---
title: "Neues Spionagetool STOCKSTAY: Wie russische Hacker der Gruppe Turla die Ukraine und Europa angreifen"
description: "Google hat ein neues Spionagetool STOCKSTAY der russischen Hackergruppe Turla enthüllt. 🇷🇺 Der Backdoor greift militärische und diplomatische Einrichtungen in der Ukraine und Europa an, nutzt Schwachstellen in WinRAR und Phishing. Experten verbinden ihn mit dem Tool Kazuar und sehen darin einen Versuch, einen Reserve-Kommunikationskanal zu schaffen. 🕵️‍♂️💻"
date: 2026-06-26T11:20:00.000Z
lang: de
url: https://xab.info/de/posts/neues-spionagetool-stockstay-wie-russische-hacker-der-gruppe-turla-die-ukraine-und-europa-angreifen
tags: []
publisher: "XAB.info"
---

# Neues Spionagetool STOCKSTAY: Wie russische Hacker der Gruppe Turla die Ukraine und Europa angreifen

![Hacker analysiert den Code des Spionagetools STOCKSTAY auf einem Computerbildschirm und demonstriert einen Cyberangriff der Turla-Gruppe](https://xab.info/media/2026/06/26/novyy-shpionskiy-instrument-stockstay-kak-rossiyskie-hakery-turla-atakuyut-ukrainu-i-evropu/novyy-shpionskiy-instrument-stockstay-kak-rossiyskie-hakery-turla-atakuyut-ukrainu-i-evropu-1.webp)

Experten der Google Threat Intelligence Group haben ein neues, komplexes Spionagetool aufgedeckt – den Backdoor STOCKSTAY, der von der russischen Hackergruppe Turla entwickelt wurde. Die Schadsoftware wird aktiv für Angriffe auf militärische und staatliche Einrichtungen in der Ukraine sowie auf diplomatische Vertretungen in Europa eingesetzt.

Die Informationen zur Bedrohung wurden in einem aktuellen Bericht von Google veröffentlicht, auf den sich RBC-Ukraine bezieht. Die Spezialisten beschrieben die Architektur und die Arbeitsmethoden des neuen Tools, das ein mehrkomponentiges System darstellt, das auf der .NET-Plattform mit dem Windows Forms-Framework geschrieben wurde.

### Architektur und Funktionalität von STOCKSTAY

Das System STOCKSTAY zeichnet sich durch eine hohe Modularität aus. Für die Kommunikation mit dem Command-and-Control-Server (C2) nutzen die Angreifer eine gesicherte WebSocket-Verbindung über die Bibliothek websocket-sharp. Die Interaktion zwischen den internen Modulen erfolgt über einen speziellen Kanal für den Prozess-zu-Prozess-Datenaustausch (IPC) unter Verwendung von Nachrichten vom Typ WM_COPYDATA.

Die Infrastruktur des Schadsoftware-Komplexes besteht aus einem Loader und vier Schlüsselmodulen, von denen jedes eine genau definierte Funktion erfüllt:

    - **STOCKSTAY.MARKETMAKER** – Der primäre Loader, der für die Bereitstellung und den Start des gesamten Systems auf dem infizierten Gerät verantwortlich ist.

    - **STOCKSTAY.STOCKBROKER** – Ein Netzwerktunnel, der über Proxy-Server läuft. Er gewährleistet eine stabile und verschlüsselte Verbindung zu den Servern der Angreifer.

    - **STOCKSTAY.STOCKTRADER** – Der Hauptfunktions-Backdoor. Dieses Modul ist für die direkte Sammlung vertraulicher Informationen und die Ausführung von Befehlen der Operatoren zuständig.

    - **STOCKSTAY.STOCKMARKET** – Der steuernde „Orchestrator“. Er analysiert Konfigurationsdateien, legt Aktivitätsintervalle fest und bestimmt Zeiträume, in denen der Virus im „Schlafmodus“ verbleiben soll, um einer Entdeckung zu entgehen.

Die Funktionalität des Moduls STOCKTRADER bietet Hackern die vollständige Kontrolle über das infizierte Gerät.

### Infiltrationsmethoden und Phishing

Die Verbreitung von STOCKSTAY basiert auf Methoden der Social Engineering. Hacker nutzen Phishing-E-Mails, die an akademische oder diplomatische Korrespondenz angelehnt sind, um Mitarbeiter von Behörden zu täuschen.

Anfang 2025 wurde eine Massenversendung von schädlichen RDP-Konfigurationsdateien festgestellt. Beim Öffnen solcher Dateien verband sich der Computer des Opfers automatisch mit der Infrastruktur der Angreifer. Später, im November 2025, begann eine neue Welle von Angriffen gegen die Ukraine, bei der der Virus innerhalb von RAR-Archiven geliefert wurde. Hierfür wurde die Ausnutzung der Schwachstelle CVE-2025-8088 in den WinRAR-Tools verwendet.

Zu beachten ist, dass dieselbe Schwachstelle auch von anderen russischen Nachrichtendiensten aktiv genutzt wurde, einschließlich der Gruppen Sandworm, Gamaredon und RomCom. In einigen Fällen nutzten die Angreifer MSI-Installer oder gehackte Websites auf WordPress-Basis, um ZIP-Archive mit Viruskomponenten zu platzieren.

### Verbindung zum Tool Kazuar

Google-Analysten entdeckten ein öffentliches Repository auf GitHub namens ChikenFresh/google-ai-labs-it, in dem der Steuerungs-Servercode von STOCKSTAY, geschrieben in Python, gespeichert war. Der Server ist so aufgebaut, dass Sicherheitssysteme eingehende Nachrichten nicht entschlüsseln und den genauen Standort der Hacker-Server nicht nachverfolgen können.

Die Ähnlichkeit in der Rollenverteilung zwischen den Modulen von STOCKSTAY und der Struktur des vorherigen Tools Kazuar (bestehend aus den Komponenten Kernel, Bridge und Worker) deutet darauf hin, dass beide Tools von demselben Team von Programmierern entwickelt wurden.

In den Netzwerken ukrainischer Behörden wurde der neue Backdoor typischerweise in den Endphasen eines Angriffs bereitgestellt, wenn die Infrastruktur bereits detailliert mit Hilfe von Kazuar erkundet worden war. Experten sind der Ansicht, dass der Einsatz von STOCKSTAY unter realen Kampfbedingungen ein Versuch der Hacker ist, neue Lösungen zu testen, falls ihre alten Zugangspunkte von ukrainischen Cyberspezialisten blockiert werden sollten.