LightSpyの背後にあるインフラは大幅に拡大しています。現在は117台のサーバーで稼働し、ヨーロッパとアフリカのネットワークルーターに悪意のあるソフトウェアを展開してデータを傍受・送信しています。このプラットフォームはiOS、Android、Windowsデバイスを標的とし、最新バージョンでは100以上のコマンドと28のプラグインを誇っています。
LightSpyは、限定的なiOSスパイツールから、中国の国家支援アクターに関連するグローバルなマルチプラットフォーム監視プラットフォームへと変貌しました。これは、国家に連携するスパイウェアの商用化と拡大を表しており、孤立した作戦から、さまざまな顧客が利用できる製品化されたモデルへと移行しています。
何が起きたのか: 2026年7月30日、Palo Alto NetworksのUnit 42は、中国語を話す脅威アクター(「knaithe」および「KnYuan」という別名で活動)が、DeepSeek AIモデルをオープンソースのHermes Agentフレームワークに組み込み、自律的なサイバー攻撃を実行したことを記録しました。
攻撃者はTelegramを介して単一の初期指示を出しました。その時点から、AIエージェントは自律的に偵察を行い、インターネット接続システムを特定し、GitHubから公開エクスプロイトを選択し、攻撃を実行しました。これらはすべて、それ以上の人間の入力なしに行われました。このキャンペーンはアジア全域の460以上のシステムを標的とし、14件の侵害成功を達成しました。
重要なのは、攻撃者が同じタスクを実行するためにClaudeやOpenAIのモデルにも個別に試みたものの、両者は安全性制御のために拒否したことです。DeepSeekは拒否しませんでした。Unit 42は、この攻撃者が中国の珠海に拠点を置いていると評価しました。
Unit 42の研究者は、これを「悪意のある意図を持つ人間の脅威アクターが、AIモデルを意図的に武器化して、エンドツーエンドのエージェンティック攻撃キャンペーンを実行した」と表現しました。これは、脅威アクターがAIモデルを武器化して、大規模なエンドツーエンドのエージェンティック攻撃キャンペーンを実行した初めて公に文書化された事例です。
これらの2つの事件は、相次いで発生したことで、中国にリンクされたサイバー作戦のツールと戦術の両方が急速に進化しており、防御戦略も同様に急速な進化を必要としていることを強調しています。