新聞

俄羅斯自2022年2月入侵烏克蘭,戰爭持續超過4年尚未結束,而這段期間,俄羅斯駭客配合軍事行動從事網路間諜活動的情形陸續傳出,最近Google威脅情報團隊(GTIG)揭露的後門程式StockStay,就是被稱為Turla、UAC-0194、Secret Blizzard俄羅斯駭客團體用於間諜活動的工具。

相關攻擊行動可追溯至2022年12月,Turla曾對烏克蘭政府機關與軍事組織,以及對義大利外交政策感興趣的組織使用StockStay。StockStay為.NET開發的後門程式,採用Windows Forms框架為基礎打造而成,駭客採用開源程式庫websocket-sharp建置安全的WebSocket通訊,以便與C2連線。此後門程式由數個不同的元件組成,起初被偽裝成股市資料檢視工具,但GTIG指出,2025年駭客也將其偽裝成PDF檢視工具、計算機等應用程式散布。

針對部署StockStay的過程,駭客通常會從伺服器下載StockStay.MarketMaker的下載工具,然後傳輸及安裝其他模組,其中包含了隧道元件StockStay.StockBroker、控制器元件StockStay.StockMarket,以及後門元件StockStay.StockTrader。