Хакерське угруповання, пов’язане з китайською державою, скомпрометувало ноутбуки керівників під час сільськогосподарської конференції на острові Хайнань цієї весни. Атака не використовувала фішинг чи злам мережі — зловмисники проникли в готельні номери та завантажили шкідливе програмне забезпечення з USB-накопичувача, поки власники були на вечері. Про це йдеться у звіті CrowdStrike за 2026 рік, який компанія представила на конференції Fal.Con.
За даними CrowdStrike, яка відстежує групу під назвою OVERCAST PANDA, зловмисник увійшов до одного номера близько 20:00 за місцевим часом, а до другого — о 21:57. Він записав бекдор FlowCloud безпосередньо на накопичувач кожного ноутбука, перезавантажив пристрої та залишив їх. Інциденти сталися між березнем і травнем 2026 року. Під час атаки не було жодного мережевого вторгнення, фішингових листів чи викрадення облікових даних через сторінку входу.
Коли керівники ввімкнули ноутбуки наступного ранку, тригер активував FlowCloud. Шкідливе програмне забезпечення почало записувати натискання клавіш, робити знімки екрана, збирати файли та викрадати облікові дані. CrowdStrike виявила загрозу лише після завантаження операційної системи, коли процес FlowCloud запустився. Це залишає вікно між записом на USB і наступним увімкненням, коли ноутбук уже скомпрометований, але ще не виявлений.
Адам Маєрс, старший віце-президент CrowdStrike з протидії ворожим операціям, назвав цю атаку унікальною комбінацією фізичного проникнення в готель і розгортання шкідливого ПЗ. Він зазначив, що проникнення в готельні номери — поширена практика, але поєднання з завантаженням з USB, а не з виконанням файлу користувачем, є новим. Маєрс припускає, що за OVERCAST PANDA стоїть Міністерство державної безпеки Китаю, а в номери входили агенти або персонал готелю, якого вони підкупили чи змусили співпрацювати.
FlowCloud відомий ще з 2020 року, коли його задокументувала Proofpoint у фішингових атаках на американські комунальні підприємства. NTT Security відстежує USB-інфекції в закордонних філіях японських організацій з початку 2022 року. Фізичні атаки з доступом до пристроїв, відомі як «атаки злої покоївки», рідкісні серед 290 відстежуваних CrowdStrike противників. Окреме вторгнення в середині 2026 року з використанням тієї ж тактики було спрямоване на американського медіа-професіонала.
Ціль — сільськогосподарська конференція — відповідає пріоритетам збору розвідданих, які Маєрс пов’язує з п’ятирічними планами Китаю. CrowdStrike заявила, що її команда OverWatch перервала вторгнення, але група, ймовірно, продовжить діяльність. Інцидент підкреслює прогалини в традиційних заходах безпеки: EDR-рішення потребують завантаженої операційної системи, MFA чекає на спробу входу, а фішинг-тренінги не допомагають при фізичному доступі.
На Fal.Con CrowdStrike також представила нові продукти, зокрема SafeMind — агентну систему кібербезпеки на основі відкритих моделей Nvidia Nemotron, та Falcon Guardian для захисту AI-агентів. Маєрс повідомив, що в червні 2026 року було зареєстровано 7400 CVE, що на 96% більше, ніж у червні 2025-го. За його словами, проблема фізичного доступу вирішувана, але потребує уваги до прошивки та політик безпеки.