Эксперты Google Threat Intelligence Group выявили новый сложный шпионский инструмент — бэкдор STOCKSTAY, разработанный российской хакерской группировкой Turla. Вредоносное ПО активно используется для атак на военные и государственные учреждения Украины, а также на дипломатические ведомства в Европе.

Информация об угрозе была опубликована в свежем отчете Google, на который ссылается РБК-Украина. Специалисты описали архитектуру и методы работы нового инструмента, который представляет собой многокомпонентную систему, написанную на платформе .NET с использованием фреймворка Windows Forms.

Архитектура и функционал STOCKSTAY

Система STOCKSTAY отличается высокой степенью модульности. Для связи с командным сервером (C2) злоумышленники используют защищенное соединение WebSocket через библиотеку websocket-sharp. Взаимодействие между внутренними модулями происходит через специальный канал межпроцессного обмена данными (IPC) с использованием сообщений типа WM_COPYDATA.

Инфраструктура вредоносного комплекса состоит из загрузчика и четырех ключевых модулей, каждый из которых выполняет строго определенную функцию:

  • STOCKSTAY.MARKETMAKER — первичный загрузчик, отвечающий за развертывание и запуск всей системы на зараженном устройстве.
  • STOCKSTAY.STOCKBROKER — сетевой туннель, работающий через прокси-серверы. Он обеспечивает стабильное и шифрованное соединение с серверами злоумышленников.
  • STOCKSTAY.STOCKTRADER — основной функциональный бэкдор. Этот модуль занимается непосредственным сбором конфиденциальной информации и исполнением команд операторов.
  • STOCKSTAY.STOCKMARKET — управляющий «оркестратор». Он анализирует конфигурационные файлы, задает интервалы активности и определяет периоды, когда вирус должен находиться в «спящем» режиме, чтобы избежать обнаружения.

Функционал модуля STOCKTRADER предоставляет хакерам полный контроль над зараженным устройством.

Методы проникновения и фишинг

Распространение STOCKSTAY базируется на методах социальной инженерии. Хакеры используют фишинговые письма, стилизованные под академическую или дипломатическую переписку, чтобы обмануть сотрудников ведомств.

В начале 2025 года была зафиксирована массовая рассылка вредоносных файлов конфигурации RDP. При открытии таких файлов компьютер жертвы автоматически соединялся с инфраструктурой злоумышленников. Позже, в ноябре 2025 года, началась новая волна атак против Украины, где вирус доставлялся внутри RAR-архивов. Для этого использовалась эксплуатация уязвимости CVE-2025-8088 в утилитах WinRAR.

Стоит отметить, что эту же уязвимость активно применяли и другие российские спецслужбы, включая группы Sandworm, Gamaredon и RomCom. В отдельных случаях злоумышленники использовали установщики MSI или взломанные сайты на базе WordPress для размещения ZIP-архивов с компонентами вируса.

Связь с инструментом Kazuar

Аналитики Google обнаружили открытый репозиторий на GitHub под названием ChikenFresh/google-ai-labs-it, где хранился управляющий серверный код STOCKSTAY, написанный на Python. Сервер построен так, что защитные системы не могут дешифровать входящие сообщения и отследить точное местоположение серверов хакеров.

Сходство в распределении ролей между модулями STOCKSTAY и структурой предыдущего инструмента Kazuar (состоящего из компонентов Kernel, Bridge и Worker) указывает на то, что оба инструмента разрабатывались одной командой программистов.

В сетях украинских ведомств новый бэкдор обычно разворачивался на финальных этапах атаки, когда инфраструктура уже была подробно разведана с помощью Kazuar. Эксперты полагают, что испытание STOCKSTAY в реальных боевых условиях свидетельствует о попытке хакеров протестировать свежие решения на случай, если их старые точки доступа будут заблокированы украинскими киберспециалистами.