Иностранные специалисты увозят из Китая невидимый вирус. Разбор атак группы OVERCAST PANDA

leer en español

6552
Иностранные специалисты увозят из Китая невидимый вирус. Разбор атак группы OVERCAST PANDA

Хакеры заражают ноутбуки журналистов и учёных прямо в гостиничных номерах.

image

Командировка может открыть путь к данным ещё до подключения ноутбука к корпоративной сети. Так, группа OVERCAST PANDA заражала устройства сотрудников иностранных организаций в Китае, получая к ним физический доступ. CrowdStrike зафиксировала и остановила несколько таких атак с марта по май 2026 года.

Злоумышленники загружали ноутбук с переносного USB-носителя и получали доступ к накопителю в обход работающей операционной системы и её защиты. Затем группа устанавливала бэкдор FlowCloud, который запускался после обычной перезагрузки и сохранял скрытый доступ к устройству.

В марте атаки затронули ноутбуки сотрудников американской агробиотехнологической компании, приехавших на конференцию в провинцию Хайнань. Часть заражений произошла вечером, когда техника могла оставаться без присмотра. По меньшей мере один ноутбук находился в гостиничном номере, а признаков сетевого взлома CrowdStrike не обнаружила.

Перед запуском FlowCloud система неожиданно перезагружалась, что CrowdStrike связала с загрузочным носителем. В другом эпизоде против человека, связанного с американским СМИ, специалисты заметили подключение загрузочного USB-устройства незадолго до попытки заражения.

FlowCloud позволял записывать нажатия клавиш, делать снимки экрана, собирать файлы и похищать учётные данные. Компоненты маскировались под системные файлы, а обмен с управляющими серверами проходил через легитимную облачную инфраструктуру, что затрудняло обнаружение.

По данным отчёта, OVERCAST PANDA выбирала цели не случайно. Среди них были специалисты из сельского хозяйства и биотехнологий, а также сотрудники зарубежных СМИ. Активность неоднократно фиксировали на Хайнане, где участники конференций и постояльцы гостиниц могли ненадолго оставлять технику без присмотра.

CrowdStrike прогнозирует, что группа продолжит применять FlowCloud против приезжающих в Китай руководителей и технических специалистов в ближайшие шесть месяцев. К группе повышенного риска отнесены представители СМИ, сельского хозяйства, биотехнологий, производства и международных организаций.

CrowdStrike сообщила, что остановила выявленные атаки до выполнения задач по сбору данных. Компания рекомендует включать полное шифрование диска с проверкой пользователя до загрузки, защищать BIOS или UEFI паролем, блокировать USB-устройства, не брать технику с чувствительными данными и постоянно держать её при себе.