Злоумышленники атаковали инфраструктуру Ирака через поддельные вакансии
Unit 42 отслеживает кластер угроз CL-STA-1178, связанный с Ираном и кампанией Blinder Tunnel против критической инфраструктуры Ирака в марте и апреле 2026 года. Операторы выдавали себя за сотрудников ИТ-отдела Dubai Airports и атаковали разработчиков программного обеспечения и инженеров с помощью социальной инженерии на тему трудоустройства. Unit 42 связывает атаки с иранским государственным актором, но конкретную устоявшуюся иранскую группировку однозначно не определила.
Приманка и цепочка заражения
Жертвам рассылали установочный пакет Inno Setup, замаскированный под портал карьерных возможностей Dubai Airports. За ним следовал архив проекта Visual Studio с заданием по программированию. Портал служил приманкой для установления доверия, а вредоносный проект запускал код при открытии в Visual Studio.
Заражение начиналось с вредоносного файла .csproj, который переопределял легитимную цель MSBuild GetFrameworkPaths. В результате скрытые исполняемые файлы копировались в маскировочный каталог %LOCALAPPDATA%\Microsoft\RuntimeBrokers и запускались под именем RuntimeBroker.exe. Затем переименованный исполняемый файл-хост Microsoft Visual Studio перехватывал AppDomainManager через изменённый файл конфигурации RuntimeBroker.exe.config. Конфигурация отключала мониторинг, связанный с ETW, и перенаправляла выполнение на вредоносный код. При подмене DLL переименованный исполняемый файл загружал вредоносный модуль RuntimeBroker.dll.
Загрузчики и управление заражёнными системами
Основной загрузчик ShelbyLoader V2 обеспечивал закрепление через ключ автозапуска в реестре текущего пользователя. Для закрепления и отправки периодических сигналов он использовал таймеры. ShelbyLoader V2 проходил аутентификацию на GitHub с помощью жёстко заданного личного токена доступа, проверял файлы репозитория на наличие команд в кодировке Base64 и возвращал подтверждения их выполнения.
Если основной канал GitHub не работал или возвращал ошибку HTTP 401, ShelbyLoader V2 обращался к API поиска проблем GitHub (GitHub Issues Search API). Там он получал зашифрованные данные маршрутизации, скрытые в HTML-комментариях. Для расшифровки применялся AES-256-CBC, а ключи выводились на основе даты и уникального идентификатора машины жертвы.
ShelbyLoader V2 загружал ShelbyC2 V2, .NET-имплант типа RAT. Для выполнения команд PowerShell в памяти ShelbyC2 V2 использовал PsProxy.dll и System.Management.Automation.dll, не создавая процесс PowerShell.exe и не записывая скрипты на диск. Также ShelbyC2 V2 разворачивал Blackwood, загрузчик Chisel в памяти. Blackwood расшифровывал встроенную полезную нагрузку Chisel и загружал её рефлексивным способом. Chisel устанавливал зашифрованные HTTP-туннели TCP с поддержкой SOCKS5. Настроенный обратный прокси на 91.107.156.29:10999 обеспечивал доступ к внутренним сетям и горизонтальное перемещение.
Связанная инфраструктура и атрибуция
Связанную инфраструктуру использовали в кампании по краже учётных данных, проходившей с мая по июнь 2026 года против израильской организации. В фишинговых сообщениях использовались домены, стилизованные под Google Drive.
Атрибуцию атак иранскому государственному актору, по оценке Unit 42, подтверждают пересечения в инфраструктуре, системы, размещённые на территории Ирана, артефакты доменов, связанные с персидским языком, сохранённые метаданные иранской музыки, региональная направленность атак и сходство с тактиками иранской разведывательной деятельности. Конкретную устоявшуюся иранскую группу исследователи однозначно не идентифицировали.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



