главное в кибербезопасности Читать в канале
Атаки и утечки 2 октября 2026 2 мин

Partisan Zmiy атаковала мед. организацию, используя VMware Tools и Telegram

Атака Partisan Zmiy на медицинскую организацию началась в 2024 году

В декабре 2025 года команда Solar 4RAYS выявила атаку группировки Partisan Zmiy на медицинскую организацию. Следы компрометации исследованной части инфраструктуры датируются началом 2024 года. Атакующие находились в сети около двух лет, не переходя к деструктивным действиям. Медицинская организация обладала разветвленной инфраструктурой и доверенными отношениями с многочисленными дочерними структурами. Предполагается, что отсутствие разрушения инфраструктуры связано с ценностью доступа для дальнейшего шпионажа и атак типа trusted relationship.

Атакующие использовали VMware Tools для маскировки загрузчика и бэкдора

Злоумышленники применили ранее не описанный загрузчик-планировщик. Он запускает полезные нагрузки по cron-расписанию под видом компонентов VMware Tools и WSUS. Также использовалась обновленная версия бэкдора Vasilek (внутренняя версия 1.5.8). Закрепление в системе реализовано через службы Windows и подмену библиотеки vmtools.dll в каталоге VMware Tools. Средства виртуализации были установлены в инфраструктуре легитимно задолго до атаки и не использовались администраторами. Атакующие воспользовались этим «слепым пятном». Бэкдор Vasilek управлялся через Telegram Bot API: команды и ответы передавались через групповой чат. Параллельно использовались DNS-туннели (DNSCat2, PartisanDNS) и прокси-цепочка GOST + 3proxy.

Атака затрагивает медицинские организации с разветвленной инфраструктурой

В ходе расследования специалисты Solar 4RAYS обнаружили, что атакованная организация имела разветвленную инфраструктуру и многочисленные доступы в другие медицинские организации. Группировка Partisan Zmiy известна разрушительными кампаниями, но шпионаж также входит в ее профиль. Отсутствие деструктивных действий в данном случае может быть связано с ценностью доступа для дальнейшего шпионажа и атак типа trusted relationship.

Обновиться до 2025.11.7 или поставить плагин безопасности

Для защиты от подобных атак рекомендуется обновить ПО до актуальных версий. Проверка подписи файлов в каталогах доверенного ПО является эффективным способом обнаружения подмен. В данном случае это выявило бы неподписанные исполняемые файлы и подмененную библиотеку vmtools.dll. Атакующие использовали легитимные RDP-доступы и исполнение команд по протоколу SMB для бокового перемещения. Бэкдор Vasilek получает команды из группы в Telegram и туда же возвращает результаты, работая через публичный Bot API. Большая часть функций бэкдора обфусцирована обфускатором на базе OLLVM. Часть API бэкдор получает динамически: имена библиотек и функций хранятся в зашифрованном виде. Перед началом работы бэкдор вычисляет SHA-256 от имени хоста с солью и сравнивает результат с зашитым эталоном. При несовпадении он завершается, не выполнив никаких действий.

Коротко в карточках

Partisan Zmiy атаковала мед. организацию, используя VMware Tools и Telegram — карточка 1 из 2Partisan Zmiy атаковала мед. организацию, используя VMware Tools и Telegram — карточка 2 из 2

Опубликовано в канале 2 октября, 17:06

Каждый материал сайта выходит в канале в тот же момент.

Источник: Solar 4RAYS