Unit 42, l’équipe de recherche de Palo Alto Networks, dévoile ce 6 octobre 2026 une campagne de cyberespionnage baptisée « Blinder Tunnel ». Attribuée avec un niveau de confiance élevé à un acteur aligné sur l’État iranien, elle a notamment ciblé un professionnel du secteur des infrastructures critiques en Irak à travers un faux processus de recrutement de Dubai Airports. Les attaquants ont détourné GitHub pour piloter leurs outils malveillants et dissimuler une partie de leurs communications.

Les chercheurs de Unit 42 suivent cette activité sous le nom CL-STA-1178. Selon leur analyse, les premières préparations de l’infrastructure remontent à novembre 2025, avant l’activation de la campagne Blinder Tunnel en mars 2026.

Pour atteindre leur cible, les attaquants se sont fait passer pour le département informatique de Dubai Airports. Le dispositif commençait par un faux portail de recrutement accompagné d’un questionnaire RH sans activité malveillante apparente. La cible recevait ensuite un exercice de programmation présenté comme une étape du processus de recrutement.

Le piège prenait la forme d’un projet Microsoft Visual Studio en C#. Son fichier .csproj avait été modifié de façon à déclencher l’exécution de code malveillant dès l’ouverture du projet dans l’environnement de développement, avant même sa compilation. La chaîne d’infection combinait ensuite un détournement d’AppDomainManager et du DLL sideloading, technique consistant à amener un programme légitime à charger une bibliothèque malveillante.

Les attaquants pouvaient ainsi déployer plusieurs composants, dont ShelbyLoader V2, le cheval de Troie d’accès à distance ShelbyC2 V2, un module permettant d’exécuter furtivement des commandes PowerShell et Blackwood, un outil utilisant Chisel pour établir des tunnels vers les réseaux compromis.

GitHub détourné comme infrastructure de commande et de contrôle

L’une des particularités de Blinder Tunnel réside dans son utilisation de GitHub. Les attaquants détournaient l’API de la plateforme pour leurs communications de commande et de contrôle (C2), notamment afin de récupérer des clés de déchiffrement et des charges malveillantes.

ShelbyLoader V2 disposait également d’un mécanisme de secours utilisant les « issues » de GitHub. Des informations chiffrées étaient dissimulées dans les commentaires de ces espaces de discussion afin de permettre au malware de retrouver de nouvelles informations de connexion lorsque son canal principal devenait indisponible.

Cette technique de « living off the cloud » permet de faire transiter une partie des communications malveillantes par une plateforme légitime largement utilisée en entreprise. GitHub a depuis supprimé les infrastructures malveillantes identifiées par Unit 42.

Une fois implantés, les attaquants pouvaient également déployer Blackwood, qui chargeait en mémoire l’outil open source Chisel. Celui-ci permettait d’établir des tunnels TCP chiffrés et un proxy SOCKS, facilitant l’accès au réseau interne compromis.

Peaky Blinders, un indice dans l’attribution de la campagne à un acteur iranien

Les opérateurs ont multiplié les références à la série britannique Peaky Blinders dans leurs outils et leurs infrastructures : comptes GitHub baptisés notamment « peakyblinders-tm » ou « ArthurShelby », noms faisant référence aux personnages de la série, et présence du morceau Red Right Hand, utilisé comme générique de la série, dans un dépôt public.

Ce dernier élément a fourni un indice supplémentaire aux chercheurs. Les métadonnées du fichier MP3 conservaient une référence à MusicDel.ir, un site iranien de téléchargement de musique. Unit 42 souligne toutefois que cet élément s’inscrit dans un faisceau d’indices plus large comprenant l’infrastructure utilisée, la victimologie et les techniques employées.

Les chercheurs de Palo Alto Networks attribuent ainsi avec un niveau de confiance élevé l’activité à un acteur aligné sur l’État iranien, sans pour autant rattacher formellement CL-STA-1178 à un groupe APT iranien déjà identifié. Certaines techniques présentent des similitudes, jugées de faible confiance, avec celles de Screening Serpens et Agent Serpens (APT35/Charming Kitten/Phosphorus).

L’enquête a également permis de relier l’infrastructure à une autre opération menée en mai et juin 2026 contre une entité israélienne. Cette campagne utilisait de faux sites Google Drive et un fichier présenté comme contenant des « documents de guerre non publiés » afin de dérober des identifiants. Selon Unit 42, l’ensemble témoigne d’un périmètre opérationnel plus large visant plusieurs cibles au Moyen-Orient.

Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.
Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.