TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8678 4.34K
Исследователи Solar сообщают об активизации Partisan Zmiy, которая вновь замаячила на радарах.

В декабре 2025 года Солары вновь столкнулась с атакой Partisan Zmiy (объединение «Киберпартизаны» (Cyber Partisans) признано экстремистским, его деятельность запрещена на территории РФ), в этот раз - на медицинскую организацию.

В ходе расследования в поле зрения попали уже известные инструменты и TTPs этой группировки, а также был обнаружен обновленный арсенал атакующих. По результатам решили обнародовать некоторые выводы и наблюдения.

Наиболее ранние следы компрометации исследованной части инфраструктуры датируются началом 2024 года.

Атакующие находились в сети около двух лет, не переходя к деструктивным действиям. Для группировки, известной разрушительными кампаниями, это необычно, хотя шпионаж тоже входит в ее профиль.

Жертва обладала разветвленной инфраструктурой и двусторонними доверенными отношениями с многочисленными дочерними медицинскими структурами.

Солары полагают, что отсутствие разрушения инфраструктуры связано именно с ценностью этого доступа для дальнейшего шпионажа и атак типа trusted relationship.

Из новинок - ранее не описанный загрузчик-планировщик, который запускает полезные нагрузки по cron-расписанию под видом компонентов VMware Tools и WSUS, а также немного обновленная версия бэкдора Vasilek (внутренняя версия 1.5.8).

Закрепление реализовано через службы Windows и подмену библиотеки vmtools.dll в каталоге VMware Tools.

Причем, как отмечают Солари, средства виртуализации были установлены в инфраструктуре легитимно задолго до атаки и не использовались администраторами - атакующие просто воспользовались этим «слепым пятном».

Бэкдор Vasilek управлялся через Telegram Bot API: команды и ответы передавались через групповой чат. Однако из-за блокировки Telegram в России на уровне провайдеров коммуникация бэкдора с С2 стала нестабильной.

Параллельно атакующие использовали DNS-туннели (DNSCat2, PartisanDNS) и прокси-цепочку GOST + 3proxy, поэтому потеря одного канала не лишала их доступа.

Обзор инцидента и IOCs - в отчете.
More from @true_secator
  1. Oct 5, 2026Dell прелупредила о необходимости как можно скорее устранить критическую уязвимость в инст…
  2. Oct 5, 2026GitLab предупредила клиентов о необходимости срочного исправления критической уязвимость в…
  3. Oct 5, 2026Как мы прогнозировали, вслед за Intel руководство Google приняло решение приостановить про…
  4. Oct 5, 2026Post #8675
  5. Oct 2, 2026Исследователи представили первый публичный PoC для CVE-2026-86950 в процессоре CoreGraphic…
  6. Oct 2, 2026• 22 года назад немецкий школьник Свен Яшан создал сетевого червя Sasser. Спустя сутки нач…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →