SOC Prime Bias: Critical

08 Oct 2026 06:33 UTC

Analisi della Campagna Blinder Tunnel: Tattiche, Tecniche e Infrastruttura

Author Photo
SOC Prime Team linkedin icon Segui
Analisi della Campagna Blinder Tunnel: Tattiche, Tecniche e Infrastruttura
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Un attore di minacce allineato allo stato iraniano sta conducendo la campagna Blinder Tunnel contro le organizzazioni di infrastrutture critiche nel Medio Oriente. Gli attaccanti si affidano all’ingegneria sociale, impersonificando gli Aeroporti di Dubai per distribuire progetti di Visual Studio armati. Questi progetti abusano di strumenti di sviluppo fidati per distribuire malware personalizzato, inclusi ShelbyLoader V2 e utility di tunneling Blackwood, utilizzando infrastrutture di comando e controllo basate su GitHub.

Indagine

I ricercatori di Unit 42 hanno tracciato l’attività dalla preparazione dell’infrastruttura alla fine del 2025 fino al targeting attivo osservato nel 2026. L’indagine ha scoperto una catena di infezione multi-fase che coinvolge il dirottamento di AppDomainManager e il caricamento laterale di DLL. L’analisi del malware ha rivelato anche l’uso delle API di GitHub per la comunicazione C2 e risolutori dead-drop, insieme a nomi e brand tematici ispirati a Peaky Blinders.

Mitigazione

Le organizzazioni dovrebbero rafforzare gli ambienti di sviluppo e monitorare l’esecuzione sospetta di utility fidate come msbuild.exe. L’applicazione di controlli rigorosi sul caricamento delle DLL e la rilevazione di DLL inaspettate o non standard all’interno delle directory di sistema possono ridurre l’esposizione agli attacchi. I team di sicurezza dovrebbero inoltre implementare protezioni avanzate per gli endpoint in grado di rilevare l’esecuzione in memoria e l’attività non autorizzata di PowerShell.

Risposta

Quando viene rilevata un’attività sospetta, le organizzazioni dovrebbero isolare gli endpoint interessati e avviare il reset delle credenziali. I team di sicurezza dovrebbero esaminare la telemetria di rilevamento e risposta degli endpoint (EDR) per comportamenti di processo anormali, in particolare segni di dirottamento di processi legittimi. Gli investigatori dovrebbero anche esaminare le connessioni non autorizzate a servizi cloud pubblici come GitHub per schemi di traffico strani o non standard.

Flusso di Attacco

Rilevamenti

Possibili Punti di Persistenza [ASEPs – Software/NTUSER Hive] (via registry_event)

Team di SOC Prime
07 Ott 2026

Esecuzione dei Processi di Sistema da Percorsi Non Tipici (via process_creation)

Team di SOC Prime
07 Ott 2026

Possibile Scaricamento di File da GitHub Iniziato da Processo Insolito (via network_connection)

Team di SOC Prime
07 Ott 2026

Commando e Controllo Sospetti da Richiesta DNS di TLD Insolito (via dns)

Team di SOC Prime
07 Ott 2026

IOC (HashSha256) per rilevare: Analisi della Campagna Blinder Tunnel

Regole AI di SOC Prime
07 Ott 2026

IOC (SourceIP) per rilevare: Analisi della Campagna Blinder Tunnel

Regole AI di SOC Prime
07 Ott 2026

IOC (DestinationIP) per rilevare: Analisi della Campagna Blinder Tunnel

Regole AI di SOC Prime
07 Ott 2026

Attività Sospetta dal Dominio di Phishing cloud.g-drive.cam [Google Cloud Platform]

Regole AI di SOC Prime
07 Ott 2026

Rilevamento di Processi Rinominati che Portano al Dirottamento di AppDomainManager [Creazione di Processi Windows]

Regole AI di SOC Prime
07 Ott 2026

Rilevamento del Progetto di Visual Studio Malizioso Blinder Tunnel [Evento di File Windows]

Regole AI di SOC Prime
07 Ott 2026

Esecuzione della Simulazione

  • Narrazione dell’Attacco & Comandi: L’avversario avvia una campagna di phishing. Una vittima riceve un’email che sembra essere un documento condiviso da Google Cloud. Quando la vittima clicca sul link, il suo browser effettua una richiesta GET a https://cloud.g-drive.cam/login/auth. Questa richiesta viene catturata dal proxy aziendale, il quale dovrebbe attivare la regola di rilevamento basata sulla presenza del dominio malevolo nell’URL.

  • Script di Test per la Regressione:

    # Script di simulazione per attivare la regola di rilevamento richiedendo il dominio di phishing.
    # Ciò simula un utente che clicca su un link in un'email di phishing.
    
    $PhishingUrl = "https://cloud.g-drive.cam/auth/login?user=victim"
    Write-Host "Simulazione di connessione al dominio di phishing: $PhishingUrl"
    
    try {
        # Usiamo -ErrorAction SilentlyContinue perché il dominio non esiste realmente, 
        # ma la richiesta DNS e il tentativo di connessione genereranno il log del proxy.
        Invoke-WebRequest -Uri $PhishingUrl -Method Get -UseBasicParsing -ErrorAction SilentlyContinue
        Write-Host "Tentativo di connessione completato. Controllare SIEM per i log del proxy."
    }
    catch {
        Write-Host "Connessione fallita come previsto (dominio probabilmente inesistente), ma la telemetria dovrebbe essere generata."
    }
  • Comandi di Pulizia:

    # Non vengono apportate modifiche permanenti al sistema. 
    # Per cancellare la cache web locale se necessario:
    Clear-History
    Write-Host "Pulizia della simulazione completata. Nessun artefatto lasciato sull'host."