
Een Iraanse dreigingsactor gebruikte getrojaniseerde codeeruitdagingen om Iraakse kritieke infrastructuur aan te vallen via een campagne genaamd Blinder Tunnel.
Onderzoekers van Unit 42 hebben vastgesteld dat een Iraanse, staatsgebonden dreigingsactor zich voordeed als de IT-afdeling van Dubai Airports om getrojaniseerde codeeruitdagingen te verspreiden onder waardevolle doelwitten. Deze activiteit, die Unit 42 volgt onder de naam CL-STA-1178, omvat een campagne die zij Blinder Tunnel noemen. Deze campagne richtte zich in maart 2026 op kritieke infrastructuur in Irak, na voorbereidende activiteiten die al in november 2025 werden waargenomen. De naam Blinder Tunnel verwijst naar gebruikte infrastructuurtermen en de tunneling-mogelijkheden van de malware.
Hoewel eerdere rapporten afzonderlijke aanvallen aan deze dreigingsactor koppelden, is dit het eerste onderzoek dat deze aanvallen als samenhangende activiteiten beschouwt en de ontwikkeling van de Blinder Tunnel-campagne in 2026 volgt. Unit 42 beoordeelt met hoge zekerheid dat de campagne verband houdt met een Iraanse dreigingsactor. De campagne bouwt voort op eerdere operaties en gebruikt een thema geïnspireerd op de Britse misdaadserie Peaky Blinders, waarbij infrastructuurcomponenten naar deze serie zijn vernoemd en zelfs het themalied in de malware is verwerkt.
De aanvallers vestigden een initiële toegang via een driestapsaanval: het misbruiken van legitieme Windows-ontwikkelaarsbestanden (.csproj), het uitvoeren van AppDomainManager hijacking en het uitvoeren van binaries via DLL sideloading. Hiermee konden zij aangepaste malware, ShelbyLoader V2 genoemd, inzetten. Om zich te mengen met legitiem cloudverkeer, misbruikte de campagne de API-infrastructuur van GitHub voor command-and-control communicatie. Dit gebeurde door gebruik te maken van repositories om decryptiesleutels op te halen, payloads te downloaden en GitHub-issues als fallback-mechanisme te gebruiken. GitHub heeft de kwaadaardige infrastructuur inmiddels verwijderd.
De onderzoekers profiteerden van operationele en cryptografische fouten van de aanvallers, zoals het openbaar maken van tools in publieke repositories, het combineren van phishing met tunneling-infrastructuur en het embedden van metadata in het themalied van de serie. Deze fouten koppelden de Blinder Tunnel-infrastructuur aan een andere campagne waarbij dezelfde actor conflictgerelateerde Google Drive-lokmiddelen gebruikte voor credential harvesting tegen een Israëlische organisatie in mei en juni 2026.







