Analisi della Campagna Blinder Tunnel: Tattiche, Tecniche e Infrastruttura
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Un attore di minacce allineato allo stato iraniano sta conducendo la campagna Blinder Tunnel contro le organizzazioni di infrastrutture critiche nel Medio Oriente. Gli attaccanti si affidano all’ingegneria sociale, impersonificando gli Aeroporti di Dubai per distribuire progetti di Visual Studio armati. Questi progetti abusano di strumenti di sviluppo fidati per distribuire malware personalizzato, inclusi ShelbyLoader V2 e utility di tunneling Blackwood, utilizzando infrastrutture di comando e controllo basate su GitHub.
Indagine
I ricercatori di Unit 42 hanno tracciato l’attività dalla preparazione dell’infrastruttura alla fine del 2025 fino al targeting attivo osservato nel 2026. L’indagine ha scoperto una catena di infezione multi-fase che coinvolge il dirottamento di AppDomainManager e il caricamento laterale di DLL. L’analisi del malware ha rivelato anche l’uso delle API di GitHub per la comunicazione C2 e risolutori dead-drop, insieme a nomi e brand tematici ispirati a Peaky Blinders.
Mitigazione
Le organizzazioni dovrebbero rafforzare gli ambienti di sviluppo e monitorare l’esecuzione sospetta di utility fidate come msbuild.exe. L’applicazione di controlli rigorosi sul caricamento delle DLL e la rilevazione di DLL inaspettate o non standard all’interno delle directory di sistema possono ridurre l’esposizione agli attacchi. I team di sicurezza dovrebbero inoltre implementare protezioni avanzate per gli endpoint in grado di rilevare l’esecuzione in memoria e l’attività non autorizzata di PowerShell.
Risposta
Quando viene rilevata un’attività sospetta, le organizzazioni dovrebbero isolare gli endpoint interessati e avviare il reset delle credenziali. I team di sicurezza dovrebbero esaminare la telemetria di rilevamento e risposta degli endpoint (EDR) per comportamenti di processo anormali, in particolare segni di dirottamento di processi legittimi. Gli investigatori dovrebbero anche esaminare le connessioni non autorizzate a servizi cloud pubblici come GitHub per schemi di traffico strani o non standard.
Flusso di Attacco
Rilevamenti
Possibili Punti di Persistenza [ASEPs – Software/NTUSER Hive] (via registry_event)
Esecuzione dei Processi di Sistema da Percorsi Non Tipici (via process_creation)
Possibile Scaricamento di File da GitHub Iniziato da Processo Insolito (via network_connection)
Commando e Controllo Sospetti da Richiesta DNS di TLD Insolito (via dns)
IOC (HashSha256) per rilevare: Analisi della Campagna Blinder Tunnel
IOC (SourceIP) per rilevare: Analisi della Campagna Blinder Tunnel
IOC (DestinationIP) per rilevare: Analisi della Campagna Blinder Tunnel
Attività Sospetta dal Dominio di Phishing cloud.g-drive.cam [Google Cloud Platform]
Rilevamento di Processi Rinominati che Portano al Dirottamento di AppDomainManager [Creazione di Processi Windows]
Rilevamento del Progetto di Visual Studio Malizioso Blinder Tunnel [Evento di File Windows]
Esecuzione della Simulazione
-
Narrazione dell’Attacco & Comandi: L’avversario avvia una campagna di phishing. Una vittima riceve un’email che sembra essere un documento condiviso da Google Cloud. Quando la vittima clicca sul link, il suo browser effettua una richiesta GET a
https://cloud.g-drive.cam/login/auth. Questa richiesta viene catturata dal proxy aziendale, il quale dovrebbe attivare la regola di rilevamento basata sulla presenza del dominio malevolo nell’URL. -
Script di Test per la Regressione:
# Script di simulazione per attivare la regola di rilevamento richiedendo il dominio di phishing. # Ciò simula un utente che clicca su un link in un'email di phishing. $PhishingUrl = "https://cloud.g-drive.cam/auth/login?user=victim" Write-Host "Simulazione di connessione al dominio di phishing: $PhishingUrl" try { # Usiamo -ErrorAction SilentlyContinue perché il dominio non esiste realmente, # ma la richiesta DNS e il tentativo di connessione genereranno il log del proxy. Invoke-WebRequest -Uri $PhishingUrl -Method Get -UseBasicParsing -ErrorAction SilentlyContinue Write-Host "Tentativo di connessione completato. Controllare SIEM per i log del proxy." } catch { Write-Host "Connessione fallita come previsto (dominio probabilmente inesistente), ma la telemetria dovrebbe essere generata." } -
Comandi di Pulizia:
# Non vengono apportate modifiche permanenti al sistema. # Per cancellare la cache web locale se necessario: Clear-History Write-Host "Pulizia della simulazione completata. Nessun artefatto lasciato sull'host."