海莲花(OceanLotus)
海莲花(OceanLotus),又称APT32、APT-Q-31、SeaLotus,是一个被认为具有越南国家背景的高级持续性威胁(APT)组织。该组织由奇安信红雨滴团队(前身为天眼实验室)于2015年最早披露并命名[^c1],其攻击活动最早可追溯到2012年4月[^c2]。海莲花长期针对中国、东南亚多国的政府机构、科研院所、海事部门、大型企业以及越南国内的人权活动人士和异见分子发动网络间谍攻击,是近年来针对中国大陆进行攻击活动最活跃的APT组织之一[^c3],被安全业界定性为具有明确政治和经济情报收集意图的国家级APT组织[^c13]。
海莲花的攻击手法高度成熟,擅长鱼叉式钓鱼攻击和水坑攻击,并自2018年起开始采用供应链攻击手段渗透高价值目标[^c4]。该组织拥有覆盖Windows、macOS、Linux和Android多平台的恶意软件武器库,常用工具包括Denis(SOUNDBITE)DNS隧道后门、PHOREAL ICMP协议后门、SPECTRALVIPER模块化后门,以及Cobalt Strike等商业渗透工具[^c5]。2025至2026年的攻击中,该组织大量使用Rust语言编写的远控木马,采用CLEFIA-256加密、KCP/UDP协议通信和七层反调试机制等先进技术。其Android恶意软件行动PhantomLance最早可追溯至2014年4月,通过Google Play和第三方市场传播,曾使用越南企业VL Corporation的合法数字证书签名恶意APK[^c8]。
2020年12月,Facebook公开曝光了被认定为海莲花掩护实体的越南IT公司CyberOne Group,并禁用了与该组织相关的伪造社交账号网络[^c6]。2020年,Recorded Future发现海莲花针对柬埔寨政府机构发起东盟主题的鱼叉式钓鱼攻击,利用Apple合法签名程序的DLL侧加载链执行恶意代码[^c9]。此后该组织的外部活动一度转趋静默,但于2023年以新型后门SPECTRALVIPER重新进入行业视野。
2024年至2026年的最新监测显示,海莲花出现了战略重心调整,从以中国和东南亚为主要目标的外部间谍活动,转向加强对越南国内基建企业和金融科技公司的监控[^c11]。两起SPECTRALVIPER攻击行动——针对越南基建交通集团的长期入侵(2024年11月至2026年2月)和对FireAnt MetaKit的供应链投毒(2025年10月至2026年3月)——标志着该组织作战重心的重大转变。此外,该组织在2025年下半年持续向中国国防、外交、智库等核心机构人员发起IMG+LNK+MST新型攻击链的钓鱼攻击[^c10],并向Python包索引PyPI上传恶意软件包发起供应链攻击。这一战略转向与越南"熔炉"反腐运动的时间线高度重合[^c7],安全研究人员认为该组织可能充当越南安全机构的数字监控力量[^c12]。