Minacce · 95 giorni fa

Turla riusa KAZUAR per una backdoor più duratura

La novità non è una nuova backdoor isolata. Turla sta consolidando un platform di spionaggio riusando codice e funzioni di KAZUAR in STOCKSTAY, così da portare avanti la stessa capacità operativa sotto nomi diversi e rendere più fragile il rilevamento basato sulla singola famiglia di malware.

GTIG descrive STOCKSTAY come una backdoor .NET sviluppata e impiegata in modo continuativo almeno da dicembre 2022. Le vittime confermate includono organizzazioni governative e militari in Ucraina ed enti legati alla politica estera italiana, con sovrapposizioni di codice e comportamento rispetto a KAZUAR che indicano continuità di toolkit più che un artefatto nuovo.

Per chi difende ambienti governativi, di difesa o con esposizione a temi di politica estera, il rischio è un riuso silenzioso: Turla può reintrodurre capacità note in varianti nuove, mantenendo infrastrutture e pattern operativi riconoscibili solo a livello di campagna, non di nome di famiglia.

Cronologia

Fonti

4 fonti che coprono questa storia

Entità

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-06-27

Editions

Storie correlate