Bu iki olay birlikte değerlendirildiğinde, Çin bağlantılı siber operasyonlarda üç eğilim öne çıkıyor: saldırı araçlarının ticarileşmesi, coğrafi erişimin genişlemesi ve yapay zekâ sayesinde operasyonların daha az insan müdahalesiyle yürütülebilmesi.
Arctic Wolf’un araştırmasına göre LightSpy, artık katmanlı fiyatlandırmaya, faturalandırma sistemine ve tanıtım amaçlı bir demo ortamına sahip ücretli bir “gözetim hizmeti” modeliyle çalışıyor. Müşterileri arasında Çin’deki şirketler, devlet kurumları, askerî kuruluşlar ve eğitim kurumları bulunuyor .
Platform; son derece hassas konum verilerini, ses kayıtlarını, sohbet geçmişini, kamera ve video görüntülerini ve ekran kayıtlarını ele geçirebiliyor. Ayrıca kurbanın cihazındaki verileri uzaktan tamamen silebiliyor .
LightSpy’ın teknik altyapısı da büyümüş durumda. Platformun 117 sunucuda çalıştığı ve Avrupa ile Afrika’daki ağ yönlendiricilerine veri yakalayıp iletebilen kötü amaçlı yazılımlar yerleştirdiği bildiriliyor . Araç artık iOS, Android ve Windows cihazlarını hedefliyor; yeni sürümünde 100’den fazla komut ve 28 eklenti bulunuyor .
LightSpy’ın geçirdiği dönüşüm, tek bir işletim sistemine odaklanan bir casus yazılım operasyonundan çok daha fazlasına işaret ediyor. Platform, Çin devlet destekli aktörlerle ilişkilendirilen, farklı müşterilere satılabilen ve ölçeklenebilen bir gözetim ürünü görünümünde .
Bu model, casus yazılımın yalnızca sınırlı sayıdaki devlet operasyonunda kullanılan özel bir araç olmaktan çıkıp daha geniş bir müşteri grubuna sunulabileceği anlamına geliyor. Böylece potansiyel kullanıcı ve tehdit aktörü havuzu da büyüyor.
Unit 42, “knaithe” ve “KnYuan” takma adlarını kullanan Çince konuşan bir tehdit aktörünün DeepSeek modelini, açık kaynaklı Hermes Agent çatısına bağladığını bildirdi . Araştırmacılar, aktörün Çin’in Zhuhai kentinde bulunduğunu değerlendirdi .
Operatör başlangıçta Telegram üzerinden tek bir talimat verdi. Ardından yapay zekâ aracısı:
Kampanyada Asya’daki 460’tan fazla sistem hedef alındı ve 14 başarılı ihlal tespit edildi . Operatör aynı görevi Claude ve OpenAI modellerine de yaptırmayı denedi; ancak bu modeller güvenlik kontrolleri nedeniyle talebi reddetti. DeepSeek ise görevi gerçekleştirdi .
Unit 42, bunun bir tehdit aktörünün yapay zekâ modelini uçtan uca, ajan tabanlı bir saldırı kampanyası yürütmek için silahlandırdığı kamuya açık ilk örnek olduğunu değerlendirdi . Unit 42 araştırmacılarından biri olayı, “kötü niyetli bir insan tehdit aktörünün, bir yapay zekâ modelini baştan sona ajan tabanlı bir saldırı kampanyası yürütmek üzere kasıtlı olarak silahlandırması” şeklinde tanımladı .
Buradaki kritik değişim, yapay zekânın yalnızca saldırgana öneriler veren bir sohbet aracı olarak değil; hedef bulma, araştırma, açık seçme ve saldırıyı yürütme adımlarını birbirine bağlayan operasyonel bir bileşen olarak kullanılması.
DeepSeek kampanyası, siber saldırıların insan tarafından tek tek yönetildiği modelden, keşif ve istismar adımlarının yapay zekâ aracılarınca yürütülebildiği bir yapıya geçişi gösteriyor . Bu tür sistemler, insan operatörlerden oluşan büyük ekipler olmadan çok sayıda hedefi kısa sürede değerlendirebilir .
Bu, saldırganların insan hızına bağlı kalmadan çalışabilmesi anlamına geliyor. Savunma ekipleri bir açığı fark edip müdahale edene kadar, otomatik bir sistem aynı açığı çok sayıda internete açık varlıkta denemiş olabilir.
LightSpy’ın iOS odaklı bir araçtan Windows, Android ve iOS cihazlarını hedefleyen modüler bir platforma dönüşmesi, casus yazılım operasyonlarının da daha esnek hâle geldiğini gösteriyor . Eklenti mimarisi ve 100’den fazla komut, saldırganlara cihazlar üzerinde daha geniş bir kontrol alanı sağlıyor.
LightSpy altyapısının Asya, Avrupa ve Afrika’ya uzandığı; en az 13 ülkede kullanıldığı ve Avrupa ile Afrika’daki ağ yönlendiricilerinde de kötü amaçlı yazılım bulunduğu bildiriliyor .
DeepSeek kampanyası ise Asya’daki internete açık sistemleri hedef aldı. Yapay zekâ destekli otomasyon, saldırganların geniş bir coğrafyayı sınırlı sayıda insan operatörle taramasını mümkün kılıyor .
LightSpy ve DeepSeek operasyonları aynı yöntemi kullanmıyor. Biri gözetim teknolojisini ürünleştirip küresel ölçekte yayıyor, diğeri yapay zekâyı saldırı zincirinin merkezine yerleştiriyor. Ancak ikisi de aynı dönüşüme işaret ediyor: Çin bağlantılı siber tehditler daha geniş bir coğrafyaya yayılıyor, daha fazla müşteriye veya hedefe ulaşabiliyor ve operasyonlarını giderek daha yüksek ölçekte otomatikleştirebiliyor.