Командировка может открыть путь к данным ещё до подключения ноутбука к корпоративной сети. Так, группа OVERCAST PANDA заражала устройства сотрудников иностранных организаций в Китае, получая к ним физический доступ. CrowdStrike зафиксировала и остановила несколько таких атак с марта по май 2026 года.
Злоумышленники загружали ноутбук с переносного USB -носителя и получали доступ к накопителю в обход работающей операционной системы и её защиты. Затем группа устанавливала бэкдор FlowCloud, который запускался после обычной перезагрузки и сохранял скрытый доступ к устройству.
В марте атаки затронули ноутбуки сотрудников американской агробиотехнологической компании, приехавших на конференцию в провинцию Хайнань. Часть заражений произошла вечером, когда техника могла оставаться без присмотра. По меньшей мере один ноутбук находился в гостиничном номере, а признаков сетевого взлома CrowdStrike не обнаружила.
Перед запуском FlowCloud система неожиданно перезагружалась, что CrowdStrike связала с загрузочным носителем. В другом эпизоде против человека, связанного с американским СМИ, специалисты заметили подключение загрузочного USB-устройства незадолго до попытки заражения.
FlowCloud позволял записывать нажатия клавиш, делать снимки экрана, собирать файлы и похищать учётные данные. Компоненты маскировались под системные файлы, а обмен с управляющими серверами проходил через легитимную облачную инфраструктуру, что затрудняло обнаружение.
По данным отчёта, OVERCAST PANDA выбирала цели не случайно. Среди них были специалисты из сельского хозяйства и биотехнологий, а также сотрудники зарубежных СМИ. Активность неоднократно фиксировали на Хайнане, где участники конференций и постояльцы гостиниц могли ненадолго оставлять технику без присмотра.
CrowdStrike прогнозирует, что группа продолжит применять FlowCloud против приезжающих в Китай руководителей и технических специалистов в ближайшие шесть месяцев. К группе повышенного риска отнесены представители СМИ, сельского хозяйства, биотехнологий, производства и международных организаций.
CrowdStrike сообщила, что остановила выявленные атаки до выполнения задач по сбору данных. Компания рекомендует включать полное шифрование диска с проверкой пользователя до загрузки, защищать BIOS или UEFI паролем, блокировать USB-устройства, не брать технику с чувствительными данными и постоянно держать её при себе.