Зловмисники маскують шкідливі програми під легітимні утиліти У Google Threat Intelligence Group виявили новий шпигунський .NET-бекдор STOCKSTAY. Інструмент, якиЗловмисники маскують шкідливі програми під легітимні утиліти У Google Threat Intelligence Group виявили новий шпигунський .NET-бекдор STOCKSTAY. Інструмент, яки

Новий бекдор РФ атакує Україну: Google знайшла шпигунський вірус

2026/06/26 19:16
3 хв читання
Якщо у вас є відгуки або зауваження щодо цього контенту, будь ласка, зв’яжіться з нами за адресою crypto.news@mexc.com
Зловмисники маскують шкідливі програми під легітимні утиліти

У Google Threat Intelligence Group виявили новий шпигунський .NET-бекдор STOCKSTAY. Інструмент, який використовують російські урядові хакери Turla, розгорнуто проти військових і держустанов України, а також європейських дипломатичних відомств.

Про це інформує РБК-Україна з посиланням на свіжий звіт Google.

Архітектура STOCKSTAY та механізми маскування

За інформацією експертів, STOCKSTAY є багатокомпонентним бекдором, написаним на платформі .NET із використанням фреймворку Windows Forms.

Для зв'язку із командним сервером (C2) програма застосовує захищене з'єднання WebSocket через відкриту бібліотеку websocket-sharp.

Взаємодія між модулями всередині зараженої системи відбувається через спеціальний канал міжпроцесного обміну даними (IPC) шляхом надсилання повідомлень типу WM_COPYDATA.

Інфраструктура шкідливого комплексу складається із завантажувача та трьох основних модулів:

STOCKSTAY.MARKETMAKER: первинний завантажувач, який розгортає та запускає всю іншу систему.

STOCKSTAY.STOCKBROKER: мережевий тунельник, що працює через проксі-сервери і встановлює стабільне шифроване з'єднання із сервером зловмисників.

STOCKSTAY.STOCKTRADER: головний функціональний бекдор, який відповідає за безпосередній збір конфіденційної інформації та виконання команд.

STOCKSTAY.STOCKMARKET: керівний "оркестратор", який аналізує конфігураційні файли, встановлює інтервали активності та дні, коли вірус має "спати", щоб уникнути виявлення.

Функціонал модуля STOCKTRADER дозволяє хакерам повністю контролювати пристрій:

  • видаляти та створювати папки,
  • зчитувати й перезаписувати реєстр Windows,
  • робити знімки екрана,
  • завантажувати сторонні файли,
  • запускати будь-які нові процеси в операційній системі.

Огляд архітектури шкідливого ПЗ STOCKSTAY (схема: Google)

Читайте більше: Російські додатки зникли з App Store: Apple прибрала VK, Дзен і Одноклассники Методи проникнення та зв'язок із платформою Kazuar

Кампанії з розповсюдження STOCKSTAY базуються на методах соціальної інженерії із використанням фішингових листів на академічну чи дипломатичну тематику.

На початку 2025 року хакери масово розсилали шкідливі файли конфігурації RDP, які під час відкриття з'єднували комп'ютер жертви з підконтрольною інфраструктурою ворога.

Вже у листопаді 2025 року було зафіксовано нову хвилю фішингу проти України - вірус доставлявся в архівах RAR через експлуатацію вразливості CVE-2025-8088.

Цю ж уразливість утиліти WinRAR активно використовували й інші російські спецслужби, зокрема групи Sandworm, Gamaredon та RomCom.

В інших випадках зловмисники використовували інсталятори MSI або зламані сайти на базі WordPress для розміщення ZIP-архівів із компонентами вірусу.

Аналітики Google виявили відкритий репозиторій на GitHub під назвою ChikenFresh/google-ai-labs-it, де зберігався керуючий серверний код STOCKSTAY, написаний мовою Python.

Важливо: сервер побудовано таким чином, що оператори захисних платформ не можуть дешифрувати вхідні повідомлення та відстежити точне розташування хакерських серверів.

Хронологія спостережень впровадження бекдору STOCKSTAY (схема: Google)

Схожість розподілу ролей між модулями STOCKSTAY та структурою Kazuar (яка складається з компонентів Kernel, Bridge та Worker) вказує на те, що обидва інструменти розроблялися однією командою програмістів.

У мережах українських відомств новий бекдор зазвичай розгортали на фінальних етапах операції, коли інфраструктура вже була детально розвідана за допомогою Kazuar.

Фахівці вважають, що випробування нового інструменту у реальних бойових умовах свідчить про намагання хакерів протестувати свіжі рішення на випадок, якщо їхні старі точки доступу будуть заблоковані українськими кіберфахівцями.

Ще більше цікавого:

  • Мільйони постів у полі зору ШІ: Meta запускає нову функцію Facebook
  • Росія хотіла обдурити ШІ: що розкрив "Проєкт 2026"

CHZ +28%! Історія повторюється?

CHZ +28%! Історія повторюється?CHZ +28%! Історія повторюється?

Лонг/шорт без комісії. Готуйтеся до будь-якого руху!

Відмова від відповідальності: статті, опубліковані на цьому сайті, взяті з відкритих джерел і надаються виключно для інформаційних цілей. Вони не обов'язково відображають погляди MEXC. Всі права залишаються за авторами оригінальних статей. Якщо ви вважаєте, що будь-який контент порушує права третіх осіб, будь ласка, зверніться за адресою crypto.news@mexc.com для його видалення. MEXC не дає жодних гарантій щодо точності, повноти або своєчасності вмісту і не несе відповідальності за будь-які дії, вчинені на основі наданої інформації. Вміст не є фінансовою, юридичною або іншою професійною порадою і не повинен розглядатися як рекомендація або схвалення з боку MEXC.

Вам також може сподобатися

"Динамо" краще за "Шахтар": УПЛ оголосила символічну збірну сезону-2025/26

"Динамо" краще за "Шахтар": УПЛ оголосила символічну збірну сезону-2025/26

У команду найсильніших гравців потрапили представники семи клубів Українська Прем'єр-ліга офіційно оприлюднила символічну збірну чемпіонату-2025/26. Рейтинг був
Поділитись
РБК-Україна2026/06/26 20:26
У Львові перевізників штрафують за непрацюючі кондиціонери: кого вже покарали

У Львові перевізників штрафують за непрацюючі кондиціонери: кого вже покарали

На яких маршрутах в автобусах та тролейбусах мають працювати кондиціонери? У Львові перевіряють, як працюють кондиціонери у громадському транспорті. Під час ост
Поділитись
РБК-Україна2026/06/26 19:07
Акції Super Micro Computer (SMCI) падають після того, як співзасновник заявив про невинність у звинуваченнях контрабанди чіпів

Акції Super Micro Computer (SMCI) падають після того, як співзасновник заявив про невинність у звинуваченнях контрабанди чіпів

Співзасновник SMCI Їх-Ш'ян "Воллі" Ліав заявив про свою невинуватість у звинуваченнях щодо незаконного перенаправлення серверів на базі Nvidia до Китаю. Прокурори стверджують про 2,5 мільярда доларів
Поділитись
Coincentral2026/04/02 18:25

Комбо-прогнози на ЧС: до 200×

Комбо-прогнози на ЧС: до 200×Комбо-прогнози на ЧС: до 200×

До 20 матчів Чемпіонату світу в одному ордері