Espionatge físic a hotels: el nou vector d'atac de China contra executius

- El grup OVERCAST PANDA ha accedit físicament a habitacions d'hotel per infectar portàtils via USB.
- L'atac es va produir durant una conferència del sector agrícola a l'illa de Hainan entre març i maig de 2026.
- Es va utilitzar el malware FlowCloud per capturar tecles, pantalles i fitxers sense necessitat de phishing.
- L'operació és una variant avançada de l'atac anomenat 'evil maid', executada per serveis d'intel·ligència.
La ciberseguretat s'ha centrat durant anys en blindar els perímetres digitals, els firewalls i la formació dels empleats per evitar el phishing. No obstant això, un recent informe de CrowdStrike ha revelat que els actors estatals no necessiten entrar a una xarxa si poden entrar físicament a l'habitació d'un hotel. Un grup de hackers vinculats al govern xinès, identificat com a OVERCAST PANDA, ha executat una campanya d'espionatgealtament dirigida contra executius durant una conferència de la indústria agrícola a l'illa de Hainan.
L'anatomia d'una intrusió física
A diferència dels atacs convencionals, aquesta operació no va requerir cap correu electrònic enganyós ni l'explotació d'una vulnerabilitat de programari a través d'Internet. Els atacants van aprofitar els moments en què els executius estaven fora de les seves habitacions, concretament durant les hores de sopar, per entrar físicament als espais privats dels hotels. Segons els detalls proporcionats per Adam Meyers, vicepresident sènior d'operacions contra adversaris de CrowdStrike, la precisió temporal va ser quirúrgica.
En un dels casos documentats, un intrús va entrar a una habitació al voltant de les 20:00 hores (hora local), mentre que una segona habitació va ser comprometesa a les 21:57 hores. L'objectiu era clar: accés directe al maquinari. Els agents van bootingar els portàtils des d'una unitat USB, escrivint una porta posterior anomenada FlowCloud directament a l'emmagatzematge del dispositiu. Un cop instal·lat el malware, els atacants van reiniciar les màquines i van abandonar l'habitació sense deixar rastres evidents de la seva presència.
FlowCloud i la persistència del malware
El programari malicios FlowCloud no és una creació nova, però la seva aplicació en aquest context sí que ho és. Aquest backdoor ja havia estat documentat per Proofpoint el 2020, quan es distribuïa mitjançant phishing a empreses de serveis públics dels Estats Units. De manera similar, el SOC de NTT Security havia detectat infeccions via USB en sucursals d'organitzacions japoneses des de principis de 2022. VentureBeat ha destacat que la novetat no resideix en el codi, sinó en la logística de l'entrega.
Quan els executius van encendre els seus ordinadors l'endemà al matí, un trigger, possiblement una clau de registre, va activar FlowCloud. A partir d'aquest moment, el dispositiu es va convertir en una eina d'espionatge activa que permetia:
- El registratge de totes les tecles premudes (keylogging).
- La captura constant de la pantalla.
- La recollida selectiva de fitxers sensibles.
- El robatori de credencials d'accés.
El retorn de l'atac 'evil maid'
En el món de la seguretat informàtica, aquest mètode es coneix com a atac de la donzella malvada o evil maid attack. El terme prové de la possibilitat que el personal de neteja d'un hotel, o qualsevol persona amb accés físic a una habitació, manipuli un ordinador desatencionat. Aquesta tècnica va ser demostrada ja el 2009 per Joanna Rutkowska, qui va mostrar com una unitat USB bootable podia comprometre un sistema complet.
Meyers assenyala que les operacions d'accés físic són relativament rares entre els 290 adversaris que segueix CrowdStrike. Per exemple, el grup MUSTANG PANDA utilitza USBs, però depèn que la víctima trobi la unitat i la connecti per curiositat. En canvi, OVERCAST PANDA ha eliminat el factor de l'error humà o la curiositat de l'usuari, substituint-lo per l'intrusió física coordinada per un servei d'intel·ligència estatal.
La visibilitat post-boot i la detecció
Un dels aspectes més crítics d'aquest atac és que el compromís ocorreix abans que el sistema operatiu i les seves eines de seguretat habituals estiguin actius. L'atacant opera en un entorn pre-boot. CrowdStrike ha aclarit que la visibilitat sobre l'activitat maliciosa només es produeix una vegada que la màquina s'encén i el malware s'activa, moment en què les eines de detecció poden començar a traçar el comportament anòmal del sistema.
L'equip OverWatch de CrowdStrike va aconseguir interrompre aquestes intrusions, però l'avís per a les empreses globals és contundent: la confiança en la seguretat física dels hotels durant els viatges de negocis és un punt cegat perillós. La combinació d'un servei d'espionatge estatal i la capacitat d'accés físic converteix qualsevol portàtil en una porta oberta si no s'apliquen mesures de xifratge i bloqueig de boot rigoroses.
Implicacions per a l'ecosistema empresarial a Catalunya i Espanya
Aquest incident té una lectura particular per a les empreses catalanes i espanyoles, especialment per a aquelles amb una forta presència en el sector tecnològic i la intel·ligència artificial a Barcellona. L'ecosistema d'emprenedoria català, caracteritzat per una alta mobilitat internacional i la participació en fòrums globals de tech, és un blanc potencial per a aquest tipus d'operacions de recollida de dades.
Amb la implementació de l'AI Act a la Unió Europea, la protecció de la propietat intel·lectual i dels algorismes de IA es torna crítica. Un atac de tipus 'evil maid' podria permetre el robatori de models d'IA o de dades d'entrenament sensibles directament des del dispositiu d'un CTO o CEO durant un viatge de negocis a Àsia o altres regions d'alt risc. El mercat espanyol, que sovint confia en la seguretat perimetral de la xarxa, ha de prendre consciència que el hardware és el primer vector d'atac.
Per a les empreses de l'àrea metropolitana de Barcellona, que actua com a hub digital, és imperatiu revisar les polítiques de viatges. No es tracta només de fer servir una VPN, sinó de desactivar el boot des de USB a nivell de BIOS/UEFI i utilitzar xifratge de disc complet (Full Disk Encryption) amb contrasenyes robustes. En un entorn on la competició per la liderança en IA és global, la seguretat física dels actius digitals és tan important com la ciberseguretat del servidor.
Preguntes freqüents
Què és exactament un atac 'evil maid'?
És un tipus d'atac on l'agressor té accés físic a un dispositiu desatencionat, permetent-li modificar el sistema o instal·lar malware abans que l'usuari torni a encendre la màquina.
Com es diferenciava l'atac de OVERCAST PANDA dels altres?
A diferència d'altres grups que deixen USBs perquè l'usuari els connecti, aquest grup va entrar físicament a les habitacions d'hotel i va bootingar els ordinadors directament des d'un USB.
Què funcions tenia el malware FlowCloud?
Actuava com una porta posterior que permetia capturar tecles, fer captures de pantalla, recollir fitxers i robar credencials d'accés.
Com poden les empreses protegir-se d'aquest mètode?
Desactivant el boot via USB a la BIOS, utilitzant xifratge de disc complet i evitant deixar dispositius sensibles sense vigilància en entorns no segurs.
Fonts: Venturebeat, Novalogiq, Aventure ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email