09/05/2026, 15.01

Atacuri fizice asupra laptopurilor: Lecția de securitate de la Hainan

Hackerii legați de China au compromis laptopurile executivilor prin acces fizic în camerele de hotel. Află cum funcționează atacul FlowCloud și riscurile actuale.
Pe scurt
  • Grupul OVERCAST PANDA a accesat fizic laptopurile unor executivi în camerele de hotel din Hainan.
  • Atacatorii au utilizat stick-uri USB pentru a instala backdoor-ul FlowCloud fără phishing sau breșe de rețea.
  • Metoda, cunoscută sub numele de evil maid attack, a permis capturarea de date și parole după bootare.
  • CrowdStrike avertizează că acest tip de operațiuni de spionaj de stat va continua.

Securitatea cibernetică este adesea percepută ca o bătălie pur digitală, desfășurată în spațiul virtual, unde zidurile de foc și criptarea reprezintă principalele linii de apărare. Totuși, un incident recent raportat de CrowdStrike demonstrează că cele mai sofisticate sisteme de protecție software pot fi complet ocolite printr-o metodă rudimentară, dar extrem de eficientă: accesul fizic. În timpul unei conferințe din industria agricolă de pe insula Hainan, în primăvara anului 2026, un grup de hackeri legați de statul chinez a transformat camerele de hotel în puncte de infiltrare.

O infiltrare discretă în camerele de hotel

Spre deosebire de atacurile convenționale, unde victima este păcălită să dea click pe un link suspect sau unde o vulnerabilitate de rețea este exploatată de la distanță, operațiunea din Hainan a fost una de teren. Atacatorii, monitorizați de CrowdStrike sub numele de OVERCAST PANDA, au profitat de absența executivilor care se aflau la cină pentru a intra în camerele acestora. Detaliile cronologice sunt alarmante prin precizia lor: un intrus a accesat prima cameră în jurul orei 20:00 ora locală, iar a doua cameră a fost compromisă la ora 21:57.

Odată în interior, hackerii nu au încercat să fure echipamentele, ci au utilizat stick-uri USB pentru a boota laptopurile lăsate nesupravegheate. Această abordare a permis scrierea directă a unui backdoor numit FlowCloud în stocarea dispozitivelor, urmată de o repornire a sistemelor pentru a șterge urmele imediate ale intervenției. Nu a existat nicio intruziune în rețeaua hotelului, niciun e-mail de phishing trimis și nicio pagină de login falsă utilizată pentru a fura credențiale.

Mecanismul tehnic din spatele FlowCloud

Malware-ul FlowCloud nu este o creație nouă, însă modul de livrare din acest incident a fost considerat inovator. VentureBeat a detaliat, în baza informațiilor furnizate de Adam Meyers, vicepreședinte senior de operațiuni contra-adversar la CrowdStrike, faptul că FlowCloud a fost documentat anterior, încă din 2020, de către Proofpoint, fiind atunci livrat prin phishing către utilități din SUA. De asemenea, NTT Security a urmărit infecții similare livrate prin USB în sucursale japoneze începând cu începutul anului 2022.

Elementul distinctiv al campaniei de primăvara anului 2026 a fost bootarea mașinii direct de pe USB, eliminând nevoia ca utilizatorul să execute manual un fișier malițios. În momentul în care executivii și-au pornit laptopurile a doua zi, un trigger, probabil o cheie de regiștri sau un mecanism similar, a activat FlowCloud. De la acel moment, dispozitivele au început să transmită date către atacatori, activând funcții de keylogging, captură de ecran, colectare de fișiere și recoltarea de credențiale.

Anatomia unui atac de tip evil maid

În terminologia securității cibernetice, această metodă este cunoscută sub numele de evil maid attack. Conceptul a fost demonstrat încă din 2009 de Joanna Rutkowska, evidențiind riscul pe care îl reprezintă un laptop lăsat nesupravegheat în locuri precum camerele de hotel, unde personalul de curățenie sau alte persoane cu acces fizic pot manipula hardware-ul.

Adam Meyers a precizat că operațiunile cu acces fizic sunt rare printre cele 290 de adversari monitorizați de CrowdStrike. Chiar și în cazul altor grupări, cum ar fi MUSTANG PANDA, strategia se bazează pe lăsarea unui stick USB pe care victima să îl introducă voluntar în computer. Diferența majoră aici este implicarea unui serviciu de informații de stat care a orchestrat intrarea fizică în spații private pentru a instala malware-ul fără nicio interacțiune a utilizatorului.

Riscurile persistente și detectarea tardivă

Problema majoră a acestui tip de atac este vizibilitatea redusă. Deoarece compromiterea are loc în afara sistemului de operare activ (prin bootarea de pe un mediu extern), multe soluții de securitate tradiționale nu pot detecta momentul exact al infecției. CrowdStrike a menționat că vizibilitatea asupra incidentului apare doar în momentul în care mașina este pornită și malware-ul începe să execute operațiunile sale în mediul Windows sau macOS.

Accesul fizic combinat cu capacitățile unui serviciu de informații transformă un laptop obișnuit într-un instrument de spionaj, chiar dacă acesta este protejat de parole complexe la nivel de software.

Echipa OverWatch de la CrowdStrike a reușit să perturbe aceste intruziuni, însă concluzia experților este sumbră: grupul OVERCAST PANDA va continua aproape sigur aceste activități. Aceasta indică o schimbare de tactică spre metode hibride, unde spionajul clasic de teren se împletește cu warfare-ul cibernetic de înaltă precizie.

Impactul asupra strategiei de securitate a companiilor

Acest incident obligă companiile să își revizuiască politicile de securitate pentru angajații care călătoresc în zone cu risc ridicat. Protecția datelor nu mai poate fi delegată exclusiv departamentului de IT, devenind o problemă de securitate fizică. Utilizarea de seifuri pentru laptopuri, criptarea completă a discului (Full Disk Encryption) și dezactivarea bootării de pe dispozitive externe prin setările BIOS/UEFI (protejate prin parolă) devin măsuri critice.

Pentru liderii de business, lecția este clară: un dispozitiv lăsat pe un birou într-o cameră de hotel nu este un dispozitiv sigur. Atacatorii nu mai au nevoie de o eroare umană digitală pentru a intra în rețeaua unei corporații; le este suficientă o cheie de cameră sau o fereastră deschisă și câteva minute de acces neîntrerupt la hardware.

Ce înseamnă acest incident pentru companiile din România

Deși atacurile au avut loc în Asia, riscurile sunt extrem de relevante pentru ecosistemul de business din România, mai ales în contextul accelerării digitalizării prin fondurile PNRR. Multe companii romene, în special cele din sectorul industrial și agricol, investesc masiv în tehnologii AI și automatizare, devenind ținte atractive pentru spionajul economic. Implementarea AI Act la nivel european impune standarde stricte de guvernanță a datelor, însă aceste reglementări nu pot opri un atac fizic asupra unui laptop.

În România, cultura securității cibernetice este adesea concentrată pe combaterea phishing-ului sau a ransomware-ului, însă vulnerabilitatea fizică este adesea ignorată. Într-o perioadă în care executivii români participă tot mai des la forumuri internaționale de tehnologie și business, riscul de a fi ținta unui atac de tip evil maid crește. Digitalizarea forțată a IMM-urilor, fără o educație paralelă în securitatea hardware, creează lacune pe care actori statali sau grupări criminale le pot exploata.

Pentru companiile care gestionează proiecte critice de infrastructură sau date sensibile, este esențial să integreze protocoale de securitate fizică în politicile de travel. România, fiind un hub regional de IT, trebuie să promoveze nu doar software-ul de protecție, ci și practici de igienă digitală care includ securizarea fizică a endpoint-urilor, singura barieră reală împotriva unor grupări precum OVERCAST PANDA.

Întrebări frecvente

Ce este un atac de tip evil maid?

Este un atac de securitate în care un intrus obține acces fizic la un computer nesupravegheat pentru a instala malware sau a fura date, adesea folosind un dispozitiv de bootare extern precum un stick USB.

Cum a reușit grupul OVERCAST PANDA să infecteze laptopurile?

Hackerii au intrat fizic în camerele de hotel ale executivilor, au bootat laptopurile de pe un stick USB și au instalat backdoor-ul FlowCloud direct în stocarea dispozitivului.

Poate fi prevenit acest tip de atac prin software?

Software-ul de securitate poate detecta malware-ul după pornirea sistemului, dar pentru a preveni atacul este necesară securizarea fizică a dispozitivului și configurarea BIOS/UEFI pentru a bloca bootarea de pe medii externe.

Ce face malware-ul FlowCloud odată instalat?

FlowCloud permite atacatorilor să efectueze keylogging, capturi de ecran, colectarea de fișiere și recoltarea de credențiale de acces.


Surse: Venturebeat, Aventure, Novalogiq ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Printable version
CLOSE X
Distribuie această știre
See also
Google permite reclamele personalizate pentru alcool pe YouTube
Google permite reclamele personalizate pentru alcool pe YouTube începând cu 30 octombrie, menținând restricțiile de vârstă în regiunile unde legea per…
05/09/2026 15:38
Google introduce AI pentru monetizarea publicațiilor: impact și noutăți
Google lansează instrumente AI pentru AdSense, Ad Manager și AdMob. Află cum automatizarea brand safety și raportarea generativă schimbă regulile pent…
05/09/2026 15:33
Atacuri fizice asupra laptopurilor: Lecții din spionajul chinezesc
Hackerii legați de China au compromis laptopurile unor executivi prin acces fizic în camere de hotel. Află cum funcționează atacul FlowCloud și riscur…
05/09/2026 15:33
Suveranitatea digitală a UE: Dilema dintre reguli și realitate
Europa caută independența în cloud și AI prin CAIDA, dar birocrația și dependența de giganții SUA creează bariere pentru inovația locală și europeană.
05/09/2026 15:29
OpenAI și publicitatea în ChatGPT: venituri de 1 miliard de dolari
OpenAI extinde rețeaua de publicitate ChatGPT în peste 40 de țări. Află cum noua strategie de monetizare impactează ecosistemul tech și afacerile din …
05/09/2026 15:14


ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.