TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #33028 15
CTT Report Hub #ParsedReport #CompletenessHigh 02-10-2026 Partisan Zmiy: Back on the Radar https://rt-solar.ru/solar-4rays/blog/7027/ Report completeness: High Actors/Campaigns: Cyber_partisans (motivation: cyber_espionage) Threats: Vasilek Dnscat2_tool Impacket_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группировка Partisan Zmiy осуществила длительную компрометацию медицинской организации, используя перемещение внутри компании на основе WMI, манипуляцию службами, маскировку компонентов VMware/WSUS, а также бэкдор Vasilek с управлением через Телеграм для закрепления и шпионажа. Резервный доступ обеспечивался с помощью DNS-туннелирования, GOST, 3proxy и прокси-серверных коммуникаций, при этом применялись обширные методы сокрытия, включая привязку к хосту, подделку временных меток (timestomping), запланированное выполнение и маскировку полезных нагрузок.
-----

Группа Partisan Zmiy скомпрометировала распределённую инфраструктуру медицинской организации в начале 2024 года и поддерживала доступ в течение примерно двух лет. В среде присутствовали двусторонние доверительные отношения с другими медицинскими организациями, что создавало возможности для шпионажа и атак, эксплуатирующих доверительные отношения. Начальная активность включала перемещение внутри компании с использованием WMI и инструмента `wmiexec.py` из пакета Impacket, при этом вывод команд перенаправлялся в файлы с метками времени в общем ресурсе `ADMIN$`. Также атакующие, по всей видимости, временно модифицировали легитимную службу Windows `AppMgmt` для выполнения вредоносного кода, после чего восстановили её исходную конфигурацию.

Закрепление и выполнение зависели от служб Windows и вредоносных файлов, размещенных в каталогах, связанных с легитимными компонентами VMware Tools и WSUS. Ранее не описанный загрузчик, запускаемый службой `vmauad`, выполнял GOST, бэкдор Vasilek и другие инструменты из фиксированных путей в соответствии с запланированными задержками. Полезные нагрузки маскировались под `authd.exe`, `vmtoolsd32.exe`, `rpctool32.exe` и `WsusService.exe`; метки времени были изменены, чтобы имитировать подлинные файлы VMware. Атакующие также заменили легитимный `vmtools.dll` на Vasilek, сохранив копию для отката.

Версия Vasilek 1.5.8 представляет собой 32-разрядный бэкдор для Windows, управляемый через Telegram Bot API. Он использует групповые чаты, long polling и команды для проведения разведки системы, обновления, попыток перезапуска с обходом UAC, перезапуска процессов, передачи файлов и подавления исходящих сообщений. ВПО собирает информацию о прокси-настройках хоста и пользователя, использует прокси-настройки жертвы и ограничивает выполнение путем сравнения хэша имени хоста с солью со встроенным значением. Его код сильно обфусцирован с использованием сглаживания потока управления, непрозрачных предикатов, зашифрованных строк, динамического разрешения API и зашифрованной таблицы команд. Он также содержит watchdog, способный перезапустить процесс, и вторичный канал связи HTTP(S), поддерживающий несколько режимов проксирования.

Атакующие поддерживали избыточный доступ через DNS-туннели с использованием DNSCat2 и PartisanDNS, а также цепочки GOST и 3proxy. Пересечения в инфраструктуре включали повторное использование домена `gov-by.com` и доменов-двойников, связанных с ранее зафиксированной активностью DNS-туннелирования. Трафик Телеграм использовал статически связанный стек TLSe/LibTomCrypt, а не Windows Schannel, что потенциально могло приводить к формированию характерных отпечатков JA3/JA4. Проникновение демонстрирует устойчивые практики скрытности, включая привязку к хосту, планирование действий на ночное время, Маскировку под неиспользуемое программное обеспечение, замену файлов, подделку временных меток (timestomping) и приглушение коммуникаций. Обнаружение Vasilek должно стать поводом для расследования в отношении DNS-туннелирования, прокси-инфраструктуры, инструментов перемещения внутри компании и спящих деструктивных полезных нагрузок.
More from @aptreports
  1. Oct 5, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 5, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 5, 2026#ParsedReport #CompletenessLow 02-10-2026 Convincing Free Mobile phishing emails appear af…
  4. Oct 5, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  5. Oct 5, 2026#ParsedReport #CompletenessHigh 02-10-2026 Partisan Zmiy: Back on the Radar https://rt-sol…
  6. Oct 5, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →