STOCKSTAY: Turla libère une porte arrière modulaire. NET avec WebSocket crypté et évasion de la CIB qui élève ses campagnes de grande valeur

Auteur: Publié 5 min de lectura 191 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

La menace connue sous le nom de Turla, liée aux intérêts de l'État russe, a montré une évolution technique et opérationnelle avec l'émergence d'une nouvelle porte arrière en . NET baptisé par des chercheurs JOUR. Plus qu'un simple substitut, STOCKSTAY semble avoir été conçu à partir de zéro avec une architecture modulaire et avec un rappel clair de l'écosystème KAZUAR, la plate-forme que cet acteur a utilisée et raffinée depuis des années.

STOCKSTAY se distingue par trois caractéristiques techniques qui le rendent particulièrement dangereux pour des objectifs de grande valeur: son développement en . NET en utilisant Windows Forms, la communication cryptée via WebSocket (mise en œuvre avec la librairie websocket-sharp) et la division en plusieurs modules qui communiquent entre eux en utilisant IPC en utilisant WM _ COPIDATA messages. Cette séparation de rôles - téléchargement, tunnel proxy avec WebSocket, contrôleur et porte arrière principale - facilite votre sigil, persistance et remplacement ou mise à jour de composants individuels sans affecter le jeu.

STOCKSTAY: Turla libère une porte arrière modulaire. NET avec WebSocket crypté et évasion de la CIB qui élève ses campagnes de grande valeur
Image générée avec IA.

Les vecteurs de livraison observés ne sont pas nouveaux mais efficaces : campagnes de phishing de vitesse avec des leurres diplomatiques ou académiques, fichiers RAR qui exploitent les vulnérabilités WinRAR (appelées CVE-2025-8088 dans les rapports), pièces jointes RDP malveillantes qui établissent des connexions à l'infrastructure contrôlée par l'attaquant, les installateurs MSI et HTA logés dans des dépôts publics ou des sites compromis. En outre, la campagne a servi à la fois à obtenir un accès initial dans des environnements non antérieurs et à se déplacer latéralement et à faire tourner la porte arrière sur des machines spécifiques déjà identifiées par les attaquants.

D'un point de vue stratégique, la réutilisation d'idées et de composants entre STOCKSTAY et KAZUAR suggère deux possibilités qui comportent des risques différents: d'une part, la même chaîne de développement ou une chaîne de développement qui se chevauche maintiennent les deux outils; d'autre part, Turla utilise une approche de laboratoire en production, testant de nouvelles capacités en opérations réelles. Dans les deux cas, la modularité et la tactique d'utiliser des sites WordPress engagés ou des dépôts publics pour accueillir les étapes de l'attaque augmentent la difficulté de détection et d'attribution.

Les implications pour les gouvernements, les ministères et les entreprises exposés à la politique étrangère sont claires: la surface de l'attaque est axée sur l'ingénierie sociale dirigée et les chaînes de livraison qui combinent vulnérabilités et contenu légitime hébergé dans des tiers. Cela nécessite des contrôles qui ne se limitent pas aux signatures statiques mais à la détection du comportement, la télémétrie réseau et la corrélation des événements entre le courrier, le terminal et le trafic sortant.

Afin de réduire l'exposition et le temps de réponse, des mesures pratiques et prioritaires sont essentielles. Tout d'abord, il suffit de garer les éléments de tiers critiques et d'enlever les versions vulnérables des programmes comme WinRAR; deuxièmement, de resserrer les politiques de courrier en bloquant ou en inspectant avec le bac à sable .htm, .hta, .rdp, .msi et .rar de l'expédition non vérifiée; troisièmement, de déployer EDR / télémétrie qui enregistre . Création de processus NET avec Windows Forms UI qui établissent des connexions externes et WM _ COPIDATA activité entre les processus, car ce canal IPC est distinctif de cette famille de logiciels malveillants.

Dans le réseau, il convient de contrôler et d'analyser le trafic de WebSocket sortant inhabituel, en particulier les connexions chiffrées à des serveurs qui ne sont pas répertoriés comme faisant partie de l'activité normale. La nature cryptée du canal peut empêcher une inspection profonde, de sorte que vous devez ajouter la détection basée sur les modèles de comportement (par exemple, les processus internes qui activent les tunnels mandataires ou établissent plusieurs connexions WebSocket à partir d'hôtes internes) et le blocage de réputation des domaines connus et des adresses IP.

STOCKSTAY: Turla libère une porte arrière modulaire. NET avec WebSocket crypté et évasion de la CIB qui élève ses campagnes de grande valeur
Image générée avec IA.

Sur le plan opérationnel, il est recommandé de segmenter les environnements sensibles, de révoquer les autorisations qui pourraient avoir été compromises après une campagne d'hameçonnage et d'effectuer une recherche proactive d'indicateurs sur les paramètres et les serveurs. En outre, auditionner des installations WordPress internes et des sites publics que l'organisation gère peut empêcher les dépôts légitimes de devenir vecteurs pour livrer des charges utiles.

Pour les équipes de réponse et les analystes, la recherche de Google met en évidence l'existence d'un dépôt public qui implémente le contrôle du serveur WebSocket du côté des victimes, ce qui pose des risques de réutilisation par d'autres acteurs et rend difficile l'attribution technique pour encoder les messages entrants. Il est conseillé de partager la télémétrie et le CIO avec les unités nationales de renseignement et le CERT et de s'appuyer sur des analyses de tiers et communautaires pour identifier les campagnes en cours; des ressources générales sur l'acteur et son histoire peuvent être consultées dans la documentation publique des groupes de menaces tels que le MITRE ( https: / / attack.mitre.org / groupes / G0010 /) et dans les rapports des équipes d'intervention telles que Google TAG ( https: / / blog.google / menat-analyse-groupe /).

Bref, STOCKSTAY n'est pas seulement un nouveau malware : c'est l'expression d'une politique opérationnelle mature qui combine modularité, évasion et campagnes d'ingénierie sociale ciblées. La défense nécessite une combinaison de stationnement, de resserrement du courrier, de télémétrie avancée et de coordination entre les équipes. Pour les organisations des secteurs sensibles, l'action immédiate consiste à prioriser les correctifs et les commandes de courrier, à activer la détection basée sur le comportement dans les terminaux et les réseaux, et à préparer des processus de réponse qui envisagent la possibilité d'engagements secrets et à plusieurs étapes.

Couverture

Autres

Plus de nouvelles sur le même sujet.