🔥 この記事の詳細
2026-10-06 更新
C
月内に

イラン政府系アクターであるCL-STA-1178が、ドバイ空港のIT部門を装い、トロイの木馬を仕込んだコーディング課題を配布して標的型攻撃を行っていること

脆弱性🌐 英語ソース
📅 2026-10-06📰 unit42
📌 一言でいうと
イラン政府系アクターであるCL-STA-1178が、ドバイ空港のIT部門を装い、トロイの木馬を仕込んだコーディング課題を配布して標的型攻撃を行っていることが判明しました。特に「Blinder Tunnel」と呼ばれるキャンペーンでは、2026年3月にイラクの重要インフラが標的となりました。攻撃者はGitHubなどを利用してペイロードを配信し、トンネリング機能を持つマルウェアを用いて内部ネットワークへの侵入を試みています。
🔍該当判定
  • イラクの重要インフラ(政府機関・公共サービス等)に関連する業務を行っている
  • ドバイ空港のIT部門を名乗る人物から、コーディングテストや課題に関するメールを受け取った
  • GitHub経由で提供されたプログラムやコードを社内PCで実行した
上記いずれにも該当しない → 静観でOK
✅該当時の対応
不審な送信元からのコーディング課題やファイルのダウンロードを禁止し、GitHub等の外部リポジトリから取得したコードの実行前に厳格なセキュリティスキャンを実施してください。
📧 メール案を見る (社員向け + 管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審なメールやファイル実行に関する注意について

お疲れさまです。情報システム担当です。
現在、有名な組織や企業のIT部門を装い、プログラミングの課題などのファイルにウイルスを仕込んで送る攻撃が確認されています。

ご協力をお願いしたいこと:
1. 心当たりのない送信元から届いたメールの添付ファイルやURLは絶対に開かないでください。
2. 外部から入手したプログラムやコードを、会社のPCで安易に実行しないでください。

対応期限: 本日中(確認をお願いします)
Subject: [Security Alert] Caution Regarding Suspicious Emails and File Execution

Dear employees,
We have observed attacks where threat actors impersonate IT departments of well-known organizations to deliver malware disguised as coding challenges or files.

Requested Actions:
1. Do not open attachments or click links from unknown or suspicious senders.
2. Do not execute programs or code obtained from external sources on company devices.

Deadline: Immediate
件名: 【共有】イラン系APT(CL-STA-1178)によるBlinder Tunnelキャンペーンについて

お疲れさまです。イラン政府系アクターによる標的型攻撃に関する情報共有です。

■ 概要
アクターCL-STA-1178がドバイ空港IT部門を装い、トロイの木馬化したコーディング課題を配布する「Blinder Tunnel」キャンペーンを展開しています。GitHub等を介してペイロードを配信し、トンネリング機能を持つマルウェアを用いて重要インフラへの侵入を試みる傾向があります。

■ 影響範囲
- 重要インフラ組織、および開発者が在籍する組織

■ 対応手順
1. 外部リポジトリ(GitHub等)からダウンロードされた不審なバイナリやスクリプトの実行ログを監視してください。
2. 不審な外部ドメインへのトンネリング通信(非標準ポート等)が発生していないかトラフィックを確認してください。

■ 参考情報
- Unit 42 Threat Research

対応優先度: 中
対応期限: 随時
Subject: [Intel] Iranian APT (CL-STA-1178) Blinder Tunnel Campaign

Dear Security Team,
This is a technical update regarding the 'Blinder Tunnel' campaign attributed to the Iranian state-aligned actor CL-STA-1178.

■ Overview
The actor impersonates the Dubai Airports IT department to deliver trojanized coding challenges. The campaign utilizes GitHub for payload delivery and employs malware with tunneling capabilities to pivot within target networks, specifically targeting critical infrastructure.

■ Scope
- Critical infrastructure sectors and organizations with software development activities.

■ Mitigation Steps
1. Monitor logs for the execution of suspicious binaries or scripts downloaded from external repositories (e.g., GitHub).
2. Inspect network traffic for unauthorized tunneling activity to unknown external domains via non-standard ports.

■ Reference
- Unit 42 Threat Research

Priority: Medium
Deadline: Ongoing