05/09/2026, 10.01

Espionaje físico en China: el ataque de Overcast Panda a ejecutivos

Hackers vinculados a China comprometieron laptops de ejecutivos mediante acceso físico en hoteles, saltándose EDR y MFA con el malware FlowCloud.
En síntesis
  • El grupo Overcast Panda accedió físicamente a habitaciones de hotel en Hainan para infectar laptops vía USB.
  • Utilizaron el malware FlowCloud para activar keylogging y robo de datos tras el reinicio del equipo.
  • El ataque, conocido como 'evil maid', elude defensas tradicionales como el MFA y el software EDR.
  • La operación se centró en ejecutivos del sector agrícola durante una conferencia entre marzo y mayo de 2026.

La ciberseguridad suele conceptualizarse como una batalla de muros digitales, cortafuegos y cifrados complejos. Sin embargo, una reciente operación atribuida a un grupo de hackers vinculados al Ministerio de Seguridad del Estado (MSS) de China ha recordado a la comunidad empresarial que el eslabón más débil puede ser, literalmente, la puerta de una habitación de hotel. El grupo, identificado por CrowdStrike como OVERCAST PANDA, ha ejecutado una campaña de espionaje dirigida que no dependió de un correo electrónico engañoso ni de una vulnerabilidad de red, sino de la presencia física.

Infiltración analógica en la isla de Hainan

Los hechos ocurrieron durante una conferencia de la industria agrícola celebrada en la isla de Hainan durante la primavera de 2026. Mientras los ejecutivos occidentales asistían a cenas y eventos de networking, agentes vinculados al estado chino accedieron a sus habitaciones de hotel. Según los datos revelados en el 2026 Threat Hunting Report de CrowdStrike y detallados por Adam Meyers, vicepresidente senior de operaciones contra adversarios, la precisión de los ataques fue quirúrgica.

Los registros temporales indican que un intruso entró en una primera habitación alrededor de las 20:00 hora local, mientras que una segunda estancia fue vulnerada a las 21:57. En ambos casos, el procedimiento fue idéntico: el atacante utilizó una unidad USB para arrancar la máquina, escribió un backdoor llamado FlowCloud directamente en el almacenamiento del dispositivo, reinició el equipo y se marchó sin dejar rastro evidente de su presencia. VentureBeat destaca que no hubo necesidad de robar credenciales mediante páginas de login ni de ejecutar ataques de phishing.

El funcionamiento del malware FlowCloud

FlowCloud no es una herramienta nueva en el arsenal del espionaje digital. Proofpoint ya había documentado este malware en 2020, cuando fue distribuido mediante phishing a empresas de servicios públicos en Estados Unidos. Asimismo, el SOC de NTT Security ha rastreado infecciones similares vía USB en sucursales de organizaciones japonesas desde principios de 2022. Lo que hace disruptiva la operación de OVERCAST PANDA es la metodología de despliegue.

A diferencia de otros grupos como MUSTANG PANDA, que dejan memorias USB olvidadas esperando que la víctima las conecte por curiosidad, OVERCAST PANDA toma la iniciativa. Al bootear la máquina desde el USB, el atacante instala el trigger en el disco. Cuando el ejecutivo encendió su laptop a la mañana siguiente, el sistema activó automáticamente el malware. A partir de ese momento, el dispositivo se convirtió en una herramienta de vigilancia activa que ejecutaba las siguientes funciones:

Keylogging para registrar cada pulsación de tecla, captura de pantalla en tiempo real, recolección masiva de archivos y el robo sistemático de credenciales.

El concepto del 'evil maid attack'

En el ámbito de la seguridad informática, esta técnica tiene un nombre académico: evil maid attack (ataque de la camarera malvada). El término fue introducido en 2009 por la investigadora Joanna Rutkowska, quien demostró que cualquier persona con acceso físico a una laptop desatendida y una unidad USB booteable podía comprometer la integridad del sistema operativo.

Aunque CrowdStrike rastrea a 290 adversarios nombrados, las operaciones de acceso físico son extremadamente raras. La mayoría de los grupos prefieren la escala y el anonimato que ofrece el espacio virtual. Sin embargo, la combinación de inteligencia estatal y despliegue físico permite a OVERCAST PANDA saltarse capas de seguridad que hoy se consideran estándar en el mundo empresarial.

Por qué fallaron las defensas tecnológicas

Este incidente pone de relieve un punto ciego estructural en la arquitectura de seguridad de muchas compañías. La mayoría de las inversiones actuales se centran en el software, pero el ataque de Hainan ocurrió por debajo del sistema operativo. Ecosistema Startup señala que las herramientas de detección y respuesta en los endpoints (EDR) requieren que el sistema operativo esté cargado y que su agente esté corriendo para poder alertar sobre una anomalía.

En este caso, el malware se instaló mientras el sistema operativo estaba apagado. El MFA (autenticación de múltiples factores) es inútil porque no hubo un intento de login externo que bloquear; el atacante ya estaba dentro del hardware. Incluso las nuevas capas de seguridad diseñadas para agentes de IA resultan irrelevantes cuando el compromiso ocurre a nivel de disco antes del arranque. El hueco crítico es el tiempo que transcurre entre la escritura del USB y el siguiente encendido del equipo, un periodo de vulnerabilidad total donde la laptop está comprometida sin generar alertas.

La persistencia de la amenaza

A pesar de que el equipo OverWatch de CrowdStrike logró interrumpir estas intrusiones, la conclusión de los expertos es sombría: es casi seguro que OVERCAST PANDA continuará operando. La capacidad de un servicio de inteligencia para coordinar entradas físicas en hoteles, sumada a la eficacia de FlowCloud, convierte este método en una opción atractiva para el espionaje industrial de alto nivel.

Para los directivos que viajan frecuentemente, la lección es clara: la seguridad del dispositivo no termina en la contraseña de inicio de sesión. El control físico del hardware es la primera y más fundamental línea de defensa. El uso de cofres de seguridad en hoteles, el cifrado de disco completo con contraseñas de pre-arranque y la desactivación del arranque desde dispositivos externos en la BIOS son medidas que, aunque parecen básicas, son las únicas capaces de frenar un ataque de este tipo.

Implicaciones para el tejido empresarial en España

Para las empresas españolas, especialmente aquellas con una fuerte proyección internacional en sectores estratégicos como el agrícola, el energético o el tecnológico, este caso es una señal de alerta. España, en el marco de su Agenda Digital y la implementación del AI Act, está impulsando una transformación digital acelerada que a menudo prioriza la funcionalidad sobre la seguridad física del hardware.

El tejido empresarial español, compuesto mayoritariamente por PYMES y empresas familiares que ahora escalan globalmente, suele confiar ciegamente en que el software de seguridad instalado por el departamento de IT es suficiente. Sin embargo, la cultura de la seguridad en España tiende a olvidar el riesgo del desplazamiento físico. Un ejecutivo español que asista a ferias internacionales en Asia o América es un objetivo potencial si no aplica protocolos de custodia de equipos.

Además, con la llegada de normativas más estrictas sobre la protección de datos y la gobernanza de la IA, una brecha de seguridad originada por un descuido físico podría acarrear sanciones severas y una pérdida de reputación irreparable. La digitalización no debe significar la desatención de lo analógico; la seguridad integral requiere que el empresario español entienda que su laptop es una extensión de su oficina y, por tanto, debe ser protegida con el mismo rigor que las puertas de su sede central.

Preguntas frecuentes

¿Qué es exactamente el ataque 'evil maid'?

Es una técnica de hacking que requiere acceso físico a un ordenador desatendido para instalar malware o modificar el sistema mediante un dispositivo USB, antes de que el usuario vuelva a encender la máquina.

¿Cómo se diferencia Overcast Panda de otros grupos de hackers chinos?

Mientras que otros grupos como Mustang Panda dependen de que la víctima conecte un USB encontrado, Overcast Panda entra físicamente en el lugar (como habitaciones de hotel) y bootea la máquina ellos mismos.

¿Puede el software antivirus evitar este tipo de ataques?

No totalmente, ya que el malware se instala mientras el sistema operativo está apagado. El antivirus o EDR solo puede detectar la amenaza una vez que el equipo arranca y el malware comienza a ejecutarse.

¿Qué medidas pueden tomar los ejecutivos para evitarlo?

Se recomienda cifrar el disco duro, desactivar el arranque por USB en la BIOS/UEFI y utilizar cajas fuertes en los hoteles para guardar los dispositivos electrónicos.


Fuentes: Venturebeat, Aventure, Novalogiq ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Vista para imprimir
CLOSE X
Comparte esta noticia
Ver también
La carrera de los data center y el coste fiscal de la IA generativa
Big Tech invierten 725.000 millones en infraestructura de IA. Analizamos el impacto en los data center, los incentivos fiscales y el mercado español.
05/09/2026 10:40
Google abre la publicidad personalizada de alcohol en YouTube
A partir del 30 de octubre, Google permitirá anuncios personalizados de alcohol en YouTube según la ley local, transformando el marketing para marcas …
05/09/2026 10:38
Google integra IA en AdSense y Ad Manager para optimizar ingresos
Google lanza herramientas de IA generativa para editores en AdSense y Ad Manager, automatizando la seguridad de marca, reportes y soporte técnico.
05/09/2026 10:33
Overcast Panda: el ataque físico que vulnera la seguridad corporativa
Hackers vinculados a China acceden a hoteles en Hainan para infectar laptops de ejecutivos vía USB, saltándose EDR y MFA mediante el método evil maid.
05/09/2026 10:33
Soberanía Digital Europea: El Dilema del Cloud y el Acto CAIDA
Europa busca reducir su dependencia de los gigantes tecnológicos mediante el Cloud and AI Development Act, pero las reglas actuales frenan la innovaci…
05/09/2026 10:29


Newsletter

Suscríbase a la newsletter de glacom o cambie sus preferencias

Regístrese

ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.