OVERCAST PANDA、ノートPCへの物理攻撃を実行

物理的な侵害という脅威

出張は、ノートPCが企業ネットワークに接続される前の段階で、機密データを危険にさらす可能性があります。実際、OVERCAST PANDAと呼ばれる脅威グループは、中国国内で外国企業の従業員が使用する端末に物理的にアクセスし、感染させていました。CrowdStrikeの「2026 Threat Hunting Report」で詳しく報告されているとおり、セキュリティ専門家は2026年3月から5月にかけて、こうした攻撃を複数件検知・阻止しています。

攻撃者は、標的となったノートPCを携帯型USBドライブから起動させました。これにより、稼働中のオペレーティングシステムやその防御機能を完全に迂回した上で、ストレージメディアに直接アクセスすることが可能になっていました。その後、グループはFlowCloudというバックドアをインストールしました。このマルウェアは通常のシステム再起動時に実行され、侵害された端末への永続的かつ隠密なアクセスを維持していました。

海南省の幹部を狙った攻撃

3月には、こうした侵入行為がアメリカの農業バイオテクノロジー企業の従業員のノートPCを標的としました。これらの従業員は、業務関連の会議に出席するため海南省を訪れていました。感染の一部は、機材が放置されていた可能性が高い夜間の時間帯に発生しています。

侵害が発生した際、少なくとも1台のノートPCはホテルの客室内に置かれていました。特筆すべき点として、CrowdStrikeはネットワーク経由での侵入を示す証拠を一切発見していません。FlowCloudが実行される前に、システムは予期しない再起動を経験しており、CrowdStrikeはこの現象を悪意あるブート可能メディアによるものと結論付けています。

また、あるアメリカのメディア企業に所属する人物が関わった別の事案では、感染が試みられる直前に、ブート可能なUSBデバイスが接続される様子が専門家によって観測されています。

FlowCloudバックドアの機能一式

FlowCloudは、キーストロークの記録、画面キャプチャの取得、ファイルの収集、認証情報の窃取という強力な機能を備えていました。マルウェアの構成要素は、正規のシステムファイルに巧妙に偽装されていました。さらに、コマンド&コントロールサーバーとの通信は、正規と認証されたクラウドインフラを経由して行われており、この手法が標準的な検知作業を著しく困難なものにしていました。

同レポートによると、OVERCAST PANDAは狙いを定めて慎重にターゲットを選定していました。被害者には、農業・バイオテクノロジー分野で活動する専門家に加え、国際的なメディア組織の従業員も含まれていました。分析担当者は、会議参加者やホテル宿泊客が電子機器をわずかな間無防備なまま放置しがちな海南省で、こうした悪意ある活動を繰り返し記録しています。

対策と今後の見通し

CrowdStrikeは、この脅威グループが今後6か月間にわたり、中国へ渡航する企業幹部や技術専門家を標的にFlowCloudの展開を続けると予測しています。メディア、農業、バイオテクノロジー、製造業、および国際機関の関係者は、まさにこの高リスク層に該当します。

幸いにも、CrowdStrikeは攻撃者がデータ窃取の目的を達成する前に、確認された攻撃を無力化することに成功したと報告しています。同社は、事前起動時のユーザー認証を伴うフルディスク暗号化の導入を強く推奨しています。加えて、組織はBIOSまたはUEFIを強固なパスワードで保護し、USBデバイスの機能を制限する必要があります。最後に、業務担当者は極めて機密性の高いデータを含む端末を持って渡航することを避け、必要不可欠な機器はすべて常に物理的な管理下に置くべきです。

翻訳元: https://meterpreter.org/overcast-panda-physical-attacks/

ソース: meterpreter.org