Шпионский бэкдор STOCKSTAY атакует украинские госучреждения

Экспертами выявлен многокомпонентный бэкдор STOCKSTAY, разработанный на платформе .NET с использованием фреймворка Windows Forms. Инструмент применяется российской группировкой Turla для целенаправленных атак на украинские военные и государственные структуры, а также дипломатические учреждения европейских стран.
Архитектура и компоненты вредоноса
Вредоносный комплекс состоит из четырёх основных модулей с чётко распределёнными функциями. STOCKSTAY.MARKETMAKER служит первичным загрузчиком, запускающим всю систему. STOCKSTAY.STOCKBROKER выполняет роль сетевого туннелера, создавая защищённые соединения через прокси-серверы. STOCKSTAY.STOCKTRADER — главный функциональный компонент, ответственный за сбор конфиденциальной информации и выполнение команд хакеров. STOCKSTAY.STOCKMARKET работает как управляющий модуль, определяющий расписание активности вируса и периоды «сна» для避ежания обнаружения.
Для связи с командным сервером используется защищённое WebSocket-соединение через библиотеку websocket-sharp. Взаимодействие между компонентами внутри заражённой системы происходит через канал межпроцессного обмена данными IPC с использованием сообщений WM_COPYDATA.
Модуль STOCKTRADER даёт злоумышленникам полный контроль над скомпрометированным устройством: возможность удалять и создавать папки, читать и изменять реестр Windows, снимать скриншоты, загружать файлы и запускать новые процессы в операционной системе.
Способы распространения и методы атак
Распространение вируса осуществляется посредством социальной инженерии — отправляются фишинговые письма под видом академической или дипломатической переписки. В начале 2025 года злоумышленники массово рассылали вредоносные RDP-конфигурации, подключающие компьютеры жертв к контролируемой инфраструктуре.
Позднее, в ноябре 2025 года, была зафиксирована новая волна фишинга против Украины — вирус доставлялся в RAR-архивах путём эксплуатации уязвимости CVE-2025-8088. Той же уязвимостью WinRAR активно пользовались другие российские группировки, включая Sandworm, Gamaredon и RomCom. В отдельных случаях использовались инсталляторы MSI или заражённые WordPress-сайты для размещения ZIP-архивов с компонентами вируса.
Исследователи обнаружили открытый репозиторий на GitHub (ChikenFresh/google-ai-labs-it), где хранился серверный код STOCKSTAY на Python. Архитектура серверной части предусмотрена таким образом, что операторы защитных систем не в состоянии расшифровать входящие сообщения и определить точное местоположение серверов атакующих.
Связь с платформой Kazuar и тактика хакеров
Структурное сходство STOCKSTAY с платформой Kazuar (компоненты Kernel, Bridge и Worker) свидетельствует об их разработке одной командой программистов. На украинских государственных сетях новый бэкдор обычно развёртывается на завершающих этапах операции, после того как инфраструктура была полностью разведана посредством Kazuar.
Эксперты полагают, что испытание нового инструмента в боевых условиях указывает на попытку хакеров подготовить резервные решения на случай блокировки существующих точек доступа украинскими киберспециалистами.