LONDON (IT BOLTWISE) – Der russische Spionageakteur Turla nutzt offenbar eine bislang unbekannte .NET-Backdoor namens STOCKSTAY, die gegen Regierungs- und Militärorganisationen in der Ukraine sowie politiknahe Ziele eingesetzt wurde. Laut Künstlicher-Intelligenz-unabhängiger Analyse nutzt das Tool eine mehrteilige Architektur mit Windows Forms und einem WebSocket-basierten Command-and-Control-Kanal. Besonders auffällig: Der Schadcode ist darauf ausgelegt, sich als harmlose Software auszugeben und nutzt mehrere Stage-Varianten, um Persistenz und Zielgenauigkeit zu erhöhen.

Turla bleibt eine der aktivsten Gruppen für staatlich gesponserte Cyber-Spionage in Europa. Berichten zufolge hat das Google Threat Intelligence Group (GTIG) einen bislang undokumentierten Windows-Schadcode identifiziert, der unter dem Namen „STOCKSTAY“ firmiert. Die Backdoor wurde dabei gegen Regierungs- und militärnahe Organisationen in der Ukraine eingesetzt und soll außerdem Ziele verfolgt haben, die ein Interesse an italienischer Außenpolitik besitzen. GTIG ordnet die mutmaßliche Entwicklung nicht auf einen einzelnen Zeitpunkt ein: Verdachtsmomente reichen bis in den Dezember 2022, während operative Beobachtungen auch noch im Jahr 2025 gemacht wurden.
Technisch handelt es sich um eine Multi-Component-Backdoor, die in .NET entwickelt und über Windows Forms in ein grafisches Anwendungsumfeld eingebettet wird. Für den Command-and-Control-Kanal (C2) setzt STOCKSTAY auf eine secure WebSocket-Verbindung, wobei eine Open-Source-Komponente der websocket-sharp Bibliothek genutzt wird. Damit ist die Kommunikation nicht nur verschlüsselt, sondern auch strukturell „web-nativ“: Nachrichten laufen als WebSocket-Frames und nicht als klassische HTTP-Anfragen oder rein zeilenbasierte TCP-Ströme. Besonders relevant ist zudem, dass STOCKSTAY mehrere Module über Inter-Process Communication koordiniert, unter anderem durch den Austausch von WM_COPYDATA-Nachrichten zwischen Prozessen.
Im Aufbau sieht GTIG einen klaren Rollen-Splitting-Ansatz: Ein Downloader-Modul („STOCKSTAY.MARKETMAKER“) installiert und startet weitere Komponenten. Danach übernehmen „STOCKSTAY.STOCKBROKER“ und „STOCKSTAY.STOCKTRADER“ die operative Arbeit. Der Broker fungiert dabei als proxy-aware Tunneler und baut eine gesicherte WebSocket-Verbindung zu einem konfigurierten Remote-Endpoint auf, um den Datentransport in das restliche „STOCKSTAY“-Ökosystem zu ermöglichen. Der eigentliche Backdoor-Teil („STOCKSTAY.STOCKTRADER“) sammelt Informationen auf dem infizierten System, während „STOCKSTAY.STOCKMARKET“ als Orchestrator Konfigurationsparameter wie WebSocket-Server, Zeitintervalle sowie Nicht-Ausführungsfenster (Tage) auswertet und Befehle an die jeweils zuständigen Module weiterreicht.
Für die nach außen sichtbare Tarnung ist die Historie des Codes zentral: Die Beweislage deutet darauf hin, dass der Schadcode ursprünglich als Imitat eines Tools zur Anzeige von Kurs- oder Kursmarkt-Daten gestaltet wurde. Erst später wurde die Funktionalität angepasst, um sich als unbedenkliche Programme zu tarnen, etwa als PDF-Viewer oder als Rechner-/Utility-Anwendung. Auffällig ist außerdem, dass STOCKSTAY nicht nur bei der initialen Kompromittierung auftaucht, sondern an unterschiedlichen Stellen in Turla-Operationen genutzt wird: einmal als Weg in Umgebungen, die zuvor nicht profiliert waren, und später im Post-Exploitation-Teil nach Reconnaissance, wenn gezielt ein konkretes Zielsystem adressiert werden soll. GTIG verweist dabei auf eine Konfiguration, die sehr wahrscheinlich auf genau abgestimmte Zielkenntnis hindeutet, also darauf, dass der Akteur das betroffene System bereits „kennt“ oder zumindest spezifisch auswählt.
Auch bei den anfänglichen Infektionswegen liefert die Analyse konkrete Muster. In einer Beobachtung zu Beginn 2025 soll eine Phishing-E-Mail eine RDP-Datei als Anlage enthalten haben: Wird sie geöffnet, setzt sie eine Verbindung zwischen dem Opfergerät und Infrastruktur unter Kontrolle des Angreifers auf. Über diese Verbindung lassen sich dann weitere Payloads nachladen, darunter STOCKSTAY. Später, im November 2025, wurde wiederum eine Welle gegen die Ukraine gesehen, die Implantate über RAR-Archive ausliefert; dort wird ein WinRAR-Exploit genutzt, der auf CVE-2025-8088 basiert und der bereits bei mehreren russischen Gruppen erwähnt wird. Darüber hinaus kommen MSI-Installer zum Einsatz (in einem Fall gehostet auf GitHub) sowie RAR-Dateien, die eine HTA-Komponente enthalten, welche dann eine Variante des Downloaddesigns startet und schließlich ein ZIP-Archiv mit den Hauptkomponenten von einer kompromittierten WordPress-Instanz bezieht.
Der Blick auf die strategische Einbettung zeigt, warum es für Verteidiger so schwierig bleibt, die Bedrohung nur über einzelne Artefakte abzuwehren. STOCKSTAY weist signifikante Überschneidungen mit „Kazuar“ auf, einem etablierten Implantat, das Turla bereits seit 2017 verwendet. GTIG beschreibt diese Nähe nicht als Zufall: Ähnlichkeiten finden sich in der Aufgabentrennung nach Rollen und in der Art, wie Komponenten orchestriert werden. Microsoft Threat Intelligence habe zudem Kazuar-Strukturen in Kernel-, Bridge- und Worker-Modulen zuletzt detailliert beschrieben, was den Vergleich weiter erhärtet. Der Umstand, dass beide Ökosysteme stark auf .NET Entwicklung setzen und zudem kompromittierte WordPress-Seiten als Infrastrukturbaustein in verschiedenen Operationsphasen genutzt wurden, nährt die Vermutung, dass möglicherweise dieselbe Entwicklerressource oder zumindest eine gemeinsame Engineering-Praxis hinter beiden Systemen steht.
Für den Markt und die Security-Teams bedeutet das: „STOCKSTAY“ ist kein isolierter Einzelangriff, sondern wirkt wie ein Baustein innerhalb eines ausgereiften Werkzeugkastens. Ein Vergleich lohnt auch deshalb, weil viele Abwehrmaßnahmen nach dem klassischen Muster „erkennen, stoppen, patchen“ funktionieren, aber bei mehrteiligen und modularen Backdoors zusätzliche Schichten benötigen: Netzwerk-Detektion von WebSocket-ähnlichen Mustern, Host-basierte Kontrolle der IPC-Nachrichtenflüsse (etwa im Zusammenspiel der Komponenten) und Kontextanalyse zu Droppern, die sich als Markt-/Utility-Tools ausgeben. Besonders wertvoll ist dabei die Beobachtung, dass GTIG einen öffentlich zugänglichen Code-Snapshot in einem GitHub-Repository fand, der eine Python-Implementierung eines STOCKSTAY-WebSocket-Server-Controllers beschreibt. Auch wenn solche Artefakte keine direkte „Schwachstelle“ darstellen, liefern sie Defendern Angriffsraster für Logs, IP-Handling und erwartetes Nachrichtenverhalten.
Aus Sicht der Daten- und Regulierungsanforderungen ist das Thema zusätzlich heikel. Wenn eine Backdoor über WebSocket-Befehle Informationen abgreift und ausführt, geraten neben Betriebsgeheimnissen auch personenbezogene oder sicherheitsrelevante Metadaten in den Fokus. Selbst bei militär- und staatsspezifischen Umgebungen gelten in vielen Organisationen strikte Regeln zur Protokollierung, Zugriffskontrolle und Datenminimierung. Das GTIG-Detail, dass die Server-Komponente eingehende Nachrichten nicht entschlüsseln kann und dadurch eine Art „Introspection-Blockade“ für Plattformbetreiber entsteht, kann Compliance-Workflows verkomplizieren: Monitoring-Teams sehen möglicherweise weniger Inhalt, aber müssen dennoch die Integrität der Systeme, Incident-Timeline und Zugriffsketten nachweisen. In der Praxis heißt das: Bedrohungssuche sollte sich stärker auf Kontextsignale (Prozessketten, IPC-Verhalten, ungewöhnliche WebSocket-Outgoing-Patterns) stützen, statt auf den entschlüsselten Content allein.
Für die Zukunft erwarten Experten keine sofortige „Einstellung“ der Entwicklung, sondern eher eine systematische Weiterarbeit an Turla-ähnlichen Modularprinzipien. GTIG bewertet die Möglichkeit als „low confidence“, dass Beobachtungen zu STOCKSTAY parallel zu Kazuar in aktiven Operationen darauf zurückgehen, dass der Akteur neue Fähigkeiten unter realen Bedingungen testen will, insbesondere wenn er damit rechnet, dass bestehender Zugriff in naher Zukunft bereinigt wird. Entwickler und SOC-Teams können daraus eine klare Schlussfolgerung ableiten: KI-gestützte SOC-Assistenz und regelbasierte Detektion sollten künftig stärker als bisher modulare Backdoor-Signaturen über Komponentenbeziehungen hinweg modellieren. Konkret heißt das, dass Metriken wie WebSocket-Session-Anomalien, WM_COPYDATA-IPC-Muster, das Timing von Orchestrator-Parametern sowie die Staging-Kette von RDP/HTA/MSI/WordPress als zusammenhängendes Graph-Problem verstanden werden sollten. So lässt sich die Wahrscheinlichkeit erhöhen, dass auch nach künftigen Tarnungs- und Paketierungsvarianten ein Treffer gelingt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Turla setzt neuen .NET-Backdoor „STOCKSTAY“ in Ukraine-Spionage ein" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Turla setzt neuen .NET-Backdoor „STOCKSTAY“ in Ukraine-Spionage ein" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Turla setzt neuen .NET-Backdoor „STOCKSTAY“ in Ukraine-Spionage ein« bei Google Deutschland suchen, bei Bing oder Google News!