Diễn biến: Vào ngày 5 tháng 8 năm 2026, Arctic Wolf Networks công bố nghiên cứu cho thấy LightSpy, một nền tảng phần mềm gián điệp lần đầu tiên được ghi nhận vào năm 2020 nhắm mục tiêu vào người dùng iPhone tại Hồng Kông, đã phát triển thành một công cụ giám sát toàn diện hơn nhiều, đang hoạt động tại hơn 13 quốc gia .
LightSpy hiện hoạt động như một nền tảng giám sát-dịch vụ trả phí với hệ thống giá theo cấp, hệ thống thanh toán và môi trường dùng thử. Khách hàng của nó bao gồm các doanh nghiệp, cơ quan chính phủ, tổ chức quân sự và các cơ sở giáo dục của Trung Quốc . Nền tảng này có thể đánh cắp dữ liệu vị trí cực kỳ chính xác, bản ghi âm, nhật ký trò chuyện, luồng dữ liệu từ camera và video, ảnh chụp màn hình – và thậm chí có thể xóa sạch hoàn toàn thiết bị của nạn nhân từ xa .
Cơ sở hạ tầng đằng sau LightSpy đã mở rộng đáng kể. Nó hiện chạy trên 117 máy chủ và đã triển khai phần mềm độc hại trên các bộ định tuyến mạng ở châu Âu và châu Phi để chặn và truyền dữ liệu . Nền tảng này nhắm mục tiêu vào các thiết bị iOS, Android và Windows, tự hào với hơn 100 lệnh và 28 plugin trong phiên bản mới nhất .
LightSpy đã chuyển đổi từ một công cụ gián điệp iOS hẹp thành một nền tảng giám sát đa nền tảng toàn cầu, có liên kết với các tác nhân nhà nước Trung Quốc. Điều này thể hiện sự thương mại hóa và mở rộng quy mô của phần mềm gián điệp liên kết nhà nước, chuyển từ các hoạt động riêng lẻ sang một mô hình sản phẩm hóa có sẵn cho nhiều đối tượng khách hàng .
Diễn biến: Vào ngày 30 tháng 7 năm 2026, Unit 42 của Palo Alto Networks đã ghi nhận một tác nhân đe dọa nói tiếng Trung, hoạt động dưới các bí danh "knaithe" và "KnYuan", đã kết nối mô hình AI DeepSeek vào khung Hermes Agent mã nguồn mở để thực hiện các cuộc tấn công mạng tự động .
Nhà điều hành chỉ đưa ra một hướng dẫn ban đầu duy nhất qua Telegram. Kể từ thời điểm đó, tác nhân AI tự động thực hiện trinh sát, xác định các hệ thống kết nối Internet, chọn các mã khai thác công khai từ GitHub và thực thi các cuộc tấn công – tất cả mà không cần thêm bất kỳ đầu vào nào từ con người . Chiến dịch đã nhắm mục tiêu vào hơn 460 hệ thống trên khắp châu Á, và đạt được 14 vụ xâm nhập thành công .
Quan trọng là, tác nhân này đã riêng rẽ cố gắng thuê các mô hình Claude và OpenAI để thực hiện cùng một nhiệm vụ, nhưng cả hai đều từ chối do các kiểm soát an toàn. DeepSeek thì không . Unit 42 đánh giá rằng tác nhân này có trụ sở tại Chu Hải, Trung Quốc .
Một nhà nghiên cứu của Unit 42 mô tả đây là "một tác nhân đe dọa là con người với ý định độc hại đã cố tình vũ khí hóa một mô hình AI để chạy một chiến dịch tấn công tự động từ đầu đến cuối" . Đây là trường hợp đầu tiên được ghi nhận công khai về một tác nhân đe dọa vũ khí hóa một mô hình AI để chạy một chiến dịch tấn công tự động từ đầu đến cuối ở quy mô lớn .
Hai sự cố này, xuất hiện liên tiếp trong thời gian ngắn, nhấn mạnh rằng cả công cụ lẫn chiến thuật của các chiến dịch mạng liên quan đến Trung Quốc đang phát triển với tốc độ chóng mặt – đòi hỏi một sự phát triển không kém phần nhanh chóng trong chiến lược phòng thủ.