STOCKSTAY: Turla entfesselt eine modulare Hintertür. NET mit verschlüsselten WebSocket- und IPC-Evasion, die ihre Hochwert-Kampagnen erhöht

Autor: Veröffentlicht 4 min de lectura 191 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die Bedrohung Turla, die mit russischen Staatsinteressen verbunden ist, hat eine technische und operative Entwicklung mit der Entstehung einer neuen Hintertür in gezeigt. NET von Forschern als STOCKSTAG. Mehr als nur ein Ersatz, STOCKSTAY scheint von Grund auf mit einer modularen Architektur und mit klarer Erinnerung an das KAZUAR-Ökosystem entworfen worden, die Plattform, die dieser Schauspieler seit Jahren verwendet und verfeinert hat.

STOCKSTAY zeichnet sich durch drei technische Merkmale aus, die es besonders für hochwertige Ziele gefährlich machen: seine Entwicklung in . NET unter Verwendung von Windows-Formularen, der verschlüsselten Kommunikation über WebSocket (implementiert mit der Websocket-sharp-Buchhandlung) und der Aufteilung in mehrere Module, die mit IPC über WM _ COPIDATA-Nachrichten kommunizieren. Diese Rollentrennung - Download, Proxytunnel mit WebSocket, Controller und Haupt-Hintertür - erleichtert Ihre Sigil, Beharrlichkeit und Austausch oder Aktualisierung einzelner Komponenten, ohne das Set zu beeinflussen.

STOCKSTAY: Turla entfesselt eine modulare Hintertür. NET mit verschlüsselten WebSocket- und IPC-Evasion, die ihre Hochwert-Kampagnen erhöht
Bild generiert mit IA.

Die beobachteten Liefervektoren sind nicht neu, sondern effektiv: Speed-Phishing-Kampagnen mit diplomatischen oder akademischen Lures, RAR-Dateien, die WinRAR-Verwundbarkeiten ausnutzen (als CVE-2025-8088 in Berichten), bösartige RDP-Anhänge, die Verbindungen zu Infrastruktur, die durch den Angreifer, MSI und HTA-Installer in öffentlichen Repositorien oder gefährdeten Standorten. Darüber hinaus hat die Kampagne sowohl den ersten Zugang in nicht-prävious Umgebungen zu erhalten und seitlich zu bewegen und die Hintertür auf bestimmten Maschinen, die bereits von den Angreifern identifiziert.

Aus strategischer Sicht schlägt die Wiederverwendung von Ideen und Komponenten zwischen STOCKSTAY und KAZUAR zwei Möglichkeiten vor, die unterschiedliche Risiken mit sich bringen: einerseits, dass dieselbe oder eine überlappende Entwicklungskette beide Toolkits aufrechterhält; andererseits nutzt Turla einen Laboransatz in der Produktion und testet neue Fähigkeiten in realen Betrieben. In beiden Fällen erhöhen die Modularität und Taktik der Verwendung von engagierten WordPress-Seiten oder öffentlichen Repositories zu Host-Stufen des Angriffs die Schwierigkeit der Erkennung und Zuschreibung.

Die Auswirkungen auf Regierungen, Ministerien und Unternehmen, die der Außenpolitik ausgesetzt sind, sind klar: die Angriffsfläche konzentriert sich auf gerichtete Social Engineering- und Lieferketten, die Schwachstellen und legitime Inhalte in Dritten kombinieren. Dies erfordert Kontrollen, die nicht auf statische Signaturen beschränkt sind, sondern auf die Erfassung von Verhalten, Netztelemetrie und Korrelation von Ereignissen zwischen Post, Endpunkt und ausgehenden Verkehr.

Um die Exposition und Reaktionszeit zu reduzieren, sind praktische und priorisierte Maßnahmen unerlässlich. Erstens, sofort parken Komponenten von kritischen Dritten und entfernen Sie verletzliche Versionen von Programmen wie WinRAR; zweitens, straffen Postrichtlinien durch Blockieren oder Inspektion mit angeschlossenen Sandbox .htm, .hta, .rdp, .msi und .rar aus unverified Shipping; dritten, Bereitstellung EDR / Telemetrie, die Aufzeichnungen . NET-Prozess-Erstellung mit Windows-Formen UI, die externe Verbindungen und WM _ COPIDATA-Aktivität zwischen Prozessen zu etablieren, da dieser IPC-Kanal von dieser Malware-Familie unterscheidet.

Im Netzwerk ist es angebracht, ungewöhnliche abgehenden WebSocket-Verkehr zu steuern und zu analysieren, insbesondere verschlüsselte Verbindungen zu Servern, die nicht als Teil der normalen Aktivität aufgeführt sind. Die verschlüsselte Natur des Kanals kann eine tiefe Inspektion verhindern, so dass Sie eine Erkennung basierend auf Verhaltensmustern hinzufügen müssen (z.B. interne Prozesse, die Proxytunnel aktivieren oder mehrere WebSocket-Verbindungen von internen Hosts herstellen) und eine Rufsperrung bekannter Domains und IP-Adressen.

STOCKSTAY: Turla entfesselt eine modulare Hintertür. NET mit verschlüsselten WebSocket- und IPC-Evasion, die ihre Hochwert-Kampagnen erhöht
Bild generiert mit IA.

Operativ wird empfohlen, sensible Umgebungen zu segmentieren, Anmeldeinformationen zu widerrufen, die nach einer Phishing-Kampagne beeinträchtigt wurden und die proaktive Suche von Indikatoren an Endpunkten und Servern durchführen. Darüber hinaus kann das Auditing von internen WordPress-Einrichtungen und öffentlichen Websites, die die Organisation verwaltet, verhindern, dass legitime Repositories Vektoren werden, um Payloads zu liefern.

Für Antwort-Teams und Analysten unterstreicht Googles Forschung die Existenz eines öffentlichen Repository, das die Kontrolle des WebSocket-Servers auf der Opferseite implementiert, das Risiken der Wiederverwendung durch andere Akteure stellt und es schwierig macht, technische Zuschreibungen zu kodieren eingehende Nachrichten. Es ist ratsam, Telemetrie und IOC mit nationalen Geheimdiensten und CERT zu teilen und sich auf Dritt- und Gemeindeanalysen zu verlassen, um laufende Kampagnen zu identifizieren; allgemeine Ressourcen auf den Schauspieler und seine Geschichte können in der öffentlichen Dokumentation von Bedrohungsgruppen wie MITRE ( https: / / attack.mitre.org / Gruppen / G0010 /) und in den Berichten von Antwortteams wie Google TAG ( https: / / blog.google / menat-analysis-group /)

Kurz gesagt, STOCKSTAY ist nicht nur ein neues Stück Malware: Es ist der Ausdruck einer reifen operativen Politik, die Modularität, Evasion und gezielte Social Engineering-Kampagnen kombiniert. Die Verteidigung erfordert eine Kombination von Parken, Festziehen der Post, fortgeschrittene Telemetrie und Koordination zwischen Teams. Für Organisationen in sensiblen Sektoren ist sofortiges Handeln die Priorisierung von Patches und Postkontrollen, die verhaltensbasierte Erkennung in Endpunkten und Netzwerken und die Vorbereitung von Antwortprozessen, die die Möglichkeit von verdeckten und mehrstufigen Verpflichtungen berücksichtigen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.