In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Una campagna mirata contro l'Iraq

Palo Alto Networks Unit 42 ha scoperto una campagna di cyber spionaggio, denominata Blinder Tunnel, che ha colpito infrastrutture critiche irachene a marzo 2026. L'attacco è attribuito con alta confidenza a un attore statale iraniano, che ha usato finte offerte di lavoro per compromettere un individuo nel settore delle infrastrutture critiche.

La campagna è iniziata con una fase di staging già a novembre 2025, ma è stata attivata solo a marzo 2026. Gli attaccanti hanno impersonato il reparto IT di Dubai Airports, inviando un questionario HR finto e un progetto di sviluppo software malevolo.

La catena di attacco in tre fasi

L'infezione si basa su tre tecniche: un file .csproj malevolo, AppDomainManager hijacking e DLL sideloading. Il file .csproj, parte di un progetto Visual Studio, esegue codice malevolo quando il progetto viene aperto nell'IDE, prima ancora che l'utente compili il codice.

Il malware risultante, chiamato ShelbyLoader V2, viene eseguito in un processo Windows legittimo e usa GitHub per il comando e controllo, sfruttando repository per scaricare payload e chiavi di decrittazione. GitHub ha già rimosso l'infrastruttura malevola.

  • File .csproj malevolo: esegue codice quando il progetto viene aperto in Visual Studio
  • AppDomainManager hijacking: sostituisce il gestore di avvio di un'applicazione legittima
  • DLL sideloading: carica una DLL malevola da una cartella non standard
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
File .csproj malevoloesegue codice quando il progetto viene aperto in Visual Studio
AppDomainManager hijackingsostituisce il gestore di avvio di un'applicazione legittima
DLL sideloadingcarica una DLL malevola da una cartella non standard
Sintesi strutturata dei punti documentati nell’articolo.Palo Alto Unit 42

Cosa sappiamo e cosa resta incerto

Unit 42 ha collegato questa campagna a una precedente attività, nota come The Shelby Strategy, e ha osservato errori operativi degli attaccanti che hanno permesso di tracciare l'infrastruttura. Non è chiaro se l'attacco abbia avuto successo o se siano stati esfiltrati dati.

Palo Alto Networks afferma che i suoi prodotti, tra cui Cortex XDR, possono rilevare e bloccare questa catena di attacco. Le organizzazioni dovrebbero monitorare i processi che caricano DLL non standard e verificare la presenza di file .csproj sospetti.

FONTI CONSULTATEPalo Alto Unit 42
#blinder tunnel#shelbyloader v2#iran#infrastrutture critiche#github