האקרים איראנים התחזו לחברת התעופה של דובאי - ושלחו מבחני קוד ממולכדים ליעדים רגישים
חוקרי סייבר חשפו קמפיין איראני בשם "Blinder Tunnel" שהתחזה לחברת התעופה של דובאי ושלח מבחני קוד ממולכדים למהנדסים בעיראק, ישראל ואיחוד האמירויות. הקמפיין השתמש בהתחזות, הנדסה חברתית ונוזקות מתוחכמות כדי לחדור לתשתיות קריטיות. התוקפים אימצו מיתוג של הסדרה "Peaky Blinders", וקובץ שיר הנושא הוביל לחשיפת קשרים לאיראן. נכון לעכשיו, לא ברור אם התקיפות הצליחו.
הידיעה ב-5 שורות · תקציר של baba
- חוקרי סייבר חשפו קמפיין איראני בשם "Blinder Tunnel" שהתחזה לחברת התעופה של דובאי.
- הקמפיין שלח מבחני קוד ממולכדים למהנדסים בעיראק, ישראל ואיחוד האמירויות.
- התוקפים השתמשו בהתחזות, הנדסה חברתית ונוזקות מתוחכמות לחדור לתשתיות קריטיות.
- הקמפיין אימץ מיתוג של הסדרה "Peaky Blinders", וקובץ שיר הנושא הוביל לחשיפת קשרים לאיראן.
- לא ברור אם התקיפות בעיראק הצליחו או אם נגנבו פרטי הזדהות מהיעד הישראלי.
חוקרי סייבר של חברת פאלו אלטו נטוורקס חשפו קמפיין ריגול ותקיפה מתוחכם, המיוחס לשחקן המזוהה עם המשטר האיראני. הקמפיין, שזכה לכינוי "Blinder Tunnel", התחזה למנהלי מחשוב בנמלי התעופה של דובאי ושלח למטרותיו, בעיקר מהנדסי תוכנה, מבחני קבלה מזויפים למשרות פיתוח. המטרה הייתה לחדור לתשתיות קריטיות בעיראק, בישראל ובאיחוד האמירויות.
הקמפיין החל בנובמבר 2025 בהכנת תשתיות, ובמרץ 2026 החלו התוקפים להתמקד ביעדים בעיראק. בשלב הראשון, המטרות קיבלו פנייה מגורמים שהתחזו למנהלי מחשוב בנמלי התעופה של דובאי, והוזמנו להוריד קובץ "Dubai Airport Careers" מפורטל קריירה מזויף. שלב זה נועד לבנות אמון ללא הפעלת נוזקה.
בשלב השני, באפריל 2026, נשלח מבחן קבלה הכולל ארכיון Visual Studio בשם "DubaiAirport_Carrers_IT_Test.zip". הקובץ הכיל פרויקט C# עם משימה למצוא ולתקן באג, אך ברגע שהפרויקט נטען בסביבת הפיתוח, הופעל מטען זדוני באמצעות מנגנון ה-Design-Time של Visual Studio. הנוזקה, שזכתה לכינוי ShelbyLoader V2, השתמשה בקבצים לגיטימיים של מיקרוסופט והפעילה שרשרת פקודות מורכבת, כולל שימוש ב-GitHub לשליפת מפתחות הצפנה והורדת מטענים נוספים.
התוקפים אימצו מיתוג בהשראת הסדרה "Peaky Blinders", כאשר שמות חשבונות ומאגרים ב-GitHub נקראו על שם דמויות מהסדרה, ואף הועלה קובץ שיר הנושא. קובץ זה הוביל את החוקרים לאתר הורדות מוזיקה באיראן, וכן לתשתיות נוספות שקושרו לספקית אינטרנט איראנית ולשרת בגרמניה. הקמפיין קושר גם לפעילות פישינג נגד יעד בישראל במאי ויוני 2026, שכללה עמוד התחברות מזויף של גוגל.
החוקרים מציינים כי הפעילות עשויה להיות המשך לקמפיינים קודמים שתועדו, וכי שיטות הפעולה דומות לאלו של קבוצות איראניות אחרות. נכון למועד פרסום הדוח, לא היה ברור אם ההדבקה בעיראק הצליחה או אם נגנבו פרטי הזדהות מהיעד הישראלי. GitHub הסירה את התשתיות ששימשו את הקמפיין.
מוזכרים
אותו אירוע, כפי שכל מערכת דיווחה עליו בנפרד. פתחו כמה דיווחים כדי להשוות מה כל מערכת מדגישה, ומה היא משאירה בחוץ.
מרכז 2