中国関連の監視プラットフォームであるLightSpyは、ルーターへの感染が確認された少なくとも117台のサーバーを使う活動へと拡大している。
Black Hat USAで、Arctic Wolfの研究者Dmitry Bestuzhev氏とDmitry Melikov氏は、LightSpyが13カ国を超える国々で確認されており、少なくとも2018年から活動し2020年に公に文書化されたスパイウェアの範囲を大きく超えて拡大していると述べた。
最近の調査結果は、多くのセキュリティチームが見落としかねないネットワークの一部にまで脅威が及んでいることを示している。
ルーターへのインプラントは同一ネットワーク上のデバイスに影響を及ぼす可能性がある
Bestuzhev氏とMelikov氏が確認したのは、南アフリカに1台、チェコ共和国にもう1台ある、感染した2台のMikroTikルーターだった。
ルーターが侵害されると、LightSpyは管理者の認証情報とDNS設定を変更できる。攻撃者はプロキシ経由でトラフィックをリダイレクトし、デバイスに保存されたWi-Fiパスワードを取得できる。
ゲートウェイを掌握されると、同じネットワークを使う他のデバイスにも影響が及ぶ可能性がある。変更されたDNS設定によって接続先を別の場所へ誘導でき、プロキシを制御すれば、接続されたすべてのスマートフォンやコンピューターにLightSpyをインストールしなくてもトラフィックを迂回させられる。
同様のルーター侵害は、エンドポイントを中心とした防御ではゲートウェイレベルのアクセスを検知しにくい理由を示している。
北京の1台のサーバーが、はるかに大規模な活動を露呈
研究者らは、北京にある既知のコマンド・アンド・コントロールサーバーを起点に、証明書の特徴が一致する関連インフラを調査して発見したと述べた。特定されたサーバーのうち中国が占めたのは33台で、国別では最大の割合となった。
研究者らによると、調査でLightSpyの開発元は深センの小規模な民間ソフトウェア企業にまでたどり着き、プラットフォームと中国本土との新たなつながりが明らかになった。
LightSpyは現在も開発が続いているとみられる。研究者らが記録した最近のコードと新たに登録されたインフラは2026年まで及び、スパイウェアの開発が続いていることを示している。
オペレーターパネル内にデモへのアクセス、請求管理機能、顧客ごとの設定が存在することから、このプラットフォームは複数の顧客に提供できると考えられる。Bestuzhev氏とMelikov氏は、LightSpyを単一の攻撃者向けに作られたツールではなく、製品化された監視サービスと位置付けている。
ルーターへの侵害はエンドポイント中心の防御をすり抜ける可能性がある
支社やリモートワーカーを管理するセキュリティチームは、調査をノートパソコンやスマートフォンで打ち切ると、侵入の一部を見逃す可能性がある。エンドポイントがクリーンであってもゲートウェイが侵害されていないとは限らない。なぜなら、エンドポイントの検知と対応は主に、監視対象のデバイス上の活動を監視するものだからだ。
説明のつかないDNSの変更、プロキシ設定の改変、見慣れないルータースクリプトが見つかった場合は、ゲートウェイ自体を精査すべきだ。ノートパソコンをクリーンアップしたりスマートフォンを交換したりしても、トラフィックが感染したルーターを通り続けているなら、効果はほとんどない可能性がある。
Bestuzhev氏とMelikov氏は、防御側に対し、MikroTik製デバイス上のスケジュール設定されたスクリプトを確認し、DNSとプロキシの設定を調べるよう助言している。ファームウェアを最新の状態に保ち、帯域外監視を利用すれば、通常のエンドポイント制御では見逃しかねない不正な変更を発見しやすくなる。
影響を受けたエンドポイントをクリーンアップした後も不審な活動が続く場合、LightSpyはインシデント対応にルーターを含めるべき新たな理由となる。より広範なネットワークセキュリティの可視性があれば、攻撃者の残存する足場がゲートウェイにあるのかどうかを判断しやすくなる。
詳しくはこちら:BarracudaのBlack Hat 2026に関する調査は、AIメールアシスタントによってビジネスメール詐欺攻撃の速度と規模を高められる仕組みを示している。





