Espionatge fÃsic a hotels: el nou vector d'atac de China contra executius

- El grup OVERCAST PANDA ha accedit fÃsicament a habitacions d'hotel per infectar portà tils via USB.
- L'atac es va produir durant una conferència del sector agrÃcola a l'illa de Hainan entre març i maig de 2026.
- Es va utilitzar el malware FlowCloud per capturar tecles, pantalles i fitxers sense necessitat de phishing.
- L'operació és una variant avançada de l'atac anomenat 'evil maid', executada per serveis d'intel·ligència.
La ciberseguretat s'ha centrat durant anys en blindar els perÃmetres digitals, els firewalls i la formació dels empleats per evitar el phishing. No obstant això, un recent informe de CrowdStrike ha revelat que els actors estatals no necessiten entrar a una xarxa si poden entrar fÃsicament a l'habitació d'un hotel. Un grup de hackers vinculats al govern xinès, identificat com a OVERCAST PANDA, ha executat una campanya d'espionatgealtament dirigida contra executius durant una conferència de la indústria agrÃcola a l'illa de Hainan.
L'anatomia d'una intrusió fÃsica
A diferència dels atacs convencionals, aquesta operació no va requerir cap correu electrònic enganyós ni l'explotació d'una vulnerabilitat de programari a través d'Internet. Els atacants van aprofitar els moments en què els executius estaven fora de les seves habitacions, concretament durant les hores de sopar, per entrar fÃsicament als espais privats dels hotels. Segons els detalls proporcionats per Adam Meyers, vicepresident sènior d'operacions contra adversaris de CrowdStrike, la precisió temporal va ser quirúrgica.
En un dels casos documentats, un intrús va entrar a una habitació al voltant de les 20:00 hores (hora local), mentre que una segona habitació va ser comprometesa a les 21:57 hores. L'objectiu era clar: accés directe al maquinari. Els agents van bootingar els portà tils des d'una unitat USB, escrivint una porta posterior anomenada FlowCloud directament a l'emmagatzematge del dispositiu. Un cop instal·lat el malware, els atacants van reiniciar les mà quines i van abandonar l'habitació sense deixar rastres evidents de la seva presència.
FlowCloud i la persistència del malware
El programari malicios FlowCloud no és una creació nova, però la seva aplicació en aquest context sà que ho és. Aquest backdoor ja havia estat documentat per Proofpoint el 2020, quan es distribuïa mitjançant phishing a empreses de serveis públics dels Estats Units. De manera similar, el SOC de NTT Security havia detectat infeccions via USB en sucursals d'organitzacions japoneses des de principis de 2022. VentureBeat ha destacat que la novetat no resideix en el codi, sinó en la logÃstica de l'entrega.
Quan els executius van encendre els seus ordinadors l'endemà al matÃ, un trigger, possiblement una clau de registre, va activar FlowCloud. A partir d'aquest moment, el dispositiu es va convertir en una eina d'espionatge activa que permetia:
- El registratge de totes les tecles premudes (keylogging).
- La captura constant de la pantalla.
- La recollida selectiva de fitxers sensibles.
- El robatori de credencials d'accés.
El retorn de l'atac 'evil maid'
En el món de la seguretat informà tica, aquest mètode es coneix com a atac de la donzella malvada o evil maid attack. El terme prové de la possibilitat que el personal de neteja d'un hotel, o qualsevol persona amb accés fÃsic a una habitació, manipuli un ordinador desatencionat. Aquesta tècnica va ser demostrada ja el 2009 per Joanna Rutkowska, qui va mostrar com una unitat USB bootable podia comprometre un sistema complet.
Meyers assenyala que les operacions d'accés fÃsic són relativament rares entre els 290 adversaris que segueix CrowdStrike. Per exemple, el grup MUSTANG PANDA utilitza USBs, però depèn que la vÃctima trobi la unitat i la connecti per curiositat. En canvi, OVERCAST PANDA ha eliminat el factor de l'error humà o la curiositat de l'usuari, substituint-lo per l'intrusió fÃsica coordinada per un servei d'intel·ligència estatal.
La visibilitat post-boot i la detecció
Un dels aspectes més crÃtics d'aquest atac és que el compromÃs ocorreix abans que el sistema operatiu i les seves eines de seguretat habituals estiguin actius. L'atacant opera en un entorn pre-boot. CrowdStrike ha aclarit que la visibilitat sobre l'activitat maliciosa només es produeix una vegada que la mà quina s'encén i el malware s'activa, moment en què les eines de detecció poden començar a traçar el comportament anòmal del sistema.
L'equip OverWatch de CrowdStrike va aconseguir interrompre aquestes intrusions, però l'avÃs per a les empreses globals és contundent: la confiança en la seguretat fÃsica dels hotels durant els viatges de negocis és un punt cegat perillós. La combinació d'un servei d'espionatge estatal i la capacitat d'accés fÃsic converteix qualsevol portà til en una porta oberta si no s'apliquen mesures de xifratge i bloqueig de boot rigoroses.
Implicacions per a l'ecosistema empresarial a Catalunya i Espanya
Aquest incident té una lectura particular per a les empreses catalanes i espanyoles, especialment per a aquelles amb una forta presència en el sector tecnològic i la intel·ligència artificial a Barcellona. L'ecosistema d'emprenedoria català , caracteritzat per una alta mobilitat internacional i la participació en fòrums globals de tech, és un blanc potencial per a aquest tipus d'operacions de recollida de dades.
Amb la implementació de l'AI Act a la Unió Europea, la protecció de la propietat intel·lectual i dels algorismes de IA es torna crÃtica. Un atac de tipus 'evil maid' podria permetre el robatori de models d'IA o de dades d'entrenament sensibles directament des del dispositiu d'un CTO o CEO durant un viatge de negocis a Àsia o altres regions d'alt risc. El mercat espanyol, que sovint confia en la seguretat perimetral de la xarxa, ha de prendre consciència que el hardware és el primer vector d'atac.
Per a les empreses de l'à rea metropolitana de Barcellona, que actua com a hub digital, és imperatiu revisar les polÃtiques de viatges. No es tracta només de fer servir una VPN, sinó de desactivar el boot des de USB a nivell de BIOS/UEFI i utilitzar xifratge de disc complet (Full Disk Encryption) amb contrasenyes robustes. En un entorn on la competició per la liderança en IA és global, la seguretat fÃsica dels actius digitals és tan important com la ciberseguretat del servidor.
Preguntes freqüents
Què és exactament un atac 'evil maid'?
És un tipus d'atac on l'agressor té accés fÃsic a un dispositiu desatencionat, permetent-li modificar el sistema o instal·lar malware abans que l'usuari torni a encendre la mà quina.
Com es diferenciava l'atac de OVERCAST PANDA dels altres?
A diferència d'altres grups que deixen USBs perquè l'usuari els connecti, aquest grup va entrar fÃsicament a les habitacions d'hotel i va bootingar els ordinadors directament des d'un USB.
Què funcions tenia el malware FlowCloud?
Actuava com una porta posterior que permetia capturar tecles, fer captures de pantalla, recollir fitxers i robar credencials d'accés.
Com poden les empreses protegir-se d'aquest mètode?
Desactivant el boot via USB a la BIOS, utilitzant xifratge de disc complet i evitant deixar dispositius sensibles sense vigilà ncia en entorns no segurs.
Fonts: Venturebeat, Novalogiq, Aventure ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email