Blinder Tunnel : une campagne de cyberespionnage liée à l’Iran
Articles du même auteur :
1
2
3
4
Les chercheurs de Unit 42 suivent cette activité sous le nom CL-STA-1178. Selon leur analyse, les premières préparations de l’infrastructure remontent à novembre 2025, avant l’activation de la campagne Blinder Tunnel en mars 2026.
Pour atteindre leur cible, les attaquants se sont fait passer pour le département informatique de Dubai Airports. Le dispositif commençait par un faux portail de recrutement accompagné d’un questionnaire RH sans activité malveillante apparente. La cible recevait ensuite un exercice de programmation présenté comme une étape du processus de recrutement.
Le piège prenait la forme d’un projet Microsoft Visual Studio en C#. Son fichier .csproj avait été modifié de façon à déclencher l’exécution de code malveillant dès l’ouverture du projet dans l’environnement de développement, avant même sa compilation. La chaîne d’infection combinait ensuite un détournement d’AppDomainManager et du DLL sideloading, technique consistant à amener un programme légitime à charger une bibliothèque malveillante.
Les attaquants pouvaient ainsi déployer plusieurs composants, dont ShelbyLoader V2, le cheval de Troie d’accès à distance ShelbyC2 V2, un module permettant d’exécuter furtivement des commandes PowerShell et Blackwood, un outil utilisant Chisel pour établir des tunnels vers les réseaux compromis.
L’une des particularités de Blinder Tunnel réside dans son utilisation de GitHub. Les attaquants détournaient l’API de la plateforme pour leurs communications de commande et de contrôle (C2), notamment afin de récupérer des clés de déchiffrement et des charges malveillantes.
ShelbyLoader V2 disposait également d’un mécanisme de secours utilisant les « issues » de GitHub. Des informations chiffrées étaient dissimulées dans les commentaires de ces espaces de discussion afin de permettre au malware de retrouver de nouvelles informations de connexion lorsque son canal principal devenait indisponible.
Cette technique de « living off the cloud » permet de faire transiter une partie des communications malveillantes par une plateforme légitime largement utilisée en entreprise. GitHub a depuis supprimé les infrastructures malveillantes identifiées par Unit 42.
Une fois implantés, les attaquants pouvaient également déployer Blackwood, qui chargeait en mémoire l’outil open source Chisel. Celui-ci permettait d’établir des tunnels TCP chiffrés et un proxy SOCKS, facilitant l’accès au réseau interne compromis.
Les opérateurs ont multiplié les références à la série britannique Peaky Blinders dans leurs outils et leurs infrastructures : comptes GitHub baptisés notamment « peakyblinders-tm » ou « ArthurShelby », noms faisant référence aux personnages de la série, et présence du morceau Red Right Hand, utilisé comme générique de la série, dans un dépôt public.
Ce dernier élément a fourni un indice supplémentaire aux chercheurs. Les métadonnées du fichier MP3 conservaient une référence à MusicDel.ir, un site iranien de téléchargement de musique. Unit 42 souligne toutefois que cet élément s’inscrit dans un faisceau d’indices plus large comprenant l’infrastructure utilisée, la victimologie et les techniques employées.
Les chercheurs de Palo Alto Networks attribuent ainsi avec un niveau de confiance élevé l’activité à un acteur aligné sur l’État iranien, sans pour autant rattacher formellement CL-STA-1178 à un groupe APT iranien déjà identifié. Certaines techniques présentent des similitudes, jugées de faible confiance, avec celles de Screening Serpens et Agent Serpens (APT35/Charming Kitten/Phosphorus).
L’enquête a également permis de relier l’infrastructure à une autre opération menée en mai et juin 2026 contre une entité israélienne. Cette campagne utilisait de faux sites Google Drive et un fichier présenté comme contenant des « documents de guerre non publiés » afin de dérober des identifiants. Selon Unit 42, l’ensemble témoigne d’un périmètre opérationnel plus large visant plusieurs cibles au Moyen-Orient.