LightSpy tunnettiin alun perin vuonna 2020 Hongkongin iPhone-käyttäjiin kohdistuneena vakoilutyökaluna. Arctic Wolf Networksin 5. elokuuta julkaiseman tutkimuksen mukaan siitä on kasvanut monipuolinen, useille käyttöjärjestelmille suunnattu valvonta-alusta, jota käytetään yli 13 maassa .
Palvelu toimii niin sanottuna valvonta palveluna: asiakkaat voivat maksaa pääsystä työkaluun, jossa on porrastettu hinnoittelu, laskutusjärjestelmä ja esittely-ympäristö. Asiakkaisiin kuuluu kiinalaisia yrityksiä, viranomaisia, sotilasorganisaatioita ja oppilaitoksia .
LightSpy pystyy keräämään erittäin tarkkoja sijaintitietoja, äänitteitä, keskusteluhistoriaa, kameran ja videon kuvaa sekä näyttötallenteita. Sen avulla laite voidaan myös tyhjentää etänä kokonaan .
Alustan infrastruktuuriin kuuluu nykyisin 117 palvelinta. Haittaohjelmaa on asennettu myös verkkoreitittimiin Euroopassa ja Afrikassa, mikä mahdollistaa tietoliikenteen sieppaamisen ja välittämisen . LightSpy kohdistuu iOS-, Android- ja Windows-laitteisiin, ja sen uusimmassa versiossa on yli 100 komentoa sekä 28 lisäosaa .
Kehitys on merkittävä siksi, että kyse ei vaikuta olevan enää vain yksittäisiin operaatioihin rajatusta vakoilutyökalusta. LightSpy on muuttunut tuotteistetuksi ja kaupalliseksi alustaksi, jonka yhteyksiä on liitetty Kiinan tukemiin toimijoihin .
Operaattori antoi Telegramissa yhden alkuohjeen. Tämän jälkeen tekoälyagentti suoritti tiedustelua, etsi internetiin näkyviä järjestelmiä, valitsi GitHubista julkisia hyväksikäyttökoodeja ja toteutti hyökkäyksiä ilman uutta ihmisen antamaa ohjetta .
Kampanja kohdistui yli 460 järjestelmään Aasiassa, ja 14 murtautumista onnistui . Toimija kokeili samaan tehtävään myös Clauden ja OpenAI:n malleja, mutta niiden turvarajoitukset estivät käytön. DeepSeek ei kieltäytynyt tehtävästä . Unit 42 arvioi toimijan sijainneen Kiinan Zhuhaiessa .
Unit 42:n tutkija kuvasi tapausta näin: ”Ihmistoimija, jolla oli vahingollinen tarkoitus, aseisti tekoälymallin toteuttamaan agenttisen hyökkäyskampanjan päästä päähän” . Tutkijoiden mukaan kyse on ensimmäisestä julkisesti dokumentoidusta tapauksesta, jossa uhkatoimija on valjastanut tekoälymallin toteuttamaan laajamittaisen, end-to-end-agenttisen hyökkäyskampanjan .
DeepSeek-tapaus osoittaa, miten hyökkäyksen eri vaiheet voidaan yhdistää samaan tekoälyvetoiseen ketjuun. Tiedustelu, haavoittuvien kohteiden etsiminen, hyväksikäyttöjen valinta ja hyökkäysten toteutus eivät enää välttämättä vaadi jatkuvaa ihmisen ohjausta .
Tämä ei tarkoita, että hyökkääjä voisi jättää kaiken tekoälyn varaan. Kampanjassa käytettiin myös tavanomaisia ja ihmisen ohjaamia toimintatapoja. Silti automaation taso muuttaa puolustajien aikajännettä: hyökkääjä voi kartoittaa suuria määriä kohteita huomattavasti nopeammin kuin perinteinen pieni operaattoriryhmä .
LightSpy puolestaan osoittaa, miten aiemmin iPhoneihin keskittynyt työkalu on laajentunut Windows-, Android- ja iOS-laitteisiin. Modulaarinen rakenne, yli sata komentoa ja laaja lisäosavalikoima tekevät alustasta aiempaa joustavamman .
LightSpyhin liittyvä infrastruktuuri ulottuu ainakin 13 maahan Aasiassa, Euroopassa ja Afrikassa. Reitittimiin kohdistuva haittaohjelma laajentaa valvonnan yksittäisistä päätelaitteista verkon reunalle, jossa liikennettä voidaan siepata ja välittää eteenpäin .
DeepSeek-kampanjassa puolestaan hyödynnettiin Aasian internetiin avoimesti kytkettyä infrastruktuuria. Tapaus osoittaa, että tekoälyagentti voi mahdollistaa nopean ja laajamittaisen kohteiden seulonnan ilman suurta määrää ihmiskäyttäjiä .
LightSpyn kaupallinen malli kasvattaa mahdollisten käyttäjien ja tilaajien joukkoa. Kun valvontatyökalu on tuotteistettu porrastetuksi palveluksi, sen käyttö ei rajoitu välttämättä vain yhteen valtiolliseen operaatioon tai pieneen toimijaryhmään .
DeepSeek-tapaus nostaa esiin myös tekoälymallien turvarajoitusten strategisen merkityksen. Toimija vaihtoi mallia sen jälkeen, kun Claude ja OpenAI kieltäytyivät samasta tehtävästä. Tämä korostaa riskiä, jonka sallivammat mallit voivat muodostaa väärinkäytösten kannalta .
Organisaatioiden on varauduttava hyökkäyksiin, jotka etenevät koneen nopeudella. Se tarkoittaa muun muassa automaattista poikkeamien havaitsemista, nopeaa haavoittuvuuksien paikkaamista ja automatisoitua reagointia. Ihminen ei välttämättä ehdi tunnistaa ja pysäyttää hyökkäystä, jos vastapuoli pystyy kartoittamaan ja kokeilemaan haavoittuvuuksia jatkuvasti .
LightSpyn reititintason toiminta muistuttaa lisäksi siitä, ettei verkon reunalaitteita voi pitää automaattisesti luotettuina .
Kahden tapauksen ajoittuminen vain muutaman päivän sisälle tekee viestistä erityisen selkeän: Kiinaan kytkeytyvät kyberoperaatiot kehittyvät samanaikaisesti kahdella rintamalla. Vakoilusta tehdään skaalautuvaa palvelua, ja hyökkäysten toteutusta siirretään yhä enemmän tekoälyagenttien tehtäväksi. Myös puolustuksen on siksi muututtava yhtä nopeasti.