LightSpy, une plateforme de surveillance liée à la Chine, est devenue une opération utilisant au moins 117 serveurs et impliquant des infections confirmées de routeurs.
Lors de Black Hat USA, les chercheurs d’Arctic Wolf Dmitry Bestuzhev et Dmitry Melikov ont déclaré que LightSpy avait été identifié dans plus de 13 pays, dépassant largement le logiciel espion, actif depuis au moins 2018 et documenté publiquement en 2020.
De récentes découvertes étendent la menace à des parties du réseau que de nombreuses équipes de sécurité pourraient négliger.
Les implants de routeur peuvent affecter les appareils d’un même réseau
Bestuzhev et Melikov ont confirmé deux routeurs MikroTik infectés, l’un en Afrique du Sud et l’autre en République tchèque.
Une fois le routeur compromis, LightSpy peut modifier les identifiants administrateur et les paramètres DNS. Les opérateurs peuvent rediriger le trafic via un proxy et récupérer les mots de passe Wi-Fi stockés sur l’appareil.
Le contrôle de la passerelle peut affecter les autres appareils utilisant le même réseau. La modification des paramètres DNS peut rediriger les connexions ailleurs, tandis que le contrôle du proxy peut rerouter le trafic sans nécessiter l’installation de LightSpy sur chaque téléphone ou ordinateur connecté.
De telles compromissions de routeurs montrent pourquoi un accès au niveau de la passerelle peut être difficile à détecter avec des défenses centrées sur les terminaux.
Un serveur de Pékin a révélé une opération bien plus vaste
Les chercheurs ont expliqué avoir commencé par un serveur de commande et de contrôle connu à Pékin, puis utilisé des caractéristiques de certificats correspondantes pour découvrir des infrastructures connexes. La Chine représentait 33 des serveurs cartographiés, soit la part la plus importante pour un seul pays.
Les chercheurs ont déclaré que leur enquête avait retracé le développement de LightSpy jusqu’à une petite entreprise privée de logiciels établie à Shenzhen, établissant un lien supplémentaire entre la plateforme et la Chine continentale.
LightSpy semble toujours faire l’objet d’un développement actif. Le code récent et les infrastructures nouvellement enregistrées documentés par les chercheurs s’étendent jusqu’en 2026, ce qui témoigne de la poursuite des travaux sur le logiciel espion.
L’accès à une démonstration, les fonctions de facturation et les configurations propres à chaque client au sein de son panneau opérateur indiquent que la plateforme peut servir plusieurs clients. Bestuzhev et Melikov décrivent LightSpy comme un service de surveillance transformé en produit, plutôt que comme un outil créé pour un opérateur unique.
Le compromis d’un routeur peut échapper aux défenses axées sur les terminaux
Les équipes de sécurité qui gèrent des bureaux régionaux ou des télétravailleurs pourraient passer à côté d’une partie de l’intrusion si l’enquête s’arrête aux ordinateurs portables et aux téléphones. Un terminal sain n’exclut pas la compromission d’une passerelle, puisque la détection et la réponse sur les terminaux surveille principalement l’activité sur les appareils qu’elle contrôle.
Des changements DNS inexpliqués, des paramètres de proxy modifiés ou des scripts de routeur inconnus devraient inciter à examiner la passerelle elle-même. Nettoyer un ordinateur portable ou remplacer un téléphone peut être peu utile si son trafic continue de transiter par un routeur infecté.
Bestuzhev et Melikov conseillent aux défenseurs d’examiner les scripts planifiés ainsi que les paramètres DNS et proxy des appareils MikroTik. Maintenir les micrologiciels à jour et utiliser une surveillance hors bande peut aider à révéler des modifications non autorisées que les contrôles classiques des terminaux pourraient ne pas détecter.
LightSpy constitue une raison supplémentaire d’inclure les routeurs dans la réponse aux incidents lorsque l’activité suspecte se poursuit après le nettoyage des terminaux touchés. Une visibilité plus large en matière de sécurité réseau peut aider à déterminer si le point d’appui restant de l’attaquant se trouve au niveau de la passerelle.
Pour en savoir plus : les recherches de Barracuda à Black Hat 2026 montrent comment les assistants de messagerie dopés à l’IA peuvent donner davantage de rapidité et d’ampleur aux attaques de compromission de la messagerie professionnelle.





