Новости Иностранные специалисты увозят из Китая невидимый вирус. Разбор атак группы OVERCAST PANDA

NewsMaker

I'm just a script
Премиум
28,852
46
8 Ноя 2022
Хакеры заражают ноутбуки журналистов и учёных прямо в гостиничных номерах.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
hdo6lkgut3zfkgoginwi4cmxllrkjqvd.jpg

<div itemprop="articleBody">Командировка может открыть путь к данным ещё до подключения ноутбука к корпоративной сети. Так, группа OVERCAST PANDA заражала устройства сотрудников иностранных организаций в Китае, получая к ним физический доступ. CrowdStrike зафиксировала и остановила несколько таких атак с марта по май 2026 года.

Злоумышленники загружали ноутбук с переносного USB -носителя и получали доступ к накопителю в обход работающей операционной системы и её защиты. Затем группа устанавливала бэкдор FlowCloud, который запускался после обычной перезагрузки и сохранял скрытый доступ к устройству.

В марте атаки затронули ноутбуки сотрудников американской агробиотехнологической компании, приехавших на конференцию в провинцию Хайнань. Часть заражений произошла вечером, когда техника могла оставаться без присмотра. По меньшей мере один ноутбук находился в гостиничном номере, а признаков сетевого взлома CrowdStrike не обнаружила.

Перед запуском FlowCloud система неожиданно перезагружалась, что CrowdStrike связала с загрузочным носителем. В другом эпизоде против человека, связанного с американским СМИ, специалисты заметили подключение загрузочного USB-устройства незадолго до попытки заражения.

FlowCloud позволял записывать нажатия клавиш, делать снимки экрана, собирать файлы и похищать учётные данные. Компоненты маскировались под системные файлы, а обмен с управляющими серверами проходил через легитимную облачную инфраструктуру, что затрудняло обнаружение.

По данным отчёта, OVERCAST PANDA выбирала цели не случайно. Среди них были специалисты из сельского хозяйства и биотехнологий, а также сотрудники зарубежных СМИ. Активность неоднократно фиксировали на Хайнане, где участники конференций и постояльцы гостиниц могли ненадолго оставлять технику без присмотра.

CrowdStrike прогнозирует, что группа продолжит применять FlowCloud против приезжающих в Китай руководителей и технических специалистов в ближайшие шесть месяцев. К группе повышенного риска отнесены представители СМИ, сельского хозяйства, биотехнологий, производства и международных организаций.

CrowdStrike сообщила, что остановила выявленные атаки до выполнения задач по сбору данных. Компания рекомендует включать полное шифрование диска с проверкой пользователя до загрузки, защищать BIOS или UEFI паролем, блокировать USB-устройства, не брать технику с чувствительными данными и постоянно держать её при себе.
 
Источник новости
www.securitylab.ru

Похожие темы