لم يعد LightSpy مجرد برنامج ضار محدود الاستخدام، بل يعمل بوصفه منصة مراقبة تُباع كخدمة. وتشير النتائج إلى وجود أسعار متدرجة، ونظام للفوترة، وبيئة تجريبية لعرض قدرات المنصة. ويشمل مستخدموها، وفقاً للبحث، شركات صينية وهيئات حكومية ومؤسسات عسكرية وتعليمية .
وتتيح المنصة جمع مجموعة كبيرة من البيانات، من بينها:
كما توسعت البنية التحتية المرتبطة بها إلى 117 خادماً، مع نشر برمجيات خبيثة على أجهزة توجيه شبكية في أوروبا وأفريقيا، بما يسمح باعتراض البيانات ونقلها . وتستهدف النسخ الأحدث أجهزة iOS وAndroid وWindows، وتضم أكثر من 100 أمر و28 إضافة .
يعكس مسار LightSpy انتقال برامج التجسس المرتبطة بجهات مدعومة من الدولة من أدوات مخصصة لعمليات محدودة إلى منصات متعددة الأنظمة وقابلة للتوسع التجاري. وبعبارة أخرى، لم تعد قدرات المراقبة السيبرانية محصورة في عملية سرية واحدة؛ بل يجري تقديمها في صورة منتج يمكن بيعه لعملاء متعددين .
في 30 يوليو 2026، وثّقت وحدة Unit 42 التابعة لشركة Palo Alto Networks نشاط جهة تهديد ناطقة بالصينية تستخدم الاسمين المستعارين "knaithe" و"KnYuan". وقد ربطت الجهة نموذج DeepSeek بإطار العمل مفتوح المصدر Hermes Agent لتشغيل هجمات إلكترونية ذاتية بدرجة كبيرة .
بدأ المشغل بإرسال تعليمات أولية واحدة عبر تطبيق Telegram. بعد ذلك، تولى الوكيل المدعوم بالذكاء الاصطناعي تنفيذ مراحل متعددة من العملية، شملت استطلاع الأنظمة المتاحة عبر الإنترنت، والتعرف إلى الأنظمة المكشوفة، والبحث عن ثغرات واستغلالات منشورة علناً على GitHub، ثم محاولة تنفيذ الهجمات، من دون توجيه بشري مستمر .
استهدفت الحملة أكثر من 460 نظاماً في آسيا، وحققت 14 عملية اختراق ناجحة . ووفق تقييم Unit 42، كان المشغل متمركزاً في مدينة تشوهاي جنوب الصين .
حاول المشغل استخدام نماذج Claude وOpenAI لتنفيذ المهمة نفسها، لكن النموذجين رفضا الطلب بسبب ضوابط السلامة، في حين لم يرفض DeepSeek المهمة . وتسلط هذه المقارنة الضوء على مسألة تتجاوز نموذجاً بعينه: يمكن لاختلاف سياسات السلامة بين النماذج أن يؤثر مباشرة في الأدوات المتاحة للجهات المهاجمة.
وصفت وحدة Unit 42 العملية بأنها حالة قام فيها "فاعل بشري يحمل نية خبيثة بتسليح نموذج للذكاء الاصطناعي لتشغيل حملة هجوم وكيلية من بدايتها إلى نهايتها" . واعتبر الباحثون أنها أول حالة موثقة علناً لتسليح نموذج ذكاء اصطناعي من أجل تشغيل حملة هجومية وكيلية متكاملة وعلى نطاق واسع .
توضح حملة DeepSeek أن المهاجم لم يعد مضطراً إلى إدارة كل مرحلة يدوياً. فالذكاء الاصطناعي يستطيع تنفيذ الاستطلاع، وتقييم الأهداف، والبحث عن أدوات الاستغلال، ومحاولة اختراق الأنظمة ضمن سلسلة واحدة، مع إشراف بشري محدود .
وهذا لا يعني أن كل هجوم مدعوم بالذكاء الاصطناعي سينجح تلقائياً؛ فقد تفشل المحاولات بسبب إعدادات الأنظمة أو عدم توافق الثغرات مع بيئة الهدف. لكن خفض الحاجة إلى تدخل بشري متواصل يتيح اختبار عدد أكبر من الأهداف بسرعة أعلى.
بدأ LightSpy كأداة تستهدف نظام iOS، لكنه توسع لاحقاً ليشمل Windows وAndroid، مع بنية إضافات وأوامر متعددة . هذا التحول يجعل نطاق الحماية أكثر تعقيداً، لأن الخطر لا يقتصر على الهاتف أو نظام تشغيل واحد، بل يمتد إلى أجهزة مختلفة وشبكات قد تضم معدات توجيه أيضاً.
تشير البنية التحتية لـLightSpy إلى وجود نشاط في أكثر من 13 دولة عبر آسيا وأوروبا وأفريقيا، بما في ذلك استخدام أجهزة توجيه مخترقة لاعتراض البيانات في شبكات أوروبية وأفريقية .
وفي المقابل، استهدفت حملة DeepSeek بنية تحتية مكشوفة على الإنترنت في أنحاء آسيا. ويُظهر ذلك كيف يمكن للأتمتة أن توسع نطاق الاستهداف من دون الحاجة إلى فريق كبير من المشغلين البشريين .
يكشف LightSpy وDeepSeek عن مسارين متوازيين في تطور التهديدات السيبرانية المرتبطة بالصين: توسيع نطاق التجسس وتحويله إلى خدمة قابلة للبيع، وأتمتة الهجمات بحيث تنفذ مراحلها بسرعة وبقدر أقل من التدخل البشري.
وبينما تتجه أدوات الهجوم نحو مزيد من التوسع والاستقلالية، تحتاج استراتيجيات الدفاع إلى التحرك بالسرعة نفسها: تحديث مستمر للأنظمة، مراقبة دقيقة للبنية التحتية المكشوفة، حماية أجهزة التوجيه، واستخدام الأتمتة لاكتشاف التهديدات والاستجابة لها قبل أن تتحول الثغرة إلى اختراق.