LightSpy, eine mit China verbundene Überwachungsplattform, hat sich zu einer Operation mit mindestens 117 Servern und bestätigten Router-Infektionen entwickelt.
Auf der Black Hat USA erklärten die Arctic-Wolf-Forscher Dmitry Bestuzhev und Dmitry Melikov, LightSpy sei in mehr als 13 Ländern identifiziert worden und damit weit über die Spyware hinausgewachsen, die mindestens seit 2018 aktiv und 2020 öffentlich dokumentiert ist.
Aktuelle Erkenntnisse weiten die Bedrohung auf Teile des Netzwerks aus, die viele Sicherheitsteams möglicherweise übersehen.
Router-Implantate können Geräte im selben Netzwerk beeinträchtigen
Bestuzhev und Melikov bestätigten zwei infizierte MikroTik-Router, einen in Südafrika und einen weiteren in der Tschechischen Republik.
Sobald ein Router kompromittiert ist, kann LightSpy Administrator-Zugangsdaten und DNS-Einstellungen ändern. Die Betreiber können den Datenverkehr über einen Proxy umleiten und auf dem Gerät gespeicherte WLAN-Passwörter abrufen.
Die Kontrolle über das Gateway kann andere Geräte beeinträchtigen, die dasselbe Netzwerk nutzen. Veränderte DNS-Einstellungen können Verbindungen an ein anderes Ziel umleiten, und Proxy-Kontrollen können den Datenverkehr umleiten, ohne dass LightSpy auf jedem verbundenen Smartphone oder Computer installiert sein muss.
Ähnliche Router-Kompromittierungen verdeutlichen, warum der Zugriff auf Gateway-Ebene mit auf Endgeräte konzentrierten Schutzmaßnahmen schwer zu erkennen sein kann.
Ein exponierter Server in Peking offenbarte eine weitaus größere Operation
Die Forscher erklärten, sie seien von einem bekannten Command-and-Control-Server in Peking ausgegangen und hätten anhand übereinstimmender Zertifikatsmerkmale verbundene Infrastruktur aufgedeckt. Auf China entfielen 33 der erfassten Server – der größte Anteil eines einzelnen Landes.
Die Forscher erklärten, ihre Untersuchung habe die Entwicklung von LightSpy zu einem kleinen privaten Softwareunternehmen in Shenzhen zurückverfolgt und damit eine weitere Verbindung zwischen der Plattform und dem chinesischen Festland aufgezeigt.
LightSpy scheint weiterhin aktiv entwickelt zu werden. Von den Forschern dokumentierter aktueller Code und neu registrierte Infrastruktur reichen bis ins Jahr 2026 und zeigen, dass weiterhin an der Spyware gearbeitet wird.
Der Demo-Zugriff, Abrechnungsfunktionen und kundenspezifische Konfigurationen in der Bedienoberfläche der Betreiber zeigen, dass die Plattform mehrere Kunden bedienen kann. Bestuzhev und Melikov charakterisieren LightSpy als eine zu einem Produkt entwickelte Überwachungsdienstleistung und nicht als Werkzeug, das für einen einzelnen Betreiber erstellt wurde.
Router-Kompromittierungen können auf Endgeräte fokussierte Schutzmaßnahmen umgehen
Sicherheitsteams, die Außenstellen oder externe Mitarbeiter betreuen, könnten einen Teil eines Eindringens übersehen, wenn eine Untersuchung bei Laptops und Smartphones endet. Ein sauberes Endgerät schließt ein kompromittiertes Gateway nicht aus, da Endpoint-Erkennung und -Reaktion hauptsächlich die Aktivitäten auf den überwachten Geräten erfasst.
Unerklärliche DNS-Änderungen, veränderte Proxy-Einstellungen oder unbekannte Router-Skripte sollten dazu führen, dass das Gateway selbst überprüft wird. Das Bereinigen eines Laptops oder der Austausch eines Smartphones kann wenig bewirken, wenn dessen Datenverkehr weiterhin über einen infizierten Router läuft.
Bestuzhev und Melikov empfehlen Verteidigern, geplante Skripte zu überprüfen sowie DNS- und Proxy-Einstellungen auf MikroTik-Geräten zu kontrollieren. Aktuelle Firmware und eine Überwachung außerhalb des regulären Datenkanals können dabei helfen, unbefugte Änderungen aufzudecken, die normale Endgerätekontrollen möglicherweise übersehen.
LightSpy liefert einen weiteren Grund, Router bei der Reaktion auf Sicherheitsvorfälle einzubeziehen, wenn verdächtige Aktivitäten fortbestehen, nachdem betroffene Endgeräte bereinigt wurden. Eine umfassendere Netzwerksicherheits-Transparenz kann dabei helfen festzustellen, ob der verbleibende Zugriffspunkt eines Angreifers am Gateway liegt.
Mehr dazu: Barracudas Forschung zur Black Hat 2026 zeigt, wie KI-E-Mail-Assistenten Angriffen durch geschäftliche E-Mail-Kompromittierung mehr Tempo und Reichweite verleihen.





