Expertos extranjeros sacan de China un virus indetectable: análisis de los ataques del grupo OVERCAST PANDA.

Expertos extranjeros sacan de China un virus indetectable: análisis de los ataques del grupo OVERCAST PANDA.

Hackers infectan los portátiles de periodistas y científicos directamente en sus habitaciones de hotel.

image

Un viaje de trabajo puede abrir el acceso a los datos incluso antes de conectar el portátil a la red corporativa. Así, el grupo OVERCAST PANDA infectó dispositivos de empleados de organizaciones extranjeras en China al obtener acceso físico a ellos. CrowdStrike registró y detuvo varios de esos ataques entre marzo y mayo de 2026.

Los atacantes arrancaban el portátil desde un dispositivo USB extraíble y obtenían acceso al almacenamiento saltándose el sistema operativo en ejecución y su protección. Luego el grupo instalaba una puerta trasera llamada FlowCloud, que se iniciaba tras un reinicio normal y mantenía acceso oculto al equipo.

En marzo, los ataques afectaron a los portátiles de empleados de una empresa de agrobiotecnología estadounidense que habían viajado a una conferencia en la provincia de Hainan. Parte de las infecciones ocurrieron por la noche, cuando los equipos podían quedar sin supervisión. Al menos un portátil estuvo en una habitación de hotel, y CrowdStrike no detectó señales de intrusión en la red.

Antes de la ejecución de FlowCloud, el sistema se reiniciaba inesperadamente, lo que CrowdStrike relacionó con el medio de arranque. En otro episodio, contra una persona vinculada a un medio estadounidense, los especialistas observaron la conexión de un dispositivo USB de arranque poco antes del intento de infección.

FlowCloud permitía registrar pulsaciones de teclas, tomar capturas de pantalla, recopilar archivos y robar credenciales. Los componentes se camuflaban como archivos del sistema, y la comunicación con los servidores de control se realizaba a través de infraestructura en la nube legítima, lo que dificultaba su detección.

Según el informe, OVERCAST PANDA no elegía los objetivos al azar. Entre ellos había especialistas en agricultura y biotecnología, así como personal de medios extranjeros. La actividad se registró repetidamente en Hainan, donde los asistentes a conferencias y los huéspedes de hoteles podían dejar sus equipos sin supervisión por breves periodos.

CrowdStrike prevé que el grupo seguirá empleando FlowCloud contra directivos y especialistas técnicos que viajen a China durante los próximos seis meses. Se consideran de mayor riesgo los representantes de medios, de la agricultura, de la biotecnología, de la industria y de organizaciones internacionales.

CrowdStrike indicó que detuvo los ataques identificados antes de que cumplieran sus objetivos de recopilación de datos. La compañía recomienda activar el cifrado completo del disco con autenticación del usuario antes del arranque, proteger el BIOS o UEFI con contraseña, bloquear los dispositivos USB, no llevar equipos con datos sensibles y mantenerlos siempre consigo.