Des hackers liés à la Chine ont compromis des ordinateurs portables de dirigeants via des attaques USB en chambre d'hôtel
Un groupe de hackers chinois lié à l'État a compromis des ordinateurs portables de dirigeants lors d'une conférence agricole en accédant physiquement à leurs chambres d'hôtel pour y installer des logiciels malveillants via USB.

Un groupe de hackers lié à l'État chinois a compromis des ordinateurs portables de dirigeants lors d'une conférence sur l'industrie agricole sur l'île de Hainan ce printemps. Les attaquants ont contourné les méthodes traditionnelles telles que le phishing et les violations de réseau en accédant aux chambres d'hôtel et en installant des logiciels malveillants via une clé USB pendant que les dirigeants étaient au dîner.
CrowdStrike, qui suit le groupe sous le nom d'OVERCAST PANDA, a révélé cette campagne dans son rapport "2026 Threat Hunting Report". Les intrusions, datées entre mars et mai 2026, ont impliqué des intrus accédant aux chambres d'hôtel pour écrire une porte dérobée nommée FlowCloud directement sur le stockage de chaque ordinateur portable avant de redémarrer les machines.
Les chercheurs en sécurité qualifient cette tactique d'« attaque de la bonne d'hôtel » (evil maid attack), où un attaquant exploite un accès physique à un appareil sans surveillance. CrowdStrike a souligné que la nouveauté de cette opération résidait dans la combinaison d'une intrusion physique dans une chambre d'hôtel par un service de renseignement d'État avec un déploiement direct de logiciels malveillants via USB, plutôt que de dépendre de l'interaction de l'utilisateur.
Une fois que les dirigeants ont allumé leurs ordinateurs portables le lendemain matin, la porte dérobée FlowCloud s'est activée, permettant la journalisation des frappes au clavier, la capture d'écran et la collecte d'identifiants. Les systèmes de CrowdStrike ont détecté le logiciel malveillant après le démarrage du système d'exploitation et le début du processus de l'implant, mais la compromission initiale s'est produite en dessous du niveau des logiciels de sécurité standard des terminaux.