// 2 CRITICAL · 3 ZERO-DAY · 5 CVE · 3 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
CL-STA-1178 ha attaccato infrastrutture critiche irachene usando file .csproj weaponized e abuso dell'API GitHub. La campagna Blinder Tunnel sfrutta l'ingegneria

Tra marzo e aprile 2026, un threat actor di nesso iraniano ha agganciato un professionista del settore infrastrutture critiche in Iraq con una finta offerta di lavoro da Dubai Airports. Il vettore non era un allegato PDF sospetto, ma un progetto Visual Studio completo, pronto per la compilazione, che eseguiva il payload prima ancora che lo sviluppatore premesse 'build'. Il report di Unit 42, pubblicato oggi, ricostruisce la campagna Blinder Tunnel nel dettaglio tecnico più granulare finora disponibile.

Punti chiave
  • Il threat actor CL-STA-1178 ha impersonato Dubai Airports per reclutare ingegneri software iracheni con sfide di codice trojanizzate, attive da marzo 2026 con staging osservato dal novembre precedente.
  • Il file .csproj è stato weaponizzato per eseguire payload durante il design-time build di Visual Studio, prima della compilazione esplicita da parte dello sviluppatore.
  • L'infrastruttura di comando e controllo sfruttava l'API GitHub con repository e issues come meccanismo resilient, mentre il tunneling passava tramite Chisel caricato in memoria.
  • Unit 42 attribuisce con alta confidenza l'attività a un threat actor iraniano; gli errori OpSec hanno collegato Blinder Tunnel a una campagna separata di credential harvesting contro entità israeliana.

Come funziona la trappola: dal decoy alla esecuzione invisibile

La catena inizia con un installer Inno Setup che schiera un portale carriera offline contenente un questionario di 10 domande. Nessuna attività di rete sospetta: il decoy è harmless, progettato per abbassare le difese psicologiche della vittima. Subito dopo arriva l'archivio ZIP con il progetto Visual Studio, apparentemente una normale sfida di programmazione C#.

Il progetto contiene un bug intenzionale in un for loop. Lo sviluppatore, invitato a correggerlo, carica il file nell'IDE. È a questo punto che scatta il meccanismo: il file .csproj, heart del sistema di build di Visual Studio, è stato weaponizzato per abusare del processo di design-time evaluation. Il payload si attiva nel momento stesso in cui il progetto viene caricato, anche prima che il developer tenti di compilare il codice.

Da qui la catena prosegue con tre tecniche concatenate: l'AppDomainManager hijacking per manipolare il contesto di esecuzione .NET, il DLL sideloading per garantire persistenza, e il caricamento in memoria di ShelbyLoader V2, il componente che stabilisce il collegamento con l'infrastruttura degli attaccanti.

"The attackers weaponized the C# project's .csproj configuration file by misusing Visual Studio's built-in evaluation process. This method caused the payload to execute the moment the project was loaded into the IDE, even before the developer attempted to compile the code" — Unit 42 researchers

L'abuso di GitHub: cloud legitimo come infrastruttura C2

ShelbyLoader V2 non comunica con domini malevoli tradizionali. Utilizza l'API GitHub, sfruttando repository pubblici e issues come meccanismo di comando e controllo fallback. La scelta è tatticamente rilevante: il traffico verso api.github.com è normale in quasi ogni ambiente di sviluppo, rendendo la rilevazione basata su indicatori di rete noti impraticabile.

Nello stesso repository GitHub trovava posto un wrapper in-memory per l'utility open-source Chisel, strumento legittimo di tunneling che gli attaccanti hanno riconvertito a ponte tra la loro infrastruttura esterna e le reti compromesse. La combinazione di piattaforma cloud trustata, API ufficiali e tool open-source rappresenta un pattern di living-off-the-cloud che sfida le architetture difensive basate su blacklist di domini.

GitHub ha rimosso l'infrastruttura malevola identificata su segnalazione. La fonte non specifica tempistiche di intervento o se siano stati identificati ulteriori repository correlati.

Il marchio Peaky Blinders e gli errori che tradiscono

Una delle prove convergenti più insolite riguarda la colonna sonora della serie televisiva Peaky Blinders. Gli attaccanti hanno incorporato la soundtrack nei file malware come metadata, creando un collegamento infrastrutturale tra Blinder Tunnel e una campagna separata di credential harvesting diretta contro un'entità israeliana. Gli errori OpSec — il rimpiazzo mancato di artefatti condivisi tra operazioni distinte — hanno permesso a Unit 42 di tracciare questa sovrapposizione.

La tematica Peaky Blinders non è decorativa. Funge da watermark di campaign, un elemento che avrebbe dovuto facilitare la gestione interna delle operazioni ma che ha invece fornito ai ricercatori una prova di correlazione tra attacchi diversi.

La fonte non chiarisce la relazione precisa tra CL-STA-1178 e Screening Serpens, un altro gruppo iraniano attivo nello stesso periodo che ha impiegato la stessa tecnica AppDomainManager hijacking per disabilitare meccanismi di sicurezza .NET. Le sovrapposizioni tecniche esistono; la fonte non prova un'identità di actor.

Perché è importante

Il brief non documenta misure correttive specifiche rilasciate da Unit 42 o dal vendor. La fonte non specifica la natura dei dati eventualmente esposti, né l'estensione della compromissione oltre il foothold iniziale sul sistema della vittima documentata. Il numero esatto di vittime irachene rimane ignoto: solo un individuo nel settore infrastrutture critiche è confermato con certezza.

La campagna non sfrutta vulnerabilità zero-day o exploit pubblici documentati: nessuna CVE è menzionata nel report. L'intera catena si basa sull'ingegneria sociale raffinata, sulla fiducia implicita degli sviluppatori nel toolchain di sviluppo, e sull'uso di piattaforme legittime come veicoli di attacco. Questo modello rende la rilevazione tecnica insufficiente senza un parallelo rafforzamento della verifica delle comunicazioni di reclutamento e della scansione dei progetti di terze parti prima del caricamento in IDE.

La fonte non indica se Dubai Airports sia stato informato della campagna di impersonazione o abbia adottato contromisure specifiche. Unit 42 esplicitamente esclude qualsiasi breach dell'infrastruttura dell'ente.

Cosa cambia per chi sviluppa software in contesti sensibili

Blinder Tunnel segna un'inflessione nel recruitment phishing. Il vettore non è più un documento Office con macro o un PDF con link malevolo, ma un progetto di sviluppo completo, tecnicamente credibile, che sfrutta meccanismi legittimi del toolchain .NET. Il target non è l'utente generico ma il professionista con accesso privilegiato a codebase e ambienti di produzione.

Il design-time build di Visual Studio, normalmente invisibile allo sviluppatore, diventa superficie di attacco. La compilazione stessa, atto routinario e necessario, viene strumentalizzata come trigger di esecuzione. Il cloud development, con il suo ecosistema di API e servizi integrati, offre canali C2 che le policy di egress filtering tradizionali non coprono.

Il report di Unit 42 è il primo a ricostruire Blinder Tunnel come campagna unitaria, collegando attacchi precedentemente trattati come episodi isolati. La valutazione di alta confidenza sull'attribuzione iraniana si fonda su questa ricostruzione olistica, non su singoli indicatori tecnici.

"This is the first report that not only ties together these disparate attacks as related activity, but tracks the evolving 2026 activity and the Blinder Tunnel campaign as a whole" — Unit 42 researchers

Domande e risposte

Dubai Airports è stato compromesso?

No. Unit 42 esclude esplicitamente qualsiasi breach dell'infrastruttura di Dubai Airports. Gli attaccanti hanno impersonato il reparto IT dell'ente come elemento di ingegneria sociale.

Quante vittime sono confermate?

Una sola, nel settore infrastrutture critiche irachene, con documentazione certa. La fonte non specifica se esistano altre vittime non riportate.

Esiste una relazione provata tra CL-STA-1178 e Screening Serpens?

No. Le due entità condividono la tecnica AppDomainManager hijacking nello stesso periodo, ma la fonte non prova un collegamento di actor. Possono essere cluster correlati, actor distinti con accesso a tool condivisi, o gruppi separati che hanno sviluppato independentemente la stessa capacità.

Fonti

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. unit42.paloaltonetworks.com