Перейти к основному контенту
LiMP VPN
Все новости

LightSpy: шпионаж в 13 странах — теперь взламывают роутеры

LightSpy: шпионаж в 13 странах — теперь взламывают роутеры

Коротко: В начале августа 2026 года исследователи Arctic Wolf представили на конференции Black Hat USA доказательства того, что LightSpy — шпионская платформа, которую раньше приписывали китайским государственным хакерам, — превратилась в коммерческий инструмент слежки. Она активна в 13 странах, включая США и государства — члены НАТО, атакует iPhone, Android-смартфоны, компьютеры и — впервые — домашние роутеры. А личность одного из операторов раскрылась через заказ в KFC.

Что произошло

5 августа 2026 года на конференции Black Hat USA в Лас-Вегасе исследователи Дмитрий Бестужев и Дмитрий Меликов из Arctic Wolf представили детальный анализ платформы LightSpy. Их выводы опубликовали Bloomberg и TechCrunch: LightSpy зафиксирован в 13 странах и связан с сетью как минимум из 117 серверов по всему миру. Раньше платформа считалась инструментом китайских государственных структур, однако теперь ведёт себя как коммерческий продукт — со своим прайс-листом, брендингом и демо-доступом для покупателей. Если вас интересует, как работает сетевая защита, начните с раздела возможностей LiMP VPN.

Как LightSpy атакует роутеры — и почему это важно

Главное новшество кампании — поддержка роутеров: заражённые маршрутизаторы зафиксированы в том числе в странах НАТО. Это принципиальный сдвиг: атака на роутер даёт видимость всей локальной сети и доступ к любому подключённому устройству — от смартфонов до умных телевизоров. Устройства, которые сами по себе не уязвимы для LightSpy, компрометируются именно через заражённый роутер.

До этого LightSpy атаковал iOS и Android через эксплойты, а также macOS, Windows и Linux-серверы. Исследователи также зафиксировали новую функцию: удалённое уничтожение данных на скомпрометированном устройстве — ранее не встречавшуюся в гражданском шпионском ПО.

Что крадёт LightSpy

LightSpy — модульная платформа: набор функций зависит от устройства-цели и купленного «модуля». Задокументированные возможности:

  • Точная геолокация в реальном времени, включая историю передвижений.
  • Переписка и звонки из iMessage, WhatsApp, Telegram, WeChat, Signal.
  • Запись экрана и скриншоты по команде оператора.
  • Кража паролей из браузеров и менеджеров паролей.
  • Доступ к файлам, фото и контактам.
  • Удалённое уничтожение данных — впервые зафиксированная в этой кампании функция.

Вектор заражения — watering-hole-атаки: злоумышленники встраивают эксплойт в код легитимного сайта, и пользователь заражается при обычном посещении, без каких-либо своих действий. О том, где сетевое шифрование помогает, а где нет, — в нашем разборе от чего защищает VPN.

Оператора раскрыл заказ в KFC

Arctic Wolf связали операцию с конкретной китайской технологической компанией. Ключом стал гастрономический просчёт: несколько лет назад один из операторов LightSpy заказал еду в KFC, указав реальные имя и адрес офиса. Те же данные впоследствии обнаружились в коде вредоносного ПО. Исследователи использовали это совпадение для атрибуции. Случай стал хрестоматийным примером провала операционной безопасности (OpSec): никакие технические меры не защитят, если человек за экраном небрежен в реальной жизни.

Что это значит для рядового пользователя

LightSpy прежде всего нацелен на правительства, военных и корпоративных клиентов. Однако три вывода важны для каждого:

  1. Шпионское ПО коммерциализируется. Инструменты, ранее доступные лишь государствам, продаются по подписке — число потенциальных «заказчиков слежки» растёт. Аналогичная тенденция — в нашем материале о бэкдорах OctLurk и SilkLurk.
  2. Заражённый роутер компрометирует всю сеть. Шифрование на уровне устройства не спасает, если сам маршрутизатор под контролем злоумышленника.
  3. Watering-hole-атаки не требуют ваших действий. Достаточно зайти на знакомый сайт.

Если подозреваете компрометацию, проверьте данные с помощью нашего гайда как проверить утечку персональных данных. Тарифы — на странице цен LiMP VPN.

Как снизить риски

  • Обновляйте прошивку роутера. LightSpy использует известные уязвимости; актуальные патчи закрывают большинство из них.
  • Смените стандартные пароли. Многие атаки на роутеры используют заводские учётные данные.
  • Сегментируйте сеть. Отдельный гостевой Wi-Fi для IoT-устройств ограничивает радиус поражения при заражении.
  • Обновляйте iOS и Android. Эксплойты LightSpy закрываются в плановых обновлениях безопасности.
  • Используйте VPN. Шифрование трафика не удалит имплант, уже установленный на устройстве, но закрывает сетевой уровень — перехват трафика и утечку IP. LiMP VPN поддерживает WireGuard и работает на iOS и Android.

Источники

LightSpy: шпионаж в 13 странах — теперь взламывают роутеры