SOC Prime Bias: Critical

08 Oct 2026 06:33 UTC

Analyse der Blinder Tunnel Kampagne: Taktiken, Techniken und Infrastruktur

Author Photo
SOC Prime Team linkedin icon Folgen
Analyse der Blinder Tunnel Kampagne: Taktiken, Techniken und Infrastruktur
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Ein mit dem iranischen Staat in Verbindung stehender Bedrohungsakteur führt die Blinder Tunnel-Kampagne gegen kritische Infrastrukturoperationen im Nahen Osten durch. Die Angreifer verlassen sich auf Social Engineering und geben sich als Dubai Airports aus, um manipulierte Visual Studio-Projekte zu verteilen. Diese Projekte missbrauchen vertrauenswürdige Entwickler-Tools, um maßgeschneiderte Malware zu installieren, einschließlich der ShelbyLoader V2- und Blackwood-Tunneling-Dienstprogramme, während sie GitHub-basierte Command-and-Control-Infrastruktur verwenden.

Untersuchung

Unit 42-Forscher verfolgten die Aktivität von der Infrastrukturvorbereitung Ende 2025 bis zur aktiven Zielerfassung im Jahr 2026. Die Untersuchung enthüllte eine mehrstufige Infektionskette, die das Hijacking von AppDomainManager und DLL-Sideloading beinhaltete. Die Malware-Analyse zeigte auch die Nutzung von GitHub-APIs für C2-Kommunikation und Dead-Drop-Lösern, zusammen mit thematischer Namensgebung und Branding inspiriert von Peaky Blinders.

Abschwächung

Organisationen sollten Entwicklerumgebungen härten und die Ausführung vertrauenswürdiger Utilities wie msbuild.exe überwachen. Die Durchsetzung strenger DLL-Ladekontrollen und das Erkennen unerwarteter oder nicht standardmäßiger DLLs in Systemverzeichnissen können das Angriffspotential verringern. Sicherheitsteams sollten auch fortschrittliche Endpunktschutzmaßnahmen einsetzen, die Erkennung der Ausführung im Speicher und unautorisierte PowerShell-Aktivitäten ermöglichen.

Reaktion

Wenn verdächtige Aktivitäten erkannt werden, sollten Organisationen die betroffenen Endpunkte isolieren und Zugangsdaten-Resets einleiten. Sicherheitsteams sollten Telemetriedaten zur Endpunkt-Erkennung und Reaktion (EDR) auf abnormales Prozessverhalten überprüfen, insbesondere auf Anzeichen legitimer Prozessübernahme. Ermittler sollten auch unautorisierte Verbindungen zu öffentlichen Cloud-Diensten wie GitHub auf ungewöhnliche oder nicht standardmäßige Datenverkehrsmuster überprüfen.

Angriffsfluss

Erkennungen

Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)

SOC Prime Team
07. Okt 2026

Systemprozesse, die von untypischen Pfaden ausgeführt werden (via process_creation)

SOC Prime Team
07. Okt 2026

Möglicher GitHub-Dateidownload initiiert durch ungewöhnlichen Prozess (via network_connection)

SOC Prime Team
07. Okt 2026

Verdächtige Command-and-Control-Aktivität durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
07. Okt 2026

IOCs (HashSha256) zum Erkennen: Blinder Tunnel Kampagnenanalyse

SOC Prime AI-Regeln
07. Okt 2026

IOCs (SourceIP) zum Erkennen: Blinder Tunnel Kampagnenanalyse

SOC Prime AI-Regeln
07. Okt 2026

IOCs (DestinationIP) zum Erkennen: Blinder Tunnel Kampagnenanalyse

SOC Prime AI-Regeln
07. Okt 2026

Verdächtige Aktivität von Phishing-Domain cloud.g-drive.cam [Google Cloud Platform]

SOC Prime AI-Regeln
07. Okt 2026

Erkennung umbenannter Prozesse, die zum Hijacking von AppDomainManager führen [Windows Prozesskreation]

SOC Prime AI-Regeln
07. Okt 2026

Erkennung eines bösartigen Blinder Tunnel Visual Studio-Projekts [Windows Dateievent]

SOC Prime AI-Regeln
07. Okt 2026

Simulationsausführung

  • Angriffserzählung & Kommandos: Der Gegner initiiert eine Phishing-Kampagne. Ein Opfer erhält eine E-Mail, die wie ein freigegebenes Dokument von Google Cloud aussieht. Wenn das Opfer auf den Link klickt, sendet sein Browser eine GET-Anfrage an https://cloud.g-drive.cam/login/auth. Diese Anfrage wird vom Unternehmensproxy erfasst, der die Erkennungsregel auslösen sollte, basierend auf der Anwesenheit der bösartigen Domain in der URL.

  • Regressionstest-Skript:

    # Simulationsskript zur Auslösung der Erkennungsregel durch Anforderung der Phishing-Domain.
    # Dies simuliert einen Benutzer, der auf einen Link in einer Phishing-E-Mail klickt.
    
    $PhishingUrl = "https://cloud.g-drive.cam/auth/login?user=victim"
    Write-Host "Simulierung der Verbindung zur Phishing-Domain: $PhishingUrl"
    
    try {
        # Wir verwenden -ErrorAction SilentlyContinue, da die Domain tatsächlich nicht existiert, 
        # aber die DNS-Anfrage und der Verbindungsversuch werden das Proxyprotokoll erzeugen.
        Invoke-WebRequest -Uri $PhishingUrl -Method Get -UseBasicParsing -ErrorAction SilentlyContinue
        Write-Host "Verbindungsversuch abgeschlossen. Überprüfen Sie das SIEM auf Proxyprotokolle."
    }
    catch {
        Write-Host "Verbindung fehlgeschlagen, wie erwartet (Domain wahrscheinlich nicht existent), aber die Telemetrie sollte erzeugt werden."
    }
  • Bereinigungskommandos:

    # Es werden keine dauerhaften Änderungen am System vorgenommen. 
    # Um den lokalen Webcache zu löschen, falls erforderlich:
    Clear-History
    Write-Host "Simulation abgeschlossen. Keine Artefakte auf dem Host hinterlassen."