---
title: "Новий шпигунський інструмент STOCKSTAY: як російські хакери Turla атакують Україну та Європу"
description: "Google розкрила новий шпигунський інструмент STOCKSTAY від російських хакерів Turla. 🇷🇺 Бекдор атакує військові та дипломатичні відомства України та Європи, використовуючи вразливості у WinRAR та фішинг. Експерти пов'язують його з інструментом Kazuar і вважають це спробою створити резервний канал зв'язку. 🕵️‍♂️💻"
date: 2026-06-26T11:20:00.000Z
lang: uk
url: https://xab.info/uk/posts/novyy-shpionskiy-instrument-stockstay-yak-rossiyskiy-hakery-turla-atakuyut-ukrayinu-ta-evropu-uk
tags: []
publisher: "XAB.info"
---

# Новий шпигунський інструмент STOCKSTAY: як російські хакери Turla атакують Україну та Європу

![Хакер аналізує код шпигунського інструменту STOCKSTAY на екрані комп'ютера, демонструючи кібератаку групи Turla](https://xab.info/media/2026/06/26/novyy-shpionskiy-instrument-stockstay-kak-rossiyskie-hakery-turla-atakuyut-ukrainu-i-evropu/novyy-shpionskiy-instrument-stockstay-kak-rossiyskie-hakery-turla-atakuyut-ukrainu-i-evropu-1.webp)

Експерти Google Threat Intelligence Group виявили новий складний шпигунський інструмент — бекдор STOCKSTAY, розроблений російською хакерською групою Turla. Шкідливе ПЗ активно використовується для атак на військові та державні установи України, а також на дипломатичні відомства в Європі.

Інформація про загрозу була опублікована у новому звіті Google, на який посилається РБК-Україна. Спеціалісти описали архітектуру та методи роботи нового інструменту, який являє собою багатоконтактну систему, написану на платформі .NET із використанням фреймворку Windows Forms.

### Архітектура та функціонал STOCKSTAY

Система STOCKSTAY відрізняється високою ступенем модульності. Для зв'язку з командним сервером (C2) зловмисники використовують захищене з'єднання WebSocket через бібліотеку websocket-sharp. Взаємодія між внутрішніми модулями відбувається через спеціальний канал міжпроцесного обміну даними (IPC) із використанням повідомлень типу WM_COPYDATA.

Інфраструктура шкідливого комплексу складається з завантажувача та чотирьох ключових модулів, кожен з яких виконує чітко визначену функцію:

    - **STOCKSTAY.MARKETMAKER** — первинний завантажувач, що відповідає за розгортання та запуск усієї системи на зараженому пристрої.

    - **STOCKSTAY.STOCKBROKER** — мережевий тунель, що працює через проксі-сервери. Він забезпечує стабільне та зашифроване з'єднання з серверами зловмисників.

    - **STOCKSTAY.STOCKTRADER** — основний функціональний бекдор. Цей модуль займається безпосереднім збором конфіденційної інформації та виконанням команд операторів.

    - **STOCKSTAY.STOCKMARKET** — керуючий «оркестратор». Він аналізує конфігураційні файли, задає інтервали активності та визначає періоди, коли вірус має перебувати у «сплячому» режимі, щоб уникнути виявлення.

Функціонал модуля STOCKTRADER надає хакерам повний контроль над зараженим пристроєм.

### Методи проникнення та фішинг

Поширення STOCKSTAY базується на методах соціальної інженерії. Хакери використовують фішингові листи, стилізовані під академічну чи дипломатичну переписку, щоб обдурити співробітників відомств.

На початку 2025 року було зафіксовано масову розсилку шкідливих файлів конфігурації RDP. При відкритті таких файлів комп'ютер жертви автоматично з'єднувався з інфраструктурою зловмисників. Пізніше, у листопаді 2025 року, почалася нова хвиля атак проти України, де вірус доставлявся всередині RAR-архівів. Для цього використовувалася експлуатація вразливості CVE-2025-8088 в утилітах WinRAR.

Варто зазначити, що цю ж вразливість активно застосовували й інші російські спецслужби, включаючи групи Sandworm, Gamaredon та RomCom. У окремих випадках зловмисники використовували установники MSI або зламані сайти на базі WordPress для розміщення ZIP-архівів з компонентами вірусу.

### Зв'язок з інструментом Kazuar

Аналітики Google виявили відкритий репозиторій на GitHub під назвою ChikenFresh/google-ai-labs-it, де зберігався керуючий серверний код STOCKSTAY, написаний на Python. Сервер побудований так, що захисні системи не можуть розшифрувати вхідні повідомлення та відстежити точне місцезнаходження серверів хакерів.

Подібність у розподілі ролей між модулями STOCKSTAY та структурою попереднього інструменту Kazuar (що складався з компонентів Kernel, Bridge та Worker) вказує на те, що обидва інструменти розроблялися однією командою програмістів.

У мережах українських відомств новий бекдор зазвичай розгортався на фінальних етапах атаки, коли інфраструктура вже була детально розвідана за допомогою Kazuar. Експерти вважають, що випробування STOCKSTAY у реальних бойових умовах свідчить про спробу хакерів протестувати свіжі рішення на випадок, якщо їхні старі точки доступу будуть заблоковані українськими кіберфахівцями.