LightSpy dilaporkan beroperasi sebagai platform pengawasan sebagai perkhidmatan berbayar. Ia mempunyai pakej harga berperingkat, sistem pengebilan dan persekitaran demonstrasi. Pelanggannya termasuk syarikat, agensi kerajaan, organisasi ketenteraan dan institusi pendidikan di China .
Platform ini boleh digunakan untuk mencuri:
Ia juga mempunyai keupayaan untuk memadamkan keseluruhan kandungan peranti dari jauh .
Skala LightSpy turut berubah dengan ketara. Infrastruktur terkininya merangkumi 117 pelayan, selain perisian hasad yang dipasang pada penghala rangkaian di Eropah dan Afrika bagi membolehkan data dipintas dan dihantar semula .
LightSpy kini menyasarkan peranti iOS, Android dan Windows. Versi terbaharunya pula mempunyai lebih 100 arahan serta 28 pemalam, membolehkan pengendali menyesuaikan fungsi pengawasan mengikut sasaran .
Perubahan ini menunjukkan LightSpy bukan lagi sekadar alat intip yang digunakan dalam operasi terhad. Ia telah berkembang menjadi platform merentas sistem operasi yang boleh dipasarkan kepada pelbagai pelanggan—satu bentuk pengkomersialan perisian pengintip yang dikaitkan dengan aktor bersokongan negara China .
Pada 30 Julai 2026, Unit 42 melaporkan operasi oleh aktor berbahasa Cina yang menggunakan nama samaran “knaithe” dan “KnYuan”. Aktor itu menghubungkan model AI DeepSeek kepada rangka kerja sumber terbuka Hermes Agent bagi menjalankan serangan siber dengan campur tangan manusia yang minimum .
Pengendali hanya memberikan arahan awal melalui Telegram. Selepas itu, ejen AI berkenaan secara autonomi:
Kempen itu menyasarkan lebih 460 sistem di Asia dan menghasilkan 14 pencerobohan berjaya . Unit 42 menilai aktor tersebut berpangkalan di Zhuhai, China .
Aktor berkenaan juga dilaporkan cuba menggunakan model Claude dan OpenAI untuk tugas yang sama, tetapi kedua-duanya menolak permintaan tersebut kerana kawalan keselamatan. DeepSeek tidak menolaknya .
Seorang penyelidik Unit 42 menggambarkan kes itu sebagai tindakan “aktor manusia yang berniat jahat sengaja mempersenjatai model AI untuk menjalankan kempen serangan berasaskan ejen dari awal hingga akhir” . Unit 42 menyifatkannya sebagai kes pertama yang didokumentasikan secara terbuka melibatkan penggunaan model AI untuk menjalankan kempen serangan autonomi hujung ke hujung pada skala sedemikian .
Kes DeepSeek menunjukkan bagaimana AI boleh menggabungkan peninjauan, pemilihan eksploit dan percubaan pencerobohan dalam satu aliran kerja automatik. Pengendali manusia masih memulakan operasi, tetapi sebahagian besar kerja taktikal boleh dijalankan oleh ejen AI .
Ini membolehkan satu aktor menyaring sasaran dalam jumlah besar tanpa memerlukan pasukan penggodam yang ramai. Walaupun tidak semua percubaan berjaya, kelajuan dan skala operasi itu meningkatkan tekanan terhadap pasukan pertahanan siber .
LightSpy pula menunjukkan evolusi daripada alat yang tertumpu kepada iOS kepada suite pengawasan untuk iOS, Android dan Windows. Struktur pemalamnya membolehkan fungsi baharu ditambah dan disesuaikan mengikut keperluan pelanggan .
Kewujudan harga berperingkat, sistem pengebilan dan persekitaran demo juga memberi gambaran bahawa pengawasan digital semakin dipakejkan sebagai perkhidmatan, bukan sekadar dibangunkan untuk satu operasi risikan tertentu .
Infrastruktur LightSpy kini merangkumi sekurang-kurangnya 13 negara di Asia, Eropah dan Afrika. Penggunaan penghala yang telah disusupi di Eropah dan Afrika turut menunjukkan bahawa data boleh dipintas melalui peralatan rangkaian, bukan hanya melalui telefon atau komputer mangsa .
Dalam kes DeepSeek, sasaran yang terdedah kepada internet di seluruh Asia boleh dikenal pasti dan diuji dengan pantas. AI membolehkan operasi sedemikian dijalankan tanpa kehadiran rangkaian pengendali manusia yang besar .
Ancaman komersial semakin meluas. Apabila alat pengawasan seperti LightSpy dijual dengan model harga dan pelanggan yang pelbagai, bilangan pihak yang berpotensi menggunakannya turut meningkat .
Kawalan keselamatan AI menjadi faktor strategik. Perbezaan respons antara DeepSeek, Claude dan OpenAI menunjukkan bahawa model yang lebih longgar kawalannya boleh dipilih oleh aktor ancaman untuk menjalankan tugas berbahaya .
Pertahanan perlu beroperasi pada kelajuan mesin. Sistem pengesanan dan tindak balas yang bergantung sepenuhnya kepada semakan manual mungkin sukar mengejar ejen yang boleh mengimbas sasaran, mencari eksploit dan mencuba serangan secara berterusan. Organisasi perlu memperkukuh pemantauan automatik, pengurusan tampalan dan tindak balas insiden .
Penghala tidak boleh dianggap sebagai perimeter yang sentiasa dipercayai. Keupayaan LightSpy menyusup ke peralatan rangkaian menunjukkan bahawa pertahanan tidak boleh hanya menumpukan kepada komputer dan telefon pengguna. Penghala, peranti rangkaian dan infrastruktur sokongan juga perlu dipantau serta dikemas kini secara berkala .
Kemunculan LightSpy dan kempen DeepSeek dalam tempoh yang begitu singkat menunjukkan bahawa alat serta kaedah operasi siber berkait China sedang berkembang serentak—lebih global, lebih bersifat komersial dan semakin mampu beroperasi secara autonomi. Bagi pihak yang mempertahankan rangkaian, cabarannya bukan sekadar mengesan serangan, tetapi melakukannya sebelum kelajuan mesin mengatasi kelajuan tindak balas manusia.