🏷 Tags:PHISHINGMALWAREEXPLOITVULNERABILIDADBACKDOORRCECVEIOC
Nivel de riesgo estimado: Alto | CVEs: CVE-2025-8088
De acuerdo a la publicación titulada Turla, vinculada a Rusia, utiliza infraestructura comprometida para implementar STOCKSTAY en operaciones en Ucrania, difundida en fecha 29/06/2026 13:03, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
El grupo de amenazas Turla, vinculado a Rusia, ha estado ampliando silenciosamente su arsenal de espionaje con una nueva backdoor llamada STOCKSTAY, que apunta activamente a organizaciones gubernamentales y militares en Ucrania desde al menos diciembre de 2022. Descripción general de la arquitectura del malware STOCKSTAY (Fuente: Google Cloud) Los analistas de Google Threat Intelligence Group (GTIG) identificaron y documentaron el malware en un informe compartido con Cyber Security News (CSN), proporcionando un desglose detallado de sus componentes, cronograma y superposiciones con otro conjunto de herramientas de Turla conocido como KAZUAR.
Turla, también identificado como SUMMIT, Secret Blizzard y VENOMOUS BEAR, se atribuye al Centro 16 del Servicio Federal de Seguridad de Rusia y ha estado activo desde al menos 2004. En Ucrania, Turla utilizó infraestructura comprometida, incluidos servicios gubernamentales y el servidor de una empresa de TI, para preparar y entregar la carga útil. Turla, vinculada a Rusia, utiliza infraestructura comprometida El uso por parte de Turla de infraestructura ucraniana comprometida es uno de los aspectos más calculados de estas operaciones. Descripción general de la infraestructura STOCKSTAY C2 (Fuente: Tencent) Luego, Turla implementó el descargador STOCKSTAY.MARKETMAKER, que recuperó la suite STOCKSTAY completa del servidor comprometido.
Indicadores de compromiso (IoC) — Malware STOCKSTAY (Turla)
URLs — WebSocket C2
| Indicador |
Descripción |
wss://wool-basalt-clock.glitch.me/ws |
C2 WebSocket (operación enero 2024, Ucrania) |
wss://weatherdataai.theworkpc.com/ws |
C2 WebSocket (operación abril 2025, Ucrania) |
wss://canal1zac1a.onrender.com/ws |
C2 WebSocket (agosto 2025 / MSI de prueba en GitHub) |
wss://driverx86-adobe.onrender.com/ws |
C2 WebSocket (ola de phishing noviembre 2025) |
wss://google-ai-labs-it.onrender.com/ws |
C2 WebSocket (noviembre 2025 / GitHub "ChikenFresh") |
URLs — Descarga de componentes
| Indicador |
Descripción |
https://www.drs.gov.ua/wp-content/themes/twentytwentyfive/docs.zip |
ZIP con componentes STOCKSTAY en sitio gubernamental ucraniano comprometido |
https://basecon.com.ua/calculator.rar |
RAR con componentes STOCKSTAY en servidor ucraniano comprometido |
https://online.zp.ua/wp-content/uploads/Tools/EditorToolsPdf.zip |
ZIP con componentes STOCKSTAY en servidor WordPress comprometido |
URL — Señuelo (Decoy / Lure)
| Indicador |
Descripción |
https://circoloesteri.elezioni.idnet.it/adelection/riepilogo.php |
Señuelo electoral en italiano (operación Italia, febrero 2024) |
Hashes de archivo (SHA-256) — parciales en la fuente
| Indicador |
Descripción |
d1e54270433a94a… |
websocket-sharp.dll — librería open-source compilada por los actores |
f04f43b6f7c2d86… |
server.py — controlador C2 en Python (GitHub "ChikenFresh") |
7615140f78d9a0c… |
models.py — definiciones de tablas de BD del servidor C2 |
b55f3b8a7334af0… |
wtools.py — funciones de utilidad del servidor C2 |
Nombres de archivo
| Archivo |
Descripción |
MicrosoftUpdateOneDrive.exe |
Descargador STOCKSTAY.MARKETMAKER (Ucrania, abril 2025) |
styles.dat.exe |
Descargador STOCKSTAY.MARKETMAKER (Ucrania, agosto 2025) |
calculator.rar |
RAR con señuelo HTA y componentes STOCKSTAY |
Калькулятор грошового забезпечення військовослужбовців 2025.hta |
Señuelo HTA en ucraniano ("Calculadora de beneficios en efectivo para personal militar 2025″) |
EditorToolsPdf.zip |
ZIP con componentes STOCKSTAY (operación agosto 2025) |
DiplomacyEduAI.msi |
MSI con componentes STOCKSTAY (cuentas de prueba en GitHub) |
Copia.msi |
MSI con componentes STOCKSTAY (operación Italia, febrero 2024) |
DriversPrinterGraphic.rar |
RAR inicial de STOCKSTAY (Alemania, septiembre 2023) |
apps_libwallets_v1.3.rar |
RAR de STOCKSTAY (Países Bajos, diciembre 2023) |
StockMarketNews.exe |
Ejecutable inicial combinado de STOCKSTAY |
StockMarketView.exe / ViewPdf.exe |
Orquestador STOCKSTAY.STOCKMARKET (varias operaciones) |
StockMarketNet.exe / SMNet.exe / ClientMNGR.exe / MSDriver.exe |
Tunelizador STOCKSTAY.STOCKBROKER (varias operaciones) |
StockMarketSystem.exe / SMEditor.exe / ConverterDDSNet.exe / MSRender.exe |
Backdoor STOCKSTAY.STOCKTRADER (varias operaciones) |
ClientMNGR2.exe / GR3.exe |
Tunelizador STOCKSTAY.STOCKBROKER ofuscado con K1MORPHER (Polonia, mayo 2025) |
ms-lib-math-core.dll |
Módulo central compartido de STOCKSTAY (operación noviembre 2025) |
ms-api-win-render.dll |
Módulo con los manejadores de comandos del backdoor |
ms-api-wmcpdt.dll |
Módulo con la lógica IPC de STOCKSTAY |
weather_data1.db |
Base de datos SQLite3 usada por el controlador del lado servidor |
Cuentas de GitHub
| Cuenta |
Descripción |
Roberto1983-ai |
Cuenta sospechosa que aloja archivos MSI de prueba de STOCKSTAY |
ChikenFresh |
Cuenta sospechosa que aloja el código del servidor C2 |
Consultar publicación original ↗