黑客利用USB后门入侵高管电脑
酒店房间里的无声入侵
今年春天,一个与中国国家有关联的黑客组织在海南岛的一次农业行业会议上成功入侵了多位高管的笔记本电脑。这种攻击并非通过网络钓鱼或网络漏洞,而是通过直接进入酒店房间,在高管们外出用餐时,用USB启动设备入侵了电脑系统。

安全公司CrowdStrike将这个黑客组织追踪为”OVERCAST PANDA”(阴云熊猫),并在其《2026年威胁狩猎报告》中披露了这一行动。CrowdStrike的副总裁Adam Meyers在接受VentureBeat采访时详细描述了这次行动的时间线:入侵者在当地时间晚上8点左右进入第一个房间,并在9:57前完成了第二个房间的入侵。他们在每台笔记本电脑的存储设备上直接写入了一个名为FlowCloud的后门程序,然后重启设备并离开。整个过程中没有网络入侵、没有钓鱼邮件,也没有通过登录页面窃取凭证。
FlowCloud:一个潜伏已久的老牌恶意软件
根据CrowdStrike的报告,这些入侵发生在2026年3月至5月之间,时间戳由Meyers确认并允许公开发布。值得注意的是,FlowCloud后门程序本身比这次行动早出现多年:早在2020年,Proofpoint就记录了该恶意软件通过钓鱼邮件攻击美国公用事业部门的案例;自2022年初起,NTT Security的安全运营中心也一直在追踪日本组织海外分支机构中通过USB传播的感染案例。
创新的”邪恶女仆”攻击
安全研究人员将这种未经物理接触无人值守笔记本电脑的行为称为”邪恶女仆攻击”,这一概念可追溯到2009年Joanna Rutkowska演示的通过可启动USB sticks实现的攻击。Meyers表示,在CrowdStrike追踪的290个命名敌对行为者中,物理访问攻击相当罕见。另一个名为”MUSTANG PANDA”的黑客组织则依赖于受害者自行插入的USB设备。
Meyers认为此次行动的创新之处在于:国家情报机构通过酒店房间进入与恶意软件部署相结合的方式,以及从USB启动目标机器而非依赖用户执行文件。
次日清晨,恶意软件悄然激活
当高管们第二天早上开机时,FlowCloud被触发并加载,随后开始记录键盘输入、截取屏幕、收集文件和窃取凭证。
Meyers向VentureBeat解释:”一旦机器启动,我们就有了可见性。”注册表键或类似触发器会在操作系统加载后启动FlowCloud,此时Falcon传感器才会检测到它。USB写入到下次启动之间的时间差,就是笔记本电脑被入侵但未被检测到的窗口期。
为何现有安全工具未能识别
EDR需要操作系统加载和智能体运行;MFA等待登录尝试;钓鱼训练依赖邮件;AI智能体安全则要求智能体本身处于安全状态。OVERCAST PANDA在入口点绕过了所有这些防御措施。最初的入侵在运行中的操作系统、EDR智能体和认证栈之下完成。Falcon在启动后捕获FlowCloud进程,但此时植入物及其触发器已在磁盘上。
“酒店进入非常普遍,”Meyers说,”与任何企业物理安全人员交谈,他们通常都了解酒店进入风险,但我认为独特之处在于酒店进入与恶意软件部署的结合。”
国家背景与目标选择
Meyers认为中国国家安全部(MSS)是OVERCAST PANDA背后的支持者。进入房间的人员要么是国家安全部或公安部的官员或智能体,要么是被这些部门贿赂或胁迫的酒店客房服务人员。根据报告,2026年中期的一次独立入侵也针对了一名美国媒体专业人士,使用了相同的技术手法。选择农业会议作为目标,与中国五年计划中确定的收集优先事项一致。
新型安全产品发布
在Fal.Con 2026大会上,CrowdStrike发布了多款新产品,包括Falcon Guardian(AI智能体的运行时安全层)、SafeMind(基于Nvidia Nemotron开放模型的智能型网络安全系统)、AI Gateway(作为Guardian功能列出的网关)以及Agentic Identity Provider(智能身份提供者)。
Meyers在Fal.Con大会上透露,2026年6月注册了7400个CVE漏洞,比2025年6月增加了96%,其中CrowdStrike通过负责任披露提交了2400个,约占当月注册CVE总数的30%。CrowdStrike总裁Mike Sentonas表示,Falcon Guardian在Kurtz展示幻灯片的那一刻就已上线,而AI Gateway将于9月作为托管服务发布,随后推出混合版本。
防御之道:固件与策略
“这是一个可以解决的问题,”Meyers说,”只是解决方案不够便利,导致许多人没有采取行动。”
CrowdStrike自2019年5月起通过Falcon传感器提供了固件攻击检测和BIOS设置审计功能,包括Dell SafeBIOS集成,可在Falcon控制台中显示BIOS验证遥测数据。审计高管携带的笔记本电脑上的安全相关BIOS设置的功能已在平台内存在七年之久。将此功能应用于旅行设备是一个决策问题,而非产品差距。
能够削弱OVERCAST PANDA活动的控制措施既古老又便宜,且各自发挥不同作用。禁用UEFI中的外部启动可消除攻击向量;BIOS管理员密码可保持其禁用状态;预启动认证即使允许外部启动环境加载,仍可保持加密卷不可读,直到人类提供PIN或密钥。
关注微信号:智享开源,及时了解更新信息。


公众号:智享开源
还没有任何评论,你来说两句吧!