05/09/2026, 10.33

Overcast Panda: el ataque físico que vulnera la seguridad corporativa

Hackers vinculados a China acceden a hoteles en Hainan para infectar laptops de ejecutivos vía USB, saltándose EDR y MFA mediante el método evil maid.
En síntesis
  • El grupo Overcast Panda comprometió laptops de ejecutivos entrando físicamente en sus habitaciones de hotel.
  • Utilizaron un USB booteable para instalar el backdoor FlowCloud sin necesidad de phishing ni acceso a la red.
  • El ataque elude capas críticas de seguridad como el MFA y el EDR al actuar antes de que el sistema operativo cargue.
  • La técnica, conocida como evil maid attack, resalta la vulnerabilidad de los dispositivos desatendidos durante viajes de negocios.

La seguridad informática suele conceptualizarse como una batalla de muros digitales, firewalls y protocolos de cifrado. Sin embargo, un reciente informe de CrowdStrike ha recordado a la comunidad empresarial que el eslabón más débil puede ser, literalmente, la puerta de una habitación de hotel. El grupo de hackers OVERCAST PANDA, vinculado al Ministerio de Seguridad del Estado (MSS) de China, ha ejecutado una campaña de espionaje que no dependió de un correo electrónico malicioso ni de una vulnerabilidad de red, sino de la intrusión física.

Elmodus operandi en la isla de Hainan

Entre marzo y mayo de 2026, durante una conferencia del sector agrícola celebrada en la isla de Hainan, varios ejecutivos occidentales vieron comprometida la integridad de sus equipos. La operación fue quirúrgica. Mientras las víctimas cenaban, agentes del grupo accedieron a sus habitaciones de hotel. Los registros detallados por Adam Meyers, vicepresidente senior de operaciones contra adversarios de CrowdStrike, revelan una precisión temporal alarmante: un intruso entró en una primera habitación alrededor de las 20:00 hora local y en una segunda antes de las 21:57.

Una vez dentro, el atacante no robó el hardware ni buscó documentos físicos. En su lugar, conectó una unidad USB booteable a las laptops y arrancó las máquinas desde dicho dispositivo. Este proceso permitió escribir un backdoor denominado FlowCloud directamente en el almacenamiento del equipo. Tras reiniciar la máquina para borrar el rastro inmediato de la sesión de arranque, el agente se marchó. El resultado fue una infección invisible que solo se activaría cuando el ejecutivo, a la mañana siguiente, encendiera su ordenador para comenzar la jornada laboral.

FlowCloud y la anatomía de una intrusión silenciosa

El malware utilizado, FlowCloud, no es una creación reciente, aunque su método de despliegue en este caso sí lo sea. VentureBeat ha documentado que Proofpoint ya había identificado este backdoor en 2020, cuando fue distribuido mediante phishing a empresas de servicios públicos en Estados Unidos. Asimismo, NTT Security ha rastreado infecciones similares vía USB en sedes de organizaciones japonesas desde principios de 2022.

Lo que diferencia la operación de OVERCAST PANDA de otras amenazas es la eliminación total de la interacción del usuario. Mientras que otros grupos, como MUSTANG PANDA, dependen de que la víctima encuentre un USB abandonado y decida conectarlo por curiosidad, OVERCAST PANDA toma el control total del hardware. Al bootear la máquina desde el USB, el atacante opera por debajo del sistema operativo, instalando el trigger que, al iniciar Windows o macOS, activa automáticamente el keylogging, la captura de pantalla, la recolección de archivos y el robo de credenciales.

El concepto de evil maid attack

En el ámbito de la ciberseguridad, esta técnica no es nueva, aunque su aplicación por parte de servicios de inteligencia estatal es inusual. Se conoce como evil maid attack (ataque de la criada malvada), un término acuñado en 2009 por la investigadora Joanna Rutkowska. El concepto describe la manipulación de un dispositivo informático desatendido en un entorno donde el atacante tiene acceso físico, como una habitación de hotel o un aeropuerto.

La peligrosidad de este método reside en que anula la mayoría de las defensas modernas. Las empresas invierten millones en capas de seguridad que resultan inútiles ante un acceso físico directo:

El incidente expone un punto ciego estructural. EDR necesita el sistema operativo cargado y el agente corriendo. MFA espera un intento de login. Capacitación anti-phishing espera un email. OVERCAST PANDA eludió todas estas capas en el punto de entrada.

Como señala el análisis de Ecosistema Startup, el hueco real de seguridad ocurre en las horas transcurridas entre la escritura del malware vía USB y el siguiente encendido del equipo, un periodo en el que la laptop está comprometida pero no genera ninguna alerta en los sistemas de monitoreo centralizados.

La invisibilidad frente a las defensas corporativas

La mayoría de los ejecutivos confían en que sus laptops están protegidas por soluciones de Endpoint Detection and Response (EDR). Sin embargo, el EDR es un software que se ejecuta dentro del sistema operativo. Si el atacante puede reiniciar la máquina y cargar un entorno operativo alternativo desde un USB, el EDR nunca llega a ejecutarse durante la fase de infección. El malware se deposita en el disco duro en un estado latente.

Solo cuando el usuario final enciende la máquina y el sistema operativo comienza su carga normal, el trigger de FlowCloud se dispara. Es en ese momento cuando herramientas como Falcon de CrowdStrike pueden detectar el proceso malicioso, pero para entonces, el implante ya reside en el almacenamiento y el atacante ha tenido tiempo de abandonar el país o la zona. Esta capacidad de operar en el espacio entre el hardware y el software convierte al ataque físico en una de las herramientas más eficaces para el espionaje dirigido.

Riesgos persistentes y la evolución del espionaje

Adam Meyers ha advertido que es casi seguro que OVERCAST PANDA continúe con estas operaciones. La eficacia de combinar la inteligencia humana (entrada física en habitaciones) con la capacidad técnica de despliegue de malware crea un vector de ataque extremadamente difícil de mitigar mediante software. La mayoría de los 290 adversarios rastreados por CrowdStrike prefieren la comodidad del ataque remoto, pero la incursión física ofrece una garantía de éxito que el phishing, cada vez más detectado por los filtros de IA, ya no puede asegurar.

Para los líderes empresariales, esto implica que la seguridad de la información no termina en el cifrado del disco o en la complejidad de la contraseña. La seguridad física de los activos tecnológicos durante los desplazamientos internacionales se convierte en una prioridad crítica. El uso de bloqueos físicos, la desactivación del arranque desde USB en la BIOS/UEFI y la implementación de contraseñas de pre-arranque son medidas que, aunque básicas, resultan ser la única barrera real contra este tipo de incursiones.

Impacto y lecciones para la empresa en España

Para el tejido empresarial español, especialmente para aquellas compañías que forman parte de la agenda digital y exportan servicios o productos a mercados asiáticos, esta noticia es una señal de alerta. España cuenta con un ecosistema de PYMES y startups tecnológicas que a menudo priorizan la agilidad sobre la seguridad física en sus viajes de expansión. La implementación del AI Act y las normativas europeas de ciberseguridad se centran mucho en la gobernanza del dato y la transparencia de los algoritmos, pero dejan en segundo plano la seguridad operativa del hardware.

En el contexto español, donde la cultura empresarial tiende a confiar en la seguridad de los hoteles de gama alta o en la discreción de los entornos corporativos, el ataque de OVERCAST PANDA demuestra que ningún entorno es inherentemente seguro. Las empresas españolas deben integrar la prevención del evil maid attack en sus protocolos de movilidad. Esto implica no solo formación en phishing, sino directrices estrictas sobre el almacenamiento de equipos en cajas fuertes de hotel y la configuración técnica de los dispositivos para impedir el arranque desde medios externos.

La vulnerabilidad detectada en Hainan subraya que la transformación digital de España debe ir acompañada de una cultura de higiene digital física. No basta con tener la mejor infraestructura de nube o los agentes de IA más avanzados si el acceso físico al dispositivo del CEO permite saltarse todas las capas de autenticación. La seguridad, en última instancia, sigue siendo una cadena donde el eslabón más débil es el acceso tangible al hardware.

Preguntas frecuentes

¿Qué es exactamente un evil maid attack?

Es un ataque de acceso físico donde un intruso manipula un dispositivo desatendido (como una laptop en un hotel) utilizando un USB booteable para instalar malware antes de que el sistema operativo se inicie.

¿Por qué el MFA o el EDR no pudieron evitar la infección?

Porque el ataque ocurre antes de que el sistema operativo cargue. El EDR necesita que el sistema esté activo para funcionar y el MFA solo protege el acceso al login, no la escritura directa en el almacenamiento del disco.

¿Quién es el grupo OVERCAST PANDA?

Es un grupo de hackers vinculado al Ministerio de Seguridad del Estado (MSS) de China, especializado en espionaje dirigido contra ejecutivos occidentales.

¿Cómo puede una empresa protegerse de este tipo de ataques?

Desactivando el arranque desde USB en la BIOS/UEFI, utilizando contraseñas de pre-arranque y asegurando físicamente los dispositivos en cajas fuertes durante los viajes.


Fuentes: Venturebeat, Novalogiq, Aventure ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Vista para imprimir
CLOSE X
Comparte esta noticia
Ver también
IA en España: el Gobierno impulsa 372 proyectos con 180 millones
El Ministerio para la Transformación Digital resuelve las ayudas Red IA y Red IA Salud para digitalizar pymes y el sector sanitario con fondos FEDER.
05/09/2026 11:09
La carrera de los data center y el coste fiscal de la IA generativa
Big Tech invierten 725.000 millones en infraestructura de IA. Analizamos el impacto en los data center, los incentivos fiscales y el mercado español.
05/09/2026 10:40
Google abre la publicidad personalizada de alcohol en YouTube
A partir del 30 de octubre, Google permitirá anuncios personalizados de alcohol en YouTube según la ley local, transformando el marketing para marcas …
05/09/2026 10:38
Google integra IA en AdSense y Ad Manager para optimizar ingresos
Google lanza herramientas de IA generativa para editores en AdSense y Ad Manager, automatizando la seguridad de marca, reportes y soporte técnico.
05/09/2026 10:33
Soberanía Digital Europea: El Dilema del Cloud y el Acto CAIDA
Europa busca reducir su dependencia de los gigantes tecnológicos mediante el Cloud and AI Development Act, pero las reglas actuales frenan la innovaci…
05/09/2026 10:29


Newsletter

Suscríbase a la newsletter de glacom o cambie sus preferencias

Regístrese

ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.