一名黑客在自己的间谍软件管理面板里下单叫了份肯德基外卖,用的是真实姓名和公司办公地址。这个近乎荒诞的细节,成了安全公司Arctic Wolf锁定这轮攻击幕后中国承包商的关键线索。而它牵出的事,比外卖订单本身严肃得多:一款最早可追溯到2018年的中国背景间谍软件LightSpy,如今已经扩张到13个国家,受害者包括美国和多个NATO成员国,而它本身,已经从一件国家专属武器,变成了一门带账单系统的生意。
发生了什么
Arctic Wolf的报告给出几个硬指标:LightSpy基础设施覆盖13国、至少117台服务器;新增功能可以远程锁死甚至销毁设备数据;首次证实感染了路由器,部分中招设备与NATO成员国相关。
这不是一个针对单一平台的病毒。LightSpy是模块化架构,能打智能手机、iPhone、Linux服务器、Windows PC,窃取精确定位、聊天记录、屏幕录像、存储密码。攻下路由器意味着攻击者能看到同一网络里的所有设备——这才是它被单独强调的原因。
六年演进,不是一夜爆红
LightSpy不是新面孔,安全圈追了它六年。
2018年,它以安卓组件的形式首次出现。2020年,针对香港用户的"Operation Poisoned News"水坑攻击暴露了它的iOS模块化插件架构,利用的是老旧iPhone上的Safari和内核漏洞。2024年,Lookout发现新版本转向南亚iOS用户,插件数量从约12个涨到约28个;同年Kaspersky分析了它的macOS实现。到了这一轮,才是路由器入侵和商业化平台。
“前所未见”这四个字,经不起细看
Arctic Wolf说路由器感染是"此前未见"的新能力,但Kaspersky在2024年分析macOS版本时,已经在其服务器端管理框架里发现了针对路由器的支持代码组件。
两份报告说的其实不是一件事。前者是"实际在野外被抓到部署",后者是"代码里早就写好了这个功能"。安全报告习惯把"能力出现"和"部署被证实"混着讲,读者却很难分辨这中间隔了将近两年。
归因链条同样需要分层看待。这轮活动被关联到疑似中国国家背景的承包商,与此前披露的UNC5221、Silk Typhoon等基础设施存在交叉痕迹,也和安卓端的APT41生态有技术关联——但公开证据的确定程度并不一致,笼统说成"中国国家队所为",低估了归因本身的复杂性。
- 结论.安全厂商对"新发现"缺乏统一表述标准,读者需要分清"能力公开"和"首次证实部署"。
真正的转折:它开始卖账单了
比路由器入侵更值得记住的,是LightSpy的商业化。报告称其运营者已经搭建了定制品牌、账单系统和销售演示,面向政府、企业、军方兜售,买家不再局限于一个国家。
这个模式眼熟。NSO Group当年也是从国家情报能力起家,最后变成一家可以对外报价的公司,再往后是全球范围的诉讼和制裁。区别在于,NSO是一家有名有姓的公司,而LightSpy背后目前看到的是一个"承包商"个体——这种更松散的组织形式,恰恰更难被纳入现有的出口管制和制裁名单。
监控武器一旦学会开发票,买家名单比攻击代码更值得害怕。
- 风险.路由器一旦沦陷,NATO成员国网络管理者丢掉的不是一台设备,而是整段网络的可见性。
一个能同时卖给政府、企业和军队的间谍软件平台,已经不完全符合"国家专属网络武器"这个老框架了。它更像是把情报能力拆解成标准化商品,谁出得起价谁就能买。现有的监管思路——盯着国家对国家的技术转让——面对这种个体化、产品化的卖法,基本是失灵的。
至于那份暴露身份的肯德基订单,证据链的独立验证过程外界还看不到细节。但"千虑一失"这四个字,放在任何一个精心搭建攻击平台、却栽在一份外卖订单上的操盘手身上,都合适。生意做大了,破绽也跟着变多——这大概是这轮曝光留下的最实在的一句话。
