Palo Alto Networks Unit 42 於二零二六年十月六日公開「Blinder Tunnel」行動報告,指伊朗關聯威脅集群 CL-STA-1178 以偽杜拜機場資訊科技部門招聘為誘餌,向伊拉克關鍵基建相關軟件工程師投放遭武器化的 Visual Studio 專案;攻擊鏈在開啟專案時即觸發,並以 GitHub API 與 Issues 作為命令與控制通道。來源真實性已驗證。
研究指攻擊者自二零二五年十一月起部署基礎設施,二零二六年三月起針對伊拉克目標啟動;後續亦發現與以色列實體相關的衝突主題憑證釣魚重用同一隧道基礎設施。GitHub 已下架報告識別的惡意倉庫。
Unit 42/官方:揭伊朗關聯「Blinder Tunnel」攻伊拉克關鍵基建——偽杜拜機場招聘誘騙 Visual Studio;GitHub 當 C2、Chisel 隧道
引言
Unit 42 將這輪活動追蹤為 CL-STA-1178,並以「Blinder Tunnel」命名該針對伊拉克關鍵基建的戰役——名稱來自攻擊者基礎設施用語與惡意軟件的隧道能力。報告強調:這是首次把過往被其他廠商分開描述的攻擊串成同一活動集群,並高置信度判定屬伊朗關聯威脅。本文依據 Unit 42 官方頁核對技術細節與時間線;來源真實性已驗證。
一、核心事件:偽招聘如何變成開發環境滲透
技術細節
攻擊者以「杜拜機場資訊科技部門」名義接觸高價值目標(研判為伊拉克軟件工程師),先投放偽裝成招聘入口的 Inno Setup 安裝包,內含離線「職涯入口」與十題人力資源問卷;Unit 42 指此階段問卷並不外洩資料,作用是建立可信度。
下一階段改為寄出遭武器化的 Microsoft Visual Studio 專案壓縮檔(檔名拼寫錯誤為 Carrers),Readme 以「高級經理」口吻要求在 IDE 開啟 C#「航班管理系統」並修復刻意植入的迴圈錯誤。真正感染在開啟專案時啟動,無需等待編譯:
- 惡意 .csproj:覆寫 Visual Studio 設計期建置會呼叫的
GetFrameworkPaths,在背景把隱藏二進位複製到%LOCALAPPDATA%\Microsoft\RuntimeBrokers並啟動載荷。 - AppDomainManager 劫持:以重新命名的合法 Visual Studio 主機進程(
vshost.exe→RuntimeBroker.exe)配合設定檔,在應用啟動前把控制權交給自訂載入器,並可關閉 ETW 追蹤。 - DLL 側載:透過搜尋順序劫持載入惡意
RuntimeBroker.dll(ShelbyLoader V2)。
報告強調:上述手法屬「信任開發者公用程式代理執行」——惡意行為藏身於開發者日常會開啟的 msbuild/IDE 流程,對香港同樣常見的 Windows/.NET 外包與產品團隊構成現實風險。Unit 42 並澄清:並不知悉杜拜機場本身基建遭入侵;攻擊者是冒用品牌與招聘流程。
二、技術原理:活在雲上的 C2 與隧道
ShelbyLoader V2 除建立登錄啟動項持久化外,還以硬編碼 GitHub Personal Access Token 週期性呼叫 GitHub API:上傳機器指紋、輪詢任務檔,並在 HTTP 401 時改走 GitHub Issues 搜尋 API,從議題留言的 HTML 註解中取出經 AES-256-CBC 加密的後備 C2 路由——典型「活在雲上」(living off the cloud),把惡意流量偽裝成企業合法開發流量。
後續模組包括:
- PsProxy.dll:在記憶體內掛接 PowerShell 引擎,避免產生
powershell.exe進程。 - ShelbyC2 V2:主遠端存取木馬,負責指令與部署。
- Blackwood:以 AppDomainManager/DLL 側載包裝開源 Chisel,在記憶體解密後建立經 HTTP 的加密 TCP 隧道與 SOCKS5 反向代理,便於橫向移動。
.NET 組件以 Obfuscar 混淆。攻擊者公開倉庫甚至嵌入《Peaky Blinders》主題曲 MP3,元數據殘留伊朗音樂站 MusicDel.ir 字串;加上伊朗 ISP 位址、波斯語域名線索與中東受害地理,構成高置信度伊朗關聯判定。GitHub 已移除報告點名的惡意基礎設施。
三、日常應用場景
1. 開發者與技術團隊
任何要求「下載 ZIP、用 Visual Studio/Rider 開啟評測專案」的外部招聘或外包考題,都應先在隔離虛擬機或乾淨沙箱開啟;監控 msbuild.exe 異常子進程、非系統目錄的 DLL 載入,以及 %LOCALAPPDATA%\Microsoft\RuntimeBrokers 一類非常規路徑。
2. 企業與隱私敏感行業
關鍵基建、電訊、航空與金融的供應商工程師常同時持有源碼與雲端權杖。應限制開發機對 GitHub PAT 的常駐權限、啟用細粒度 token、審計異常 Issues/Contents API 流量,並把「開發工具鏈」納入端點偵測範圍,而非只護生產伺服器。
3. 一般用戶
求職者若收到「先完成線上 Coding Challenge」連結,應核實寄件域名與公司官網招聘流程;切勿在個人主力電腦直接開啟來歷不明的 .csproj/.sln 壓縮包。
4. 香港與亞洲市場視角
香港大量遠端與外判團隊以 Visual Studio、GitHub 與 Microsoft 365 為日常工具鏈;同類偽招聘與「考題專案」社工在亞洲人才市場並不罕見。企業應把開發者工作站視作高價值資產:零信任身份、裝置合規、雲端 API 異常偵測與最小權限 PAT,比單靠邊界防火牆更貼近這類攻擊。
四、專業評價與潛在考量
優勢(對防守方情報價值)
- 把分散攻擊串成可追蹤集群,並公開完整感染鏈、雜湊、IP 與釣魚網域,利於聯防。
- 點出 AppDomainManager 劫持與 GitHub Issues 死信解析等「結構性」手法,提醒安全產品不能只盯
powershell.exe或已知惡意網域。 - 攻擊者 OpSec 失誤(公開工具、主題曲元數據、測試用假 IP)降低歸因門檻,亦提醒紅隊與防禦方同樣要清理元數據。
需要留意的地方
- 報告核心戰役針對伊拉克關鍵基建與中東目標;香港讀者應借鑑手法,而非直接套用受害地理。
- 「活在雲上」令單靠封鎖惡意域名不足,需行為與身份層訊號。
- 開源隧道工具本身中性,重點在未授權部署與異常出口連線。
結語
Blinder Tunnel 說明:當攻擊入口是「開發者每天會做的事」——開啟招聘考題專案、使用 GitHub API——傳統只護網頁與電郵的邊界模型會留下缺口。企業若要把 AI 代理與自動化建置接進源碼庫,更需同步加固開發環境、雲端權杖與端點行為偵測。
如需在香港強化雲端遷移、零信任與開發/生產環境網絡安全,可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security);若要在內網以 MIT 開源閘道跑本機模型、減少把敏感程式碼送出境外,亦可了解 YSK Omni v1.0.2(https://ysk.hk/products/ysk-omni)。單機 Linux 控制平面方面,外判方案所含 VPS 預裝 YSK Server v1.1.27(https://ysk.hk/products/ysk-server)。
參考來源
- Unit 42 / Palo Alto Networks(2026-10-06):Blinder Tunnel Campaign Targets Iraqi Infrastructure — https://unit42.paloaltonetworks.com/blinder-tunnel-targets-critical-infrastructure/
- Discovery:Palo Alto Unit 42 RSS — https://unit42.paloaltonetworks.com/feed/