Turla
También conocido como: atk13, belugasturgeon, blue python, g0010, group 88, hippo team, iron hunter, itg12, krypton, makersmark, pacifier apt, pfinet
Ficha
Turla es un actor de amenazas dedicado al ciberespionaje cuya actividad reciente se documenta al menos desde diciembre de 2022, fecha en la que comenzó el desarrollo de su puerta trasera STOCKSTAY. Según Google Threat Intelligence (Mandiant), el grupo emplea este implante escrito en .NET para mantener acceso persistente y exfiltrar información de sus objetivos, utilizando conexiones WebSocket seguras para comunicarse con su infraestructura de mando y control. Sus campañas conocidas se han dirigido a organizaciones gubernamentales y militares de Ucrania, así como a entidades con interés en la política exterior italiana. Un rasgo distintivo es la reutilización de código: STOCKSTAY comparte una parte significativa de su base de código con el conjunto de herramientas KAZUAR, atribuido previamente a Turla, lo que facilita su identificación. También se le han asociado scripts orientados a la interceptación de comunicaciones de la aplicación de mensajería Signal.
Activo desde: 2022-12
Acceso inicial
- No documentado en las fuentes disponibles
Herramientas
STOCKSTAY (puerta trasera .NET), KAZUAR (conjunto de herramientas), Scripts de interceptación de Signal Messenger
Qué vigilar
- Vigilar el tráfico saliente mediante WebSocket seguro (wss) hacia destinos no habituales, ya que es el canal de mando y control empleado por STOCKSTAY.
- Reforzar la detección de ejecutables y cargas en .NET no autorizados en servidores y puestos de trabajo; el solapamiento de código con KAZUAR permite crear reglas de detección que cubran ambas familias.
- Supervisar accesos anómalos a los datos locales de clientes de mensajería, en particular Signal, por la existencia de scripts de interceptación asociados al actor.
- Priorizar la monitorización en organismos públicos, entornos militares y áreas vinculadas a política exterior, que son los objetivos observados.
- Las fuentes disponibles no detallan el vector de acceso inicial ni vulnerabilidades concretas explotadas, por lo que conviene mantener una higiene de parcheo general y controles de acceso robustos.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Prevención de ejecución (10 técnicas cubiertas)
- Prevención de intrusiones en red (9 técnicas cubiertas)
- Gestión de cuentas de usuario (8 técnicas cubiertas)
- Restringir contenido web (8 técnicas cubiertas)
- Gestión de cuentas privilegiadas (7 técnicas cubiertas)
- Prevención de comportamientos en el endpoint (7 técnicas cubiertas)
- Filtrar el tráfico de red (6 técnicas cubiertas)
- Auditoría (6 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- STOCKSTAY Another Day: The Latest Addition to Turla’s Intelligence Gathering Apparatus (Google Threat Intelligence (Mandiant), 25/6/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.