{"id":1157,"date":"2026-06-11T12:11:37","date_gmt":"2026-06-11T12:11:37","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/11\/oceanlotus-golpea-a-inversores-de-vietnam-con-spectralviper-en-el-ataque-de-fireant-cyberdefensa-mx\/"},"modified":"2026-06-11T12:11:37","modified_gmt":"2026-06-11T12:11:37","slug":"oceanlotus-golpea-a-inversores-de-vietnam-con-spectralviper-en-el-ataque-de-fireant-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/11\/oceanlotus-golpea-a-inversores-de-vietnam-con-spectralviper-en-el-ataque-de-fireant-cyberdefensa-mx\/","title":{"rendered":"OceanLotus golpea a inversores de Vietnam con SPECTRALVIPER en el ataque de FireAnt \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>El actor de amenazas alineado con Vietnam conocido como <b>oc\u00e9anoloto<\/b> se ha atribuido a dos campa\u00f1as distintas dirigidas a entidades nacionales e inversores en acciones con una puerta trasera conocida como SPECTRALVIPER.<\/p>\n<p>Las campa\u00f1as implican una operaci\u00f3n prolongada de ciberespionaje dirigida a una corporaci\u00f3n vietnamita de construcci\u00f3n de infraestructuras y transporte entre mediados de 2024 y febrero de 2026, as\u00ed como un ataque a la cadena de suministro que aprovecha FireAnt Metakit, una popular plataforma de software utilizada por inversores burs\u00e1tiles en Vietnam. El segundo grupo de actividades tuvo lugar desde octubre de 2025 hasta marzo de 2026.<\/p>\n<p>Los dos conjuntos de ataques representan un cambio en el enfoque operativo, seg\u00fan ESET, en el que el actor de la amenaza pone cada vez m\u00e1s \u00e9nfasis en el espionaje interno en lugar de objetivos externos. El grupo, activo desde 2012, tambi\u00e9n tiene un historial de apuntar a China.<\/p>\n<p>\u00abA\u00fan no est\u00e1 claro si el cambio representa un ajuste temporal o un cambio estrat\u00e9gico a largo plazo; sin embargo, este grupo APT, fundado desde hace 15 a\u00f1os, sigue demostrando t\u00e1cticas agresivas y un nivel de astucia en sus herramientas\u00bb, afirm\u00f3 la empresa eslovaca de ciberseguridad. <a href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/oceanlotus-external-espionage-domestic-targeting\/\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>Ataques anteriores orquestados por el colectivo adversario han <a href=\"https:\/\/www.volexity.com\/blog\/2017\/11\/06\/oceanlotus-blossoms-mass-digital-surveillance-and-exploitation-of-asean-nations-the-media-human-rights-and-civil-society\/\">apalancado<\/a> abrevaderos para <a href=\"https:\/\/www.welivesecurity.com\/2018\/11\/20\/oceanlotus-new-watering-hole-attack-southeast-asia\/\">perfilar digitalmente a los visitantes del sitio<\/a>con un enfoque espec\u00edfico en cientos de personas y organizaciones vinculadas a causas de los medios de comunicaci\u00f3n, los derechos humanos y la sociedad civil en 2017 y 2018. Otras campa\u00f1as han <a href=\"https:\/\/interaktiv.br.de\/ocean-lotus\/en\/\">se\u00f1alado<\/a> vietnamita <a href=\"https:\/\/www.amnesty.org\/en\/latest\/research\/2021\/02\/click-and-bait-vietnamese-human-rights-defenders-targeted-with-spyware-attacks\/\">defensores de derechos humanos y disidentes<\/a>.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>En diciembre de 2020, Meta vincul\u00f3 las actividades de OceanLotus con una empresa de TI vietnamita llamada CyberOne Group, tambi\u00e9n conocida como CyberOne Security, CyberOne Technologies y H\u00e0nh Tinh Company Limited. Aunque la compa\u00f1\u00eda neg\u00f3 las acusaciones, la exposici\u00f3n p\u00fablica llev\u00f3 al grupo a permanecer fuera de la red durante casi tres a\u00f1os.<\/p>\n<p>Algunas de las herramientas clave de su arsenal incluyen <a href=\"https:\/\/securelist.com\/use-of-dns-tunneling-for-cc-communications\/78203\/\">SONIDO SINCR\u00d3NICO<\/a> (tambi\u00e9n conocido como Denis), <a href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.phoreal\">FOREAL<\/a> (tambi\u00e9n conocido como Rizzo), <a href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.remy\">PARABRISAS<\/a> (tambi\u00e9n conocido como Remy) y, m\u00e1s recientemente, SPECTRALVIPER, que fue documentado por primera vez por Elastic Security Labs en junio de 2023, cuando el actor de amenazas resurgi\u00f3 en relaci\u00f3n con una campa\u00f1a dirigida a empresas p\u00fablicas vietnamitas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhYFY4AyzFPdTSktqc0hZ0-FYEQc5A_U7SXi7IhEkS4aU8R5pyRM5ZEFYDb98D1V0ZfrDYpIZfcC6NiWWD9JV8JBCOBNGAT7HYMgoqFSUPu84-YsluSphyphenhyphendcmRN21fN8DP4Lg7JkFMWEDTjoLxQLXDn2vqkmrHWUW0Nji4E7S6Mgi9DWpDFh_cdRir-OvpZ\/s1700-e365\/2.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhYFY4AyzFPdTSktqc0hZ0-FYEQc5A_U7SXi7IhEkS4aU8R5pyRM5ZEFYDb98D1V0ZfrDYpIZfcC6NiWWD9JV8JBCOBNGAT7HYMgoqFSUPu84-YsluSphyphenhyphendcmRN21fN8DP4Lg7JkFMWEDTjoLxQLXDn2vqkmrHWUW0Nji4E7S6Mgi9DWpDFh_cdRir-OvpZ\/s1700-e365\/2.png\" alt=\"\" border=\"0\" data-original-height=\"653\" data-original-width=\"1564\"\/><\/a><\/div>\n<p>Tan recientemente como el mes pasado, Kaspersky dijo que descubri\u00f3 tres paquetes maliciosos en el repositorio Python Package Index (PyPI) dise\u00f1ados para entregar una familia de malware previamente desconocida llamada ZiChatBot en sistemas Windows y Linux. La compa\u00f1\u00eda rusa de ciberseguridad se\u00f1al\u00f3 que el gotero utilizado para entregar el malware comparte un \u00ab64% de similitud\u00bb con otro gotero utilizado por OceanLotus.<\/p>\n<h3>El ataque a la cadena de suministro de FireAnt Metakit<\/h3>\n<p>Los \u00faltimos hallazgos de ESET muestran que el ataque a la cadena de suministro de FireAnt Metakit probablemente comenz\u00f3 alrededor del 2 de octubre de 2025 y dur\u00f3 hasta marzo de 2026. Se dice que el ataque aprovech\u00f3 la URL de actualizaci\u00f3n leg\u00edtima del software para ofrecer SPECTRALVIPER a un peque\u00f1o subconjunto de inversores en acciones, lo que indica un enfoque m\u00e1s selectivo.<\/p>\n<p>A pesar del uso del servidor de actualizaci\u00f3n FireAnt para distribuir directamente cargas \u00fatiles maliciosas, el archivo de configuraci\u00f3n de actualizaci\u00f3n ubicado en \u00abmetakit.fireant[.]vn\/Software\/version.xml\u00bb carece de un mecanismo de validaci\u00f3n de integridad para garantizar que el binario de actualizaci\u00f3n (\u00absetup.exe\u00bb) no haya sido manipulado.<\/p>\n<p>\u00abDebido a la ausencia de validaci\u00f3n de firma, Metakit.exe ejecut\u00f3 el descargador malicioso como una actualizaci\u00f3n leg\u00edtima\u00bb, dijo ESET. \u00abUna vez iniciado, el descargador realiz\u00f3 un reconocimiento b\u00e1sico del host y transmiti\u00f3 la informaci\u00f3n recopilada a trav\u00e9s de una solicitud HTTP POST a un servidor de prueba, solicitando la carga \u00fatil de la siguiente etapa\u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEg_-2svxSkiwZj0Dz1bZuRHMTdJqVR6ciXZNTD4Ov8gHwf9sONEb8MHgW7N1y6V0z2LqPLFSbj5fR6GNVb07o3OVKSPZEqVNlVqO-9ADJGq4PMm-DAnU-QHJXy4Q5KXsipbD9MWAgR-GvvV3-_7kfVhckZ_Kx3crCHeNasUKviWrpgQzTs57VJhHegMQImt\/s1700-e365\/1.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEg_-2svxSkiwZj0Dz1bZuRHMTdJqVR6ciXZNTD4Ov8gHwf9sONEb8MHgW7N1y6V0z2LqPLFSbj5fR6GNVb07o3OVKSPZEqVNlVqO-9ADJGq4PMm-DAnU-QHJXy4Q5KXsipbD9MWAgR-GvvV3-_7kfVhckZ_Kx3crCHeNasUKviWrpgQzTs57VJhHegMQImt\/s1700-e365\/1.png\" alt=\"\" border=\"0\" data-original-height=\"1046\" data-original-width=\"1518\"\/><\/a><\/div>\n<p>La carga \u00fatil es una cadena de carga lateral de DLL que emplea un binario leg\u00edtimo para iniciar una DLL maliciosa (\u00abDtlCrashCatch.dll\u00bb), que luego se inyecta en el proceso OneDrive.Sync.Service.exe para desencadenar la ejecuci\u00f3n de SPECTRALVIPER. Posteriormente, la puerta trasera contacta con un servidor de comando y control (C2) (\u00abfinancemachinelearning[.]com\u00bb) para enviar informaci\u00f3n cifrada del host.<\/p>\n<p>ESET dijo que no ha observado m\u00e1s actualizaciones maliciosas distribuidas a trav\u00e9s del canal comprometido desde el 9 de marzo de 2026, lo que plantea la posibilidad de que los actores de la amenaza hayan concluido su campa\u00f1a.<\/p>\n<h3>La Corporaci\u00f3n Vietnamita de Construcci\u00f3n de Transportes es blanco de ataques<\/h3>\n<p>Tambi\u00e9n se descubri\u00f3 que OceanLotus apuntaba a una empresa vietnamita an\u00f3nima de construcci\u00f3n de infraestructura y transporte desde noviembre de 2024, reteniendo de forma encubierta el acceso a la entidad hasta febrero de 2026. Aunque la ruta de acceso inicial exacta utilizada por el actor de amenazas no est\u00e1 clara, se sospecha que implic\u00f3 la explotaci\u00f3n de vulnerabilidades de ejecuci\u00f3n remota de c\u00f3digo en un servidor Microsoft SQL p\u00fablico.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los ataques, como antes, allanaron el camino para el despliegue de la puerta trasera SPECTRALVIPER mediante carga lateral de DLL. Se han identificado tres variantes diferentes en m\u00faltiples hosts comprometidos en la misma red. El malware contacta con el servidor C2 (\u00abgatewayrvcenter[.]com\u00bb) para transmitir datos de perfiles de host y recibir instrucciones del operador.<\/p>\n<p>SPECTRALVIPER tambi\u00e9n facilita el movimiento lateral y funciona como un cargador al inyectar binarios adicionales o c\u00f3digo shell recuperado del servidor C2 en los procesos de destino.<\/p>\n<p>\u00abEn general, la evidencia disponible apunta a un cambio potencial en los patrones operativos de OceanLotus\u00bb, dijo ESET. \u00abDesde la exposici\u00f3n de su empresa fachada f\u00edsica en 2020, el grupo parece haber adoptado un enfoque m\u00e1s selectivo frente al espionaje extranjero, al tiempo que pone cada vez m\u00e1s \u00e9nfasis en los objetivos nacionales\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>El actor de amenazas alineado con Vietnam conocido como oc\u00e9anoloto se ha atribuido a dos campa\u00f1as distintas dirigidas a entidades nacionales e inversores en acciones con una puerta trasera conocida como SPECTRALVIPER. Las campa\u00f1as implican una operaci\u00f3n prolongada de ciberespionaje dirigida a una corporaci\u00f3n vietnamita de construcci\u00f3n de infraestructuras y transporte entre mediados de 2024 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[181,31,24,3045,3042,3043,3041,3044,201],"class_list":["post-1157","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-ataque","tag-con","tag-cyberdefensa-mx","tag-fireant","tag-golpea","tag-inversores","tag-oceanlotus","tag-spectralviper","tag-vietnam"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1157","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1157"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1157\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1157"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1157"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1157"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}