- ホテルの客室に侵入し、USBからPCを起動してバックドア「FlowCloud」を書き込んだ
- フィッシングやネットワーク侵入を伴わず、OS起動前の領域で防御の隙を突いた
- CrowdStrikeはOVERCAST PANDAが今後も攻撃を続けると評価している
何が起きたのか
CrowdStrikeの2026年脅威ハンティングレポートによると、中国の国家支援を受けたとみられるハッカー集団「OVERCAST PANDA」は、2026年3月から5月にかけて、海南島で開催された農業関連のカンファレンスに参加していた企業経営層のノートPCを標的にしました。侵入者は午後8時ごろと午後9時57分ごろにそれぞれ客室に入り、USBメモリからPCを起動してバックドア「FlowCloud」をストレージに直接書き込んだとみられます。その後、PCを再起動して立ち去ったといいます。ネットワーク侵入やフィッシング、ログインページでの認証情報窃取は一切なかったとされています。
翌朝、経営層がPCを起動すると、トリガーが作動してFlowCloudが読み込まれ、キーロギングや画面キャプチャ、ファイル収集、認証情報の窃取が始まったとみられます。CrowdStrikeのOverWatchチームはこの侵入を妨害したとしていますが、同社の上級副社長アダム・メイヤーズ氏は、OVERCAST PANDAが今後も攻撃を続ける可能性が高いと評価しています。
既存の防御がなぜ効かないか
この攻撃が見逃された理由について、CrowdStrikeは既存の対策がOS起動後に動作する前提で設計されているためだと説明しています。EDRはOSが読み込まれてエージェントが動いて初めて監視を開始し、MFAはログイン試行を待ちます。しかし今回の初期侵入は、OSが起動する前、EDRエージェントが動作していない領域で完結しました。FalconはPC起動後にFlowCloudのプロセスを検知しましたが、その時点でインプラントとトリガーはすでにディスク上に存在していたというわけです。
つまり、USBへの書き込みから次の起動までの間は、端末が感染したまま検知されない空白期間が生じます。メイヤーズ氏は「我々はマシンが起動した後の可視性を持つ」と説明しました。この空白期間の存在は、Fal.Con 2026でAIセキュリティ製品群が発表される約1か月前に公表されています。
USBを使った手口の系譜
FlowCloudは今回のために新しく作られたわけではありません。Proofpointは2020年に、米国の公益事業を狙うフィッシングキャンペーンでFlowCloudを確認しています。また、NTT SecurityのSOCは2022年初めから、日本企業の海外拠点でUSB経由の感染を追跡してきました。このため、今回の手口はUSBメディアを使った攻撃の延長線上にあるとみられます。
セキュリティ研究者は、PCが放置されている隙に物理的にアクセスして改ざんする攻撃を「evil maid attack」と呼びます。2009年にヨアンナ・ルトコフスカ氏がUSBブートでの実証を示して以来、概念は知られていましたが、国家情報機関がホテルの客室への立ち入りとマルウェア展開を組み合わせた事例は新しいとメイヤーズ氏は指摘します。別の集団「MUSTANG PANDA」は、落としたUSBスティックを標的に挿させる手口を使いますが、今回はPCをUSBから起動させる点が異なります。
残る不確実性と注意点
CrowdStrikeはOVERCAST PANDAの背後に中国国家安全部(MSS)があるとみています。ただし、これは推測であり、実際に客室に入った人物がMSSや公安部の職員なのか、ホテルの清掃スタッフを買収・強制したのかは公表されていません。メイヤーズ氏は、ホテルへの立ち入り自体は物理セキュリティ担当者にとって一般的な関心事だと話しています。
また、2026年半ばには米国在住のメディア関係者を狙った同様の手口による攻撃が別にあったとされます。農業カンファレンスを標的にした理由は、中国の情報収集上の優先事項に関係するとみられますが、詳細は記事では明らかにされていません。CrowdStrikeが追跡する290の敵対勢力の中でも物理アクセスを伴う攻撃はまれで、今後の広がりを見極める必要があります。
| 項目 | OVERCAST PANDA | MUSTANG PANDA |
|---|---|---|
| PCへの物理的な接触 | ホテルの客室に立ち入る | USBスティックを落として拾わせる |
| マルウェアの実行方法 | PCをUSBから起動して感染させる | 挿したUSB内のファイルを実行させる |
| 必要となる行動 | 標的がPCを放置すること | 標的自身がUSBを挿すこと |
We have the visibility once the machine boots up. A registry key or similar trigger starts FlowCloud sometime after the operating system loads, and that's when Falcon's sensor picks it up.
我々はマシンが起動した時点で可視性を得る。レジストリキーか類似のトリガーがOSの読み込み後のどこかでFlowCloudを起動し、そのときにFalconのセンサーが捉える。
今後の見通し
CrowdStrikeはOVERCAST PANDAが近い将来も攻撃を続ける可能性が高いと評価しています。今後は、同様の手口が他の地域や業種に広がるのか、USB起動を防ぐ新たな対策が業界標準として登場するのかが焦点になるでしょう。中国国家安全部との関係を示す証拠や、NTT Securityが追跡してきた日本企業の海外拠点での感染事例の詳細が公表されれば、リスク評価と対策の優先度をより明確に判断できます。現時点では、OS起動前の物理アクセスをソフトウェアのログだけで完全に防ぐことは難しいとみられます。
日本の開発者・IT企業にとっての意味
日本企業にとって、この事例はソフトウェア製品だけで物理アクセス攻撃を防ぐことの難しさを示しています。出張先のホテルや会議室でPCを離れた隙に、今回のようなUSB起動によるバックドア埋め込みが行われると、EDRやMFAは役に立ちません。NTT SecurityのSOCが日本企業の海外拠点でUSB経由の感染を観測している点を踏まえると、無関係とは言えません。経営層や研究開発者など、標的になり得る人の端末は、通常の社内端末とは別の運用ルールを検討する必要があるでしょう。
気になる点
- 日本企業の海外拠点にも影響はありますか?
- あります。CrowdStrikeの報告とは別に、NTT SecurityのSOCは2022年初めから日本企業の海外拠点でUSB経由の感染を追跡しています。また、FlowCloudは2020年に米国の公益事業を狙うフィッシングでも確認されており、日本の組織が標的になり得ることを示唆しています。
- USB起動を無効化していれば防げたのでしょうか?
- この記事では、USB起動の無効化が有効かどうかは検証されていません。CrowdStrikeによると、EDRはOS起動後に動作するため、USB書き込みの時点では検知できず、次の起動後にFlowCloudが動き始めた段階でセンサーが捉えました。物理アクセス自体をどう防ぐかが主な論点です。
- 実行犯はどうやって客室に入ったのですか?
- CrowdStrikeのアダム・メイヤーズ氏は、中国国家安全部(MSS)の関与を考えていると述べています。入室者はMSSや公安部の職員か、買収・強制されたホテルの清掃スタッフの可能性があるとされますが、詳細は公表されていません。
用語解説
- evil maid attack
- PCなどの機器が放置されている隙に、攻撃者が物理的にアクセスしてマルウェアを仕込む攻撃手法。2009年にJoanna Rutkowska氏が実証した。
- EDR
- PCやサーバ上で不審な挙動を検知・対応するエンドポイント向けのセキュリティ製品。OS起動後にエージェントが動作する。
- FlowCloud
- OVERCAST PANDAが使うバックドアの名称。2020年にProofpointが米国の公益事業を狙うフィッシングで確認した。
出典
China-linked hackers backdoored executives' laptops via USB, exploiting a fix companies had but weren't using
AI導入も顧問も、お任せください
何から手をつけるか、どこまでAIに任せるか。自社の業務に合わせて整理し、導入から運用まで伴走します。相談だけでも構いません。
AI導入について相談する