Conform Go4IT: LightSpy, un spyware asociat Chinei, vizează utilizatori din 13 țări și poate compromite inclusiv routere
Platforma de spionaj cibernetic LightSpy, inițial identificată ca fiind asociată cu grupări de hackeri susținute de statul chinez, și-a extins semnificativ aria de acțiune. Cercetătorii în securitate cibernetică avertizează că amenințarea vizează acum victime din cel puțin 13 țări, inclusiv din Statele Unite ale Americii și din state membre ale Uniunii Europene, iar funcționalitățile sale au fost îmbunătățite pentru a permite furtul de volume mari de date și chiar ștergerea de la distanță a conținutului dispozitivelor compromise.
Evoluția într-o platformă comercială de spyware
Identificat pentru prima dată în anul 2018, LightSpy a evoluat dintr-o unealtă potențial sponsorizată de stat într-o platformă comercială de spyware, administrată, conform analizelor, de un singur actor de amenințare. Această transformare sugerează o orientare spre un model de afaceri, unde serviciile de supraveghere digitală sunt oferite guvernelor, companiilor și organizațiilor militare. Raportul companiei de securitate cibernetică Arctic Wolf subliniază prezența elementelor comerciale, precum branding personalizat, sisteme de facturare și oferte demonstrative pentru potențiali clienți, indicând o profesionalizare a operațiunilor.
Capacități extinse și noi ținte
Arhitectura modulară a malware-ului LightSpy îi permite să compromită o gamă largă de dispozitive, incluzând smartphone-uri, echipamente Apple, servere Linux și calculatoare cu sistem de operare Windows. Odată ce un dispozitiv este infectat, spyware-ul poate accesa și extrage informații extrem de sensibile, precum date precise de localizare geografică, mesaje trimise prin aplicații de chat, capturi de ecran și parole stocate. Capacitatea de a șterge de la distanță datele compromise conferă platformei o dimensiune suplimentară de sabotaj, sporind potențialul de daune.
O noutate importantă semnalată de Arctic Wolf este faptul că routerele au devenit o nouă țintă pentru LightSpy. Prin compromiterea acestor dispozitive, atacatorii pot monitoriza traficul de rețea în timp real și pot obține acces la toate celelalte echipamente conectate la aceeași infrastructură. Unele dintre routerele identificate ca fiind compromise aparțin unor state membre NATO, ridicând noi semne de întrebare privind securitatea rețelelor esențiale.
Infrastructură și indicii despre operatori
Anchetatorii au identificat o infrastructură complexă, formată din cel puțin 117 servere distribuite în mai multe țări, utilizată de LightSpy. O posibilă legătură cu un contractor chinez a fost sugerată de cercetători în urma unui incident în care un operator al platformei a plasat o comandă la lanțul de restaurante Kentucky Fried Chicken. În timpul acestui act, operatorul ar fi utilizat numele său real și adresa biroului, oferind astfel indicii valoroase pentru identificarea sa. Aceste detalii sugerează un nivel de neglijență sau o încredere sporită din partea suspecților.
Sursa: Go4IT
