Unit 42 ha collegato più attacchi in una sola campagna, Blinder Tunnel, attribuita a CL-STA-1178 e attiva tra novembre 2025 e marzo 2026 contro infrastrutture critiche irachene. Non si tratta di una singola ondata di phishing, ma di un’operazione coerente che usa esche da sviluppatore e traffico cloud per sembrare normale.
L’attore ha sfruttato file .csproj legittimi, AppDomainManager hijacking e DLL sideloading per avviare malware personalizzato, poi ha usato GitHub per nascondere i comandi: repository per recuperare chiavi e payload, issues come canale di riserva per il C2. Così il traffico sembra diretto a un servizio cloud fidato, non a un server malevolo dedicato, e il malware lascia meno artefatti utili all’analisi.
Per chi ammette traffico verso GitHub e strumenti di sviluppo nei segmenti sensibili, il punto è che la fiducia nel servizio diventa parte della copertura dell’attaccante. Se l’esecuzione resta in memoria e il C2 passa per piattaforme legittime, l’esposizione può durare più a lungo e la ricostruzione forense diventa molto più povera.
Analysis of Blinder Tunnel, an Iran-nexus campaign using fake Dubai Airports recruitment lures and GitHub C2 malware to target critical infrastructure.