Espionatge fÃsic: hackers xinesos infiltren portà tils via USB

- El grup OVERCAST PANDA ha infectat portà tils d'executius entrant fÃsicament a habitacions d'hotel a Hainan.
- L'atac no va requerir phishing ni breches de xarxa, sinó l'ús d'un USB per instal·lar el backdoor FlowCloud.
- CrowdStrike defineix aquesta operació com una variant avançada de l'atac 'evil maid'.
- El malware permetia captura de pantalla, recollida de fitxers i robatori de credencials des del primer arrenc.
La ciberseguretat sol entendre's com una batalla de murs digitals, firewalls i protocols d'encriptació que intenten mantenir els atacants lluny de les dades sensibles. No obstant això, un cas recent revelat per CrowdStrike ens recorda que el punt més feble d'una infraestructura tecnològica pot ser, literalment, la porta d'una habitació d'hotel. Un grup de hackers vinculats a l'estat xinès ha demostrat que no calen correus electrònics enganyosos ni vulnerabilitats de xarxa complexes quan es té accés fÃsic al maquinari.
L'operació a l'illa de Hainan
Els fets han tingut lloc durant una conferència de la indústria agrÃcola celebrada a l'illa de Hainan durant la primavera de 2026. Mentre els executius assistents cenaven, agents vinculats al grup identificat com OVERCAST PANDA van entrar a les seves habitacions d'hotel. L'operació va ser d'una precisió quirúrgica: segons els registres analitzats per Adam Meyers, vicepresident sènior d'operacions contra adversaris de CrowdStrike, un intrus va entrar a una primera habitació al voltant de les 20:00 hores, i un segon agent va accedir a una altra habitació a les 21:57 hores.
L'objectiu no era robar l'equip, sinó convertir-lo en una eina d'espionatge. Els atacants van arrencar els portà tils utilitzant un dispositiu USB i van escriure directament a l'emmagatzematge de les mà quines un backdoor anomenat FlowCloud. Un cop instal·lat el codi malicios i reiniciat el sistema, els agents van abandonar l'habitació sense deixar rastres evidents de la seva presència. Quan els executius van encendre els seus ordinadors l'endemà al matÃ, el trigger s'activava automà ticament i FlowCloud s'executava en segon pla.
Què és exactament l'atac 'evil maid'
En l'à mbit de la seguretat informà tica, aquest mètode es coneix com a atac 'evil maid' (la donzella malvada). El terme fa referència a la vulnerabilitat d'un dispositiu que es deixa sense vigilà ncia en un lloc on el personal de serveis —o qualsevol persona amb accés a l'estança— pot manipular-lo. Aquesta tècnica no és nova; la investigadora Joanna Rutkowska ja va demostrar la viabilitat d'utilitzar un USB bootable per comprometre un sistema ja el 2009.
Tot i això, el cas de VentureBeat destaca per la seva execució. A diferència d'altres grups com MUSTANG PANDA, que depenen que la vÃctima trobi un USB abandonat i el connecti per curiositat, OVERCAST PANDA ha combinat l'espionatge fÃsic d'un servei d'intel·ligència estatal amb la implantació directa de malware. No han esperat que l'usuari cometesse un error; han forçat l'entrada al sistema mentre l'equip estava apagat.
FlowCloud: un malware veterà que persisteix
El backdoor utilitzat, FlowCloud, no és una creació recent, cosa que demostra com el software malicios eficaç pot ser reutilitzat durant anys si s'aplica en el context correcte. Proofpoint ja havia documentat aquest malware el 2020, quan s'utilitzava mitjançant phishing per atacar empreses de serveis públics als Estats Units. Posteriorment, el SOC de NTT Security va detectar infeccions simils via USB en sucursals d'organitzacions japoneses des de principis de 2022.
Un cop FlowCloud s'activa, el control sobre la mà quina és quasi total. Les capacitats del malware inclouen:
L'activació d'una clau de registre o un trigger similar permet que el malware iniciï el keylogging, la captura de pantalla, la recollida de fitxers i el robatori de credencials immediatament després de l'arrenc del sistema.
La invisibilitat del vector d'atac
El que fa que aquesta campanya sigui especialment perillosa per a els lÃders empresarials és l'absència de senyals d'alerta habituals. No hi ha hagut cap correu sospitós, cap enllaç extern clicat ni cap intent de penetració a través del firewall de l'empresa. La brecha ha ocorrit en el món fÃsic, saltant totes les capes de seguretat perimetral digital.
Adam Meyers ha assenyalat que la visibilitat per a els equips de seguretat només arriba un cop que la mà quina s'encén i el malware intenta comunicar-se amb el servidor de comandament. Això significa que, si l'empresa no disposa d'eines de detecció avançades (EDR) que monitoritzin comportaments anòmals en el moment de l'arrenc, l'intrusió pot passar desapercebuda durant setmanes o mesos, mentre els secrets industrials i les credencials d'accés són exfiltrats sistemà ticament.
L'estratègia de persistència de OVERCAST PANDA
CrowdStrike, a través del seu equip OverWatch, ha aconseguit interrompre aquestes intrusions concretes, però l'avÃs és clar: OVERCAST PANDA continuarà operant. La capacitat d'un estat per coordinar agents fÃsics amb experts en codi malicios indica una estratègia de llarg termini orientada a l'espionatge industrial, especialment en sectors estratègics com l'agrÃcola, on la propietat intel·lectual i els acords comercials són crÃtics.
Aquesta evolució suggereix que els executius que viatgen a regions amb alta activitat d'espionatge estatal no poden confiar només en la xifratge del disc dur. Si l'atacant pot arrencar la mà quina des d'un dispositiu extern, pot modificar el sistema operatiu o instal·lar components de persistència abans que els mecanismes de defensa del software s'activin.
Impacte i riscos per a l'ecosistema empresarial a Catalunya i Espanya
Aquesta notÃcia té una rellevà ncia directa per a les empreses catalanes i espanyoles, especialment per a aquelles amb una forta presència a l'exportació o que participen en fira internacionals. Barcelona, com a hub tecnològic i centre de negocis, concentra una gran quantitat d'empreses d'IA i tech que gestionen propietat intel·lectual de gran valor, convertint els seus executius en objectius potencials durant viatges de negocis.
En el marc del AI Act i les noves normatives europees de ciberseguretat, la responsabilitat de la protecció de les dades ja no recau nomment en el departament d'IT, sinó que s'estend a la governança global de l'empresa. Un atac 'evil maid' pot comprometre no només la privacitat de l'executiu, sinó tot el xarxa corporativa si el portà til infectat s'utilitza per accedir a serveis interns des de la seu a Espanya.
Per a les empreses del teixit industrial català , això implica que la formació en ciberseguretat ha de sortir de la pantalla. No basta amb ensenyar a no obrir fitxers adjunts; cal implementar protocols de seguretat fÃsica, com l'ús de dispositius de bloqueig fÃsic per a ports USB, l'activació de la seguretat de l'arrenc (Secure Boot) i, en casos crÃtics, l'ús de portà tils efÃmeres o 'burner laptops' per a viatges a zones de risc. La combinació de la innovació digital de Barcelona amb una cultura de seguretat fÃsica rigorosa és l'única defensa real davant d'adversaris amb els recursos d'un estat.
Preguntes freqüents
Què és l'atac 'evil maid'?
És una tècnica de ciberatac que requereix accés fÃsic a un dispositiu sense vigilà ncia, permetent a l'atacant modificar el sistema o instal·lar malware mitjançant un USB bootable.
Com s'ha produit la infecció a Hainan?
Hackers vinculats a Xina van entrar a les habitacions d'hotel dels executius mentre cenaven i van instal·lar el backdoor FlowCloud directament a l'emmagatzematge dels portà tils.
FlowCloud és un malware nou?
No, ja havia estat documentat el 2020 per Proofpoint i el 2022 per NTT Security, però en aquest cas s'ha utilitzat amb un vector d'accés fÃsic coordinat.
Quines són les funcions principals de FlowCloud?
El malware pot capturar la pantalla, registrar les tecles premudes (keylogging), recollir fitxers i robar credencials d'accés.
Fonts: Venturebeat, Aventure, Novalogiq ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email