Коротко: В начале августа 2026 года исследователи Arctic Wolf представили на конференции Black Hat USA доказательства того, что LightSpy — шпионская платформа, которую раньше приписывали китайским государственным хакерам, — превратилась в коммерческий инструмент слежки. Она активна в 13 странах, включая США и государства — члены НАТО, атакует iPhone, Android-смартфоны, компьютеры и — впервые — домашние роутеры. А личность одного из операторов раскрылась через заказ в KFC.
Что произошло
5 августа 2026 года на конференции Black Hat USA в Лас-Вегасе исследователи Дмитрий Бестужев и Дмитрий Меликов из Arctic Wolf представили детальный анализ платформы LightSpy. Их выводы опубликовали Bloomberg и TechCrunch: LightSpy зафиксирован в 13 странах и связан с сетью как минимум из 117 серверов по всему миру. Раньше платформа считалась инструментом китайских государственных структур, однако теперь ведёт себя как коммерческий продукт — со своим прайс-листом, брендингом и демо-доступом для покупателей. Если вас интересует, как работает сетевая защита, начните с раздела возможностей LiMP VPN.
Как LightSpy атакует роутеры — и почему это важно
Главное новшество кампании — поддержка роутеров: заражённые маршрутизаторы зафиксированы в том числе в странах НАТО. Это принципиальный сдвиг: атака на роутер даёт видимость всей локальной сети и доступ к любому подключённому устройству — от смартфонов до умных телевизоров. Устройства, которые сами по себе не уязвимы для LightSpy, компрометируются именно через заражённый роутер.
До этого LightSpy атаковал iOS и Android через эксплойты, а также macOS, Windows и Linux-серверы. Исследователи также зафиксировали новую функцию: удалённое уничтожение данных на скомпрометированном устройстве — ранее не встречавшуюся в гражданском шпионском ПО.
Что крадёт LightSpy
LightSpy — модульная платформа: набор функций зависит от устройства-цели и купленного «модуля». Задокументированные возможности:
- Точная геолокация в реальном времени, включая историю передвижений.
- Переписка и звонки из iMessage, WhatsApp, Telegram, WeChat, Signal.
- Запись экрана и скриншоты по команде оператора.
- Кража паролей из браузеров и менеджеров паролей.
- Доступ к файлам, фото и контактам.
- Удалённое уничтожение данных — впервые зафиксированная в этой кампании функция.
Вектор заражения — watering-hole-атаки: злоумышленники встраивают эксплойт в код легитимного сайта, и пользователь заражается при обычном посещении, без каких-либо своих действий. О том, где сетевое шифрование помогает, а где нет, — в нашем разборе от чего защищает VPN.
Оператора раскрыл заказ в KFC
Arctic Wolf связали операцию с конкретной китайской технологической компанией. Ключом стал гастрономический просчёт: несколько лет назад один из операторов LightSpy заказал еду в KFC, указав реальные имя и адрес офиса. Те же данные впоследствии обнаружились в коде вредоносного ПО. Исследователи использовали это совпадение для атрибуции. Случай стал хрестоматийным примером провала операционной безопасности (OpSec): никакие технические меры не защитят, если человек за экраном небрежен в реальной жизни.
Что это значит для рядового пользователя
LightSpy прежде всего нацелен на правительства, военных и корпоративных клиентов. Однако три вывода важны для каждого:
- Шпионское ПО коммерциализируется. Инструменты, ранее доступные лишь государствам, продаются по подписке — число потенциальных «заказчиков слежки» растёт. Аналогичная тенденция — в нашем материале о бэкдорах OctLurk и SilkLurk.
- Заражённый роутер компрометирует всю сеть. Шифрование на уровне устройства не спасает, если сам маршрутизатор под контролем злоумышленника.
- Watering-hole-атаки не требуют ваших действий. Достаточно зайти на знакомый сайт.
Если подозреваете компрометацию, проверьте данные с помощью нашего гайда как проверить утечку персональных данных. Тарифы — на странице цен LiMP VPN.
Как снизить риски
- Обновляйте прошивку роутера. LightSpy использует известные уязвимости; актуальные патчи закрывают большинство из них.
- Смените стандартные пароли. Многие атаки на роутеры используют заводские учётные данные.
- Сегментируйте сеть. Отдельный гостевой Wi-Fi для IoT-устройств ограничивает радиус поражения при заражении.
- Обновляйте iOS и Android. Эксплойты LightSpy закрываются в плановых обновлениях безопасности.
- Используйте VPN. Шифрование трафика не удалит имплант, уже установленный на устройстве, но закрывает сетевой уровень — перехват трафика и утечку IP. LiMP VPN поддерживает WireGuard и работает на iOS и Android.
