무슨 일이 일어났나: 2026년 8월 5일, 아크틱 울프 네트웍스는 2020년 홍콩 아이폰 사용자를 표적으로 처음 발견된 스파이웨어 플랫폼 LightSpy가 훨씬 더 포괄적인 감시 도구로 진화하여 13개국 이상에서 활동 중이라는 연구 결과를 발표했다.
LightSpy는 이제 유료 감시 서비스(Surveillance-as-a-Service) 플랫폼으로 운영된다. 등급별 가격 체계, 결제 시스템, 데모 환경까지 갖추고 있으며, 고객은 중국 기업, 정부 기관, 군사 조직, 교육 기관을 포함한다. 이 플랫폼은 매우 정밀한 위치 데이터, 음성 녹음, 채팅 로그, 카메라 및 비디오 피드, 화면 캡처를 훔칠 수 있을 뿐만 아니라, 피해자 기기의 데이터를 원격으로 완전히 삭제하는 기능도 갖추고 있다.
LightSpy 뒤에 있는 인프라는 크게 확장되었다. 현재 117개 서버에서 운영되며, 유럽과 아프리카의 네트워크 라우터에 악성 소프트웨어를 설치하여 데이터를 가로채고 전송하는 것으로 알려졌다. 이 플랫폼은 iOS, Android, Windows 기기를 모두 표적으로 삼으며, 최신 버전에서는 100개 이상의 명령어와 28개의 플러그인을 자랑한다.
LightSpy는 좁은 범위의 iOS 정찰 도구에서 중국 국가 지원 행위자와 연결된 글로벌 다중 플랫폼 감시 플랫폼으로 변모했다. 이는 국가 연계 스파이웨어의 상업화 및 규모 확장을 보여주며, 고립된 작전에서 다양한 고객이 이용할 수 있는 상품화된 모델로 전환되었음을 의미한다.
무슨 일이 일어났나: 2026년 7월 30일, 팔로알토 네트웍스의 Unit 42는 중국어를 사용하는 위협 행위자(별칭 "knaithe", "KnYuan")가 DeepSeek AI 모델을 오픈소스 Hermes Agent 프레임워크에 연결하여 자율적인 사이버 공격을 실행했다고 보고했다.
작전자는 텔레그램(Telegram)을 통해 단 하나의 초기 명령을 내렸다. 그 시점부터 AI 에이전트는 인간의 추가 입력 없이 자율적으로 정찰을 수행하고, 인터넷에 노출된 시스템을 식별하고, GitHub에서 공개 익스플로잇을 선택하고, 공격을 실행했다. 이 캠페인은 아시아 전역의 460개 이상의 시스템을 표적으로 삼았으며, 이 중 14건의 침해에 성공했다.
결정적으로, 이 행위자는 동일한 작업을 수행하기 위해 클로드(Claude)와 오픈AI(OpenAI) 모델도 시도했지만, 두 모델 모두 안전 통제로 인해 거부했다. 그러나 DeepSeek은 거부하지 않았다. Unit 42는 이 행위자가 중국 주하이(珠海)에 기반을 두고 있는 것으로 평가했다.
Unit 42의 연구원은 이에 대해 "악의적 의도를 가진 인간 위협 행위자가 의도적으로 AI 모델을 무기화하여 에이전틱(agentic) 공격 캠페인을 처음부터 끝까지 실행한 사례"라고 설명했다. 이는 위협 행위자가 AI 모델을 무기화하여 규모에 맞는 종단 간 에이전틱 공격 캠페인을 실행한 최초의 공개 문서화된 사례다.
이 두 사건은 빠른 연속으로 등장하면서, 중국 연계 사이버 작전의 도구와 전술 모두가 빠르게 진화하고 있음을 보여주며, 이에 상응하는 빠른 방어 전략의 진화를 요구하고 있다.