LightSpy: Aus chinesischer Handy-Spyware wird eine kommerzielle Überwachungsplattform mit Router-Zugriff
Auf der Sicherheitskonferenz Black Hat USA haben Forscher der Firma Arctic Wolf gezeigt, wie sich eine seit Jahren bekannte Spyware namens LightSpy zu einer breit einsetzbaren Überwachungsplattform entwickelt hat. Neu ist vor allem, dass die Angreifer inzwischen auch Router befallen und darüber ganze Netzwerke ins Visier nehmen. Betroffen sind Ziele in über einem Dutzend Ländern, darunter in Europa und teils in der Infrastruktur von NATO-Mitgliedsstaaten.
Was ist passiert
LightSpy ist nicht neu. Die Schadsoftware tauchte erstmals 2018 auf und wurde 2020 öffentlich dokumentiert. Damals galt sie als mobiles Spionagewerkzeug mit klarem China-Bezug. Die beiden Arctic-Wolf-Forscher Dmitry Bestuzhev und Dmitry Melikov haben nun nachgewiesen, dass sich LightSpy zu einer kommerziellen Überwachungsplattform gewandelt hat. Betrieben wird sie von einem einzelnen Akteur, der seine Dienste an Regierungen, Unternehmen und Militärs verkauft. Im Bedienpanel finden sich eigenes Branding, eine Abrechnungsfunktion und Demozugänge, wie man sie von einem regulären Softwareprodukt kennt. Die Forscher sprechen deshalb nicht mehr von einem einzelnen Spionagewerkzeug, sondern von Überwachung als Dienstleistung.
Für die Analyse stiegen die Forscher über einen bekannten Steuerungsserver (Command-and-Control) in Peking ein und identifizierten anhand übereinstimmender Zertifikatsmerkmale weitere Systeme. Am Ende zählten sie mindestens 117 Server in 19 Ländern. Allein 33 davon standen in China, der größte Anteil aller Länder. Die Entwicklung der Software führt laut den Forschern zu einer kleinen privaten Softwarefirma in Shenzhen. Aktueller Code und frisch registrierte Infrastruktur zeigen, dass die Plattform bis ins Jahr 2026 hinein weiterentwickelt wird.
Warum die Router das eigentliche Problem sind
Bislang kannte man LightSpy als Werkzeug gegen einzelne Geräte. Die modulare Plattform greift Smartphones, Apple-Geräte, Linux-Server und Windows-PCs an und stiehlt dabei Standortdaten, Chatnachrichten, Bildschirmaufnahmen und gespeicherte Passwörter. Auf einem befallenen Gerät kann sie Daten auch aus der Ferne löschen.
Neu ist der Befall von Routern, den die Forscher nach eigenen Angaben zuvor nicht beobachtet hatten. Bestätigt sind zwei kompromittierte MikroTik-Router, einer in Südafrika und einer in Tschechien. Das klingt nach wenig, ist technisch aber heikel. Wer den Router kontrolliert, sitzt am Übergang zwischen lokalem Netz und Internet. Auf einem befallenen Gerät kann LightSpy die Administrator-Zugangsdaten ändern, die DNS-Einstellungen manipulieren, den Datenverkehr über einen Proxy umleiten und gespeicherte WLAN-Passwörter auslesen.
Das Perfide daran: Um an andere Geräte im Netz zu gelangen, muss die Spyware nicht auf jedem Smartphone oder Rechner installiert sein. Der Router genügt. Wer die DNS-Einträge umbiegt oder den Verkehr durch einen Proxy leitet, kann Verbindungen mitlesen oder umlenken. Klassische Schutzsoftware auf den Endgeräten bemerkt davon oft nichts, weil sie das Gerät selbst überwacht und nicht den Router davor. Ein sauber geprüfter Laptop hilft wenig, wenn sein Datenverkehr weiter über einen infizierten Router läuft.
Wer betroffen ist
Insgesamt fanden die Forscher Ziele in mehr als 13 Ländern in Europa und den USA. Ein Teil der kompromittierten Router lässt sich NATO-Mitgliedsstaaten zuordnen. Damit ist LightSpy kein reines Privatanwenderproblem mehr, sondern eine Bedrohung für Behörden, Unternehmen und Organisationen mit sensiblen Netzwerken. Besonders gefährdet sind Umgebungen mit Zweigstellen oder Homeoffice-Anbindung, in denen der Router oft niemandem so richtig zugeordnet ist und entsprechend selten kontrolliert wird.
Einen kuriosen Nebenaspekt gibt es auch. Die Forscher konnten die aktuelle Aktivität einem chinesischen Auftragnehmer zuordnen, weil einer der Betreiber über das Admin-Panel der Plattform eine Bestellung bei Kentucky Fried Chicken mit seinem echten Namen und seiner Büroadresse aufgab.
- DNS- und Proxy-Einstellungen des Routers prüfen und mit dem Soll-Zustand abgleichen. Unerklärliche Änderungen sind ein Warnsignal.
- Geplante Skripte (Scheduler) auf dem Router kontrollieren und unbekannte Einträge entfernen.
- Router-Firmware aktuell halten und Updates zeitnah einspielen.
- Administrator-Zugangsdaten ändern, sobald ein Verdacht besteht, und Standardpasswörter generell ersetzen.
- Nach Möglichkeit eine Überwachung außerhalb des betroffenen Geräts (out-of-band) einsetzen, um heimliche Änderungen sichtbar zu machen.