en un intento de dirigir a sitios fraudulentos y contenido para adultos. Según datos de Infoblox, Bangladesh, India, Indonesia y Pakistán representaron el 50% de todo el tráfico.
  • Se ha identificado una red de más de 150 sitios web falsos clonados que se hacen pasar por bufetes de abogados reales con sede en EE. UU. y el Reino Unido y se dirigen a usuarios que buscan asesoramiento y representación legal para promover una estafa de suplantación de empresas.
  • «Los sitios utilizaron el nombre de la firma, la marca y las identidades de abogados disponibles públicamente, presentándose como servicios legales y de recuperación de activos legítimos, ofreciendo ayudar a las víctimas a recuperar los fondos perdidos en fraudes anteriores», Sygnia dicho. «La campaña se dirigió a personas que ya habían sufrido fraude financiero».
Ciberseguridad

El proliferación de estafasimpulsada por una floreciente economía de matanza de cerdos como servicio (PBaaS), no ha escapado a la atención de las autoridades, como lo demuestra el desmantelamiento de compuestos de estafa en Sudeste Asiático en últimos meses.

A principios de este mes, el gobierno camboyano prometido para tomar medidas enérgicas y desmantelar las redes de estafa cibernética que operan dentro de sus fronteras, y agregó que los funcionarios de policía lanzaron 48 operaciones en los primeros nueve meses de 2025 para combatir el fraude cibernético, arrestaron a 168 personas y deportaron a 2.722 personas de regreso a sus países de origen.

Los esfuerzos en curso han reducido la actividad fraudulenta a la mitad desde principios de este año, afirmó el Ministro Principal Chhay Sinarith, presidente de la Secretaría de la Comisión para la Lucha contra los Delitos Tecnológicos. citado como decía esta semana. El primer ministro camboyano, Hun Manet, también admitido que los centros de estafas en línea que operan en el país están dañando la reputación del país y socavando su economía.