Blinder Tunnel използва фалшиви предложения за работа за атаки срещу критична инфраструктура

Ирански държавно свързан кибер колектив е използвал фалшива обява от името на летищата в Дубай и заразен проект за Visual Studio, за да атакува специалист в критичен сектор на Ирак. Кампанията комбинира персонализирана социална манипулация, зловреден софтуер и злоупотреба с легитимни облачни услуги.

Изследователското звено Unit 42 на Palo Alto Networks разкри кампанията Blinder Tunnel, насочена срещу критична инфраструктура в Близкия изток. Според анализа операцията е дело на извършител, свързан с Иран, който използва привидно легитимен процес за подбор на софтуерни специалисти, за да проникне в системи на организация от критичен сектор в Ирак.

Кампанията е проследявана под обозначението CL-STA-1178. Подготовката на инфраструктурата за атаките е започнала още през ноември 2025 г., а активната фаза е стартирала през март 2026 г. Изследователите установяват и връзки с отделна операция за кражба на идентификационни данни, насочена срещу израелска организация през май и юни 2026 г.

Фалшив подбор на персонал като вход към мрежата

Атакуващите са се представили за служители на ИТ отдела на летищата в Дубай и са изпратили предложение за работа на човек от критичен инфраструктурен сектор в Ирак, вероятно софтуерен инженер. Целта била жертвата да повярва, че участва в нормална процедура за кандидатстване.

Като първа стъпка кандидатът трябвало да изтегли файл с име Dubai Airport Careers. Той инсталирал локално фалшив портал за кариерно развитие, който изисквал вход с предоставени от предполагаемите рекрутери данни. Самият въпросник не задействал зловредна активност. Тази привидно безобидна фаза вероятно била предназначена да изгради доверие и да подготви следващия етап.

През април 2026 г. същият източник, който подал първоначалния файл във VirusTotal, предоставил и образец на следващата стъпка: архив с проект за Microsoft Visual Studio, представен като техническа задача за кандидатстване.

В персонализиран файл с инструкции предполагаем ръководител от ИТ отдела на летищата в Дубай възлагал на кандидата да отвори проект за система за управление на полетите и да поправи предварително заложена грешка. Задачата изглеждала напълно правдоподобна за опитен разработчик.

Критичният момент настъпвал още при отварянето на проекта в средата за разработка, без да е необходимо кодът да бъде компилиран. Нападателите злоупотребили с автоматични операции, които инструментът извършва при зареждане на проект, за да копират и стартират скрити зловредни компоненти.

Триетапна инфекция и прикриване в легитимни процеси

Според Unit 42 атаката използвала многоетапна последователност, основана на злонамерени файлове на проекти за Windows, похищаване на механизма AppDomainManager и странично зареждане на динамични библиотеки – DLL sideloading.

Зловредните компоненти били поставяни в директория, представена като място за легитимен компонент на Microsoft. След това кодът се изпълнявал в рамките на доверен процес, което затруднявало разграничаването му от нормалната системна активност. Изследователите съобщават и за използване на техники за отслабване на наблюдението върху процесите, включително заобикаляне на механизми, свързани с Event Tracing for Windows (ETW).

Кампанията използвала няколко специално разработени инструмента:

  • ShelbyLoader V2 – компонент за зареждане на следващите етапи на зловредния код.
  • ShelbyC2 V2 – троянски кон за отдалечен достъп, предназначен да осигурява контрол над компрометираната система.
  • Blackwood – инструмент за тунелиране, подпомагащ изграждането на криптирани връзки и придвижването между системи в компрометирана мрежа.

Анализът показва, че .NET файловете, възстановени от кампанията, са били обфускирани с инструмент с отворен код. Обфускацията затруднява анализа на програмния код и може да намали ефективността на автоматизираните средства за откриване.

GitHub като прикритие за командната инфраструктура

Една от отличителните характеристики на Blinder Tunnel е злоупотребата с легитимни облачни услуги. Нападателите използвали програмните интерфейси на GitHub, за да прикриват комуникацията между зловредния софтуер и командната инфраструктура като обичаен трафик към популярна платформа за разработка.

Коментарите в GitHub Issues изпълнявали резервна функция за поддържане на комуникацията, когато основната инфраструктура не е достъпна. Според анализа криптирани коментари били използвани за актуализиране или откриване на сървъри за управление и контрол.

Инструментът Blackwood използвал и възможности на инструмента с отворен код Chisel за изграждане на тунели. Така атакуващите можели да създават криптирани връзки и да улесняват достъпа до вътрешни мрежи.

Този подход показва защо блокирането на очевидно подозрителни домейни и адреси невинаги е достатъчно. Когато злонамерената активност преминава през широко използвани платформи, организациите трябва да разграничават нормалното им използване от необичайните модели на комуникация.

Следи към Иран и връзка с други операции

Unit 42 оценява с висока степен на увереност, че кампанията е свързана с извършител, близък до Иран. Изводът се основава на съвкупност от технически и оперативни индикатори, а не на един-единствен артефакт.

Първоначалният IP адрес за командна комуникация на Blackwood е свързан с ирански интернет доставчик. Друг сървър за тунелиране, хостван при Hetzner, сочел към домейни на персийски език, които според изследователите вероятно са придобити чрез ирански посредник. В MP3 файл, публикуван в публично GitHub хранилище на нападателите, е открита метаинформация, насочваща към иранската музикална платформа MusicDel.

Профилът на целите също съответствал на известни операции за шпионаж в региона. Освен Ирак, в обхвата на свързаната активност попадали организации от авиационния сектор, телекомуникациите и други критични области в Израел и Обединените арабски емирства.

Изследователите отбелязват сходства с техники, наблюдавани при други проследявани групи, включително Screening Serpens и Agent Serpens. Тези припокривания обаче са с ниска степен на увереност и сами по себе си не доказват, че става дума за една и съща група.

Кампанията е свързана и с операцията The Shelby Strategy, описана по-рано от Elastic Security Labs. Общата тематична линия включва използването на имена и инфраструктура, вдъхновени от телевизионния сериал „Peaky Blinders“.

Какво означава атаката за организациите

Случаят показва, че процесите за подбор на персонал могат да се превърнат във входна точка за атака, особено когато целта е специалист с достъп до разработващи среди или критични системи. Доверието към работодател, позната технологична платформа или реалистична техническа задача може да намали бдителността дори на опитни служители.

Организациите трябва да разглеждат файловете от външни кандидати като потенциален риск, особено когато съдържат проекти за среди за разработка. Подходящи мерки са използването на изолирани среди за преглед и изпълнение на непроверен код, ограничаването на привилегиите, наблюдението на процеси, които зареждат необичайни компоненти извън стандартните системни директории, и анализът на нетипичен трафик към облачни платформи.

Необходимо е и наблюдение за неочаквано поведение на доверени приложения, както и за опити за изключване или заобикаляне на механизмите за регистриране и откриване. Сигналите за подозрителна активност трябва да се оценяват в контекст, вместо да се разчита единствено на репутацията на изпълнимия файл или използваната услуга.

Според Unit 42 решението Cortex XDR е засекло активността като високорискова и я е блокирало преди взаимодействие с потребителя. GitHub също е премахнал установената в рамките на разследването злонамерена инфраструктура. Тези действия ограничават конкретни елементи от операцията, но не отменят необходимостта организациите да укрепят средите за разработка и да обучават служителите да разпознават целенасочени предложения за работа.

Blinder Tunnel е пример за атака, при която техническата сложност и психологическата манипулация работят заедно. Защитата не може да се ограничава до откриване на зловреден файл след стартирането му. Тя трябва да започва още при проверката на външните проекти, контрола върху средите за разработка и наблюдението на легитимни облачни услуги, използвани по необичаен начин.

e-security.bg

Подобни

Maлуер при Nippon Columbia излага на риск клиенти на японска караоке компания
12.10.2026
geralt-karaoke-10184748_640
Фалшиви реклами в Google използват Bing за разпространение на ClickFix
11.10.2026
malware-via-canva-1080x600
Midnight Mimosa заразява евтини Android телефони още на ниво фърмуер
10.10.2026
malware_android
FakeGit разпространява SmartLoader чрез над 17 000 фалшиви GitHub хранилища
10.10.2026
GitHub___headpic (1)
Cling прикрива командния си трафик като легитимни STUN връзки
7.10.2026
botnet-malware
Warlock продължава атаките срещу SharePoint
5.10.2026
sharepoint

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy