LightSpy的基础设施规模大幅扩张,目前运行在117台服务器上,并在欧洲和非洲的网络路由器中部署恶意软件,用以拦截和传输数据 。该平台可针对iOS、Android和Windows设备,最新版本拥有超过100条命令和28个插件 。
LightSpy已从单一的iOS间谍工具转变为全球性、多平台监控平台,与中国国家支持的行为体相关联。这代表着国家背景间谍武器的商业化和规模化,从孤立的行动升级为向各类客户提供产品的模式 。
事件概述: 2026年7月30日,Palo Alto Networks旗下Unit 42记录到,一名中文母语威胁行为者(化名"knaithe"和"KnYuan")将DeepSeek AI模型接入开源Hermes Agent框架,运行自主网络攻击 。
操作者通过Telegram发出单条初始指令。此后,AI智能体自主执行侦察、识别互联网暴露系统、从GitHub选择公开漏洞利用代码并执行攻击——这一切无需进一步人工输入 。该活动瞄准亚洲超过460个系统,成功入侵14个目标 。
关键的是,该行为者曾尝试让Claude和OpenAI模型执行同类任务,但两者均因安全管控而拒绝。DeepSeek没有 。Unit 42评估认为该行为者位于中国珠海 。
Unit 42研究员形容这是"一个怀有恶意的人类威胁行为者,蓄意将AI模型武器化,以运行一次端到端智能体攻击活动" 。这是首例公开记录的威胁行为者利用AI模型规模化运行端到端智能体攻击活动的案例 。
这两起接踵而至的事件表明,中国关联网络行动的工具和战术均正在快速演变——要求防御战略以同样速度升级。