Канал про киберизмерение международной безопасности: конфликты, дипломатия, расследования.
Веду я, Олег Шакиров. Почта cyberguerre@yandex.ru / cyberguerre@protonmail.com
Post #4484
681
Партизанский медосмотр
Исследователи «Солар» выпустили отчёт об атаке «Киберпартизан» на российскую медицинскую организацию. Помимо того, что в отчёте 13 (тринадцать!) раз встречается упоминание о признании группировки экстремистской, в нём содержатся интересные наблюдения об активности хакеров и не только.
От многих других атак «Киберпартизан» исследованную атаку отличает то, что она не закончилась деструктивным воздействием. Напротив, взломщики, проникнув в инфраструктуру в начале 2024, затаились и сидели там почти два года до обнаружения в декабре 2025. Исследователи предполагают, что это объясняется ценностью жертвы с точки зрения шпионажа, в том числе для атак на дочерние организации через доверенные отношения:
«Атакующие получили доступ к чувствительным медицинским данным и имели все возможности реализовать атаки trusted relationship, потому что атакованная организация обладала обширной инфраструктурой и имела двусторонние трастовые отношения с многочисленными дочерними структурами. Возможно, поэтому атакующие были заинтересованы продолжать шпионаж, хотя получили доступ к контроллерам домена и другим системам централизованного управления».
В арсенале «Киберпартизан» обнаружились ранее изученные инструменты, такие как Vasilek. Причём по оценке «Солара», этот бэкдор не сильно изменяется от версии к версии, в то время как группировка совершенствуется в другом плане: повышает скрытность и улучшает OPSEC.
Поскольку в качестве командной инфраструктуры «Киберпартизаны» прежде использовали Telegram, в конце отчёта исследователи поднимают тему влияния блокировки мессенджера на активность группировки. Помешало ли это хакерам? Немного, но они, разумеется, нашли другие способы:
«Из-за блокировки Telegram в России на уровне провайдеров коммуникация бэкдора Vasilek с С2 стала нестабильной. При этом Partisan Zmiy, как и ранее, используют различные способы коммуникации, включая DGA-домены и DNS-туннели. Поэтому было бы ошибкой считать, что усиление блокировок значительно затруднит таргетированные кибератаки — атакующие находят и будут находить способы обхода».
Исследователи «Солар» выпустили отчёт об атаке «Киберпартизан» на российскую медицинскую организацию. Помимо того, что в отчёте 13 (тринадцать!) раз встречается упоминание о признании группировки экстремистской, в нём содержатся интересные наблюдения об активности хакеров и не только.
От многих других атак «Киберпартизан» исследованную атаку отличает то, что она не закончилась деструктивным воздействием. Напротив, взломщики, проникнув в инфраструктуру в начале 2024, затаились и сидели там почти два года до обнаружения в декабре 2025. Исследователи предполагают, что это объясняется ценностью жертвы с точки зрения шпионажа, в том числе для атак на дочерние организации через доверенные отношения:
«Атакующие получили доступ к чувствительным медицинским данным и имели все возможности реализовать атаки trusted relationship, потому что атакованная организация обладала обширной инфраструктурой и имела двусторонние трастовые отношения с многочисленными дочерними структурами. Возможно, поэтому атакующие были заинтересованы продолжать шпионаж, хотя получили доступ к контроллерам домена и другим системам централизованного управления».
В арсенале «Киберпартизан» обнаружились ранее изученные инструменты, такие как Vasilek. Причём по оценке «Солара», этот бэкдор не сильно изменяется от версии к версии, в то время как группировка совершенствуется в другом плане: повышает скрытность и улучшает OPSEC.
Поскольку в качестве командной инфраструктуры «Киберпартизаны» прежде использовали Telegram, в конце отчёта исследователи поднимают тему влияния блокировки мессенджера на активность группировки. Помешало ли это хакерам? Немного, но они, разумеется, нашли другие способы:
«Из-за блокировки Telegram в России на уровне провайдеров коммуникация бэкдора Vasilek с С2 стала нестабильной. При этом Partisan Zmiy, как и ранее, используют различные способы коммуникации, включая DGA-домены и DNS-туннели. Поэтому было бы ошибкой считать, что усиление блокировок значительно затруднит таргетированные кибератаки — атакующие находят и будут находить способы обхода».
- 🔥 2
- 🤔 2
- 👍 1
- 🤡 1





