09/05/2026, 11.01

Espionatge físic: hackers xinesos infiltren portàtils via USB

Un grup vinculat a Xina ha compromès portàtils d'executius entrant a habitacions d'hotel. Analitzem l'atac 'evil maid' i el risc per a l'empresa.
En síntesi
  • El grup OVERCAST PANDA ha infectat portàtils d'executius entrant físicament a habitacions d'hotel a Hainan.
  • L'atac no va requerir phishing ni breches de xarxa, sinó l'ús d'un USB per instal·lar el backdoor FlowCloud.
  • CrowdStrike defineix aquesta operació com una variant avançada de l'atac 'evil maid'.
  • El malware permetia captura de pantalla, recollida de fitxers i robatori de credencials des del primer arrenc.

La ciberseguretat sol entendre's com una batalla de murs digitals, firewalls i protocols d'encriptació que intenten mantenir els atacants lluny de les dades sensibles. No obstant això, un cas recent revelat per CrowdStrike ens recorda que el punt més feble d'una infraestructura tecnològica pot ser, literalment, la porta d'una habitació d'hotel. Un grup de hackers vinculats a l'estat xinès ha demostrat que no calen correus electrònics enganyosos ni vulnerabilitats de xarxa complexes quan es té accés físic al maquinari.

L'operació a l'illa de Hainan

Els fets han tingut lloc durant una conferència de la indústria agrícola celebrada a l'illa de Hainan durant la primavera de 2026. Mentre els executius assistents cenaven, agents vinculats al grup identificat com OVERCAST PANDA van entrar a les seves habitacions d'hotel. L'operació va ser d'una precisió quirúrgica: segons els registres analitzats per Adam Meyers, vicepresident sènior d'operacions contra adversaris de CrowdStrike, un intrus va entrar a una primera habitació al voltant de les 20:00 hores, i un segon agent va accedir a una altra habitació a les 21:57 hores.

L'objectiu no era robar l'equip, sinó convertir-lo en una eina d'espionatge. Els atacants van arrencar els portàtils utilitzant un dispositiu USB i van escriure directament a l'emmagatzematge de les màquines un backdoor anomenat FlowCloud. Un cop instal·lat el codi malicios i reiniciat el sistema, els agents van abandonar l'habitació sense deixar rastres evidents de la seva presència. Quan els executius van encendre els seus ordinadors l'endemà al matí, el trigger s'activava automàticament i FlowCloud s'executava en segon pla.

Què és exactament l'atac 'evil maid'

En l'àmbit de la seguretat informàtica, aquest mètode es coneix com a atac 'evil maid' (la donzella malvada). El terme fa referència a la vulnerabilitat d'un dispositiu que es deixa sense vigilància en un lloc on el personal de serveis —o qualsevol persona amb accés a l'estança— pot manipular-lo. Aquesta tècnica no és nova; la investigadora Joanna Rutkowska ja va demostrar la viabilitat d'utilitzar un USB bootable per comprometre un sistema ja el 2009.

Tot i això, el cas de VentureBeat destaca per la seva execució. A diferència d'altres grups com MUSTANG PANDA, que depenen que la víctima trobi un USB abandonat i el connecti per curiositat, OVERCAST PANDA ha combinat l'espionatge físic d'un servei d'intel·ligència estatal amb la implantació directa de malware. No han esperat que l'usuari cometesse un error; han forçat l'entrada al sistema mentre l'equip estava apagat.

FlowCloud: un malware veterà que persisteix

El backdoor utilitzat, FlowCloud, no és una creació recent, cosa que demostra com el software malicios eficaç pot ser reutilitzat durant anys si s'aplica en el context correcte. Proofpoint ja havia documentat aquest malware el 2020, quan s'utilitzava mitjançant phishing per atacar empreses de serveis públics als Estats Units. Posteriorment, el SOC de NTT Security va detectar infeccions simils via USB en sucursals d'organitzacions japoneses des de principis de 2022.

Un cop FlowCloud s'activa, el control sobre la màquina és quasi total. Les capacitats del malware inclouen:

L'activació d'una clau de registre o un trigger similar permet que el malware iniciï el keylogging, la captura de pantalla, la recollida de fitxers i el robatori de credencials immediatament després de l'arrenc del sistema.

La invisibilitat del vector d'atac

El que fa que aquesta campanya sigui especialment perillosa per a els líders empresarials és l'absència de senyals d'alerta habituals. No hi ha hagut cap correu sospitós, cap enllaç extern clicat ni cap intent de penetració a través del firewall de l'empresa. La brecha ha ocorrit en el món físic, saltant totes les capes de seguretat perimetral digital.

Adam Meyers ha assenyalat que la visibilitat per a els equips de seguretat només arriba un cop que la màquina s'encén i el malware intenta comunicar-se amb el servidor de comandament. Això significa que, si l'empresa no disposa d'eines de detecció avançades (EDR) que monitoritzin comportaments anòmals en el moment de l'arrenc, l'intrusió pot passar desapercebuda durant setmanes o mesos, mentre els secrets industrials i les credencials d'accés són exfiltrats sistemàticament.

L'estratègia de persistència de OVERCAST PANDA

CrowdStrike, a través del seu equip OverWatch, ha aconseguit interrompre aquestes intrusions concretes, però l'avís és clar: OVERCAST PANDA continuarà operant. La capacitat d'un estat per coordinar agents físics amb experts en codi malicios indica una estratègia de llarg termini orientada a l'espionatge industrial, especialment en sectors estratègics com l'agrícola, on la propietat intel·lectual i els acords comercials són crítics.

Aquesta evolució suggereix que els executius que viatgen a regions amb alta activitat d'espionatge estatal no poden confiar només en la xifratge del disc dur. Si l'atacant pot arrencar la màquina des d'un dispositiu extern, pot modificar el sistema operatiu o instal·lar components de persistència abans que els mecanismes de defensa del software s'activin.

Impacte i riscos per a l'ecosistema empresarial a Catalunya i Espanya

Aquesta notícia té una rellevància directa per a les empreses catalanes i espanyoles, especialment per a aquelles amb una forta presència a l'exportació o que participen en fira internacionals. Barcelona, com a hub tecnològic i centre de negocis, concentra una gran quantitat d'empreses d'IA i tech que gestionen propietat intel·lectual de gran valor, convertint els seus executius en objectius potencials durant viatges de negocis.

En el marc del AI Act i les noves normatives europees de ciberseguretat, la responsabilitat de la protecció de les dades ja no recau nomment en el departament d'IT, sinó que s'estend a la governança global de l'empresa. Un atac 'evil maid' pot comprometre no només la privacitat de l'executiu, sinó tot el xarxa corporativa si el portàtil infectat s'utilitza per accedir a serveis interns des de la seu a Espanya.

Per a les empreses del teixit industrial català, això implica que la formació en ciberseguretat ha de sortir de la pantalla. No basta amb ensenyar a no obrir fitxers adjunts; cal implementar protocols de seguretat física, com l'ús de dispositius de bloqueig físic per a ports USB, l'activació de la seguretat de l'arrenc (Secure Boot) i, en casos crítics, l'ús de portàtils efímeres o 'burner laptops' per a viatges a zones de risc. La combinació de la innovació digital de Barcelona amb una cultura de seguretat física rigorosa és l'única defensa real davant d'adversaris amb els recursos d'un estat.

Preguntes freqüents

Què és l'atac 'evil maid'?

És una tècnica de ciberatac que requereix accés físic a un dispositiu sense vigilància, permetent a l'atacant modificar el sistema o instal·lar malware mitjançant un USB bootable.

Com s'ha produit la infecció a Hainan?

Hackers vinculats a Xina van entrar a les habitacions d'hotel dels executius mentre cenaven i van instal·lar el backdoor FlowCloud directament a l'emmagatzematge dels portàtils.

FlowCloud és un malware nou?

No, ja havia estat documentat el 2020 per Proofpoint i el 2022 per NTT Security, però en aquest cas s'ha utilitzat amb un vector d'accés físic coordinat.

Quines són les funcions principals de FlowCloud?

El malware pot capturar la pantalla, registrar les tecles premudes (keylogging), recollir fitxers i robar credencials d'accés.


Fonts: Venturebeat, Aventure, Novalogiq ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Printable version
CLOSE X
Comparteix aquesta notícia
See also
L'expansió dels data centers per a la IA i el cost fiscal dels Estats
L'IA generativa impulsa inversions massives en infraestructures. Analitzem l'impacte dels data centers, els incentius fiscals i el futur per a Espanya…
05/09/2026 11:40
Google obre la publicitat personalitzada d'alcohol a YouTube
A partir del 30 d'octubre, Google permetrà anuncis personalitzats de begudes alcohòliques a YouTube segons la normativa local. Impacte per el sector b…
05/09/2026 11:38
Google impulsa la monetització digital amb noves eines d'IA per a editors
Google llança eines d'IA per a AdSense, Ad Manager i AdMob per automatitzar la seguretat de marca, els informes i el suport tècnic per als editors dig…
05/09/2026 11:33
Espionatge físic a hotels: el nou vector d'atac de China contra executius
Un grup vinculat a China ha compromès portàtils d'executius mitjançant accés físic a habitacions d'hotel i USBs, saltant totes les barreres de xarxa t…
05/09/2026 11:33
Sovranitat digital europea: el dilema del cloud i el CAIDA
L'Europa busca reduir la dependència dels gegants tecnològics amb el CAIDA, però les regles actuals i la burocràcia frenen la innovació i el cloud pro…
05/09/2026 11:29


ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.