Rusya devlet destekli tehdit aktörü Turla, Ukrayna'daki hükümet ve askeri kuruluşlar ile İtalya dış politikasına ilgi duyan yapılara karşı kullanılan, daha önce belgelenmemiş bir .NET arka kapısı olan STOCKSTAY ile ilişkilendirildi.
Google Tehdit İstihbarat Grubu (GTIG), siber casusluk aracını sürekli geliştiren Turla'nın bu Windows arka kapısının, grubun 2017'den beri kullandığı temel implant Kazuar ile önemli kod ve işlevsel benzerlikler taşıdığını belirtti. Zararlı yazılımın geliştirme faaliyetlerinin Aralık 2022'ye kadar uzandığı tahmin ediliyor.
GTIG'in açıklamasına göre, STOCKSTAY .NET ile yazılmış, Windows Forms altyapısını kullanan çok bileşenli bir arka kapı. Komuta ve kontrol (C2) sunucusuyla açık kaynak websocket-sharp kütüphanesi aracılığıyla güvenli bir WebSocket bağlantısı üzerinden haberleşiyor. STOCKSTAY, birbirleriyle süreçler arası iletişim (IPC) kanalı üzerinden konuşan birden fazla bileşenden oluşuyor.