05/09/2026, 08.01

Spionaggio cinese e Overcast Panda: il rischio USB per i C-Level

Analisi dell'operazione di Overcast Panda a Hainan: come l'intelligence cinese ha infettato laptop di executive tramite accessi fisici e il malware FlowCloud.
In sintesi
  • Hacker legati alla Cina hanno compromesso laptop di dirigenti durante una conferenza a Hainan entrando fisicamente nelle camere d'albergo.
  • L'attacco ha utilizzato il malware FlowCloud, installato tramite boot da chiavetta USB senza necessità di phishing o intrusioni di rete.
  • L'operazione è stata identificata da CrowdStrike e attribuita al gruppo Overcast Panda, evidenziando la persistenza di tecniche di accesso fisico.
  • Il rischio riguarda i dirigenti in viaggio, sottolineando l'inefficacia delle difese software se non supportate da misure di sicurezza fisica.

117 minuti per infettare due laptop

La scena si svolge sull'isola di Hainan, in Cina, durante una conferenza del settore agricolo svoltasi nella primavera del 2026. Mentre i dirigenti delle aziende partecipanti erano a cena, l'intelligence cinese ha messo in atto un'operazione di precisione che non ha richiesto né l'invio di un'email malevola, né la scoperta di una vulnerabilità nel firewall aziendale.

I tempi sono stati chirurgici. Secondo i dati forniti da Adam Meyers, Senior Vice President of Counter Adversary Operations di CrowdStrike, un intruso è entrato nella prima camera d'albergo intorno alle 20:00 ora locale. Il secondo accesso è avvenuto alle 21:57. In soli 117 minuti, due laptop di alto livello sono stati compromessi.

L'operatore non ha cercato di indovinare password o di bypassare schermate di login. Ha semplicemente inserito una chiavetta USB, ha avviato la macchina dal supporto esterno e ha scritto una backdoor direttamente nello storage del dispositivo. Una volta completata l'operazione, ha riavviato i computer e ha lasciato le stanze senza lasciare tracce evidenti di intrusione. I dirigenti, al loro risveglio il mattino seguente, hanno acceso i PC ignari di essere diventati nodi di una rete di spionaggio.

Perché l'intelligence cinese è tornata alle chiavette USB?

L'uso di supporti fisici per l'infezione potrebbe sembrare un anacronismo in un'epoca di attacchi cloud e zero-day sofisticati. Tuttavia, l'analisi dell'operazione condotta da Overcast Panda suggerisce una strategia deliberata per aggirare le difese perimetrali.

Analisi strategica: Quando un'azienda investe massicciamente in EDR (Endpoint Detection and Response), firewall di nuova generazione e formazione anti-phishing, il vettore di attacco digitale diventa costoso e rischioso per l'attaccante. L'accesso fisico elimina l'intera catena di difesa di rete. Non c'è un gateway da superare, non c'è un filtro email che possa bloccare l'allegato, non c'è un sistema di monitoraggio del traffico che possa segnalare l'ingresso di un malware prima che questo sia già residente nel disco.

L'intelligence cinese ha sfruttato un momento di vulnerabilità specifica: il viaggio d'affari. In hotel, la sicurezza fisica è delegata a terzi e i dispositivi vengono spesso lasciati incustoditi. Scegliere la via fisica significa trasformare un problema di cybersecurity in un problema di sicurezza logistica, dove l'attaccante ha il controllo totale dell'hardware.

L'anatomia di FlowCloud

Il malware utilizzato in questa campagna è FlowCloud. Non si tratta di un'arma nuova, ma di uno strumento collaudato che l'intelligence cinese aggiorna e riutilizza in diversi contesti. La sua storia documenta una versatilità preoccupante: Proofpoint ne aveva già tracciato l'uso nel 2020, quando veniva distribuito tramite phishing contro utility statunitensi. Successivamente, il SOC di NTT Security ha monitorato infezioni veicolate via USB in filiali estere di organizzazioni giapponesi a partire dall'inizio del 2022.

FlowCloud opera come una backdoor persistente. Una volta installata nello storage del laptop, rimane silente fino al boot successivo. L'attivazione avviene tramite una chiave di registro o un trigger simile che carica il malware non appena il sistema operativo si avvia. Una volta attivo, FlowCloud abilita una serie di capacità di spionaggio totale:

  • Keylogging per l'intercettazione di ogni tasto premuto.
  • Screen capture per il monitoraggio visivo dell'attività dell'utente.
  • File collection per l'esfiltrazione di documenti sensibili.
  • Credential harvesting per il furto di password e token di accesso.

L'efficacia di FlowCloud risiede nella sua capacità di operare sotto il radar, attivandosi solo dopo che l'utente ha effettuato l'accesso legittimo, rendendo la visibilità per i team di sicurezza possibile solo dopo l'avvio della macchina, come confermato da Adam Meyers.

Adam Meyers e la caccia a Overcast Panda

La scoperta di questa campagna è legata al lavoro di Adam Meyers e del team OverWatch di CrowdStrike. Meyers, che ha coordinato le operazioni di counter adversary, ha identificato un pattern anomalo che differisce radicalmente dalle tattiche della maggior parte dei 290 avversari tracciati da CrowdStrike.

Mentre altri gruppi, come Mustang Panda, utilizzano chiavette USB lasciate intenzionalmente in luoghi pubblici sperando che la vittima le inserisca per curiosità, Overcast Panda ha adottato un approccio proattivo e invasivo. Meyers ha sottolineato che la novità non risiede nel malware in sé, ma nella combinazione di infiltrazione fisica in camere d'albergo da parte di un servizio di intelligence statale e l'avvio della macchina da USB per l'installazione della backdoor.

Il lavoro di Meyers ha permesso di ricostruire la timeline precisa degli attacchi, avvenuti tra marzo e maggio 2026, e di allertare le organizzazioni colpite. Nonostante l'intervento del team OverWatch per interrompere le intrusioni, la valutazione di Meyers è netta: Overcast Panda continuerà quasi certamente le sue operazioni, poiché il costo dell'attacco è basso rispetto al valore delle informazioni ottenute dai laptop di C-level.

Chi ha lasciato la porta aperta?

L'aspetto più critico di questa vicenda non è l'abilità degli hacker, ma la negligenza delle organizzazioni colpite. Il titolo dei report evidenzia un dettaglio fondamentale: le aziende avevano a disposizione una soluzione per prevenire questo tipo di attacchi, ma non l'avevano implementata.

Lettura critica: L'attacco di Overcast Panda è possibile solo se il laptop permette il boot da dispositivi esterni (USB) senza un'autenticazione forte a livello di BIOS/UEFI. La maggior parte dei laptop aziendali moderni permette di disabilitare il boot da USB o di proteggere l'accesso al firmware con una password. Se queste impostazioni fossero state configurate, l'intruso sarebbe entrato in camera, avrebbe inserito la chiavetta, ma non sarebbe riuscito ad avviare il sistema per scrivere FlowCloud sul disco.

Siamo di fronte a un classico fallimento della gestione delle configurazioni. La sicurezza non è definita dallo strumento acquistato, ma dalla sua corretta implementazione. Avere una patch o una funzione di sicurezza disponibile nel manuale del produttore non serve a nulla se l'amministratore di sistema non l'ha attivata su ogni singolo endpoint.

L'evoluzione degli Evil Maid Attack

L'operazione a Hainan è l'evoluzione moderna di una tecnica nota come Evil Maid Attack. Il termine descrive un attacco in cui un malintenzionato (la cameriera dell'hotel, metaforicamente) ottiene l'accesso fisico a un dispositivo non sorvegliato.

Ecco l'evoluzione della tecnica:

  • 2009: Joanna Rutkowska dimostra la fattibilità di un Evil Maid Attack utilizzando una chiavetta USB avviabile per compromettere un laptop.
  • 2020: FlowCloud viene utilizzato per la prima volta in campagne di phishing contro infrastrutture critiche negli USA (Proofpoint).
  • 2022: Inizio del tracciamento di infezioni via USB in filiali giapponesi all'estero (NTT Security).
  • 2026 (Marzo-Maggio): Overcast Panda combina l'accesso fisico forzato in hotel con il boot da USB per installare FlowCloud su laptop di executive a Hainan.

Cosa succede quando il computer si accende

Per comprendere la pericolosità di FlowCloud, è necessario guardare cosa accade nei secondi successivi alla pressione del tasto di accensione. Normalmente, il computer esegue il POST (Power-On Self-Test), carica il firmware UEFI/BIOS e passa il controllo al bootloader del sistema operativo.

In un attacco di tipo Evil Maid, l'attaccante ha già modificato questo processo. Avendo avuto accesso fisico, ha scritto il malware in aree del disco che vengono interrogate all'avvio o ha modificato le chiavi di registro. Quando l'executive accende il PC, il sistema operativo carica normalmente, ma un trigger invisibile attiva FlowCloud in background.

Il malware non ha bisogno di chiedere permessi all'utente perché è stato installato a un livello di privilegio elevatissimo durante il boot esterno. Una volta che l'utente effettua il login, FlowCloud inizia a catturare ogni movimento: le password digitate per accedere alla VPN aziendale, i documenti aperti, le conversazioni su app di messaggistica. L'attaccante non deve più entrare in camera; ora ha un tunnel diretto e costante verso il cuore dell'azienda.

La sicurezza dei dirigenti in viaggio tra NIS2 e il rischio spionaggio in Asia

Il caso Overcast Panda non è un episodio isolato, ma un campanello d'allarme per le imprese europee, specialmente quelle che operano in mercati ad alto rischio come l'Asia. Per un imprenditore italiano, l'implicazione è immediata: la sicurezza informatica non finisce al perimetro dell'ufficio, ma segue il dirigente in hotel, in aeroporto e nelle fiere di settore.

L'entrata in vigore della direttiva NIS2 impone standard di sicurezza molto più rigorosi per le aziende che operano in settori critici, includendo la gestione del rischio della supply chain e l'igiene informatica. Sebbene la NIS2 si concentri molto sulla resilienza delle reti, l'attacco di Hainan dimostra che l'endpoint fisico è l'anello più debole. Un'azienda che ignora la configurazione del BIOS dei propri laptop potrebbe trovarsi in una posizione di non conformità se tale negligenza portasse a un data breach massivo.

Analisi per il mercato italiano: Le PMI italiane, spesso meno strutturate nelle policy di viaggio, sono bersagli ideali. Un dirigente che viaggia con un laptop configurato di default è un rischio sistemico per l'intera azienda. La strategia di difesa deve spostarsi verso l'adozione di hardware con chip di sicurezza (come TPM) configurati correttamente e l'obbligo di utilizzare casseforti per i dispositivi elettronici durante i soggiorni in hotel in aree geografiche a rischio.

Per monitorare l'evoluzione di questa minaccia, le imprese dovrebbero osservare due indicatori verificabili: l'adozione di standard di crittografia del disco integrale (Full Disk Encryption) obbligatori per tutti i C-level e l'incremento di report di incidenti legati ad accessi fisici non autorizzati in hotel durante summit internazionali.

In sintesi, la lezione di Overcast Panda è che la tecnologia di difesa più avanzata è inutile se si lascia la porta aperta. La sicurezza fisica è, a tutti gli effetti, la prima linea della cybersecurity.

Domande frequenti

Cos'è un Evil Maid Attack?

È un attacco di sicurezza in cui un malintenzionato ottiene l'accesso fisico a un computer non sorvegliato (come in una camera d'albergo) per installare malware o rubare dati, spesso utilizzando supporti USB avviabili.

Come funziona il malware FlowCloud?

È una backdoor che, una volta installata, si attiva all'avvio del sistema tramite trigger come chiavi di registro. Permette l'esfiltrazione di file, keylogging, cattura dello schermo e furto di credenziali.

Perché le aziende non erano protette nonostante esistesse una soluzione?

Perché molte organizzazioni non avevano configurato correttamente i laptop, lasciando attivo il boot da USB e non proteggendo il firmware BIOS/UEFI con password, rendendo possibile l'installazione del malware tramite accesso fisico.


Fonti: Venturebeat, Aventure, Novalogiq ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Visualizza per la stampa
CLOSE X
Condividi questa notizia
Vedi anche
AI e Manifattura: il Manifesto reMade Italy per salvare il Made in Italy
L'Italia è 3ª per robotica ma 19ª per AI. Analisi del manifesto di Marco Bentivogli e Giuliano Noci sulla sopravvivenza industriale e la codifica del …
05/09/2026 08:48
Investimenti AI e Data Center: il piano da 725 miliardi delle Big Tech
Alphabet, Meta, Microsoft e Amazon investono 725 miliardi in infrastrutture AI. Analisi su costi energetici, incentivi fiscali USA e impatti per l'Eur…
05/09/2026 08:40
Google YouTube Ads: Personalizzazione per l'Alcol dal 30 Ottobre
Google rimuove il divieto di targeting personalizzato per gli alcolici su YouTube. Analisi dell'impatto per i brand di craft beer e i limiti normativi…
05/09/2026 08:38
Google AI per Publisher: Automazione Monetizzazione e Brand Safety
Google lancia nuovi strumenti AI per Ad Manager, AdSense e AdMob. Analisi su brand safety automatizzata, reporting conversazionale e CTV live-biddable…
05/09/2026 08:33
Cyber-spionaggio a Hainan: Overcast Panda e l'attacco USB ai laptop
Analisi dell'operazione di Overcast Panda: hacker cinesi hanno compromesso laptop di executive via USB in hotel. Rischi fisici, malware FlowCloud e NI…
05/09/2026 08:33


Iscriviti alle newsletter

Iscriviti alle newsletter di glacom o modifica le tue preferenze

ISCRIVITI ORA

ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.