Siber Güvenlik

Google, Turla'nın Ukrayna Casusluk Saldırılarında Kullandığı Yeni STOCKSTAY Arka Kapısını Açıkladı

Google, Turla'nın Ukrayna Casusluk Saldırılarında Kullandığı Yeni STOCKSTAY Arka Kapısını Açıkladı
Yaz Boyunca Malta'da İngilizce

Rusya devlet destekli tehdit aktörü Turla, Ukrayna'daki hükümet ve askeri kuruluşlar ile İtalya dış politikasına ilgi duyan yapılara karşı kullanılan, daha önce belgelenmemiş bir .NET arka kapısı olan STOCKSTAY ile ilişkilendirildi.

Google Tehdit İstihbarat Grubu (GTIG), siber casusluk aracını sürekli geliştiren Turla'nın bu Windows arka kapısının, grubun 2017'den beri kullandığı temel implant Kazuar ile önemli kod ve işlevsel benzerlikler taşıdığını belirtti. Zararlı yazılımın geliştirme faaliyetlerinin Aralık 2022'ye kadar uzandığı tahmin ediliyor.

GTIG'in açıklamasına göre, STOCKSTAY .NET ile yazılmış, Windows Forms altyapısını kullanan çok bileşenli bir arka kapı. Komuta ve kontrol (C2) sunucusuyla açık kaynak websocket-sharp kütüphanesi aracılığıyla güvenli bir WebSocket bağlantısı üzerinden haberleşiyor. STOCKSTAY, birbirleriyle süreçler arası iletişim (IPC) kanalı üzerinden konuşan birden fazla bileşenden oluşuyor.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News