Falsas ofertas de empleo para programadores: así funciona el ataque Blinder Tunnel y cómo abrir un reto de código sin infectarte

Un actor vinculado a Irán fingió ser Dubai Airports: su reto de código ejecutaba malware con solo abrir el proyecto en Visual Studio.

TL;DR: La Unidad 42 de Palo Alto Networks documentó Blinder Tunnel, una campaña vinculada a Irán. Usó un falso reclutador de Dubai Airports para enviar un reto de programación trampa. El proyecto de Visual Studio ejecutaba código al abrirse, sin compilar. La defensa es abrir retos de código solo en una máquina virtual y revisar el archivo .csproj.

Un reto de programación enviado por un falso reclutador de Dubai Airports ejecutaba malware al abrir el proyecto en Visual Studio. Así lo documentó la Unidad 42 de Palo Alto Networks en una campaña contra una persona del sector de infraestructuras críticas de Irak.

No hizo falta compilar ni correr el reto: bastaba con cargar el proyecto para que el código de los atacantes empezara a funcionar. Los retos técnicos son una etapa normal en muchos procesos de selección, y por eso el señuelo resultaba creíble.

¿Qué es Blinder Tunnel y quién está detrás?

Blinder Tunnel es el nombre que la Unidad 42 dio a una campaña vinculada a Irán contra infraestructura crítica iraquí, activada en marzo de 2026.

La Unidad 42 sigue al actor como el clúster CL-STA-1178 y atribuye la actividad a una amenaza alineada con Irán con alto grado de confianza. En su informe del 6 de octubre de 2026 ubica la preparación de la infraestructura en noviembre de 2025.

El nombre sale de los términos de infraestructura que usaron los atacantes y de las capacidades de túnel del malware. Toda la infraestructura llevaba nombres de la serie Peaky Blinders, y un repositorio público de GitHub alojaba el tema musical de la serie.

Dubai Airports fue solo la identidad suplantada: la Unidad 42 aclara que no hay evidencia de que esa organización haya sido comprometida.

Un detalle amplía el alcance: la infraestructura de Blinder Tunnel conecta con otra campaña del mismo actor contra una entidad israelí. Esa usó señuelos de Google Drive sobre conflictos para robar credenciales entre mayo y junio de 2026.

¿Cómo funcionaba el reto de programación falso?

El señuelo mezclaba un portal de empleo falso con un proyecto de Visual Studio que instalaba el malware ShelbyLoader V2 al abrirse.

Primero llegó el instalador de un falso portal de carreras, con inicio de sesión y un cuestionario de recursos humanos. Después, el objetivo recibió un proyecto en C# presentado como prueba técnica de Dubai Airports. Traía instrucciones firmadas por un supuesto gerente de TI.

La tarea parecía inocente: corregir un error en un bucle for que se salta el último elemento. Según la Unidad 42, el reto estaba pensado para resolverse en unos 15 o 20 minutos.

El truco estaba en el archivo .csproj, que es la receta con la que Visual Studio arma un proyecto. El archivo sobrescribía un paso llamado GetFrameworkPaths, que Visual Studio ejecuta por su cuenta al cargar el proyecto, sin que la víctima intervenga.

Desde ahí, la cadena de ataque seguía tres pasos:

  1. El archivo .csproj legítimo se modificó para ejecutar código apenas se carga el proyecto.
  2. Un archivo de configuración secuestró el AppDomainManager de .NET, de modo que el código de los atacantes se cargaba antes que el del programa.
  3. El proceso RuntimeBroker.exe cargó lateralmente una DLL falsa, RuntimeBroker.dll, que era en realidad ShelbyLoader V2.

El equipo quedaba comprometido sin que la víctima hiciera nada más que abrir el proyecto. La configuración incluso desactivaba el registro de eventos ETW de Windows para pasar inadvertida.

¿Por qué usaron GitHub para controlar el malware?

ShelbyLoader V2 usó la API de GitHub como canal de comando y control para camuflarse entre el tráfico legítimo de la nube.

El malware consultaba un repositorio de GitHub cada 63 segundos para subir una huella del equipo y bajar órdenes. Si ese canal fallaba, extraía datos cifrados escondidos en comentarios de las incidencias (issues) de GitHub.

Con esas órdenes, el malware cargaba ShelbyC2 V2, un troyano de acceso remoto que ejecuta PowerShell en memoria, y Blackwood, que abre túneles con Chisel.

GitHub ya desactivó la infraestructura maliciosa asociada a la campaña, según la Unidad 42.

¿Qué errores cometieron los atacantes?

Los atacantes expusieron herramientas en repositorios públicos y mezclaron infraestructuras, errores que permitieron a la Unidad 42 conectar campañas distintas.

En el MP3 del tema de la serie quedó un comentario con «MusicDel.ir». Ese metadato apunta a una plataforma musical iraní y es uno de los indicios del origen del actor.

Su cifrado tampoco era sólido: las claves se derivaban con MD5 de la fecha y del identificador del equipo, y otras iban fijas en el código.

¿Cómo abrir un reto de código sin infectarte?

Abre cualquier reto de programación de un reclutador desconocido solo en una máquina virtual y revisa el archivo .csproj antes de cargarlo en Visual Studio.

Estas medidas combinan las recomendaciones de la Unidad 42 con buenas prácticas básicas de seguridad:

  1. Confirma la oferta desde el sitio oficial de empleo de la empresa, no desde el enlace que recibiste.
  2. Desconfía de portales de carreras que piden instalar un programa para hacer un cuestionario.
  3. Abre el proyecto solo en una máquina virtual o en Windows Sandbox (disponible en Windows Pro, Enterprise y Education), nunca en tu equipo de trabajo.
  4. Lee el .csproj y el .slnx en un editor de texto antes de abrirlos en Visual Studio. Busca destinos personalizados, en especial GetFrameworkPaths.
  5. No inicies sesión en tu correo, en GitHub ni en servicios en la nube desde esa máquina de prueba.
  6. Detente si el proceso te pide ejecutar archivos adicionales o instalar software que no esperabas.

Para los equipos de seguridad, la Unidad 42 recomienda proteger los entornos de desarrollo y vigilar el tráfico anómalo hacia servicios en la nube. También piden estar atentos a los señuelos de ingeniería social dirigidos a cada industria.

ENTÉRATE: si quieres dedicarte a este campo, en MasterCrispi te contamos cómo aplicar a las becas para estudiar IA, ciberseguridad y datos con Google y MinTIC.

¿Qué hacer si ya abriste el proyecto?

Si abriste un proyecto sospechoso, desconecta el equipo de internet y busca la clave MicrosoftRuntime del registro y la carpeta RuntimeBrokers.

El malware se queda en el equipo con una clave de registro y una carpeta propias, según la Unidad 42:

  • HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\MicrosoftRuntime
  • %LOCALAPPDATA%\Microsoft\RuntimeBrokers\

Si encuentras alguna de las dos, trata el equipo como comprometido: avisa al equipo de seguridad, cambia tus contraseñas y revoca tus tokens desde otro dispositivo. Estas rutas corresponden a esta campaña, y otras variantes podrían usar nombres distintos.

Por si te lo perdiste: las estafas que circulan al buscar estrenos de streaming siguen la misma lógica, un señuelo creíble que termina en una descarga.

Preguntas frecuentes sobre Blinder Tunnel

¿Qué es Blinder Tunnel?

Es el nombre que la Unidad 42 de Palo Alto Networks dio a una campaña vinculada a Irán contra infraestructura crítica iraquí. Usó un falso proceso de selección y un reto de programación con malware.

¿Quién está detrás de la campaña?

La Unidad 42 la atribuye, con alto grado de confianza, a una amenaza vinculada al Estado iraní y la sigue como el clúster CL-STA-1178. No la asigna a un grupo conocido concreto.

¿Se puede infectar un PC solo abriendo un proyecto de Visual Studio?

En esta campaña, sí. El archivo .csproj sobrescribía un paso llamado GetFrameworkPaths que Visual Studio ejecuta al cargar el proyecto, sin necesidad de compilarlo. Por eso se recomienda abrir proyectos desconocidos en un entorno aislado.

¿Dubai Airports fue hackeada?

No hay evidencia de eso. La Unidad 42 aclara que Dubai Airports solo aparece como la organización suplantada por los atacantes.

¿El ataque llegó a Latinoamérica?

El informe habla de objetivos en Irak, Israel y Emiratos Árabes Unidos y no menciona casos en Latinoamérica. Aun así, un señuelo de empleo con reto técnico puede dirigirse a cualquier desarrollador, así que las medidas de esta guía sirven en cualquier país.

¿Alguna vez abriste un reto técnico de un reclutador directamente en tu computador de trabajo?

También te puede interesar

spot_imgspot_img
Artículos relacionados
spot_imgspot_img
Andrés Cristancho @MasterCrispi
Andrés Cristancho @MasterCrispihttp://mastercrispi.tech
👋 Hola, soy Andrés Cristancho – Master CrispiSoy periodista y creador de contenido digital especializado en tecnología y videojuegos. Trabajo en Canal Trece, donde produzco y presento contenidos en TV y plataformas digitales, con un enfoque en cultura gamer y cultura digital.Además, dirijo el sitio MasterCrispi.tech, un medio independiente dedicado a noticias, guías y análisis para una comunidad joven en Colombia y Latinoamérica.