Minacce · 8 ore fa

Blinder Tunnel nasconde il C2 in GitHub

Unit 42 ha collegato più attacchi in una sola campagna, Blinder Tunnel, attribuita a CL-STA-1178 e attiva tra novembre 2025 e marzo 2026 contro infrastrutture critiche irachene. Non si tratta di una singola ondata di phishing, ma di un’operazione coerente che usa esche da sviluppatore e traffico cloud per sembrare normale.

L’attore ha sfruttato file .csproj legittimi, AppDomainManager hijacking e DLL sideloading per avviare malware personalizzato, poi ha usato GitHub per nascondere i comandi: repository per recuperare chiavi e payload, issues come canale di riserva per il C2. Così il traffico sembra diretto a un servizio cloud fidato, non a un server malevolo dedicato, e il malware lascia meno artefatti utili all’analisi.

Per chi ammette traffico verso GitHub e strumenti di sviluppo nei segmenti sensibili, il punto è che la fiducia nel servizio diventa parte della copertura dell’attaccante. Se l’esecuzione resta in memoria e il C2 passa per piattaforme legittime, l’esposizione può durare più a lungo e la ricostruzione forense diventa molto più povera.

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-10-06

Editions

Storie correlate