Російське державне кіберактивне угруповання Turla, також відоме як Venomous Bear або Waterbug, розгорнуло нову шпигунську кампанію проти державних та військових установ України. За даними аналітиків з Google Threat Intelligence Group (TAG), зловмисники використовують абсолютно новий, раніше недокументований бекдор під назвою STOCKSTAY. Цей шкідливий інструмент, написаний на платформі .NET, також застосовується проти організацій, які мають стосунок до формування та реалізації зовнішньої політики Італії, що свідчить про широкі геополітичні інтереси атакуючої сторони.

Угруповання Turla має репутацію одного з найбільш технологічно розвинених і досвідчених кібершпигунських формувань у світі. Воно пов'язане з російськими спецслужбами та веде діяльність щонайменше з початку 2000-х років. Нова знахідка у вигляді бекдору STOCKSTAY показує, що група продовжує активно інвестувати в розробку унікального інструментарію для операцій у Windows-середовищах. Використання платформи .NET дає розробникам шкідливого ПЗ значні переваги, зокрема можливість швидкої модифікації коду, легку інтеграцію з системними API та застосування просунутих методів обфускації для обходу стандартних засобів захисту.

Технічний аналіз STOCKSTAY вказує на те, що бекдор перебуває у процесі постійного доопрацювання та вдосконалення. Його архітектура дозволяє зловмисникам гнучко розширювати функціонал за допомогою завантаження додаткових модулів у режимі реального часу. Головними завданнями імпланту є збір детальної інформації про скомпрометовану систему, забезпечення стійкого закріплення в інфраструктурі, виконання довільних команд, надісланих з командного сервера (C2), а також завантаження та вивантаження файлів. Особливістю .NET-імплантів є можливість використання механізмів рефлексії (Reflection), що дозволяє виконувати шкідливий код безпосередньо в оперативній пам'яті без збереження файлів на диск, суттєво ускладнюючи роботу форензик-фахівців.

Цільова спрямованість атак на український державний та військовий сектори підкреслює стратегічний характер шпигунських операцій РФ. В умовах повномасштабної війни подібні кібератаки використовуються для збору конфіденційних даних, координації військових планів та моніторингу внутрішніх комунікацій. Водночас інтерес Turla до організацій, пов'язаних з італійською зовнішньою політикою, відображає прагнення отримати доступ до дипломатичних каналів зв'язку та інформації про міжнародну підтримку України з боку європейських партнерів.

Виявлення STOCKSTAY стало можливим завдяки глибокому моніторингу мережевої активності та поведінковому аналізу кінцевих точок. Фахівці зазначають, що зловмисники часто маскують мережевий трафік C2-серверів під легітурні веб-запити, використовуючи зашифровані канали зв'язку. Це дозволяє шкідливому коду місяцями залишатися непоміченим усередині корпоративних мереж, якщо в організації не налаштовано належний контроль вихідного трафіку та детальний аудит поведінки процесів.

Що це означає на практиці

Для протидії загрозам з боку високотехнологічних APT-груп та своєчасного виявлення шкідливого ПЗ класу STOCKSTAY пентест-команда рекомендує вжити таких заходів:

  • Контроль та моніторинг виконання .NET-коду: Налаштуйте ретельний аудит запусків .NET-додатків. Використовуйте технологію Windows Defender Application Control (WDAC) або AppLocker для обмеження запуску непідписаних або підозрілих виконуваних файлів та скриптів. Особливу увагу приділіть моніторингу викликів функцій динамічного завантаження збірок (Assembly.Load).
  • Аналіз подій AMSI: Переконайтеся, що у вашій системі збору логів (SIEM) налаштовано збір та аналіз подій Antimalware Scan Interface (AMSI). Це критично важливо для виявлення безфайлових атак та шкідливого коду, який намагається виконатися безпосередньо в оперативній пам'яті через PowerShell або інші легітимні інтерпретатори.
  • Обмеження та аудит вихідного мережевого трафіку: Впровадьте суворий контроль вихідних з'єднань (egress filtering). Сервери та робочі станції, які не потребують прямого доступу до інтернету, мають бути повністю ізольовати або здійснювати з'єднання лише через проксі-сервери з обов'язковою розшифровкою SSL/TLS-трафіку та аналізом репутації доменів.
  • Поведінковий аналіз процесів (EDR/XDR): Перевірте налаштування ваших EDR-рішень. Вони мають бути переведені в режим блокування, а не лише сповіщення. Створіть правила виявлення для випадків, коли системні процеси (наприклад, wsmprovhost.exe, rundll32.exe, svchost.exe) запускають .NET-компілятори (csc.exe) або інші нетипові дочірні процеси.
  • Проведення цільового Threat Hunting: Регулярно здійснюйте пошук індикаторів компрометації (IoC), пов'язаних з діяльністю угруповання Turla. Це включає аналіз нетипових завдань у планувальнику завдань Windows (Task Scheduler), перевірку нових служб та аналіз аномальних запитів до DNS-серверів.