A Unit 42, equipe de inteligência contra ameaças e resposta a incidentes da Palo Alto Networks, identificou uma atividade inédita atribuída a um agente de ameaça alinhado ao Estado iraniano. A ação utilizou um processo seletivo e um desafio de programação falsos para atingir um profissional do setor de infraestrutura crítica do Iraque, provavelmente um engenheiro de software.
Os cibercriminosos se passaram pelo Departamento de TI do Dubai Airports e enviaram à vítima um projeto do Visual Studio disfarçado de teste de código. A simples abertura do arquivo podia iniciar uma infecção por malware em múltiplas etapas, permitindo a implantação de uma ferramenta de acesso remoto e a criação de um túnel para invadir o ambiente do alvo.
Denominada “Operation Blinder Tunnel”, a operação foi vinculada pela Unit 42 a uma campanha separada de roubo de credenciais contra uma entidade israelense, além de ações correlatas focadas no setor de aviação e em outras infraestruturas críticas no Oriente Médio.
Os invasores também deixaram uma pista incomum ao utilizar uma infraestrutura inspirada na série Peaky Blinders e incorporar a música-tema do programa em um repositório público no GitHub. Os metadados do arquivo de áudio apontavam para um site de música iraniano, tornando-se um dos artefatos que embasaram a avaliação de que a ameaça possui vínculos com o Irã.