Espionnage USB en Chine : le retour des attaques Evil Maid

- Le groupe OVERCAST PANDA a infiltré physiquement des chambres d'hôtel à Hainan pour compromettre des ordinateurs.
- L'attaque utilise un boot USB pour installer la backdoor FlowCloud sans passer par le réseau ou le phishing.
- Le malware permet le keylogging, la capture d'écran et le vol de fichiers dès le redémarrage de la machine.
- Cette méthode, dite Evil Maid, marque un retour vers l'espionnage physique ciblant les cadres en déplacement.
L'espionnage industriel prend souvent la forme de lignes de code invisibles traversant les océans via des serveurs proxy. Pourtant, une campagne récente orchestrée par un groupe lié à l'État chinois rappelle que la sécurité physique reste le maillon le plus fragile de la chaîne. Lors d'une conférence sur l'industrie agricole sur l'île de Hainan, au printemps 2026, des dirigeants d'entreprise ont vu leurs ordinateurs portables compromis non pas par un email frauduleux, mais par une intrusion physique dans leurs chambres d'hôtel.
L'intrusion nocturne à Hainan
Le scénario semble sortir d'un roman d'espionnage. Tandis que les cadres d'entreprise étaient au dîner, des agents ont pénétré dans leurs chambres d'hôtel. Selon les données révélées par CrowdStrike dans son rapport Threat Hunting 2026, la précision temporelle des opérations est frappante. Un intrus s'est introduit dans une première chambre vers 20h00, heure locale, suivi d'une seconde intrusion à 21h57. VentureBeat a détaillé ces événements lors de la conférence Fal.Con 2026, s'appuyant sur les analyses d'Adam Meyers, vice-président senior des opérations de lutte contre les adversaires chez CrowdStrike.
L'objectif était simple mais efficace : accéder physiquement à la machine pour contourner toutes les défenses périmétriques. En démarrant l'ordinateur à partir d'une clé USB, les attaquants ont pu écrire une backdoor nommée FlowCloud directement sur le stockage de l'appareil. Une fois l'opération terminée, les machines ont été redémarrées et les intrus ont quitté les lieux, laissant derrière eux un système totalement compromis sans avoir laissé de trace d'intrusion réseau.
Le fonctionnement technique de FlowCloud
Le malware FlowCloud n'est pas une création récente. Proofpoint l'avait déjà documenté en 2020 lors d'attaques par phishing visant des services publics américains. Plus récemment, NTT Security avait observé des infections via USB dans des succursales japonaises dès le début de l'année 2022. Cependant, l'approche utilisée à Hainan par le groupe OVERCAST PANDA marque une évolution dans la méthodologie de déploiement.
Contrairement aux attaques classiques où l'utilisateur doit cliquer sur un fichier ou insérer lui-même une clé USB trouvée par hasard, ici, c'est l'attaquant qui manipule la machine. En bootant l'ordinateur via l'USB, le malware est injecté au cœur du système. Le déclencheur, souvent une clé de registre ou un mécanisme similaire, s'active dès que le dirigeant rallume son ordinateur le lendemain matin. À cet instant, FlowCloud s'active et commence ses opérations de surveillance :
- Enregistrement des frappes au clavier (keylogging)
- Captures d'écran en temps réel
- Collecte et exfiltration de fichiers sensibles
- Récupération d'identifiants de connexion
L'Evil Maid attack : une menace ancienne et renouvelée
Les chercheurs en sécurité qualifient ce type d'intervention de Evil Maid attack. Le terme fait référence à une employée d'hôtel (la femme de chambre) qui aurait un accès physique non surveillé à un ordinateur portable. Ce concept n'est pas nouveau ; Joanna Rutkowska avait déjà démontré la faisabilité d'une telle attaque avec une clé USB bootable dès 2009.
Pourtant, Adam Meyers souligne que les opérations d'accès physique sont rares parmi les 290 adversaires suivis par CrowdStrike. Même d'autres groupes, comme MUSTANG PANDA, s'appuient généralement sur l'ingénierie sociale en laissant traîner des clés USB pour que la victime les branche elle-même. La nouveauté ici réside dans la combinaison d'une intrusion physique orchestrée par un service de renseignement d'État et un déploiement de malware via boot USB, supprimant ainsi toute dépendance vis-à-vis de l'erreur humaine de l'utilisateur.
L'absence totale d'intrusion réseau, d'email de phishing ou de vol d'identifiants via une page de connexion rend cette attaque particulièrement insidieuse pour les équipes de sécurité traditionnelles.
Une stratégie de ciblage chirurgicale
Le choix de l'industrie agricole et le lieu de l'attaque, Hainan, ne sont pas anodins. En ciblant des cadres lors de conférences internationales, OVERCAST PANDA s'assure d'accéder à des machines contenant des données stratégiques, des contacts de haut niveau et des accès privilégiés aux réseaux d'entreprise. Le fait que les intrusions aient eu lieu entre mars et mai 2026 montre une campagne planifiée et coordonnée.
L'efficacité de FlowCloud repose sur sa capacité à rester discret. Puisque l'infection a lieu avant le démarrage du système d'exploitation principal, elle peut potentiellement contourner certaines protections logicielles qui ne s'activent qu'une fois la session utilisateur ouverte. L'équipe OverWatch de CrowdStrike a réussi à interrompre ces intrusions, mais les experts préviennent que OVERCAST PANDA continuera très certainement d'utiliser ces méthodes hybrides, mêlant espionnage physique et cyberattaque.
L'enjeu pour les entreprises et la gestion du risque
Cette affaire met en lumière une faille majeure dans la gestion du risque des voyages d'affaires. La plupart des entreprises investissent massivement dans le chiffrement des données et la protection des réseaux, mais négligent la sécurité physique du matériel en déplacement. Le simple fait de laisser un ordinateur portable dans un coffre d'hôtel ou sur un bureau n'est plus une garantie suffisante face à des services de renseignement capables d'ouvrir des portes de chambres.
La prévention passe désormais par des mesures plus strictes, comme l'activation du Secure Boot, l'utilisation de mots de passe BIOS/UEFI robustes et, dans les cas les plus critiques, l'usage de matériel jetable ou de machines virtuelles isolées lors de déplacements dans des zones à haut risque. La leçon de Hainan est claire : le pare-feu le plus sophistiqué est inutile si un adversaire peut toucher physiquement votre disque dur.
Impact et vigilance pour le tissu entrepreneurial français
Pour les entreprises françaises, particulièrement celles évoluant dans les secteurs de l'IA, de l'agritech ou de l'industrie lourde, cette nouvelle est un signal d'alarme. Le tissu économique français, composé d'un grand nombre de PME et d'ETI très innovantes, est une cible privilégiée pour l'espionnage industriel. Dans le cadre de France 2030, où des investissements massifs sont injectés dans des technologies souveraines, la protection du secret industriel devient un enjeu de sécurité nationale.
L'entrée en vigueur de l'AI Act européen impose déjà des normes strictes sur la gouvernance des données, mais le risque physique reste un angle mort. Les dirigeants français, souvent amenés à voyager pour conclure des partenariats ou participer à des salons internationaux, doivent intégrer l'attaque Evil Maid dans leur analyse de risque. La dépendance croissante aux outils d'IA pour la gestion d'entreprise signifie également que le vol d'un seul laptop peut donner accès à des agents IA configurés avec des privilèges étendus sur l'ensemble du système d'information de l'entreprise.
Il est impératif que les directions techniques (CTO) et les responsables de la sécurité (RSSI) sensibilisent les cadres aux risques liés aux déplacements. La France, avec sa culture du voyage d'affaires et son rayonnement technologique, doit renforcer ses protocoles de cybersécurité physique pour éviter que des innovations stratégiques ne s'évaporent lors d'un simple dîner d'affaires à l'étranger.
Questions fréquentes
Qu'est-ce qu'une attaque Evil Maid ?
C'est une attaque basée sur l'accès physique à un ordinateur non surveillé, permettant à l'attaquant d'installer un malware ou de modifier le système via un périphérique externe comme une clé USB.
Comment FlowCloud a-t-il été installé sur les laptops à Hainan ?
Les hackers ont pénétré physiquement dans les chambres d'hôtel et ont démarré les ordinateurs à partir d'une clé USB pour écrire la backdoor directement sur le stockage.
Quels sont les risques pour un dirigeant dont l'ordinateur est infecté par FlowCloud ?
Le malware permet l'espionnage total : capture d'écran, enregistrement des touches du clavier, vol de fichiers et récupération d'identifiants.
Comment se protéger contre ce type d'intrusion physique ?
Il est recommandé d'utiliser le Secure Boot, de protéger le BIOS/UEFI par mot de passe et d'éviter de laisser du matériel sensible sans surveillance dans des zones à risque.
Sources: Venturebeat, Aventure, Novalogiq ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email