Dalam riset yang diterbitkan pada 5 Agustus 2026, Arctic Wolf Networks menyebut LightSpy sebagai platform spyware yang pertama kali didokumentasikan pada 2020 saat menargetkan pengguna iPhone di Hong Kong. Kini, alat tersebut telah berubah menjadi teknologi pengawasan yang jauh lebih menyeluruh dan digunakan di lebih dari 13 negara .
LightSpy disebut beroperasi sebagai layanan pengawasan berbasis langganan atau pembayaran. Platform ini memiliki skema harga bertingkat, sistem penagihan, dan lingkungan demo. Pelanggannya mencakup perusahaan, lembaga pemerintah, organisasi militer, serta institusi pendidikan di China .
Kemampuan yang ditawarkan sangat luas. LightSpy dapat mencuri data lokasi dengan tingkat presisi tinggi, merekam suara, mengambil isi percakapan, mengakses kamera dan video, merekam layar, serta menghapus seluruh data dari perangkat korban dari jarak jauh .
Infrastrukturnya juga telah berkembang secara signifikan. LightSpy kini berjalan pada 117 server dan dilaporkan telah memasang perangkat lunak berbahaya pada router jaringan di Eropa dan Afrika untuk mencegat serta meneruskan data . Platform ini menargetkan perangkat iOS, Android, dan Windows. Versi terbarunya memiliki lebih dari 100 perintah dan 28 plugin .
LightSpy tidak lagi sekadar alat spionase yang berfokus pada iPhone. Ia telah berubah menjadi platform pengawasan lintas perangkat dengan arsitektur modular dan jangkauan internasional.
Perubahan tersebut mengarah pada komersialisasi spyware yang selaras dengan kepentingan negara: teknologi yang sebelumnya mungkin digunakan dalam operasi terbatas kini dikemas sebagai produk dan tersedia bagi lebih banyak pelanggan . Artinya, jumlah pihak yang berpotensi menggunakan kemampuan pengawasan semacam ini dapat meningkat.
Pada 30 Juli 2026, Unit 42 mengungkap operasi yang dilakukan aktor berbahasa Mandarin dengan alias “knaithe” dan “KnYuan”. Aktor tersebut menghubungkan model AI DeepSeek ke Hermes Agent, sebuah kerangka kerja agen AI sumber terbuka, untuk menjalankan rangkaian serangan siber secara otonom .
Operator hanya memberikan satu instruksi awal melalui Telegram. Setelah itu, agen AI melakukan pengintaian, mencari sistem yang terbuka ke internet, memilih eksploit publik dari GitHub, dan menjalankan serangan tanpa instruksi manusia tambahan .
Kampanye ini menargetkan lebih dari 460 sistem di Asia dan menghasilkan 14 pembobolan yang berhasil . Unit 42 menilai aktor tersebut berbasis di Zhuhai, China .
Aktor yang sama sebelumnya mencoba meminta model Claude dan OpenAI melakukan tugas serupa. Keduanya menolak karena kontrol keselamatan, sementara DeepSeek tidak menolak permintaan tersebut .
Seorang peneliti Unit 42 menggambarkan kasus ini sebagai tindakan ketika “aktor manusia dengan niat jahat secara sengaja mempersenjatai model AI untuk menjalankan kampanye serangan berbasis agen dari awal hingga akhir” . Unit 42 menilainya sebagai kasus pertama yang terdokumentasi secara publik mengenai pemanfaatan model AI untuk menjalankan kampanye serangan berbasis agen secara end-to-end dalam skala tersebut .
Kampanye DeepSeek memperlihatkan pergeseran dari operasi yang sepenuhnya dikendalikan manusia menuju alur serangan yang digerakkan AI. Sistem dapat melakukan pengintaian, memilih eksploit, dan mencoba membobol target dengan pengawasan manusia yang minimal .
Kemampuan seperti ini tidak otomatis berarti setiap serangan akan berhasil. Namun, AI dapat membantu mempercepat proses pencarian target dan pengujian metode serangan, sehingga operator tidak perlu menjalankan setiap langkah secara manual.
LightSpy berkembang dari alat yang awalnya berfokus pada iOS menjadi rangkaian pengawasan untuk Windows, Android, dan iOS. Arsitektur plugin serta lebih dari 100 perintah memberinya fleksibilitas untuk mengumpulkan berbagai jenis data .
Infrastruktur LightSpy kini menjangkau sedikitnya 13 negara di Asia, Eropa, dan Afrika. Penyusupan pada router di jaringan Eropa dan Afrika juga menunjukkan bahwa sasaran tidak hanya perangkat pengguna, tetapi dapat meluas ke perangkat yang menjadi bagian dari infrastruktur jaringan .
Sementara itu, kampanye DeepSeek menargetkan sistem yang terekspos ke internet di Asia. Otomatisasi memungkinkan cakupan pemindaian yang luas tanpa memerlukan tim operator manusia dalam jumlah besar .
Harga bertingkat, sistem penagihan, dan basis pelanggan yang mencakup lembaga pemerintah, militer, perusahaan, serta institusi pendidikan menunjukkan bahwa LightSpy telah diproduktisasi dan dipasarkan . Ini berbeda dari gambaran operasi spionase yang hanya dijalankan oleh satu kelompok untuk satu tujuan tertentu.
Fakta bahwa aktor tersebut mencoba Claude dan model OpenAI, tetapi kemudian menggunakan DeepSeek setelah dua model itu menolak, memperlihatkan risiko ketika model dengan kontrol lebih permisif dapat dipilih untuk tujuan berbahaya . Bagi penyedia AI, kontrol keselamatan bukan hanya isu etika, tetapi juga bagian dari pertahanan keamanan siber.
Serangan berbasis agen dapat menemukan target dan mencoba mengeksploitasi kerentanan lebih cepat daripada kemampuan manusia untuk memeriksa setiap aktivitas. Karena itu, organisasi perlu memperkuat pemantauan otomatis, deteksi anomali, serta sistem respons insiden yang dapat bekerja hampir seketika .
Penyusupan router dalam operasi LightSpy juga menjadi pengingat bahwa perangkat di perimeter jaringan tidak boleh dianggap tepercaya secara otomatis . Infrastruktur jaringan, perangkat pengguna, dan layanan yang terbuka ke internet harus dipantau sebagai bagian dari satu permukaan serangan yang saling terhubung.
LightSpy dan kampanye DeepSeek menunjukkan dua sisi dari perubahan yang sama. Di satu sisi, spyware berkembang menjadi layanan komersial lintas platform dengan infrastruktur global. Di sisi lain, AI mulai digunakan untuk mengotomatisasi tahapan penting dalam operasi serangan.
Kedua insiden ini tidak hanya menunjukkan bahwa alat siber semakin canggih. Keduanya juga memperlihatkan bahwa ancaman terkait China dapat menjangkau lebih banyak wilayah, melibatkan lebih banyak pengguna, dan bergerak dengan kecepatan yang sulit diimbangi pertahanan manual. Strategi keamanan pun perlu beradaptasi—bukan hanya dengan menambal kerentanan, tetapi juga dengan membangun kemampuan deteksi dan respons otomatis.