对名为 STOCKSTAY 的 .NET 后门的分析表明,与俄罗斯有关联的 Turla 集群至少从 2022 年 12 月起就一直在积极开发和部署成熟的模块化间谍植入程序。
STOCKSTAY 展示了多种旨在最大限度提高隐蔽性和生存能力的操作技术:基于 WebSocket 的安全 C2、使用 4096 位 RSA 密钥对的非对称加密、组件间 IPC 以及基于环境的配置材料密钥。
这些设计选择,以及与 Turla 的 KAZUAR 工具包的代码和架构重叠,表明 STOCKSTAY 是对长期以来为有针对性的侦察和数据泄露而优化的国家级工具包的有意补充。
在运行时,STOCKSTAY 将功能分离到不同的 .NET 组件中:STOCKBROKER(网络隧道程序)、STOCKMARKET(协调器/配置管理器)和 STOCKTRADER(后门/任务执行器)。
STOCKBROKER 使用开源 websocket-sharp 库的定制版本建立代理的 wss:// WebSocket 会话,将网络流量与主机活动隔离,使运营商能够将有效负载消息融入到其他合法的 WebSocket 流中。
STOCKMARKET 加载一个加密的磁盘配置,该配置通常伪装成股票市场或加密服务元数据;该配置包含 C2 端点、内部服务器标识符以及控制操作窗口和环境密钥的标志。
Google Cloud 在与 GBhackers 分享的一份报告中表示,STOCKSTAY 是一个用 .NET 编写的多组件后门,使用了 Windows Forms 框架,并通过安全的 WebSocket 连接与其命令和控制 (C2) 服务器通信。
这种多跳设计与 KAZUAR 的基础设施模型相呼应,并增加了操作灵活性:运营商可以将加密任务推送到中间基础设施,而无需向平台提供商暴露源或可解密有效载荷。
STOCKSTAY 对环境密钥的使用值得关注。配置解密可能需要从主机属性(主机名、域名,以及在某些情况下用户名)派生的哈希值,从而防止有效载荷泄露 C2 位置或预期环境之外的操作细节。
GTIG 观察到两种操作模式:初始部署使用可提取的默认密码来获取立足点,攻击者对目标缺乏深入了解;以及后期部署,侦察允许精确的环境密钥,将执行限制在特定的主机或域中。
STOCKTRADER 在功能上支持一整套间谍活动原语:文件收集(选择性获取和内存压缩)、远程执行、注册表操作、屏幕截图、目录枚举和多任务编排。
该植入程序使用其 RSA 密钥对传出的有效载荷进行加密,并在传输前对消息进行 base64 编码,从而最大限度地减少明文痕迹。
该攻击者还利用学术和外交主题、恶意 RDP 文件和带有可信产品名称的 MSI 来诱骗用户进行网络钓鱼和初始访问活动,其行动重点是乌克兰政府和军事目标以及特定的欧洲外交政策利益。
与 KAZUAR 的代码级联系显而易见:相同的多组件职责分离、共享的字符串混淆技术(包括基于 Squirrel3 的 K1MORPHER 例程)以及对 .NET 开发模式的重用。
GTIG 有中等程度的把握认为,共同的开发人员或团队正在两个项目中进行迭代。
夜雨聆风