Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
La menace connue sous le nom de Turla, liée aux intérêts de l'État russe, a montré une évolution technique et opérationnelle avec l'émergence d'une nouvelle porte arrière en . NET baptisé par des chercheurs JOUR. Plus qu'un simple substitut, STOCKSTAY semble avoir été conçu à partir de zéro avec une architecture modulaire et avec un rappel clair de l'écosystème KAZUAR, la plate-forme que cet acteur a utilisée et raffinée depuis des années.
STOCKSTAY se distingue par trois caractéristiques techniques qui le rendent particulièrement dangereux pour des objectifs de grande valeur: son développement en . NET en utilisant Windows Forms, la communication cryptée via WebSocket (mise en œuvre avec la librairie websocket-sharp) et la division en plusieurs modules qui communiquent entre eux en utilisant IPC en utilisant WM _ COPIDATA messages. Cette séparation de rôles - téléchargement, tunnel proxy avec WebSocket, contrôleur et porte arrière principale - facilite votre sigil, persistance et remplacement ou mise à jour de composants individuels sans affecter le jeu.

Les vecteurs de livraison observés ne sont pas nouveaux mais efficaces : campagnes de phishing de vitesse avec des leurres diplomatiques ou académiques, fichiers RAR qui exploitent les vulnérabilités WinRAR (appelées CVE-2025-8088 dans les rapports), pièces jointes RDP malveillantes qui établissent des connexions à l'infrastructure contrôlée par l'attaquant, les installateurs MSI et HTA logés dans des dépôts publics ou des sites compromis. En outre, la campagne a servi à la fois à obtenir un accès initial dans des environnements non antérieurs et à se déplacer latéralement et à faire tourner la porte arrière sur des machines spécifiques déjà identifiées par les attaquants.
D'un point de vue stratégique, la réutilisation d'idées et de composants entre STOCKSTAY et KAZUAR suggère deux possibilités qui comportent des risques différents: d'une part, la même chaîne de développement ou une chaîne de développement qui se chevauche maintiennent les deux outils; d'autre part, Turla utilise une approche de laboratoire en production, testant de nouvelles capacités en opérations réelles. Dans les deux cas, la modularité et la tactique d'utiliser des sites WordPress engagés ou des dépôts publics pour accueillir les étapes de l'attaque augmentent la difficulté de détection et d'attribution.
Les implications pour les gouvernements, les ministères et les entreprises exposés à la politique étrangère sont claires: la surface de l'attaque est axée sur l'ingénierie sociale dirigée et les chaînes de livraison qui combinent vulnérabilités et contenu légitime hébergé dans des tiers. Cela nécessite des contrôles qui ne se limitent pas aux signatures statiques mais à la détection du comportement, la télémétrie réseau et la corrélation des événements entre le courrier, le terminal et le trafic sortant.
Afin de réduire l'exposition et le temps de réponse, des mesures pratiques et prioritaires sont essentielles. Tout d'abord, il suffit de garer les éléments de tiers critiques et d'enlever les versions vulnérables des programmes comme WinRAR; deuxièmement, de resserrer les politiques de courrier en bloquant ou en inspectant avec le bac à sable .htm, .hta, .rdp, .msi et .rar de l'expédition non vérifiée; troisièmement, de déployer EDR / télémétrie qui enregistre . Création de processus NET avec Windows Forms UI qui établissent des connexions externes et WM _ COPIDATA activité entre les processus, car ce canal IPC est distinctif de cette famille de logiciels malveillants.
Dans le réseau, il convient de contrôler et d'analyser le trafic de WebSocket sortant inhabituel, en particulier les connexions chiffrées à des serveurs qui ne sont pas répertoriés comme faisant partie de l'activité normale. La nature cryptée du canal peut empêcher une inspection profonde, de sorte que vous devez ajouter la détection basée sur les modèles de comportement (par exemple, les processus internes qui activent les tunnels mandataires ou établissent plusieurs connexions WebSocket à partir d'hôtes internes) et le blocage de réputation des domaines connus et des adresses IP.

Sur le plan opérationnel, il est recommandé de segmenter les environnements sensibles, de révoquer les autorisations qui pourraient avoir été compromises après une campagne d'hameçonnage et d'effectuer une recherche proactive d'indicateurs sur les paramètres et les serveurs. En outre, auditionner des installations WordPress internes et des sites publics que l'organisation gère peut empêcher les dépôts légitimes de devenir vecteurs pour livrer des charges utiles.
Pour les équipes de réponse et les analystes, la recherche de Google met en évidence l'existence d'un dépôt public qui implémente le contrôle du serveur WebSocket du côté des victimes, ce qui pose des risques de réutilisation par d'autres acteurs et rend difficile l'attribution technique pour encoder les messages entrants. Il est conseillé de partager la télémétrie et le CIO avec les unités nationales de renseignement et le CERT et de s'appuyer sur des analyses de tiers et communautaires pour identifier les campagnes en cours; des ressources générales sur l'acteur et son histoire peuvent être consultées dans la documentation publique des groupes de menaces tels que le MITRE ( https: / / attack.mitre.org / groupes / G0010 /) et dans les rapports des équipes d'intervention telles que Google TAG ( https: / / blog.google / menat-analyse-groupe /).
Bref, STOCKSTAY n'est pas seulement un nouveau malware : c'est l'expression d'une politique opérationnelle mature qui combine modularité, évasion et campagnes d'ingénierie sociale ciblées. La défense nécessite une combinaison de stationnement, de resserrement du courrier, de télémétrie avancée et de coordination entre les équipes. Pour les organisations des secteurs sensibles, l'action immédiate consiste à prioriser les correctifs et les commandes de courrier, à activer la détection basée sur le comportement dans les terminaux et les réseaux, et à préparer des processus de réponse qui envisagent la possibilité d'engagements secrets et à plusieurs étapes.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...