#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группировка Partisan Zmiy осуществила длительную компрометацию медицинской организации, используя перемещение внутри компании на основе WMI, манипуляцию службами, маскировку компонентов VMware/WSUS, а также бэкдор Vasilek с управлением через Телеграм для закрепления и шпионажа. Резервный доступ обеспечивался с помощью DNS-туннелирования, GOST, 3proxy и прокси-серверных коммуникаций, при этом применялись обширные методы сокрытия, включая привязку к хосту, подделку временных меток (timestomping), запланированное выполнение и маскировку полезных нагрузок.
-----
Группа Partisan Zmiy скомпрометировала распределённую инфраструктуру медицинской организации в начале 2024 года и поддерживала доступ в течение примерно двух лет. В среде присутствовали двусторонние доверительные отношения с другими медицинскими организациями, что создавало возможности для шпионажа и атак, эксплуатирующих доверительные отношения. Начальная активность включала перемещение внутри компании с использованием WMI и инструмента `wmiexec.py` из пакета Impacket, при этом вывод команд перенаправлялся в файлы с метками времени в общем ресурсе `ADMIN$`. Также атакующие, по всей видимости, временно модифицировали легитимную службу Windows `AppMgmt` для выполнения вредоносного кода, после чего восстановили её исходную конфигурацию.
Закрепление и выполнение зависели от служб Windows и вредоносных файлов, размещенных в каталогах, связанных с легитимными компонентами VMware Tools и WSUS. Ранее не описанный загрузчик, запускаемый службой `vmauad`, выполнял GOST, бэкдор Vasilek и другие инструменты из фиксированных путей в соответствии с запланированными задержками. Полезные нагрузки маскировались под `authd.exe`, `vmtoolsd32.exe`, `rpctool32.exe` и `WsusService.exe`; метки времени были изменены, чтобы имитировать подлинные файлы VMware. Атакующие также заменили легитимный `vmtools.dll` на Vasilek, сохранив копию для отката.
Версия Vasilek 1.5.8 представляет собой 32-разрядный бэкдор для Windows, управляемый через Telegram Bot API. Он использует групповые чаты, long polling и команды для проведения разведки системы, обновления, попыток перезапуска с обходом UAC, перезапуска процессов, передачи файлов и подавления исходящих сообщений. ВПО собирает информацию о прокси-настройках хоста и пользователя, использует прокси-настройки жертвы и ограничивает выполнение путем сравнения хэша имени хоста с солью со встроенным значением. Его код сильно обфусцирован с использованием сглаживания потока управления, непрозрачных предикатов, зашифрованных строк, динамического разрешения API и зашифрованной таблицы команд. Он также содержит watchdog, способный перезапустить процесс, и вторичный канал связи HTTP(S), поддерживающий несколько режимов проксирования.
Атакующие поддерживали избыточный доступ через DNS-туннели с использованием DNSCat2 и PartisanDNS, а также цепочки GOST и 3proxy. Пересечения в инфраструктуре включали повторное использование домена `gov-by.com` и доменов-двойников, связанных с ранее зафиксированной активностью DNS-туннелирования. Трафик Телеграм использовал статически связанный стек TLSe/LibTomCrypt, а не Windows Schannel, что потенциально могло приводить к формированию характерных отпечатков JA3/JA4. Проникновение демонстрирует устойчивые практики скрытности, включая привязку к хосту, планирование действий на ночное время, Маскировку под неиспользуемое программное обеспечение, замену файлов, подделку временных меток (timestomping) и приглушение коммуникаций. Обнаружение Vasilek должно стать поводом для расследования в отношении DNS-туннелирования, прокси-инфраструктуры, инструментов перемещения внутри компании и спящих деструктивных полезных нагрузок.
Post #33028
15
CTT Report Hub #ParsedReport #CompletenessHigh 02-10-2026 Partisan Zmiy: Back on the Radar https://rt-solar.ru/solar-4rays/blog/7027/ Report completeness: High Actors/Campaigns: Cyber_partisans (motivation: cyber_espionage) Threats: Vasilek Dnscat2_tool Impacket_tool…