Actualidad ISAC

 
Noticia

Turla, vinculada a Rusia, utiliza infraestructura comprometida para implementar STOCKSTAY en operaciones en Ucrania

Resumen Informativo

🏷 Tags:PHISHINGMALWAREEXPLOITVULNERABILIDADBACKDOORRCECVEIOC
Nivel de riesgo estimado: Alto  |  CVEs: CVE-2025-8088

De acuerdo a la publicación titulada Turla, vinculada a Rusia, utiliza infraestructura comprometida para implementar STOCKSTAY en operaciones en Ucrania, difundida en fecha 29/06/2026 13:03, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

El grupo de amenazas Turla, vinculado a Rusia, ha estado ampliando silenciosamente su arsenal de espionaje con una nueva backdoor llamada STOCKSTAY, que apunta activamente a organizaciones gubernamentales y militares en Ucrania desde al menos diciembre de 2022. Descripción general de la arquitectura del malware STOCKSTAY (Fuente: Google Cloud) Los analistas de Google Threat Intelligence Group (GTIG) identificaron y documentaron el malware en un informe compartido con Cyber ​​Security News (CSN), proporcionando un desglose detallado de sus componentes, cronograma y superposiciones con otro conjunto de herramientas de Turla conocido como KAZUAR.

Turla, también identificado como SUMMIT, Secret Blizzard y VENOMOUS BEAR, se atribuye al Centro 16 del Servicio Federal de Seguridad de Rusia y ha estado activo desde al menos 2004. En Ucrania, Turla utilizó infraestructura comprometida, incluidos servicios gubernamentales y el servidor de una empresa de TI, para preparar y entregar la carga útil. Turla, vinculada a Rusia, utiliza infraestructura comprometida El uso por parte de Turla de infraestructura ucraniana comprometida es uno de los aspectos más calculados de estas operaciones. Descripción general de la infraestructura STOCKSTAY C2 (Fuente: Tencent) Luego, Turla implementó el descargador STOCKSTAY.MARKETMAKER, que recuperó la suite STOCKSTAY completa del servidor comprometido.

Indicadores de compromiso (IoC) — Malware STOCKSTAY (Turla)

URLs — WebSocket C2

Indicador Descripción
wss://wool-basalt-clock.glitch.me/ws C2 WebSocket (operación enero 2024, Ucrania)
wss://weatherdataai.theworkpc.com/ws C2 WebSocket (operación abril 2025, Ucrania)
wss://canal1zac1a.onrender.com/ws C2 WebSocket (agosto 2025 / MSI de prueba en GitHub)
wss://driverx86-adobe.onrender.com/ws C2 WebSocket (ola de phishing noviembre 2025)
wss://google-ai-labs-it.onrender.com/ws C2 WebSocket (noviembre 2025 / GitHub "ChikenFresh")

URLs — Descarga de componentes

Indicador Descripción
https://www.drs.gov.ua/wp-content/themes/twentytwentyfive/docs.zip ZIP con componentes STOCKSTAY en sitio gubernamental ucraniano comprometido
https://basecon.com.ua/calculator.rar RAR con componentes STOCKSTAY en servidor ucraniano comprometido
https://online.zp.ua/wp-content/uploads/Tools/EditorToolsPdf.zip ZIP con componentes STOCKSTAY en servidor WordPress comprometido

URL — Señuelo (Decoy / Lure)

Indicador Descripción
https://circoloesteri.elezioni.idnet.it/adelection/riepilogo.php Señuelo electoral en italiano (operación Italia, febrero 2024)

Hashes de archivo (SHA-256) — parciales en la fuente

Indicador Descripción
d1e54270433a94a… websocket-sharp.dll — librería open-source compilada por los actores
f04f43b6f7c2d86… server.py — controlador C2 en Python (GitHub "ChikenFresh")
7615140f78d9a0c… models.py — definiciones de tablas de BD del servidor C2
b55f3b8a7334af0… wtools.py — funciones de utilidad del servidor C2

Nombres de archivo

Archivo Descripción
MicrosoftUpdateOneDrive.exe Descargador STOCKSTAY.MARKETMAKER (Ucrania, abril 2025)
styles.dat.exe Descargador STOCKSTAY.MARKETMAKER (Ucrania, agosto 2025)
calculator.rar RAR con señuelo HTA y componentes STOCKSTAY
Калькулятор грошового забезпечення військовослужбовців 2025.hta Señuelo HTA en ucraniano ("Calculadora de beneficios en efectivo para personal militar 2025″)
EditorToolsPdf.zip ZIP con componentes STOCKSTAY (operación agosto 2025)
DiplomacyEduAI.msi MSI con componentes STOCKSTAY (cuentas de prueba en GitHub)
Copia.msi MSI con componentes STOCKSTAY (operación Italia, febrero 2024)
DriversPrinterGraphic.rar RAR inicial de STOCKSTAY (Alemania, septiembre 2023)
apps_libwallets_v1.3.rar RAR de STOCKSTAY (Países Bajos, diciembre 2023)
StockMarketNews.exe Ejecutable inicial combinado de STOCKSTAY
StockMarketView.exe / ViewPdf.exe Orquestador STOCKSTAY.STOCKMARKET (varias operaciones)
StockMarketNet.exe / SMNet.exe / ClientMNGR.exe / MSDriver.exe Tunelizador STOCKSTAY.STOCKBROKER (varias operaciones)
StockMarketSystem.exe / SMEditor.exe / ConverterDDSNet.exe / MSRender.exe Backdoor STOCKSTAY.STOCKTRADER (varias operaciones)
ClientMNGR2.exe / GR3.exe Tunelizador STOCKSTAY.STOCKBROKER ofuscado con K1MORPHER (Polonia, mayo 2025)
ms-lib-math-core.dll Módulo central compartido de STOCKSTAY (operación noviembre 2025)
ms-api-win-render.dll Módulo con los manejadores de comandos del backdoor
ms-api-wmcpdt.dll Módulo con la lógica IPC de STOCKSTAY
weather_data1.db Base de datos SQLite3 usada por el controlador del lado servidor

Cuentas de GitHub

Cuenta Descripción
Roberto1983-ai Cuenta sospechosa que aloja archivos MSI de prueba de STOCKSTAY
ChikenFresh Cuenta sospechosa que aloja el código del servidor C2
🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2025-8088
URLs
www[.]drs[.]gov[.]ua/wp-content/themes/twentytwentyfive/docs[.]zipZIPbasecon[.]com[.]ua/calculator[.]rarRARonline[.]zp[.]ua/wp-content/uploads/Tools/EditorToolsPdf[.]zipZIPcircoloesteri[.]elezioni[.]idnet[.]it/adelection/riepilogo[.]phpItalian-languagewww[.]drs[.]gov[.]ua/wp-content/themes/twentytwentyfive/docs[.]zipAlojamientobasecon[.]com[.]ua/calculator[.]rarArchivocircoloesteri[.]elezioni[.]idnet[.]it/adelection/riepilogo[.]phpURL

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Turla, vinculada a Rusia, utiliza infraestructura comprometida para implementar STOCKSTAY en operaciones en Ucrania
Publicado: 29/06/2026 13:03
Enlace: https://cybersecuritynews.com/russia-linked-turla-uses-compromised-infrastructure
Consultado: 29/06/2026

Consultar publicación original ↗

Anterior
Siguiente