海莲花(OceanLotus)
海莲花(OceanLotus),又称APT32、APT-Q-31、SeaLotus,是一个被认为具有越南国家背景的高级持续性威胁(APT)组织。该组织由奇安信红雨滴团队(前身为天眼实验室)于2015年最早披露并命名[^c1],其攻击活动最早可追溯到2012年4月[^c2]。海莲花长期针对中国、东南亚多国的政府机构、科研院所、海事部门、大型企业以及越南国内的人权活动人士和异见分子发动网络间谍攻击,是近年来针对中国大陆进行攻击活动最活跃的APT组织之一[^c3],被安全业界定性为具有明确政治和经济情报收集意图的国家级APT组织[^c13]。360在首次披露时指出,该组织并非一般的民间黑客组织,而是具有国外政府支持背景的、高度组织化的、专业化的境外国家级黑客组织[^c15]。
海莲花的攻击手法高度成熟,擅长鱼叉式钓鱼攻击和水坑攻击,并自2018年起开始采用供应链攻击手段渗透高价值目标[^c4]。该组织拥有覆盖Windows、macOS、Linux、ARM64和Android多平台的恶意软件武器库,已构建起针对个人电脑、物联网设备、服务器及国产操作系统的多维立体化攻击体系[^c22]。常用工具包括Denis(SOUNDBITE)DNS隧道后门、WINDSHIELD、KOMPROGO、PHOREAL ICMP协议后门、SPECTRALVIPER模块化后门,以及Cobalt Strike等商业渗透工具[^c5]。2025至2026年,该组织在PyPI供应链攻击、GitHub开发者生态攻击、信创平台入侵等活动中持续创新[^c24]。其Android恶意软件行动PhantomLance最早可追溯至2014年4月,通过Google Play和第三方市场传播,曾使用越南企业VL Corporation的合法数字证书签名恶意APK[^c8]。
活动演变脉络
海莲花的早期木马技术并不复杂,2014年2月进入攻击活跃期后开始采用文件伪装、随机加密和自我销毁等一系列复杂的对抗技术,2014年11月起转向云控技术[^c15]。2017年达到活动高峰,同年Cybereason公开Operation Cobalt Kitty(针对亚洲跨国企业的商业间谍入侵),Volexity披露了覆盖超过100个网站的大规模水坑攻击行动。2020年12月,Facebook公开曝光了被认定为海莲花掩护实体的越南IT公司CyberOne Group,并禁用了与该组织相关的伪造社交账号网络[^c6]。此后该组织的外部活动一度转趋静默。
2022年年中,一个技术手段截然不同的"[[概述/新海莲花分支|新海莲花]]"分支首次出现,在2023年全年展现出远高于以往的攻击水平,使用了多个0day漏洞对中国军事、能源和航天领域实施间谍活动,该分支于2023年底暂时沉寂后于2024年11月重新激活[^c18]。2024年,海莲花开始使用GrimResource技术(CVE-2024-43572)利用Microsoft管理控制台文件中的XSS漏洞执行代码[^c21],360威胁情报中心还捕获了其使用经VMProtect混淆的双后门加载器对高价值目标发动的新型攻击[^c26]。2025年,知道创宇404团队捕获了专门针对ARM64架构开发的后门程序,印证了该组织跨平台攻击能力的持续扩展[^c22]。
2025年7月,海莲花向Python包索引PyPI上传三个恶意软件包,部署利用Zulip聊天平台API进行C2通信的跨平台后门ZiChatBot,卡巴斯基威胁归因引擎发现其投放器与海莲花此前使用的投放器存在64%的代码相似度[^c20]。同年在针对中国目标的攻击中,该组织采用了IMG镜像文件+LNK快捷方式+MST应用转换的复合攻击链[^c10]。2025年底,奇安信披露Operation Tornado行动,证实海莲花完成国内首个信创平台供应链攻击事件[^c25]。
近期战略转向
2024年至2026年的最新监测显示,海莲花出现了战略重心调整,从以中国和东南亚为主要目标的外部间谍活动,转向加强对越南国内基建企业和金融科技公司的监控[^c7]。ESET 2026年研究报告确认海莲花大量资源从外国行动转向国内[^c17],该存续已超过14年的APT组织继续展示着激进的战术手段[^c16]。两起SPECTRALVIPER攻击行动——针对越南基建交通集团的长期入侵(2024年11月至2026年2月)和对FireAnt MetaKit的供应链投毒(2025年10月至2026年3月)——标志着该组织作战重心的重大转变,被称为"近年来在技术复杂性和战略焦点上的显著升级"[^c23]。这一战略转向与越南"熔炉"反腐运动的时间线高度重合[^c14],安全研究人员认为该组织可能充当越南安全机构的数字监控力量[^c12]。与此同时,海莲花在2025年下半年持续向中国国防、外交、智库等核心机构人员发起钓鱼攻击,保持对外情报搜集的持续压力[^c10]。MITRE Engenuity威胁防御中心选择海莲花作为首个同时覆盖macOS和Linux系统的公开对手仿真计划主题,反映了业界对其跨平台攻击能力的持续关注[^c27]。