BookinglyTech News
Ciberseguridad

Hackers estatales chinos instalan backdoors fisicamente en hoteles de Hainan

El grupo OVERCAST PANDA saltó la red y el phishing entrando a las habitaciones. Un ataque de tipo evil maid que las herramientas EDR no pueden ver mientras el sistema está apagado.

3 min de lecturaVentureBeat1 vista

CrowdStrike ha documentado una campaña de intrusión física realizada por un grupo vinculado al estado chino, conocido como OVERCAST PANDA, durante una conferencia del sector agrícola en la isla de Hainan. En lugar de utilizar correo electrónico o vulnerabilidades de red, los atacantes accedieron físicamente a las habitaciones de hotel de directivos mientras estos cenaban. Utilizaron unidades USB para iniciar el sistema desde el dispositivo y escribir un backdoor llamado FlowCloud directamente en el almacenamiento de las portátiles antes de que los usuarios volvieran a encenderlas por la mañana.

La brecha entre el arranque y la detección

Adam Meyers, vicepresidente sénior de operaciones contra adversarios en CrowdStrike, detalló los tiempos: un intruso entró en una habitación a las 20:00 y en otra a las 21:57 hora local, entre marzo y mayo de 2026. Al arrancar el ordenador al día siguiente, se activó una clave de registro que cargaba FlowCloud. En ese momento, el sensor de Falcon detectó el proceso, pero el daño ya estaba hecho: el malware ya estaba en disco.

Este escenario ilustra claramente un punto ciego de la seguridad moderna. Las soluciones EDR requieren que el sistema operativo esté cargado y que el agente esté ejecutándose. El autenticador multifactor espera un intento de inicio de sesión. Ninguno de estos controles protege el hardware mientras está apagado o en reposo. Meyers describe la técnica como una variante sofisticada del ataque evil maid, popularizado por Joanna Rutkowska en 2009, pero distinta de otras acciones de MUSTANG PANDA que dependen de que la víctima introduzca ella misma el USB. La novedad aquí es la entrada forzada al hotel combinada con el despliegue de malware sin interacción del usuario.

FlowCloud no es un software nuevo. Proofpoint ya lo había documentado en 2020 entregado mediante phishing a utilities estadounidenses, y NTT Security rastrea infecciones por USB en oficinas japonesas desde principios de 2022. Lo que cambia es el vector de entrega: acceso físico directo por parte de lo que CrowdStrike atribuye al Ministerio de Seguridad del Estado de China (MSS) o personal de limpieza sobornado.

Limitaciones de las herramientas actuales

La empresa reconoce que este problema tiene solución, aunque sea molesta de implementar. CrowdStrike lleva ofreciendo detección de ataques de firmware y auditoría de configuraciones de BIOS a través de su sensor Falcon desde mayo de 2019, incluyendo integraciones con Dell SafeBIOS para telemetría de verificación. Sin embargo, la detección por parte de Falcon solo ocurre tras el arranque del sistema, cuando el backdoor ya está instalado.

Durante su conferencia Fal.Con 2026, CrowdStrike anunció soluciones basadas en IA como Falcon Guardian y SafeMind, pero estas se centran en amenazas en red o en tiempo de ejecución. Meyers señaló que el 96% de aumento en CVEs registradas en junio de 2026 y el crecimiento de ataques a agentes de IA son problemas de conectividad o sesión activa. El ataque a los directivos en Hainan evitó todas esas capas.

La recomendación técnica sigue siendo la antigua: políticas de arranque seguro, verificación de firmware e隔离 físico de los dispositivos cuando no están en uso. Las herramientas de inteligencia artificial no pueden corregir una brecha de seguridad física, ni proteger un disco mientras el sistema está apagado.