Mit China verbundene Überwachungsplattform erstreckt sich über mindestens 117 Server und zielt auf Router

LightSpy, eine mit China verbundene Überwachungsplattform, hat sich zu einer Operation mit mindestens 117 Servern und bestätigten Router-Infektionen entwickelt. Auf der Black Hat USA erklärten die Arctic-Wolf-Forscher Dmitry Bestuzhev und Dmitry Melikov, LightSpy sei in mehr als 13 Ländern identifiziert worden und damit weit über die Spyware hinausgewachsen, die mindestens seit 2018 aktiv und 2020 öffentlich dokumentiert ist […]

Verfasst von
Liz Ticong
Liz Ticong
Aug 7, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

LightSpy, eine mit China verbundene Überwachungsplattform, hat sich zu einer Operation mit mindestens 117 Servern und bestätigten Router-Infektionen entwickelt.

Auf der Black Hat USA erklärten die Arctic-Wolf-Forscher Dmitry Bestuzhev und Dmitry Melikov, LightSpy sei in mehr als 13 Ländern identifiziert worden und damit weit über die Spyware hinausgewachsen, die mindestens seit 2018 aktiv und 2020 öffentlich dokumentiert ist. 

Aktuelle Erkenntnisse weiten die Bedrohung auf Teile des Netzwerks aus, die viele Sicherheitsteams möglicherweise übersehen.

Router-Implantate können Geräte im selben Netzwerk beeinträchtigen

Bestuzhev und Melikov bestätigten zwei infizierte MikroTik-Router, einen in Südafrika und einen weiteren in der Tschechischen Republik.

Sobald ein Router kompromittiert ist, kann LightSpy Administrator-Zugangsdaten und DNS-Einstellungen ändern. Die Betreiber können den Datenverkehr über einen Proxy umleiten und auf dem Gerät gespeicherte WLAN-Passwörter abrufen.

Die Kontrolle über das Gateway kann andere Geräte beeinträchtigen, die dasselbe Netzwerk nutzen. Veränderte DNS-Einstellungen können Verbindungen an ein anderes Ziel umleiten, und Proxy-Kontrollen können den Datenverkehr umleiten, ohne dass LightSpy auf jedem verbundenen Smartphone oder Computer installiert sein muss. 

Ähnliche Router-Kompromittierungen verdeutlichen, warum der Zugriff auf Gateway-Ebene mit auf Endgeräte konzentrierten Schutzmaßnahmen schwer zu erkennen sein kann. 

Ein exponierter Server in Peking offenbarte eine weitaus größere Operation

Die Forscher erklärten, sie seien von einem bekannten Command-and-Control-Server in Peking ausgegangen und hätten anhand übereinstimmender Zertifikatsmerkmale verbundene Infrastruktur aufgedeckt. Auf China entfielen 33 der erfassten Server – der größte Anteil eines einzelnen Landes.

Die Forscher erklärten, ihre Untersuchung habe die Entwicklung von LightSpy zu einem kleinen privaten Softwareunternehmen in Shenzhen zurückverfolgt und damit eine weitere Verbindung zwischen der Plattform und dem chinesischen Festland aufgezeigt.

LightSpy scheint weiterhin aktiv entwickelt zu werden. Von den Forschern dokumentierter aktueller Code und neu registrierte Infrastruktur reichen bis ins Jahr 2026 und zeigen, dass weiterhin an der Spyware gearbeitet wird.

Advertisement

Der Demo-Zugriff, Abrechnungsfunktionen und kundenspezifische Konfigurationen in der Bedienoberfläche der Betreiber zeigen, dass die Plattform mehrere Kunden bedienen kann. Bestuzhev und Melikov charakterisieren LightSpy als eine zu einem Produkt entwickelte Überwachungsdienstleistung und nicht als Werkzeug, das für einen einzelnen Betreiber erstellt wurde.

Router-Kompromittierungen können auf Endgeräte fokussierte Schutzmaßnahmen umgehen

Sicherheitsteams, die Außenstellen oder externe Mitarbeiter betreuen, könnten einen Teil eines Eindringens übersehen, wenn eine Untersuchung bei Laptops und Smartphones endet. Ein sauberes Endgerät schließt ein kompromittiertes Gateway nicht aus, da Endpoint-Erkennung und -Reaktion hauptsächlich die Aktivitäten auf den überwachten Geräten erfasst.

Unerklärliche DNS-Änderungen, veränderte Proxy-Einstellungen oder unbekannte Router-Skripte sollten dazu führen, dass das Gateway selbst überprüft wird. Das Bereinigen eines Laptops oder der Austausch eines Smartphones kann wenig bewirken, wenn dessen Datenverkehr weiterhin über einen infizierten Router läuft.

Bestuzhev und Melikov empfehlen Verteidigern, geplante Skripte zu überprüfen sowie DNS- und Proxy-Einstellungen auf MikroTik-Geräten zu kontrollieren. Aktuelle Firmware und eine Überwachung außerhalb des regulären Datenkanals können dabei helfen, unbefugte Änderungen aufzudecken, die normale Endgerätekontrollen möglicherweise übersehen.

LightSpy liefert einen weiteren Grund, Router bei der Reaktion auf Sicherheitsvorfälle einzubeziehen, wenn verdächtige Aktivitäten fortbestehen, nachdem betroffene Endgeräte bereinigt wurden. Eine umfassendere Netzwerksicherheits-Transparenz kann dabei helfen festzustellen, ob der verbleibende Zugriffspunkt eines Angreifers am Gateway liegt.

Mehr dazu: Barracudas Forschung zur Black Hat 2026 zeigt, wie KI-E-Mail-Assistenten Angriffen durch geschäftliche E-Mail-Kompromittierung mehr Tempo und Reichweite verleihen.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.