BERLIN / LONDON (IT BOLTWISE) – Turla setzt mit STOCKSTAY eine bisher unbekannte .NET-Backdoor gegen Regierungs- und Militärziele in der Ukraine ein. Google Threat Intelligence beschreibt eine modular aufgebaute Windows-Implantat-Architektur, die über einen sicheren WebSocket-Kanal mit dem Command-and-Control kommuniziert und interne Komponenten per WM_COPYDATA orchestriert. Auffällig ist zudem, dass die Malware zunächst als „Stock“-Tool getarnt war und später auf weitere harmlose Software wie PDF-Viewer oder Taschenrechner umschaltete. Für Verteidiger bedeutet das: Erkennung muss über klassische Payload-Signaturen hinausgehen und auch die Transport- und Komponentenlogik mitdenken.

Turla nutzt STOCKSTAY: .NET-Backdoor mit WebSocket und IPC-Module in Europa
Turla nutzt STOCKSTAY: .NET-Backdoor mit WebSocket und IPC-Module in Europa (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die russische Bedrohungsgruppe Turla ist mit einer neuen Windows-Backdoor namens STOCKSTAY in den Fokus gerückt. Laut Google Threat Intelligence Group (GTIG) wurde das .NET-basierte Implantat in der Ukraine gegen Behörden und militärnahe Organisationen beobachtet, zusätzlich auch gegen Akteure, die laut den vorliegenden Indizien ein Interesse an der italienischen Außenpolitik haben. Die Entwicklung scheint nicht erst seit Kurzem zu laufen: GTIG ordnet vermutete Fortschrittsaktivität der Malware mindestens bis Dezember 2022 ein. Besonders relevant ist das für Unternehmen, die „nur“ klassische Trojaner-Spuren erwarten, denn STOCKSTAY wirkt wie ein bewusst weiterentwickeltes Ökosystem mit mehreren Rollen, das sich in mehreren Phasen eines Angriffs einsetzen lässt.

Technisch fällt zuerst der Aufbau ins Auge. GTIG beschreibt STOCKSTAY als Multi-Component-Backdoor in .NET, die auf dem Windows-Forms-Framework basiert. Für die Kommunikation mit dem Command-and-Control (C2) nutzt das Implantat eine WebSocket-Verbindung, genauer eine Implementierung, die auf der Open-Source websocket-sharp-Bibliothek aufsetzt. Damit kann das Tool Nachrichten in einem persistenten Kanal austauschen und ist für Analysten schwerer zu „lesen“, wenn die eingehenden Daten im Zielsystem verschlüsselt bleiben. Noch stärker strukturiert ist die interne Aufgabentrennung: Die verschiedenen Module sprechen über eine Inter-Process-Communication-Schiene miteinander, basierend auf dem Austausch von WM_COPYDATA-Nachrichten. So lassen sich Logik, Zugriffsroutinen und Orchestrierung entkoppeln.

Die Angriffslogik beginnt in der Regel mit einem Downloader-Modul, das GTIG als STOCKSTAY.MARKETMAKER bezeichnet. Dieses Komponentenset installiert anschließend drei weitere Bausteine. STOCKSTAY.STOCKBROKER fungiert dabei als proxy-aware Tunneler: Er etabliert einen sicheren WebSocket-Transport zu einem konfigurierten Remote-Server und erweitert damit die Netzwerkfähigkeit des Gesamtverbunds. STOCKSTAY.STOCKTRADER ist die „eigentliche“ Backdoor-Komponente, die Informationen sammelt und Zielsystemaktionen anstößt. Schließlich übernimmt STOCKSTAY.STOCKMARKET die Rolle eines Controllers: Er analysiert eine Konfiguration und steuert Ausführungsoptionen wie WebSocket-Server, Zeitintervalle sowie Tage, an denen das Schadprogramm nicht aktiv sein soll. Der Controller liefert Serverdetails und erhält über den WebSocket-Kanal Nachrichten, und er delegiert Kommandos an den ausführenden Backdoor-Teil.

Für die Erkennung im SOC ist besonders wichtig, welche Aktionen die Komponente im kompromittierten System anfordert. GTIG nennt unter anderem Dateien löschen (Del), Verzeichnisse auflisten (Dir), ausgewählte Dateien anhand von Endungen abrufen (Get), Ordner erstellen und entfernen (MkDir/RmDir), Screenshots anfertigen (Image) sowie Aufgabenlisten parallel abarbeiten (MultyTask). Hinzu kommen Uploads (Put), Registry-Lese- und -Änderungsfunktionen (RegRead/RegWrite/RegDelete), das Starten neuer Prozesse (Run), das Sammeln von Systeminformationen (Sysinfo) und das Entpacken von ZIP-Archiven (UnpackArchive). Solche Befehle sind für viele Implantate „klassisch“, die Kombination aus modularer Steuerung, WebSocket-Transport und IPC-basierter Interkomponentenkommunikation kann jedoch Signale liefern, die in rein payloadzentrierten Erkennungsansätzen leicht übersehen werden.

Im Markt- und Bedrohungskontext ist die Verbindung zu Kazuar zentral. STOCKSTAY zeigt laut GTIG „signifikante code and functional overlaps“ mit Kazuar, einem etablierten Turla-Implantat, das seit 2017 im Einsatz ist. Microsoft Threat Intelligence hatte zuletzt Kazuar mit Kernel-, Bridge- und Worker-Modulen detailliert beschrieben; GTIG sieht in STOCKSTAY ebenfalls eine Aufgabenteilung über unterschiedliche Rollenkomponenten. Diese Ähnlichkeiten nähren die Vermutung, dass beide Systeme teilweise von demselben Entwickler oder Team geschaffen und gepflegt wurden. Als zusätzlicher Hinweis tauchten Beobachtungen auf, dass in beiden Ökosystemen .NET-Technologien dominieren und zudem kompromittierte WordPress-Seiten in verschiedenen Phasen genutzt werden. Experten betonen in solchen Fällen typischerweise, dass ein Angreifer nicht nur „eine Payload“, sondern ein wiederverwendbares Operations-Toolkit optimiert—genau das deutet GTIGs Architekturvergleich an.

Auch der Initialzugang und die Verbreitungswege zeigen, wie anpassungsfähig Turla mittlerweile vorgeht. In frühen 2025er Fällen soll ein Phishing-Mail mit einer bösartigen RDP-Datei als Attachment genutzt worden sein, die beim Öffnen eine Verbindung zwischen dem Zielsystem und einer vom Angreifer kontrollierten Infrastruktur aufbaut. So lassen sich anschließend weitere Payloads bereitstellen, darunter auch STOCKSTAY. In einer späteren Welle, berichtet wird bis November 2025, wird STOCKSTAY über RAR-Archive ausgeliefert, die eine WinRAR-Schwachstelle ausnutzen (CVE-2025-8088). Diese Lücke wird laut den genannten Beobachtungen auch von anderen Gruppen wie Sandworm, Gamaredon und RomCom verwendet. Weitere Kampagnen sollen MSI-Installer (teilweise auf GitHub gehostet) oder RAR-Dateien mit HTA-Skripten genutzt haben, wobei die HTA-Varianten eine eigene Ausprägung von STOCKSTAY.MARKETMAKER triggern. Auffällig ist dabei, dass der Downloader anschließend ein ZIP-Archiv abruft, das auf einer kompromittierten WordPress-Instanz liegt.

Aus Sicht der Verteidigung ist die „Mehrphasen-Nutzung“ ein Warnsignal: GTIG beschreibt STOCKSTAY als Werkzeug sowohl für initialen Zugriff auf Umgebungen, die vorher nicht profiliert waren, als auch für Post-Exploitation nach Reconnaissance, wenn ein Zielhost identifiziert ist. Laut GTIG impliziert das, dass Turla in diesem Stadium sehr genau weiß, welche Maschine adressiert wird—vermutlich durch bereits bestehende Zugriffe auf das Zielumfeld. Dazu passt ein Bericht, nach dem STOCKSTAY in ukrainischen Netzwerken gegen Ende einer Operation eingesetzt wurde, die zuvor stark auf anderen Werkzeugen basierte, darunter Kazuar. In der Zukunft dürfte das die Abwehrplanung verschieben: Unternehmen sollten neben Blocklisten von Dateinamen und bekannten Droppers auch Patterns für WebSocket-gestützte C2-Kommunikation, IPC-Interaktionen über WM_COPYDATA sowie ungewöhnliche Modulladungen in .NET- und Windows-Forms-Kontexten priorisieren. Für die KI-gestützte Threat-Detection bedeutet das: Modelle sollten nicht nur Inhalte matchen, sondern Kommunikationsmuster, Prozessketten und Orchestrierungslogik gemeinsam bewerten.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Turla nutzt STOCKSTAY: .NET-Backdoor mit WebSocket und IPC-Module in Europa - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Turla nutzt STOCKSTAY: .NET-Backdoor mit WebSocket und IPC-Module in Europa".
Stichwörter Backdoor C2 Cybersecurity Dotnet Hacker IT-Sicherheit Kazuar Malware Netzwerksicherheit Phishing Ransomware Stockstay Turla Websocket Windows Wordpress
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Turla nutzt STOCKSTAY: .NET-Backdoor mit WebSocket und IPC-Module in Europa" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Turla nutzt STOCKSTAY: .NET-Backdoor mit WebSocket und IPC-Module in Europa" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Turla nutzt STOCKSTAY: .NET-Backdoor mit WebSocket und IPC-Module in Europa« bei Google Deutschland suchen, bei Bing oder Google News!


    3.623 Leser gerade online auf IT BOLTWISE
    KI-Jobs