---
title: "Новый шпионский инструмент STOCKSTAY: как российские хакеры Turla атакуют Украину и Европу"
description: "Google раскрыла новый шпионский инструмент STOCKSTAY от российских хакеров Turla. 🇷🇺 Бэкдор атакует военные и дипломатические ведомства Украины и Европы, используя уязвимости в WinRAR и фишинг. Эксперты связывают его с инструментом Kazuar и считают это попыткой создать резервный канал связи. 🕵️‍♂️💻"
date: 2026-06-26T11:20:00.000Z
lang: ru
url: https://xab.info/posts/novyy-shpionskiy-instrument-stockstay-kak-rossiyskie-hakery-turla-atakuyut-ukrainu-i-evropu
tags: []
publisher: "XAB.info"
---

# Новый шпионский инструмент STOCKSTAY: как российские хакеры Turla атакуют Украину и Европу

![Хакер анализирует код шпионского инструмента STOCKSTAY на экране компьютера, демонстрируя кибератаку группы Turla](https://xab.info/media/2026/06/26/novyy-shpionskiy-instrument-stockstay-kak-rossiyskie-hakery-turla-atakuyut-ukrainu-i-evropu/novyy-shpionskiy-instrument-stockstay-kak-rossiyskie-hakery-turla-atakuyut-ukrainu-i-evropu-1.webp)

Эксперты Google Threat Intelligence Group выявили новый сложный шпионский инструмент — бэкдор STOCKSTAY, разработанный российской хакерской группировкой Turla. Вредоносное ПО активно используется для атак на военные и государственные учреждения Украины, а также на дипломатические ведомства в Европе.

Информация об угрозе была опубликована в свежем отчете Google, на который ссылается РБК-Украина. Специалисты описали архитектуру и методы работы нового инструмента, который представляет собой многокомпонентную систему, написанную на платформе .NET с использованием фреймворка Windows Forms.

### Архитектура и функционал STOCKSTAY

Система STOCKSTAY отличается высокой степенью модульности. Для связи с командным сервером (C2) злоумышленники используют защищенное соединение WebSocket через библиотеку websocket-sharp. Взаимодействие между внутренними модулями происходит через специальный канал межпроцессного обмена данными (IPC) с использованием сообщений типа WM_COPYDATA.

Инфраструктура вредоносного комплекса состоит из загрузчика и четырех ключевых модулей, каждый из которых выполняет строго определенную функцию:

    - **STOCKSTAY.MARKETMAKER** — первичный загрузчик, отвечающий за развертывание и запуск всей системы на зараженном устройстве.

    - **STOCKSTAY.STOCKBROKER** — сетевой туннель, работающий через прокси-серверы. Он обеспечивает стабильное и шифрованное соединение с серверами злоумышленников.

    - **STOCKSTAY.STOCKTRADER** — основной функциональный бэкдор. Этот модуль занимается непосредственным сбором конфиденциальной информации и исполнением команд операторов.

    - **STOCKSTAY.STOCKMARKET** — управляющий «оркестратор». Он анализирует конфигурационные файлы, задает интервалы активности и определяет периоды, когда вирус должен находиться в «спящем» режиме, чтобы избежать обнаружения.

Функционал модуля STOCKTRADER предоставляет хакерам полный контроль над зараженным устройством.

### Методы проникновения и фишинг

Распространение STOCKSTAY базируется на методах социальной инженерии. Хакеры используют фишинговые письма, стилизованные под академическую или дипломатическую переписку, чтобы обмануть сотрудников ведомств.

В начале 2025 года была зафиксирована массовая рассылка вредоносных файлов конфигурации RDP. При открытии таких файлов компьютер жертвы автоматически соединялся с инфраструктурой злоумышленников. Позже, в ноябре 2025 года, началась новая волна атак против Украины, где вирус доставлялся внутри RAR-архивов. Для этого использовалась эксплуатация уязвимости CVE-2025-8088 в утилитах WinRAR.

Стоит отметить, что эту же уязвимость активно применяли и другие российские спецслужбы, включая группы Sandworm, Gamaredon и RomCom. В отдельных случаях злоумышленники использовали установщики MSI или взломанные сайты на базе WordPress для размещения ZIP-архивов с компонентами вируса.

### Связь с инструментом Kazuar

Аналитики Google обнаружили открытый репозиторий на GitHub под названием ChikenFresh/google-ai-labs-it, где хранился управляющий серверный код STOCKSTAY, написанный на Python. Сервер построен так, что защитные системы не могут дешифровать входящие сообщения и отследить точное местоположение серверов хакеров.

Сходство в распределении ролей между модулями STOCKSTAY и структурой предыдущего инструмента Kazuar (состоящего из компонентов Kernel, Bridge и Worker) указывает на то, что оба инструмента разрабатывались одной командой программистов.

В сетях украинских ведомств новый бэкдор обычно разворачивался на финальных этапах атаки, когда инфраструктура уже была подробно разведана с помощью Kazuar. Эксперты полагают, что испытание STOCKSTAY в реальных боевых условиях свидетельствует о попытке хакеров протестировать свежие решения на случай, если их старые точки доступа будут заблокированы украинскими киберспециалистами.