LightSpy расширил атаки на 13 стран и начал заражать маршрутизаторы

Шпионская платформа LightSpy, которую исследователи связывают с Китаем, выявлена у жертв более чем в 13 странах, включая США и государства Европы. Компания Arctic Wolf сообщила, что инфраструктура вредоносного ПО включает как минимум 117 серверов в нескольких странах, а сам инструмент получил функции кражи данных и удалённого уничтожения информации на скомпрометированных устройствах.
Платформа вышла за пределы первоначальной географии
LightSpy впервые обнаружили в 2018 году. Ранее его связывали с хакерами, действующими при поддержке китайского государства. Теперь Arctic Wolf описывает LightSpy как коммерческую шпионскую платформу, которой управляет один оператор угроз.
По оценке исследователей, оператор ориентируется на правительства, компании и военные структуры. Платформа получила возможности для коммерческого продвижения: кастомное брендирование, биллинг и демонстрационные материалы для потенциальных клиентов.
Это означает, что инструменты наблюдения, прежде ассоциировавшиеся преимущественно с государственными операциями, могут распространяться и через частный рынок. При этом публикация Arctic Wolf не называет конкретных заказчиков LightSpy.
Какие данные и системы интересуют оператора
LightSpy построен по модульному принципу и может атаковать разные типы устройств. В перечень целей входят смартфоны, устройства Apple, серверы Linux и компьютеры под управлением Windows.
Используя эксплойты для конкретных платформ, злоумышленники могут получать точные данные о местоположении, сообщения в чатах, записи экрана и сохранённые пароли. Код также позволяет удалённо стереть или уничтожить данные на уже заражённом устройстве.
Маршрутизаторы стали новой точкой входа
Отдельно Arctic Wolf отметила заражения маршрутизаторов LightSpy: прежде исследователи такого применения платформы не наблюдали. Контроль над маршрутизатором даёт атакующему видимость сетевого обмена и доступ к другим устройствам в той же сети.
Часть скомпрометированных маршрутизаторов, по данным Arctic Wolf, связана со странами — членами НАТО. Исследователи также смогли отнести последнюю активность к китайскому подрядчику: один из операторов воспользовался административной панелью LightSpy, чтобы заказать еду в Kentucky Fried Chicken, указав настоящее имя и рабочий адрес.
Что учитывать организациям
Для компаний эта кампания подчёркивает, что маршрутизаторы нельзя считать второстепенным оборудованием. Их компрометация способна стать входной точкой к рабочим станциям, серверам и мобильным устройствам внутри одной сети.
Практический вывод — включать маршрутизаторы в мониторинг безопасности, своевременно обновлять их прошивки и ограничивать доступ к административным интерфейсам. Такой подход не устраняет все риски, но помогает сократить последствия компрометации сетевой инфраструктуры.

