Minacce · 95 giorni fa
La novità non è una nuova backdoor isolata. Turla sta consolidando un platform di spionaggio riusando codice e funzioni di KAZUAR in STOCKSTAY, così da portare avanti la stessa capacità operativa sotto nomi diversi e rendere più fragile il rilevamento basato sulla singola famiglia di malware.
GTIG descrive STOCKSTAY come una backdoor .NET sviluppata e impiegata in modo continuativo almeno da dicembre 2022. Le vittime confermate includono organizzazioni governative e militari in Ucraina ed enti legati alla politica estera italiana, con sovrapposizioni di codice e comportamento rispetto a KAZUAR che indicano continuità di toolkit più che un artefatto nuovo.
Per chi difende ambienti governativi, di difesa o con esposizione a temi di politica estera, il rischio è un riuso silenzioso: Turla può reintrodurre capacità note in varianti nuove, mantenendo infrastrutture e pattern operativi riconoscibili solo a livello di campagna, non di nome di famiglia.
4 fonti che coprono questa storia
The Record from Recorded Future
Turla group adds more malware to Russia’s espionage efforts against Ukraine
Threat intelligence researchers at Google described StockStay, the latest malware developed by the Russian cyber-espionage group known as Turla.
Google Details Turla's New STOCKSTAY Backdoor Used in Ukraine Espionage Attacks
Google links Turla to STOCKSTAY, a new .NET backdoor used in phishing attacks against Ukraine government and military targets.
Russian APT Deploys ‘StockStay’ Backdoor Against Ukrainian Targets
Turla has been using the backdoor against government and military organizations in Ukraine for espionage.
The Latest Addition to Turla’s Intelligence Gathering Apparatus | Google Cloud Blog
Analysis of a backdoor, STOCKSTAY, that has been continually developed and deployed by the Russia-linked threat actor Turla.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-06-27