Google: Turla har brukt bakdøren STOCKSTAY til spionasje siden 2022

Google Threat Intelligence opplyser at den russisktilknyttede aktøren Turla har brukt .NET-bakdøren STOCKSTAY siden minst desember 2022 til etterretningsinnhenting mot ukrainske myndigheter og militære organisasjoner, samt aktører knyttet til italiensk utenrikspolitikk. Skadevaren bruker WebSocket-basert styringstrafikk og modulære komponenter for tunnelering, orkestrering og operasjoner på verten. Den har overlapp med Turlas KAZUAR-verktøykasse, og både forkledning og infrastruktur er utviklet videre gjennom 2025.

Hva det betyr for virksomheten

Norske virksomheter innen forsvar, utenrikspolitikk, forskning og kritisk infrastruktur er innenfor interesseområdet til aktører av denne typen. Målet er ikke rask gevinst, men langvarig og stille tilgang, og styringstrafikk over WebSocket smelter inn i ordinær nettrafikk. Det gjør deteksjon avhengig av logging og analyse over tid framfor øyeblikkelige alarmer.

Berigo anbefaler

  • Sørg for at logger fra endepunkter og utgående trafikk oppbevares lenge nok til å kunne se måneder tilbake.
  • Etabler deteksjon på uvanlige langvarige utgående forbindelser, også mot legitime tjenester.
  • Gjennomgå hvilke deler av virksomheten som kan være av etterretningsinteresse, og styrk overvåkingen der.
  • Ha en avklart rute for å melde mistanke om statlig tilknyttet aktivitet til nasjonale myndigheter.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt