Analyse der Blinder Tunnel Kampagne: Taktiken, Techniken und Infrastruktur
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Ein mit dem iranischen Staat in Verbindung stehender Bedrohungsakteur führt die Blinder Tunnel-Kampagne gegen kritische Infrastrukturoperationen im Nahen Osten durch. Die Angreifer verlassen sich auf Social Engineering und geben sich als Dubai Airports aus, um manipulierte Visual Studio-Projekte zu verteilen. Diese Projekte missbrauchen vertrauenswürdige Entwickler-Tools, um maßgeschneiderte Malware zu installieren, einschließlich der ShelbyLoader V2- und Blackwood-Tunneling-Dienstprogramme, während sie GitHub-basierte Command-and-Control-Infrastruktur verwenden.
Untersuchung
Unit 42-Forscher verfolgten die Aktivität von der Infrastrukturvorbereitung Ende 2025 bis zur aktiven Zielerfassung im Jahr 2026. Die Untersuchung enthüllte eine mehrstufige Infektionskette, die das Hijacking von AppDomainManager und DLL-Sideloading beinhaltete. Die Malware-Analyse zeigte auch die Nutzung von GitHub-APIs für C2-Kommunikation und Dead-Drop-Lösern, zusammen mit thematischer Namensgebung und Branding inspiriert von Peaky Blinders.
Abschwächung
Organisationen sollten Entwicklerumgebungen härten und die Ausführung vertrauenswürdiger Utilities wie msbuild.exe überwachen. Die Durchsetzung strenger DLL-Ladekontrollen und das Erkennen unerwarteter oder nicht standardmäßiger DLLs in Systemverzeichnissen können das Angriffspotential verringern. Sicherheitsteams sollten auch fortschrittliche Endpunktschutzmaßnahmen einsetzen, die Erkennung der Ausführung im Speicher und unautorisierte PowerShell-Aktivitäten ermöglichen.
Reaktion
Wenn verdächtige Aktivitäten erkannt werden, sollten Organisationen die betroffenen Endpunkte isolieren und Zugangsdaten-Resets einleiten. Sicherheitsteams sollten Telemetriedaten zur Endpunkt-Erkennung und Reaktion (EDR) auf abnormales Prozessverhalten überprüfen, insbesondere auf Anzeichen legitimer Prozessübernahme. Ermittler sollten auch unautorisierte Verbindungen zu öffentlichen Cloud-Diensten wie GitHub auf ungewöhnliche oder nicht standardmäßige Datenverkehrsmuster überprüfen.
Angriffsfluss
Erkennungen
Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)
Systemprozesse, die von untypischen Pfaden ausgeführt werden (via process_creation)
Möglicher GitHub-Dateidownload initiiert durch ungewöhnlichen Prozess (via network_connection)
Verdächtige Command-and-Control-Aktivität durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
IOCs (HashSha256) zum Erkennen: Blinder Tunnel Kampagnenanalyse
IOCs (SourceIP) zum Erkennen: Blinder Tunnel Kampagnenanalyse
IOCs (DestinationIP) zum Erkennen: Blinder Tunnel Kampagnenanalyse
Verdächtige Aktivität von Phishing-Domain cloud.g-drive.cam [Google Cloud Platform]
Erkennung umbenannter Prozesse, die zum Hijacking von AppDomainManager führen [Windows Prozesskreation]
Erkennung eines bösartigen Blinder Tunnel Visual Studio-Projekts [Windows Dateievent]
Simulationsausführung
-
Angriffserzählung & Kommandos: Der Gegner initiiert eine Phishing-Kampagne. Ein Opfer erhält eine E-Mail, die wie ein freigegebenes Dokument von Google Cloud aussieht. Wenn das Opfer auf den Link klickt, sendet sein Browser eine GET-Anfrage an
https://cloud.g-drive.cam/login/auth. Diese Anfrage wird vom Unternehmensproxy erfasst, der die Erkennungsregel auslösen sollte, basierend auf der Anwesenheit der bösartigen Domain in der URL. -
Regressionstest-Skript:
# Simulationsskript zur Auslösung der Erkennungsregel durch Anforderung der Phishing-Domain. # Dies simuliert einen Benutzer, der auf einen Link in einer Phishing-E-Mail klickt. $PhishingUrl = "https://cloud.g-drive.cam/auth/login?user=victim" Write-Host "Simulierung der Verbindung zur Phishing-Domain: $PhishingUrl" try { # Wir verwenden -ErrorAction SilentlyContinue, da die Domain tatsächlich nicht existiert, # aber die DNS-Anfrage und der Verbindungsversuch werden das Proxyprotokoll erzeugen. Invoke-WebRequest -Uri $PhishingUrl -Method Get -UseBasicParsing -ErrorAction SilentlyContinue Write-Host "Verbindungsversuch abgeschlossen. Überprüfen Sie das SIEM auf Proxyprotokolle." } catch { Write-Host "Verbindung fehlgeschlagen, wie erwartet (Domain wahrscheinlich nicht existent), aber die Telemetrie sollte erzeugt werden." } -
Bereinigungskommandos:
# Es werden keine dauerhaften Änderungen am System vorgenommen. # Um den lokalen Webcache zu löschen, falls erforderlich: Clear-History Write-Host "Simulation abgeschlossen. Keine Artefakte auf dem Host hinterlassen."