Эксперты Google Threat Intelligence Group выявили новый сложный шпионский инструмент — бэкдор STOCKSTAY, разработанный российской хакерской группировкой Turla. Вредоносное ПО активно используется для атак на военные и государственные учреждения Украины, а также на дипломатические ведомства в Европе.
Информация об угрозе была опубликована в свежем отчете Google, на который ссылается РБК-Украина. Специалисты описали архитектуру и методы работы нового инструмента, который представляет собой многокомпонентную систему, написанную на платформе .NET с использованием фреймворка Windows Forms.
Архитектура и функционал STOCKSTAY
Система STOCKSTAY отличается высокой степенью модульности. Для связи с командным сервером (C2) злоумышленники используют защищенное соединение WebSocket через библиотеку websocket-sharp. Взаимодействие между внутренними модулями происходит через специальный канал межпроцессного обмена данными (IPC) с использованием сообщений типа WM_COPYDATA.
Инфраструктура вредоносного комплекса состоит из загрузчика и четырех ключевых модулей, каждый из которых выполняет строго определенную функцию:
- STOCKSTAY.MARKETMAKER — первичный загрузчик, отвечающий за развертывание и запуск всей системы на зараженном устройстве.
- STOCKSTAY.STOCKBROKER — сетевой туннель, работающий через прокси-серверы. Он обеспечивает стабильное и шифрованное соединение с серверами злоумышленников.
- STOCKSTAY.STOCKTRADER — основной функциональный бэкдор. Этот модуль занимается непосредственным сбором конфиденциальной информации и исполнением команд операторов.
- STOCKSTAY.STOCKMARKET — управляющий «оркестратор». Он анализирует конфигурационные файлы, задает интервалы активности и определяет периоды, когда вирус должен находиться в «спящем» режиме, чтобы избежать обнаружения.
Функционал модуля STOCKTRADER предоставляет хакерам полный контроль над зараженным устройством.
Методы проникновения и фишинг
Распространение STOCKSTAY базируется на методах социальной инженерии. Хакеры используют фишинговые письма, стилизованные под академическую или дипломатическую переписку, чтобы обмануть сотрудников ведомств.
В начале 2025 года была зафиксирована массовая рассылка вредоносных файлов конфигурации RDP. При открытии таких файлов компьютер жертвы автоматически соединялся с инфраструктурой злоумышленников. Позже, в ноябре 2025 года, началась новая волна атак против Украины, где вирус доставлялся внутри RAR-архивов. Для этого использовалась эксплуатация уязвимости CVE-2025-8088 в утилитах WinRAR.
Стоит отметить, что эту же уязвимость активно применяли и другие российские спецслужбы, включая группы Sandworm, Gamaredon и RomCom. В отдельных случаях злоумышленники использовали установщики MSI или взломанные сайты на базе WordPress для размещения ZIP-архивов с компонентами вируса.
Связь с инструментом Kazuar
Аналитики Google обнаружили открытый репозиторий на GitHub под названием ChikenFresh/google-ai-labs-it, где хранился управляющий серверный код STOCKSTAY, написанный на Python. Сервер построен так, что защитные системы не могут дешифровать входящие сообщения и отследить точное местоположение серверов хакеров.
Сходство в распределении ролей между модулями STOCKSTAY и структурой предыдущего инструмента Kazuar (состоящего из компонентов Kernel, Bridge и Worker) указывает на то, что оба инструмента разрабатывались одной командой программистов.
В сетях украинских ведомств новый бэкдор обычно разворачивался на финальных этапах атаки, когда инфраструктура уже была подробно разведана с помощью Kazuar. Эксперты полагают, что испытание STOCKSTAY в реальных боевых условиях свидетельствует о попытке хакеров протестировать свежие решения на случай, если их старые точки доступа будут заблокированы украинскими киберспециалистами.