SOC Prime Bias: Critical

08 Oct 2026 06:33 UTC

Análisis de la Campaña Blinder Tunnel: Tácticas, Técnicas e Infraestructura

Author Photo
SOC Prime Team linkedin icon Seguir
Análisis de la Campaña Blinder Tunnel: Tácticas, Técnicas e Infraestructura
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un actor de amenazas alineado con el estado iraní está llevando a cabo la campaña Blinder Tunnel contra organizaciones de infraestructura crítica en el Medio Oriente. Los atacantes dependen de la ingeniería social, haciéndose pasar por los Aeropuertos de Dubái para distribuir proyectos de Visual Studio armados. Estos proyectos abusan de herramientas confiables para desarrolladores para implementar malware personalizado, incluyendo ShelbyLoader V2 y utilidades de tunelización Blackwood, mientras utilizan infraestructura de comando y control basada en GitHub.

Investigación

Los investigadores de Unit 42 rastrearon la actividad desde la preparación de la infraestructura a finales de 2025 hasta la actividad de focalización activa observada en 2026. La investigación descubrió una cadena de infección de múltiples etapas que involucra el secuestro de AppDomainManager y la carga lateral de DLL. El análisis de malware también reveló el uso de APIs de GitHub para comunicación C2 y resolutores dead-drop, junto con nombres y marcas temáticas inspiradas en Peaky Blinders.

Mitigación

Las organizaciones deben fortalecer los entornos de desarrollo y monitorear la ejecución sospechosa de utilidades confiables como msbuild.exe. Implementar controles estrictos de carga de DLL y detectar DLL inesperados o no estándar dentro de los directorios del sistema puede reducir la exposición al ataque. Los equipos de seguridad también deben desplegar protección avanzada en endpoints capaz de detectar la ejecución en memoria y actividades no autorizadas de PowerShell.

Respuesta

Cuando se detecta actividad sospechosa, las organizaciones deben aislar los endpoints afectados e iniciar restablecimientos de credenciales. Los equipos de seguridad deben examinar la telemetría de detección y respuesta de endpoints (EDR) en busca de comportamientos anormales de procesos, particularmente signos de secuestro de procesos legítimos. Los investigadores también deben revisar conexiones no autorizadas a servicios de nube pública como GitHub para patrones de tráfico inusuales o no estándar.

Flujo de Ataque

Detecciones

Puntos de Persistencia Posibles [ASEPs – Software/NTUSER Hive] (mediante evento_registro)

Equipo SOC Prime
07 Oct 2026

Ejecución de Procesos del Sistema desde Rutas Atípicas (mediante creación_de_proceso)

Equipo SOC Prime
07 Oct 2026

Posible Descarga de Archivos de Github Iniciada por Proceso Inusual (mediante conexión_de_red)

Equipo SOC Prime
07 Oct 2026

Comando y Control Sospechoso por Petición DNS de Dominio de Nivel Superior (TLD) Inusual (mediante dns)

Equipo SOC Prime
07 Oct 2026

IOCs (HashSha256) para detectar: Análisis de la Campaña Blinder Tunnel

Reglas de IA de SOC Prime
07 Oct 2026

IOCs (SourceIP) para detectar: Análisis de la Campaña Blinder Tunnel

Reglas de IA de SOC Prime
07 Oct 2026

IOCs (DestinationIP) para detectar: Análisis de la Campaña Blinder Tunnel

Reglas de IA de SOC Prime
07 Oct 2026

Actividad Sospechosa desde el Dominio de Phishing cloud.g-drive.cam [Plataforma de Google Cloud]

Reglas de IA de SOC Prime
07 Oct 2026

Detección de Procesos Renombrados Conduciendo al Secuestro de AppDomainManager [Creación de Procesos de Windows]

Reglas de IA de SOC Prime
07 Oct 2026

Detección de Proyecto Malicioso de Visual Studio Blinder Tunnel [Evento de Archivos de Windows]

Reglas de IA de SOC Prime
07 Oct 2026

Ejecución de Simulación

  • Narrativa del Ataque y Comandos: El adversario inicia una campaña de phishing. Una víctima recibe un correo electrónico que parece ser un documento compartido desde Google Cloud. Cuando la víctima hace clic en el enlace, su navegador realiza una solicitud GET a https://cloud.g-drive.cam/login/auth. Esta solicitud es capturada por el proxy corporativo, que debería activar la regla de detección basada en la presencia del dominio malicioso en la URL.

  • Script de Prueba de Regresión:

    # Script de simulación para activar la regla de detección solicitando el dominio de phishing.
    # Esto simula a un usuario haciendo clic en un enlace en un correo electrónico de phishing.
    
    $PhishingUrl = "https://cloud.g-drive.cam/auth/login?user=victim"
    Write-Host "Simulando conexión al dominio de phishing: $PhishingUrl"
    
    try {
        # Usamos -ErrorAction SilentlyContinue porque el dominio no existe realmente,
        # pero la solicitud DNS y el intento de conexión generarán el registro del proxy.
        Invoke-WebRequest -Uri $PhishingUrl -Method Get -UseBasicParsing -ErrorAction SilentlyContinue
        Write-Host "Intento de conexión completado. Verifique SIEM para registros de proxy."
    }
    catch {
        Write-Host "Conexión fallida como se esperaba (dominio probablemente inexistente), pero la telemetría debería generarse."
    }
  • Comandos de Limpieza:

    # No se realizan cambios permanentes en el sistema.
    # Para borrar el caché web local si es necesario:
    Clear-History
    Write-Host "Limpieza de simulación completa. No quedan artefactos en el host."