Palo Alto раскрыла иранскую кибершпионскую кампанию Blinder Tunnel

Palo Alto Networks раскрыла шпионскую кампанию Blinder Tunnel, связанную с Ираном и атаковавшую инфраструктуру Ирака, ОАЭ и Израиля через поддельные собеседования.

Mako•Автор: דיגיטל
Источник •
Palo Alto раскрыла иранскую кибершпионскую кампанию Blinder Tunnel
Фото: Mako / צילום: M. Sam, shutterstock

Исследователи из подразделения Unit 42 компании Palo Alto Networks раскрыли сложную шпионскую кампанию, обозначенную как CL-STA-1178 и получившую название Blinder Tunnel, которая с высокой вероятностью связана с иранским режимом. Кампания включала в себя выдачу себя за ИТ-менеджеров Dubai Airports, фальшивое тестовое задание для разработчика ПО и вредоносную нагрузку, активируемую через Visual Studio.

Согласно отчету, инфраструктура для кампании была подготовлена еще в ноябре 2025 года, а в марте 2026 года злоумышленники сосредоточились на попытках проникновения на критические объекты инфраструктуры в Ираке. В Palo Alto подчеркивают, что нет никаких свидетельств взлома или уязвимостей в системах Dubai Airports — имя компании использовалось исключительно для маскировки и социальной инженерии.

На первом этапе процесс выглядел как обычный наем на работу. Цель, предположительно софтверный инженер из Ирака, получил предложение о разработке от лиц, представившихся ИТ-менеджерами аэропортов Дубая. Его попросили загрузить файл Dubai Airport Careers, открывавший поддельный карьерный портал с формой входа и HR-опросом. На этом этапе вредоносное ПО не активировалось, целью было создание доверия.

В апреле 2026 года последовало тестовое задание. Злоумышленники отправили архив Visual Studio под названием DubaiAirport_Carrers_IT_Test.zip с проектом на C# для системы управления полетами. Задача казалась безобидной: найти и исправить баг в коде. Однако атака начиналась в момент загрузки проекта в Visual Studio, еще до запуска или компиляции кода.

В файле проекта была прописана команда GetFrameworkPaths, которая автоматически запускалась через механизм Design-Time в Visual Studio. Это запускало цепочку с использованием AppDomainManager и DLL Sideloading для активации ShelbyLoader V2. Также применялся легитимный файл Microsoft, переименованный в RuntimeBroker.exe.

Затем управление переходило к инфраструктуре, имитирующей штатную активность. Вредонос использовал API GitHub для получения ключей дешифрования AES-256 и загрузки дополнительных нагрузок. В случае блокировок злоумышленники использовали зашифрованные комментарии в GitHub Issues для поиска альтернативных адресов C2. GitHub оперативно удалил скомпрометированные репозитории.

Инструменты маскировки и иранский след

В дальнейшем активировался PsProxy.dll для выполнения команд PowerShell прямо в памяти без создания процесса powershell.exe, а также Blackwood, запустивший туннельный инструмент Chisel и открывший SOCKS5-прокси для доступа во внутреннюю сеть жертвы.

Исследователи обнаружили, что хакеры вдохновлялись сериалом Peaky Blinders: репозитории на GitHub назывались именами персонажей (ArthurShelby, peakyblinders-tm), а аудиофайл заглавной песни Red Right Hand содержал метаданные, указывающие на иранский музыкальный сайт MusicDel.ir. Инфраструктура Blackwood также вела к иранскому провайдеру TOSE'EH ERTEBATAT NOVIN ARIA и серверам в Германии.

Та же инфраструктура была связана с фишингом против израильской цели в мае и июне 2026 года. Злоумышленники создали страницу, имитирующую Google Drive, с архивом WarUnPublishedDocuments.zip, ведущим на фальшивую форму входа Google. В Google подтвердили отсутствие взломов и заблокировали домены.

По данным Palo Alto, кампания может являться продолжением операций The Shelby Strategy, приписываемых связанным с Ираном группировкам Screening Serpens и Agent Serpens, и была нацелена на телекоммуникационный, авиационный и инфраструктурный сектора в Ираке, ОАЭ и Израиле.

Читайте также