LightSpy beskrives som en betalt overvåkingstjeneste med ulike prisnivåer, faktureringssystem og et demonstrasjonsmiljø. Kundene skal blant annet være kinesiske selskaper, offentlige etater, militære organisasjoner og utdanningsinstitusjoner .
Plattformen kan hente ut svært presise posisjonsdata, lydopptak, samtalelogger, kamerabilder, video og skjermopptak. Den kan også fjernslette innholdet på en infisert enhet .
Infrastrukturen har samtidig vokst betydelig. LightSpy skal nå være knyttet til 117 servere, og skadevaren er også blitt plassert på nettverksrutere i Europa og Afrika. Det kan gjøre det mulig å avlytte og videresende data på nettverksnivå .
Den nyeste utgaven støtter iOS, Android og Windows, og skal ha mer enn 100 kommandoer og 28 programtillegg . Det er et langt sprang fra det opprinnelige, smalere iOS-verktøyet.
LightSpy illustrerer hvordan statlig tilknyttet spionvare kan bli gjort om til et produkt. I stedet for å være begrenset til enkeltstående operasjoner fremstår verktøyet som en tjeneste som kan tilbys til flere typer kunder . Det øker både skalaen og antallet mulige aktører som kan ta teknologien i bruk.
Operatøren ga først en instruks via Telegram. Deretter kunne AI-agenten selv kartlegge internettvendte systemer, finne offentlige utnyttelseskoder og gjennomføre angrepsforsøk . Kampanjen rettet seg mot over 460 systemer i Asia, og 14 innbrudd ble bekreftet .
Aktøren skal også ha forsøkt å få Claude- og OpenAI-modeller til å utføre den samme oppgaven. Begge avslo på grunn av sikkerhetskontroller, mens DeepSeek ikke gjorde det . Unit 42 vurderte at aktøren holdt til i Zhuhai i Kina .
En forsker i Unit 42 beskrev hendelsen slik: «En menneskelig trusselaktør med ondsinnede hensikter bevæpnet bevisst en AI-modell for å gjennomføre en agentbasert angrepskampanje fra ende til annen» . Unit 42 omtaler dette som det første offentlig dokumenterte tilfellet der en trusselaktør har brukt en AI-modell til å kjøre en komplett, agentbasert angrepskampanje i denne skalaen .
DeepSeek-kampanjen viser hvordan oppgaver som tidligere krevde en operatør – rekognosering, søk etter sårbarheter, valg av utnyttelsesmetode og angrepsforsøk – kan settes sammen i en mer eller mindre selvkjørende kjede .
Det betyr ikke at alle AI-angrep lykkes, men terskelen for å prøve mot mange mål kan bli lavere. En enkelt operatør kan sette i gang aktivitet mot et stort antall internettvendte systemer uten å følge hvert enkelt steg manuelt.
LightSpy har på sin side gått fra å være et iOS-fokusert spionverktøy til en modulær overvåkingssuite for Windows, Android og iOS . Utvidelsen gjør at plattformen kan brukes mot flere typer enheter og miljøer.
LightSpy-infrastrukturen skal nå nå minst 13 land i Asia, Europa og Afrika. At skadevare er funnet på rutere i europeiske og afrikanske nettverk, viser dessuten at risikoen ikke bare gjelder sluttbrukernes telefoner og PC-er .
DeepSeek-kampanjen rettet seg mot internettvendt infrastruktur i Asia. Den viser hvordan automatisering kan gjøre det mulig å lete bredt etter sårbare mål uten en stor gruppe menneskelige operatører .
De to hendelsene handler om ulike verktøy og metoder. LightSpy viser hvordan overvåking kan bli en global, kommersiell tjeneste. DeepSeek-saken viser hvordan AI kan kobles inn i selve angrepsprosessen. Fellesnevneren er en utvikling mot større skala, bredere rekkevidde og raskere operasjoner – noe som krever et tilsvarende løft i det defensive sikkerhetsarbeidet.