Новоподробно описана кибершпионска кампания използва фалшиви файлове за отдалечен десктоп (RDP) и наскоро пачната уязвимост в WinRAR, за да инсталира скрит бекдор, наречен STOCKSTAY, на компютри в Украйна.
Зловредният софтуер се маскира като ежедневно използвани програми, включително приложения за проследяване на фондовата борса и калкулатори, за да избегне подозрение, докато тихо събира информация от заразените машини.
STOCKSTAY е разработен на .NET и се състои от няколко отделни компонента, всеки от които изпълнява различна задача – например комуникация с управляващите сървъри, трансфер на файлове или изпълнение на команди. Този модулен дизайн позволява на нападателите да подменят части, без да прекомпилират целия инструмент, което прави пълното отстраняване на зловредния софтуер по-трудно след разкриването му.
Изследователи от Picus Security проследяват тази дейност като част от по-широк анализ на групата от заплахи зад нея, известна като Turla или Secret Blizzard. Групата е свързвана с руската Федерална служба за сигурност (ФСБ) и провежда шпионски операции от 2004 г. насам, което я прави един от най-дълго действащите държавно спонсорирани хакерски екипи в света.
Неотдавнашните операции на Turla разчитат сериозно на подлъгване на жертвите да отворят компрометирани файлове, вместо само на сложни експлойти. В един от случаите, компрометиран имейл акаунт на университет изпраща зловреден RDP конфигурационен файл, маскиран като тест за дистанционно обучение, който скрито отваря изходяща връзка към контролирани от атакуващите сървъри.
В доклад на Picus Security се посочва също, че групата е експлоатирала уязвимост за преминаване през директории в WinRAR (проследявана като CVE-2025-8088), за да запише файловете на STOCKSTAY директно в папката за автоматично стартиране (Startup) на жертвата по време на разархивиране.
Зловредните RDP файлове служат като лесен, но ефективен вход. След като жертвата ги отвори, те тихомълком се свързват с инфраструктурата на атакуващите, която след това сваля допълнителен зловреден код без видими предупредителни знаци.
Експлойтът за WinRAR използва различен подход. Компрометиран RAR архив, понякога маскиран като калкулатор за военни заплати, експлоатира уязвимостта за преминаване през директории, така че самото разархивиране записва компоненти на STOCKSTAY и преки пътища извън очакваната папка. Тези преки пътища (с имена като MSViewer.lnk и MSDriver.lnk) се поставят в папката за автоматично стартиране на Windows, което осигурява на атакуващите траен достъп, преживяващ рестартирания или базови опити за почистване.
STOCKSTAY не комуникира директно с един управляващ сървър. Вместо това трафикът преминава през легитимни облачни платформи, за да се смесва с нормалния уеб трафик. Зловредният софтуер използва и криптиране на конфигурационните си данни на базата на името на хоста на жертвата, което означава, че декриптиращият ключ зависи от конкретната заразена система и анализирането му на друга машина е силно затруднено.