Хакеры вскрыли ноутбуки топ-менеджеров ещё до включения Windows

Хакеры вскрыли ноутбуки топ-менеджеров ещё до включения Windows

изображение: grok

Группировка OVERCAST PANDA, которую связывают с Китаем, весной 2026 года провернула операцию без единого фишингового письма. Её участники физически зашли в гостиничные номера участников сельскохозяйственной конференции на острове Хайнань, воткнули USB-накопители в оставленные без присмотра ноутбуки топ-менеджеров и записали на диск бэкдор FlowCloud. Жертвам не пришлось кликать ни по одной ссылке и вводить ни одного пароля.

Атаку раскопала команда CrowdStrike OverWatch и раскрыла подробности журналистам VentureBeat на конференции Fal.Con 2026.

В первый номер злоумышленник зашёл около 20.00 по местному времени, во второй попал примерно в 21.57. Ноутбук стоял без хозяина, флешка втыкалась в порт, содержимое диска менялось за пару минут, устройство перезагружалось, дверь закрывалась. На этом всё. Никакой поддельной формы входа, никакого социального инжиниринга, ни одного клика по вредоносной ссылке.

Компьютер оказался скомпрометирован ещё до старта операционной системы, когда обычные средства защиты попросту не работают. FlowCloud не новый инструмент из коробки, о нём писали ещё в 2020 году исследователи Proofpoint, тогда его тащили через фишинг в адрес американских коммунальных предприятий.

Что успел заполучить FlowCloud, пока хозяин ноутбука спал или завтракал:

  • нажатия клавиш на клавиатуре;
  • содержимое экрана в виде скриншотов;
  • файлы с диска и из облачных синхронизаций;
  • пароли и учётные данные для корпоративных сервисов.

Руководитель направления противодействия угрозам CrowdStrike Адам Майерс рассказал, что сенсор Falcon поймал активность FlowCloud сразу после запуска малвари, которая стартовала через штатный механизм автозагрузки Windows. Майерс отметил, что жертва в момент установки бэкдора вообще не находилась рядом с ноутбуком, а последствия проявлялись уже утром, когда руководитель открывал крышку и запускал рабочий день как ни в чём не бывало.

Формат доставки в этот раз поменялся кардинально:

  • жертве не нужно самой открывать файл с флешки;
  • код прописывается напрямую на диск ноутбука;
  • запуск происходит автоматически при следующей загрузке;
  • устройство может проходить весь день заражённым и не подавать виду.

EDR, MFA и антифишинговые фильтры ждут любого триггера, будь то запуск ОС, попытка входа или клик по ссылке, а OVERCAST PANDA прошла мимо всех трёх точек контроля разом.

Атака «злой горничной» не новая, ей больше 15 лет, ещё в 2009 году исследовательница Джоанна Рутковска ломала программную защиту загрузочной флешкой за пару минут. Группировка MUSTANG PANDA тоже работала с USB, но по классике подбрасывала заражённые флешки и ждала, пока их воткнут сами. OVERCAST PANDA этот шаг пропустила, зашла в номер лично и сама подготовила устройство под замену.

CrowdStrike отслеживает порядка 290 хакерских групп, физические операции среди них редкость. Майерс с высокой вероятностью связал атаку с Министерством государственной безопасности Китая, а исполнителями назвал агентов спецслужб или завербованный персонал отеля. Выбор мероприятия он объяснил приоритетами китайского пятилетнего плана, состав участников из аграрного сектора точно в них укладывается.

В середине 2026 года CrowdStrike зафиксировала похожую операцию против американского специалиста из медиасферы, и это похоже на систематическую практику, а не разовый эксперимент. Для российских топ-менеджеров, которые летают на азиатские конференции и оставляют технику в номерах без присмотра, риск идентичный, физический доступ к устройству не спрашивает паспорт и не смотрит на геополитику.

Отмечается, что для такой атаки не нужна инфраструктура эксплойтов и рассылка тысяч писем, достаточно дождаться момента, когда сотрудник оставит ноутбук без присмотра хотя бы на 10 минут.

Проблема лежит не в дырявой ОС, а в слепой зоне между выключенным и включённым состоянием ноутбука, там, где прошивка, UEFI, порядок загрузки и Secure Boot остаются вне досягаемости корпоративных систем защиты.

Закрыть эту слепую зону можно относительно дёшево:

  • запретить загрузку с внешних носителей через настройки UEFI;
  • поставить пароль администратора на BIOS;
  • включить полное шифрование диска с PIN-кодом до старта ОС;
  • регулярно проверять обновления прошивки и списков отзыва DBX.

Secure Boot не панацея, в 2026 году исследователи ESET нашли устаревшие UEFI-заглушки с подписью Microsoft, через которые можно запускать недоверенный код в обход всей цепочки доверия. Microsoft закрыла дыру обновлением списка DBX в июне 2026 года, но на парке ноутбуков без актуальных прошивок толку от формально включённого Secure Boot немного. Российским ИТ-отделам та же проверка BIOS и Secure Boot обойдётся в пару часов работы вместо бюджета на очередной EDR.

Для командировок специалисты советуют простой чек-лист:

  • брать отдельный «командировочный» ноутбук без доступа к продакшену;
  • не хранить на нём лишние учётные данные и токены;
  • после поездки прогонять устройство через полную очистку;
  • относиться к таможне и погранконтролю как к ещё одному вектору физического доступа.

На той же Fal.Con 2026 CrowdStrike и Nvidia показали SafeMind на связке моделей Nemotron и данных об угрозах, следом Falcon Guardian для защиты ИИ-агентов. Контраст резкий, там защита для ИИ-агентов, а через час взлом топ-менеджера обычной флешкой.

Уточняется, что физическое проникновение в отель выглядит архаично рядом с атакой через SSO за считанные минуты, но подобная архаичность делает угрозу неудобной для прогнозирования и почти невозможной для массового тиражирования.

Активность в облачной инфраструктуре, по данным отчёта, выросла на 171%, фишинговых вторжений в первой половине 2026 года стало вдвое больше, чем во второй половине 2025-го, а действия ИИ-агентов прибавляли в 2,5 раза быстрее человеческих. Число вторжений OverWatch выросло всего на 4% против 27% годом ранее, в CrowdStrike это связали с переходом атакующих к более сложным операциям, а OVERCAST PANDA показывает обратную сторону тренда, если цифровой путь закрыт хорошо, ищут физическую щель.

Ранее сообщалось, что Минюст США объявил о пресечении многолетней хакерской кампании, связанной с Китаем: злоумышленники пытались проникнуть в сети Минюста, NASA, Федеральной резервной системы и Сената США, а в отдельных случаях похищали данные. Американские власти также конфисковали домены хакерских платформ QScan и QTRouter, которые использовались для атак на государственные и частные организации в разных странах.

Эксперты CISOCLUB заявили, что случай с гостиничными номерами на Хайнане стоит воспринимать как напоминание про базовую гигиену устройств в поездках. Они отметили, что бюджеты на защиту чаще уходят в облако, идентификацию и сеть, а прошивку и физический доступ проверяют по остаточному принципу.

Специалисты порекомендовали компаниям с зарубежными командировками завести отдельные «дорожные» ноутбуки и настроить Secure Boot вместе с шифрованием диска как обязательный минимум. Они добавили, что подобная проверка занимает пару часов работы ИТ-отдела и обходится в разы дешевле разбора инцидента постфактум. Эксперты заключили, что цифровую и физическую защиту стоит рассматривать как единый периметр, а не как два отдельных бюджета.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: