Palo Alto dévoile la campagne de cyberespionnage iranienne Blinder Tunnel
Palo Alto Networks a révélé la campagne d'espionnage iranienne Blinder Tunnel, ciblant des infrastructures en Irak, aux Émirats arabes unis et en Israël via de faux entretiens d'embauche.

Les chercheurs de l'unité Unit 42 de Palo Alto Networks ont mis au jour une campagne d'espionnage et d'attaque sophistiquée, baptisée CL-STA-1178 et surnommée Blinder Tunnel, étroitement liée au régime iranien. L'opération comprenait l'usurpation d'identité de responsables informatiques de Dubai Airports, un faux test de recrutement pour un poste de développeur et une charge utile malveillante activée via Visual Studio.
Selon le rapport, l'infrastructure de la campagne a été préparée dès novembre 2025, et en mars 2026, les attaquants ont ciblé des infrastructures critiques en Irak. Palo Alto a souligné qu'il n'existe aucune preuve de compromission ou de vulnérabilité au sein des systèmes de Dubai Airports, le nom de l'entreprise ayant été utilisé uniquement à des fins d'ingénierie sociale.
La phase initiale ressemblait à un processus de recrutement standard. La cible, probablement un ingénieur logiciel en Irak, a reçu une proposition de poste de la part de faux responsables informatiques de l'aéroport. Il a été invité à télécharger un fichier nommé Dubai Airport Careers, ouvrant un faux portail de carrière avec un écran de connexion et un questionnaire RH. Aucun logiciel malveillant n'a été déployé à ce stade, l'objectif étant de bâtir la confiance.
En avril 2026, le test technique a été envoyé sous la forme d'une archive Visual Studio nommée DubaiAirport_Carrers_IT_Test.zip, contenant un projet C# pour la gestion des vols et un fichier Readme.md. La tâche semblait bénigne : corriger un bogue dans le code. Cependant, l'attaque a débuté dès le chargement du projet dans Visual Studio, avant même toute compilation.
Le fichier de projet définissait une commande GetFrameworkPaths, exécutée automatiquement via le mécanisme Design-Time de Visual Studio. Cela a déclenché une chaîne utilisant AppDomainManager et le chargement latéral de DLL pour exécuter ShelbyLoader V2. Les attaquants ont également utilisé un fichier Microsoft légitime renommé en RuntimeBroker.exe.
Le contrôle a ensuite été transféré à une infrastructure imitant l'activité d'entreprise. Le malware a utilisé l'API GitHub pour récupérer des clés de déchiffrement AES-256. Même en cas de blocage, les attaquants disposaient d'une solution de secours via des commentaires chiffrés dans GitHub Issues pour extraire des adresses C2 alternatives. Suite à ces découvertes, GitHub a supprimé l'infrastructure incriminée.
Par la suite, PsProxy.dll a été déployé pour exécuter des commandes PowerShell directement en mémoire, tandis que l'outil Blackwood activait le tunnel Chisel pour ouvrir un proxy SOCKS5 vers le réseau interne de la victime.
Les chercheurs ont également découvert que les attaquants s'étaient inspirés de la série Peaky Blinders. Des comptes et dépôts GitHub portaient le nom de personnages de la série, et un fichier audio du générique, Red Right Hand, a été téléchargé, ce qui a permis de retracer l'origine du fichier jusqu'à une plateforme de téléchargement iranienne.
La même infrastructure a été liée à une campagne de phishing ciblant une entité en Israël en mai et juin 2026 via une fausse page Google Drive proposant de prétendus documents de guerre. Google a confirmé qu'aucune violation de ses systèmes n'avait eu lieu et a bloqué les domaines.
Palo Alto indique que cette activité pourrait s'inscrire dans la continuité des campagnes The Shelby Strategy, ciblant les secteurs des télécommunications, de l'aviation et des infrastructures en Irak, aux Émirats arabes unis et en Israël.





