Turla Активизирует Кибершпионаж с Помощью Нового Бэкдора STOCKSTAY

APT

Группировка Turla, известная своими давними кибершпионскими операциями, развернула новый многокомпонентный бэкдор под названием STOCKSTAY. Целью стали государственные и военные организации Украины, а также структуры, связанные с итальянской внешней политикой. Специалисты Google Threat Intelligence Group (GTIG) провели детальный анализ этого вредоносного инструмента, который активно развивается с декабря 2022 года. STOCKSTAY демонстрирует значительное совпадение кода и функциональных возможностей с ранее использовавшимся инструментарием KAZUAR, также приписываемым Turla. Эта активность подтверждает, что Turla продолжает наращивать арсенал для проведения целевых атак в условиях текущей геополитической напряженности.

Описание

Turla является одной из старейших известных групп кибершпионажа. Её активность отслеживается как минимум с 2004 года. Группа известна использованием сложных имплантов, таких как Snake, и постоянно совершенствует методы доставки. Среди последних тактик - перехват зашифрованных сообщений Signal с помощью специализированных скриптов и захват унаследованных ботнетов для атак на украинские организации. STOCKSTAY, как показал анализ GTIG, стал очередным инструментом в этой линейке.

STOCKSTAY написан на .NET с использованием Windows Forms и общается с командным сервером (C2) через защищённое WebSocket-соединение. Для этого применяется открытая библиотека websocket-sharp. Архитектура бэкдора состоит из нескольких изолированных компонентов, которые взаимодействуют друг с другом через межпроцессное взаимодействие с помощью сообщений WM_COPYDATA. Такое разделение позволяет скрыть сетевую активность от других вредоносных процессов на инфицированной машине.

Изначально STOCKSTAY маскировался под утилиту просмотра данных фондового рынка. Это отражалось в именах файлов и структуре конфигурации. Однако в 2025 году появились варианты, притворяющиеся программами для просмотра PDF и калькуляторами. Такая маскировка помогает избежать обнаружения.

Ключевыми компонентами являются STOCKSTAY.STOCKBROKER, STOCKSTAY.STOCKMARKET и STOCKSTAY.STOCKTRADER. Первый выполняет роль туннелировщика, обеспечивая сетевое взаимодействие с C2. Второй выступает оркестратором: загружает зашифрованную конфигурацию, генерирует уникальные 4096-битные RSA-ключи для шифрования данных и идентификатор инфекции. Третий, STOCKSTAY.STOCKTRADER, является непосредственным бэкдором, поддерживающим множество команд - от удаления файлов и создания каталогов до снятия скриншотов, извлечения системной информации и выполнения произвольных процессов с тайм-аутом 60 секунд. Кроме того, существует STOCKSTAY.MARKETMAKER - загрузчик, который скачивает и распаковывает основные компоненты, настраивает автозагрузку через реестр, маскируясь под "MicrosoftUpdateOneDrive".

Особый интерес представляет подход к развёртыванию. Turla использует STOCKSTAY на разных этапах операций. На этапе получения начального доступа конфигурация часто защищена простым паролем, который легко извлекается аналитиками. Такой вариант характерен для фишинговых атак, где злоумышленники не знают точных характеристик целевой сети. На поздних этапах, после разведки, применяется привязка к окружению (environmental keying). В этом случае конфигурация расшифровывается только на конкретном хосте, определённым пользователем или в определённом домене. Это указывает на то, что Turla уже имеет доступ к сети жертвы и точно знает, какая машина атакуется.

Схожая техника используется и в инструменте KAZUAR, где хэш имени хоста применяется для дешифровки полезной нагрузки. Дополнительное сходство между STOCKSTAY и KAZUAR проявляется в архитектуре: оба используют разделение на компоненты для управления C2, оркестрации задач и выполнения. В мае 2025 года в STOCKSTAY была внедрена новая система обфускации строк K1MORPHER, основанная на генераторе псевдослучайных чисел Squirrel3. Через месяц аналогичный код появился и в KAZUAR. Эти факты позволяют GTIG с умеренной уверенностью утверждать, что оба инструмента разрабатываются одной командой.

Среди конкретных операций: в январе 2024 года STOCKSTAY был развёрнут в украинской сети одновременно с KAZUAR. После того как защитные системы зафиксировали подозрительную активность, связанную с C2 KAZUAR, STOCKSTAY, вероятно, использовался как резервный канал для повторного заражения. В феврале 2024 года инсталлятор STOCKSTAY был загружен на VirusTotal из Италии. Он маскировался под приложение ILSpy, а фишинговая страница содержала итальянские тексты, связанные с голосованием в "Circolo Degli Esteri" - организации, близкой к Министерству иностранных дел Италии. В марте-апреле 2025 года зафиксирована атака на украинский университет через вредоносные RDP-файлы, после чего загрузчик STOCKSTAY.MARKETMAKER скачивал архив с компонентами с сайта Государственной регуляторной службы Украины. В ноябре 2025 года Turla использовала уязвимость в WinRAR (CVE-2025-8088) для доставки STOCKSTAY через фишинговые письма с темой беспилотников. Жертвами стали около 20 украинских адресатов, а документы-приманки содержали отчёты о БПЛА и списки военного снаряжения.

Использование Turla STOCKSTAY свидетельствует о стремлении группы диверсифицировать инструментарий, сохраняя высокий уровень скрытности. Модульная архитектура, маскировка под легитимные приложения, применение привязки к окружению и шифрования C2-трафика делают обнаружение такого бэкдора сложной задачей. Операторы Turla активно тестируют новые методы доставки, включая фишинг через взломанные образовательные и правительственные ресурсы. Для защиты организаций рекомендуется усилить мониторинг подозрительных WebSocket-соединений, особенно к нестандартным доменам, и блокировать выполнение файлов, маскирующихся под обновления OneDrive или утилиты просмотра данных, если они не подписаны доверенным издателем. Важным является своевременное обновление программного обеспечения, в частности архиваторов, для закрытия известных уязвимостей.

Индикаторы компрометации

WebSocket Secure

  • wss://driverx86-adobe.onrender.com/ws
  • wss://google-ai-labs-it.onrender.com/ws

SHA256

  • 1682e8d82016b3f10434d2ebac995fd3b6aa812f079bfd7888652e94a994d851
  • 3627f582420ad2782d452fe6d13fae42658d1484296351d3916703e25dcadd14
  • 667a8f568a611f2f3d84a366b7946b360e055bece9699c95aad619637ab72a38
  • 77417df21b4b4e8d86b8bda4afeef93fd36f355362586b2d1f51121a82244167
  • 813c78b5b6ef28a9c0ed35f2c6cd88fc50880ab91f8777dfe7aaccb1c24b08d5
  • a40bf9c75d1bfa6d66f1179f2321de6589f80d3089d992797a9cb0e84f6196ce
  • b287347a5bff8af360ce0e6500c336b6fe6d97920abc26202c9d843ffebc5f89
  • c905cb512018cc55512c6a22677c3d6f389c47afd54d7c85797868fc4fcb90e9
  • e2a0f4440f67998a0215d49be31746ea192bfcb4dc4ee532a218f8cf13605714
  • e316b1e13154dc6115e1e0c023f6fe3d17861cae839d4a4a81779b6aad9a24f8
  • e83f274bf9914c6cfc0c6b3cdadf089565f49dace4aca93287c22aba9641c8f3
  • f964353b9ae4bedbe62de6c0d7eafa9fb8b87897bbaea483aedaa8ae191834da

YARA

Комментарии: 0