ESET Research : OceanLotus recentre ses opérations de cyberespionnage sur le Vietnam

Prochain article
  • Entre mi-2024 et février 2026, OceanLotus a compromis une entreprise vietnamienne d’infrastructures via sa backdoor SPECTRALVIPER.
  • D’octobre 2025 à mars 2026, le groupe a conduit une attaque supply chain en détournant la plateforme FireAnt MetaKit, utilisée par des investisseurs vietnamiens.
  • Le ciblage national marque une évolution notable de ses modes opératoires.
  • Ces activités s’inscrivent dans le contexte de la campagne anti-corruption en cours au Vietnam.

Le suivi mené par ESET Research des opérations d’OceanLotus entre 2024 et 2026 met en évidence une évolution de son positionnement opérationnel. Le groupe, aligné sur les intérêts vietnamiens, tend désormais à rationaliser ses opérations à l’international tout en renforçant significativement ses activités de cyberespionnage sur le territoire national. Les chercheurs d’ESET ont ainsi mis en lumière deux campagnes distinctes reposant sur la backdoor SPECTRALVIPER : une compromission de chaîne d’approvisionnement ciblant des investisseurs boursiers vietnamiens, et une campagne d’espionnage de long terme visant une entreprise nationale spécialisée dans les infrastructures et le transport.

Il demeure difficile de déterminer si cette évolution relève d’un ajustement conjoncturel ou d’un pivot stratégique durable. Néanmoins, ce groupe APT actif depuis plus de 15 ans continue de démontrer un niveau élevé de sophistication, combinant agressivité opérationnelle et finesse tactique. OceanLotus se distingue notamment par sa capacité d’innovation constante et l’enrichissement de son arsenal de backdoors Windows et Linux, en s’appuyant fréquemment sur des protocoles réseau propriétaires et des capacités de collecte de données adaptées à ses objectifs de mission.

Entre 2017 et 2020, OceanLotus a fait l’objet d’une forte exposition médiatique à la suite de multiples rapports documentant ses activités de cyberespionnage. Parmi celles-ci figurent des campagnes de watering hole à grande échelle ciblant l’Asie du Sud-Est (2017–2018), des intrusions dans des groupes industriels comme BMW et Hyundai en 2019, ainsi que le ciblage d’un dissident vietnamien basé en Allemagne la même année. Le groupe a également été associé à des opérations visant des défenseurs des droits humains (2019–2020) et à des activités d’espionnage contre l’administration municipale de Wuhan en 2020. Toutefois, ses activités ont été perturbées lorsque Facebook a publiquement identifié une société écran liée au groupe. À la suite de cette exposition, la visibilité publique d’OceanLotus a fortement diminué pendant plusieurs années.

La première campagne identifiée concerne la compromission d’une entreprise vietnamienne du secteur des infrastructures et du transport, débutée à la mi-2024 et maintenue jusqu’en janvier 2026. La seconde campagne correspond à une attaque de type supply chain initiée fin 2025 et poursuivie jusqu’en mars 2026. Dans ce cadre, OceanLotus a compromis le serveur de mise à jour de FireAnt MetaKit, une plateforme d’investissement boursier vietnamienne, afin d’y injecter une charge malveillante. Celle-ci déployait in fine la backdoor SPECTRALVIPER. Cette opération visait spécifiquement des investisseurs et pourrait s’inscrire dans le contexte des réformes récentes du marché des valeurs mobilières au Vietnam, suggérant un objectif de surveillance ou d’investigation interne.

Dans les deux campagnes, les opérateurs ont déployé leur porte dérobée emblématique, SPECTRALVIPER, sur les systèmes compromis. Une erreur opérationnelle notable a conduit à la conservation des informations de type d’exécution (RTTI) dans l’un des échantillons analysés, permettant aux chercheurs d’ESET de reconstituer certains éléments de l’architecture interne du malware. Malgré le potentiel de diffusion important inhérent à une attaque de la chaîne d’approvisionnement, ESET n’a observé qu’un nombre limité de victimes finales recevant effectivement SPECTRALVIPER, ce qui témoigne d’un ciblage particulièrement sélectif.

Globalement, les éléments observés suggèrent une inflexion des modes opératoires d’OceanLotus. Depuis l’exposition de sa société écran en 2020, le groupe semble privilégier des opérations plus discrètes à l’international, tout en intensifiant ses activités de renseignement sur le territoire national.

Les activités récentes d’OceanLotus s’inscrivent par ailleurs dans le contexte de dynamiques internes au Vietnam. Le pays mène actuellement une vaste campagne anti-corruption, connue sous le nom de « Fourneau flamboyant ». À l’image de l’initiative chinoise portée par Xi Jinping, ce programme vise à renforcer la légitimité du Parti communiste en démontrant sa capacité à lutter contre la corruption. Dans ce cadre, il est probable que les autorités vietnamiennes mobilisent davantage de ressources en matière de cybersurveillance, notamment sur les volets financiers et criminels. ESET estime qu’OceanLotus pourrait contribuer à ces efforts, ce qui expliquerait en partie son recentrage vers des cibles domestiques.

OceanLotus, également référencé sous le nom APT32, est un groupe de cyberespionnage présumé aligné avec les intérêts de l’État vietnamien. Selon la télémétrie d’ESET, ses activités remontent à 2012, voire antérieurement. Le groupe cible principalement la Chine et la région Asie du Sud-Est, avec un focus particulier sur le Vietnam, et a été impliqué dans des opérations variées allant de campagnes de profilage massif à des attaques hautement ciblées contre des militants des droits humains.

Pour approfondir, les analyses complètes sont disponibles dans le billet de blog ESET Research intitulé

« OceanLotus : de l'espionnage externe au ciblage national », publié sur WeLiveSecurity.com.

Chaîne d'exécution de l'attaque de la chaîne d'approvisionnement FireAnt.

Contact Presse :

Jolya COHOUNDO :  presse@eset-nod32.fr

À propos d'ESET

ESET®, entreprise européenne de cybersécurité reconnue mondialement, se positionne comme un acteur majeur dans la protection numérique grâce à une approche technologique innovante et complète. Fondée en Europe et disposant de bureaux internationaux, ESET combine la puissance de l'intelligence artificielle et l'expertise humaine pour développer des solutions de sécurité avancées, capables de prévenir et contrer efficacement les cybermenaces émergentes, connues et inconnues. Ses technologies, entièrement conçues dans l'UE, couvrent la protection des terminaux, du cloud et des systèmes mobiles, et se distinguent par leur robustesse, leur efficacité et leur facilité d'utilisation, offrant ainsi une défense en temps réel 24/7 aux entreprises, infrastructures critiques et utilisateurs individuels. Grâce à ses centres de recherche et développement et son réseau mondial de partenaires, ESET propose des solutions de cybersécurité intégrant un chiffrement ultra-sécurisé, une authentification multifactorielle et des renseignements approfondis sur les menaces, s'adaptant constamment à l'évolution rapide du paysage numérique.

Pour plus d’informations, consultez www.eset.com/fr 
et suivez-nous sur LinkedIn, Facebook et Instagram.