💀 Тестовое задание превратило Visual Studio в точку входа В марте 2026 года разработчику в Ираке прислали C#-проект под видом тестового задания от Dubai Airports. В архиве лежал дефектный код и инструкция открыть проект в Visual Studio. Ловушка срабатывала раньше компиляции. Подменённая цель GetFrameworkPaths в файле .csproj запускала вредоносные команды при фоновой обработке проекта. Затем атакующие применяли перехват AppDomainManager и подгрузку DLL, чтобы запустить ShelbyLoader V2 в замаскированном процессе. Инфраструктуру для кампании готовили ещё с ноября 2025 года. По данным Unit 42, загрузчик закреплялся в реестре с интервалом 120 секунд, а GitHub API опрашивал каждые 63 секунды. Репозитории использовались для передачи команд и полезной нагрузки; GitHub Issues служили запасным каналом связи. В конфигурации атакующие также отключали ETW, затрудняя наблюдение за выполнением кода. Приманка имитировала найм в Dubai Airports, но Unit 42 не сообщает о взломе инфраструктуры аэропорта. Первая карьерная страница содержала 10 вопросов и сама не запускала вредоносный код: она должна была усыпить бдительность перед следующим этапом. Я бы относился к внешнему .csproj как к исполняемому файлу, а не к исходному коду для проверки. Иначе привычный рабочий шаг разработчика запускает цепочку, которую SOC увидит уже после обхода нескольких защитных слоёв. #Unit42 #BlinderTunnel #DLLsideloading #VisualStudio #GitHub