09/05/2026, 11.33

Espionatge físic a hotels: el nou vector d'atac de China contra executius

Un grup vinculat a China ha compromès portàtils d'executius mitjançant accés físic a habitacions d'hotel i USBs, saltant totes les barreres de xarxa tradicionals.
En síntesi
  • El grup OVERCAST PANDA ha accedit físicament a habitacions d'hotel per infectar portàtils via USB.
  • L'atac es va produir durant una conferència del sector agrícola a l'illa de Hainan entre març i maig de 2026.
  • Es va utilitzar el malware FlowCloud per capturar tecles, pantalles i fitxers sense necessitat de phishing.
  • L'operació és una variant avançada de l'atac anomenat 'evil maid', executada per serveis d'intel·ligència.

La ciberseguretat s'ha centrat durant anys en blindar els perímetres digitals, els firewalls i la formació dels empleats per evitar el phishing. No obstant això, un recent informe de CrowdStrike ha revelat que els actors estatals no necessiten entrar a una xarxa si poden entrar físicament a l'habitació d'un hotel. Un grup de hackers vinculats al govern xinès, identificat com a OVERCAST PANDA, ha executat una campanya d'espionatgealtament dirigida contra executius durant una conferència de la indústria agrícola a l'illa de Hainan.

L'anatomia d'una intrusió física

A diferència dels atacs convencionals, aquesta operació no va requerir cap correu electrònic enganyós ni l'explotació d'una vulnerabilitat de programari a través d'Internet. Els atacants van aprofitar els moments en què els executius estaven fora de les seves habitacions, concretament durant les hores de sopar, per entrar físicament als espais privats dels hotels. Segons els detalls proporcionats per Adam Meyers, vicepresident sènior d'operacions contra adversaris de CrowdStrike, la precisió temporal va ser quirúrgica.

En un dels casos documentats, un intrús va entrar a una habitació al voltant de les 20:00 hores (hora local), mentre que una segona habitació va ser comprometesa a les 21:57 hores. L'objectiu era clar: accés directe al maquinari. Els agents van bootingar els portàtils des d'una unitat USB, escrivint una porta posterior anomenada FlowCloud directament a l'emmagatzematge del dispositiu. Un cop instal·lat el malware, els atacants van reiniciar les màquines i van abandonar l'habitació sense deixar rastres evidents de la seva presència.

FlowCloud i la persistència del malware

El programari malicios FlowCloud no és una creació nova, però la seva aplicació en aquest context sí que ho és. Aquest backdoor ja havia estat documentat per Proofpoint el 2020, quan es distribuïa mitjançant phishing a empreses de serveis públics dels Estats Units. De manera similar, el SOC de NTT Security havia detectat infeccions via USB en sucursals d'organitzacions japoneses des de principis de 2022. VentureBeat ha destacat que la novetat no resideix en el codi, sinó en la logística de l'entrega.

Quan els executius van encendre els seus ordinadors l'endemà al matí, un trigger, possiblement una clau de registre, va activar FlowCloud. A partir d'aquest moment, el dispositiu es va convertir en una eina d'espionatge activa que permetia:

  • El registratge de totes les tecles premudes (keylogging).
  • La captura constant de la pantalla.
  • La recollida selectiva de fitxers sensibles.
  • El robatori de credencials d'accés.

El retorn de l'atac 'evil maid'

En el món de la seguretat informàtica, aquest mètode es coneix com a atac de la donzella malvada o evil maid attack. El terme prové de la possibilitat que el personal de neteja d'un hotel, o qualsevol persona amb accés físic a una habitació, manipuli un ordinador desatencionat. Aquesta tècnica va ser demostrada ja el 2009 per Joanna Rutkowska, qui va mostrar com una unitat USB bootable podia comprometre un sistema complet.

Meyers assenyala que les operacions d'accés físic són relativament rares entre els 290 adversaris que segueix CrowdStrike. Per exemple, el grup MUSTANG PANDA utilitza USBs, però depèn que la víctima trobi la unitat i la connecti per curiositat. En canvi, OVERCAST PANDA ha eliminat el factor de l'error humà o la curiositat de l'usuari, substituint-lo per l'intrusió física coordinada per un servei d'intel·ligència estatal.

La visibilitat post-boot i la detecció

Un dels aspectes més crítics d'aquest atac és que el compromís ocorreix abans que el sistema operatiu i les seves eines de seguretat habituals estiguin actius. L'atacant opera en un entorn pre-boot. CrowdStrike ha aclarit que la visibilitat sobre l'activitat maliciosa només es produeix una vegada que la màquina s'encén i el malware s'activa, moment en què les eines de detecció poden començar a traçar el comportament anòmal del sistema.

L'equip OverWatch de CrowdStrike va aconseguir interrompre aquestes intrusions, però l'avís per a les empreses globals és contundent: la confiança en la seguretat física dels hotels durant els viatges de negocis és un punt cegat perillós. La combinació d'un servei d'espionatge estatal i la capacitat d'accés físic converteix qualsevol portàtil en una porta oberta si no s'apliquen mesures de xifratge i bloqueig de boot rigoroses.

Implicacions per a l'ecosistema empresarial a Catalunya i Espanya

Aquest incident té una lectura particular per a les empreses catalanes i espanyoles, especialment per a aquelles amb una forta presència en el sector tecnològic i la intel·ligència artificial a Barcellona. L'ecosistema d'emprenedoria català, caracteritzat per una alta mobilitat internacional i la participació en fòrums globals de tech, és un blanc potencial per a aquest tipus d'operacions de recollida de dades.

Amb la implementació de l'AI Act a la Unió Europea, la protecció de la propietat intel·lectual i dels algorismes de IA es torna crítica. Un atac de tipus 'evil maid' podria permetre el robatori de models d'IA o de dades d'entrenament sensibles directament des del dispositiu d'un CTO o CEO durant un viatge de negocis a Àsia o altres regions d'alt risc. El mercat espanyol, que sovint confia en la seguretat perimetral de la xarxa, ha de prendre consciència que el hardware és el primer vector d'atac.

Per a les empreses de l'àrea metropolitana de Barcellona, que actua com a hub digital, és imperatiu revisar les polítiques de viatges. No es tracta només de fer servir una VPN, sinó de desactivar el boot des de USB a nivell de BIOS/UEFI i utilitzar xifratge de disc complet (Full Disk Encryption) amb contrasenyes robustes. En un entorn on la competició per la liderança en IA és global, la seguretat física dels actius digitals és tan important com la ciberseguretat del servidor.

Preguntes freqüents

Què és exactament un atac 'evil maid'?

És un tipus d'atac on l'agressor té accés físic a un dispositiu desatencionat, permetent-li modificar el sistema o instal·lar malware abans que l'usuari torni a encendre la màquina.

Com es diferenciava l'atac de OVERCAST PANDA dels altres?

A diferència d'altres grups que deixen USBs perquè l'usuari els connecti, aquest grup va entrar físicament a les habitacions d'hotel i va bootingar els ordinadors directament des d'un USB.

Què funcions tenia el malware FlowCloud?

Actuava com una porta posterior que permetia capturar tecles, fer captures de pantalla, recollir fitxers i robar credencials d'accés.

Com poden les empreses protegir-se d'aquest mètode?

Desactivant el boot via USB a la BIOS, utilitzant xifratge de disc complet i evitant deixar dispositius sensibles sense vigilància en entorns no segurs.


Fonts: Venturebeat, Novalogiq, Aventure ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Printable version
CLOSE X
Comparteix aquesta notícia
See also
L'expansió dels data centers per a la IA i el cost fiscal dels Estats
L'IA generativa impulsa inversions massives en infraestructures. Analitzem l'impacte dels data centers, els incentius fiscals i el futur per a Espanya…
05/09/2026 11:40
Google obre la publicitat personalitzada d'alcohol a YouTube
A partir del 30 d'octubre, Google permetrà anuncis personalitzats de begudes alcohòliques a YouTube segons la normativa local. Impacte per el sector b…
05/09/2026 11:38
Google impulsa la monetització digital amb noves eines d'IA per a editors
Google llança eines d'IA per a AdSense, Ad Manager i AdMob per automatitzar la seguretat de marca, els informes i el suport tècnic per als editors dig…
05/09/2026 11:33
Sovranitat digital europea: el dilema del cloud i el CAIDA
L'Europa busca reduir la dependència dels gegants tecnològics amb el CAIDA, però les regles actuals i la burocràcia frenen la innovació i el cloud pro…
05/09/2026 11:29
OpenAI i el boom de la publicitat en ChatGPT: un nou model de negoci
OpenAI arriba a una taxa de ingressos anuals d'un bilió de dòlars amb els anuncis de ChatGPT i s'expandeix a més de 40 països, inclosa Europa.
05/09/2026 11:14


ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.