ΑρχικήSecuritySTOCKSTAY: Το νέο backdoor της Turla κατά της Ουκρανίας

STOCKSTAY: Το νέο backdoor της Turla κατά της Ουκρανίας

Το STOCKSTAY, ένα νέο και εξελιγμένο backdoor γραμμένο σε .NET, φέρεται να συνδέεται με τη ρωσική κρατικά χρηματοδοτούμενη ομάδα Turla — γνωστή επίσης ως Secret Blizzard 16. Σύμφωνα με The Hacker News, η Google Threat Intelligence Group (GTIG) αποκάλυψε ότι το κακόβουλο εργαλείο χρησιμοποιείται ενεργά εναντίον κυβερνητικών και στρατιωτικών οργανισμών στην Ουκρανία, καθώς και εναντίον οντοτήτων με ενδιαφέρον για την ιταλική εξωτερική πολιτική.

turla

Η ανάπτυξη του STOCKSTAY εντοπίζεται τουλάχιστον από τον Δεκέμβριο του 2022, ενώ μοιράζεται σημαντικές ομοιότητες κώδικα με το KAZUAR, ένα από τα βασικά εργαλεία της Τurla από το 2017.

Turla hackers και STOCKSTAY backdoor

Η Τurla έχει μακρά ιστορία στοχοποίησης Υπουργείων Εξωτερικών και αμυντικών οργανισμών της Δύσης, ιδιαίτερα σε περιόδους έντασης. Στο πλαίσιο της συνεχιζόμενης σύγκρουσης στην Ουκρανία, η ομάδα έχει εντείνει τις επιχειρήσεις κυβερνοκατασκοπείας της, αξιοποιώντας παραβιασμένες κυβερνητικές υποδομές εντός της χώρας για την ανάπτυξη του STΟCKSTAY και συνοδευτικών payloads. Σε μια καταγεγραμμένη περίπτωση αντιμετώπισης περιστατικού από τη Mandiant, το STΟCKSTAY αναπτύχθηκε παράλληλα με άλλα ιδιόκτητα εργαλεία της Τurla, όπως τα WILDDAY, DIAMONDBACK και KAZUAR.

Δείτε επίσης: Οι Ρωσικές Gamaredon και Turla εγκαθιστούν το Kazuar Backdoor στην Ουκρανία

Οι επιθέσεις που διανέμουν το STOCKSTAY αξιοποιούν συστηματικά δολώματα ακαδημαϊκού ή διπλωματικού περιεχομένου. Χαρακτηριστικά παραδείγματα περιλαμβάνουν αρχεία MSI με την ονομασία «DiplomacyEduAI» και ψεύτικες αναφορές τύπου «UAV Report» που στόχευαν Ουκρανούς στρατιωτικούς τον Νοέμβριο του 2025. Ο αρχικός φορέας εισβολής περιλαμβάνει spear-phishing emails με κακόβουλα RDP files και RAR archives, εκμεταλλευόμενος την ευπάθεια CVE-2025-8088 — μια κρίσιμη ευπάθεια path traversal στο WinRAR.

STOCKSTAY Turla backdoor επίθεση Ουκρανία κυβερνοκατασκοπεία

STOCKSTAY: Αρχιτεκτονική και τεχνικές λεπτομέρειες

Το STΟCKSTAY είναι ένα multi-component backdoor που χρησιμοποιεί το Windows Forms framework και επικοινωνεί με τον διακομιστή C2 μέσω ασφαλούς σύνδεσης WebSocket, αξιοποιώντας την ανοιχτού κώδικα βιβλιοθήκη websocket-sharp. Τα επιμέρους στοιχεία του επικοινωνούν μεταξύ τους μέσω IPC (inter-process communication) βασισμένου σε μηνύματα WM_COPYDATA.

Αρχικά, το εργαλείο σχεδιάστηκε για να μιμείται εφαρμογή προβολής χρηματιστηριακών δεδομένων, ενώ αργότερα προσαρμόστηκε ώστε να εμφανίζεται ως αβλαβές λογισμικό, όπως προγράμματα προβολής PDF ή αριθμομηχανές.

Η αρχή γίνεται με ένα downloader component με κωδικό STΟCKSTAY.MARKETMAKER, το οποίο εγκαθιστά και εκτελεί τρία επιπλέον modules: το STOCKSTAY.STOCKBROKER, ένα tunneler που δημιουργεί ασφαλή σύνδεση WebSocket με απομακρυσμένο διακομιστή· το STOCKSTAY.STOCKTRADER, το κύριο backdoor που συλλέγει πληροφορίες και εκτελεί εντολές· και το STOCKSTAY.STOCKMARKET, τον orchestrator που διαχειρίζεται τη διαμόρφωση του κακόβουλου λογισμικού. Ο orchestrator ορίζει παραμέτρους όπως ο διακομιστής WebSocket, το χρονικό διάστημα εκτέλεσης και οι ημέρες κατά τις οποίες το malware δεν πρέπει να λειτουργεί.

Δείτε επίσης: Το Backdoor FlutterShell διαδίδεται στο macOS μέσω κακόβουλων διαφημίσεων Google και YouTube

Το STOCKSTAY.STOCKTRADER υποστηρίζει πλήθος εντολών, μεταξύ των οποίων: διαγραφή αρχείων (Del), καταμέτρηση καταλόγων (Dir), λήψη αρχείων (Get), λήψη στιγμιότυπου οθόνης (Image), εκτέλεση νέας διεργασίας (Run), συλλογή πληροφοριών συστήματος (Sysinfo), ανάγνωση/εγγραφή/διαγραφή τιμών Windows Registry και αποσυμπίεση αρχείων ZIP.

Η GTIG εντόπισε επίσης δημόσια προσβάσιμο GitHub repository που περιέχει Python implementation του victim-facing STΟCKSTAY WebSocket server controller, που είναι υπεύθυνο για τη διαχείριση των εισερχόμενων μηνυμάτων από έναν συνδεδεμένο client και την καταγραφή της διεύθυνσης IP του.

STOCKSTAY - SecNews.gr

Συστάσεις προστασίας από STOCKSTAY και Turla

Οι οργανισμοί που ενδέχεται να αποτελούν στόχο της Τurla θα πρέπει να λάβουν άμεσα μέτρα. Πρώτα απ’ όλα, είναι κρίσιμη η άμεση επιδιόρθωση της ευπάθειας CVE-2025-8088 μέσω ενημέρωσης του WinRAR. Παράλληλα, συνιστάται παρακολούθηση δικτύου για WebSocket connections προς *.onrender.com και εντοπισμός της βιβλιοθήκης websocket-sharp.dll στα συστήματα.

Οι χρήστες πρέπει να εκπαιδευτούν ώστε να αναγνωρίζουν δολώματα τύπου «DiplomacyEduAI» ή «UAV Report» που χρησιμοποιούνται σε επιθέσεις spear-phishing, ενώ η αυξημένη καχυποψία απέναντι σε ανεπιθύμητα RDP files και RAR archives είναι απαραίτητη. Τέλος, η ανάπτυξη YARA rules και η αξιοποίηση των IOCs που δημοσίευσε η GTIG μέσω του Google Cloud blog αποτελούν σημαντικά εργαλεία άμυνας.

Δείτε επίσης: Turla: Στοχεύει τους Exchange servers με το νέο malware backdoor DeliveryCheck

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το STOCKSTAY αντιπροσωπεύει μια νέα, εξελιγμένη προσθήκη στο οπλοστάσιο της Τurla, αποδεικνύοντας ότι η ομάδα συνεχίζει να επενδύει στην ανάπτυξη εξελιγμένων εργαλείων κατασκοπείας. Η modular αρχιτεκτονική του, η ικανότητά του να μιμείται νόμιμο λογισμικό και η χρήση νόμιμων πλατφορμών για υποδομή C2 το καθιστούν ιδιαίτερα επικίνδυνο για κυβερνητικούς και στρατιωτικούς οργανισμούς. Η έγκαιρη ενημέρωση, η εκπαίδευση χρηστών και η ενεργή παρακολούθηση δικτύου παραμένουν οι πιο αποτελεσματικές γραμμές άμυνας απέναντι σε τέτοιες απειλές.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS