BERLIN / LONDON (IT BOLTWISE) – Turla setzt mit STOCKSTAY eine bisher unbekannte .NET-Backdoor gegen Regierungs- und Militärziele in der Ukraine ein. Google Threat Intelligence beschreibt eine modular aufgebaute Windows-Implantat-Architektur, die über einen sicheren WebSocket-Kanal mit dem Command-and-Control kommuniziert und interne Komponenten per WM_COPYDATA orchestriert. Auffällig ist zudem, dass die Malware zunächst als „Stock“-Tool getarnt war und später auf weitere harmlose Software wie PDF-Viewer oder Taschenrechner umschaltete. Für Verteidiger bedeutet das: Erkennung muss über klassische Payload-Signaturen hinausgehen und auch die Transport- und Komponentenlogik mitdenken.

Die russische Bedrohungsgruppe Turla ist mit einer neuen Windows-Backdoor namens STOCKSTAY in den Fokus gerückt. Laut Google Threat Intelligence Group (GTIG) wurde das .NET-basierte Implantat in der Ukraine gegen Behörden und militärnahe Organisationen beobachtet, zusätzlich auch gegen Akteure, die laut den vorliegenden Indizien ein Interesse an der italienischen Außenpolitik haben. Die Entwicklung scheint nicht erst seit Kurzem zu laufen: GTIG ordnet vermutete Fortschrittsaktivität der Malware mindestens bis Dezember 2022 ein. Besonders relevant ist das für Unternehmen, die „nur“ klassische Trojaner-Spuren erwarten, denn STOCKSTAY wirkt wie ein bewusst weiterentwickeltes Ökosystem mit mehreren Rollen, das sich in mehreren Phasen eines Angriffs einsetzen lässt.
Technisch fällt zuerst der Aufbau ins Auge. GTIG beschreibt STOCKSTAY als Multi-Component-Backdoor in .NET, die auf dem Windows-Forms-Framework basiert. Für die Kommunikation mit dem Command-and-Control (C2) nutzt das Implantat eine WebSocket-Verbindung, genauer eine Implementierung, die auf der Open-Source websocket-sharp-Bibliothek aufsetzt. Damit kann das Tool Nachrichten in einem persistenten Kanal austauschen und ist für Analysten schwerer zu „lesen“, wenn die eingehenden Daten im Zielsystem verschlüsselt bleiben. Noch stärker strukturiert ist die interne Aufgabentrennung: Die verschiedenen Module sprechen über eine Inter-Process-Communication-Schiene miteinander, basierend auf dem Austausch von WM_COPYDATA-Nachrichten. So lassen sich Logik, Zugriffsroutinen und Orchestrierung entkoppeln.
Die Angriffslogik beginnt in der Regel mit einem Downloader-Modul, das GTIG als STOCKSTAY.MARKETMAKER bezeichnet. Dieses Komponentenset installiert anschließend drei weitere Bausteine. STOCKSTAY.STOCKBROKER fungiert dabei als proxy-aware Tunneler: Er etabliert einen sicheren WebSocket-Transport zu einem konfigurierten Remote-Server und erweitert damit die Netzwerkfähigkeit des Gesamtverbunds. STOCKSTAY.STOCKTRADER ist die „eigentliche“ Backdoor-Komponente, die Informationen sammelt und Zielsystemaktionen anstößt. Schließlich übernimmt STOCKSTAY.STOCKMARKET die Rolle eines Controllers: Er analysiert eine Konfiguration und steuert Ausführungsoptionen wie WebSocket-Server, Zeitintervalle sowie Tage, an denen das Schadprogramm nicht aktiv sein soll. Der Controller liefert Serverdetails und erhält über den WebSocket-Kanal Nachrichten, und er delegiert Kommandos an den ausführenden Backdoor-Teil.
Für die Erkennung im SOC ist besonders wichtig, welche Aktionen die Komponente im kompromittierten System anfordert. GTIG nennt unter anderem Dateien löschen (Del), Verzeichnisse auflisten (Dir), ausgewählte Dateien anhand von Endungen abrufen (Get), Ordner erstellen und entfernen (MkDir/RmDir), Screenshots anfertigen (Image) sowie Aufgabenlisten parallel abarbeiten (MultyTask). Hinzu kommen Uploads (Put), Registry-Lese- und -Änderungsfunktionen (RegRead/RegWrite/RegDelete), das Starten neuer Prozesse (Run), das Sammeln von Systeminformationen (Sysinfo) und das Entpacken von ZIP-Archiven (UnpackArchive). Solche Befehle sind für viele Implantate „klassisch“, die Kombination aus modularer Steuerung, WebSocket-Transport und IPC-basierter Interkomponentenkommunikation kann jedoch Signale liefern, die in rein payloadzentrierten Erkennungsansätzen leicht übersehen werden.
Im Markt- und Bedrohungskontext ist die Verbindung zu Kazuar zentral. STOCKSTAY zeigt laut GTIG „signifikante code and functional overlaps“ mit Kazuar, einem etablierten Turla-Implantat, das seit 2017 im Einsatz ist. Microsoft Threat Intelligence hatte zuletzt Kazuar mit Kernel-, Bridge- und Worker-Modulen detailliert beschrieben; GTIG sieht in STOCKSTAY ebenfalls eine Aufgabenteilung über unterschiedliche Rollenkomponenten. Diese Ähnlichkeiten nähren die Vermutung, dass beide Systeme teilweise von demselben Entwickler oder Team geschaffen und gepflegt wurden. Als zusätzlicher Hinweis tauchten Beobachtungen auf, dass in beiden Ökosystemen .NET-Technologien dominieren und zudem kompromittierte WordPress-Seiten in verschiedenen Phasen genutzt werden. Experten betonen in solchen Fällen typischerweise, dass ein Angreifer nicht nur „eine Payload“, sondern ein wiederverwendbares Operations-Toolkit optimiert—genau das deutet GTIGs Architekturvergleich an.
Auch der Initialzugang und die Verbreitungswege zeigen, wie anpassungsfähig Turla mittlerweile vorgeht. In frühen 2025er Fällen soll ein Phishing-Mail mit einer bösartigen RDP-Datei als Attachment genutzt worden sein, die beim Öffnen eine Verbindung zwischen dem Zielsystem und einer vom Angreifer kontrollierten Infrastruktur aufbaut. So lassen sich anschließend weitere Payloads bereitstellen, darunter auch STOCKSTAY. In einer späteren Welle, berichtet wird bis November 2025, wird STOCKSTAY über RAR-Archive ausgeliefert, die eine WinRAR-Schwachstelle ausnutzen (CVE-2025-8088). Diese Lücke wird laut den genannten Beobachtungen auch von anderen Gruppen wie Sandworm, Gamaredon und RomCom verwendet. Weitere Kampagnen sollen MSI-Installer (teilweise auf GitHub gehostet) oder RAR-Dateien mit HTA-Skripten genutzt haben, wobei die HTA-Varianten eine eigene Ausprägung von STOCKSTAY.MARKETMAKER triggern. Auffällig ist dabei, dass der Downloader anschließend ein ZIP-Archiv abruft, das auf einer kompromittierten WordPress-Instanz liegt.
Aus Sicht der Verteidigung ist die „Mehrphasen-Nutzung“ ein Warnsignal: GTIG beschreibt STOCKSTAY als Werkzeug sowohl für initialen Zugriff auf Umgebungen, die vorher nicht profiliert waren, als auch für Post-Exploitation nach Reconnaissance, wenn ein Zielhost identifiziert ist. Laut GTIG impliziert das, dass Turla in diesem Stadium sehr genau weiß, welche Maschine adressiert wird—vermutlich durch bereits bestehende Zugriffe auf das Zielumfeld. Dazu passt ein Bericht, nach dem STOCKSTAY in ukrainischen Netzwerken gegen Ende einer Operation eingesetzt wurde, die zuvor stark auf anderen Werkzeugen basierte, darunter Kazuar. In der Zukunft dürfte das die Abwehrplanung verschieben: Unternehmen sollten neben Blocklisten von Dateinamen und bekannten Droppers auch Patterns für WebSocket-gestützte C2-Kommunikation, IPC-Interaktionen über WM_COPYDATA sowie ungewöhnliche Modulladungen in .NET- und Windows-Forms-Kontexten priorisieren. Für die KI-gestützte Threat-Detection bedeutet das: Modelle sollten nicht nur Inhalte matchen, sondern Kommunikationsmuster, Prozessketten und Orchestrierungslogik gemeinsam bewerten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Turla nutzt STOCKSTAY: .NET-Backdoor mit WebSocket und IPC-Module in Europa" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Turla nutzt STOCKSTAY: .NET-Backdoor mit WebSocket und IPC-Module in Europa" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Turla nutzt STOCKSTAY: .NET-Backdoor mit WebSocket und IPC-Module in Europa« bei Google Deutschland suchen, bei Bing oder Google News!