Белорусская хакерская группировка Partisan Zmiy, известная как «Киберпартизаны BY»*, почти два года сохраняла доступ к инфраструктуре российской медицинской организации. Первые следы компрометации относятся к началу 2024 года, а расследование началось в декабре 2025-го. Вместо привычного разрушения систем злоумышленники тихо закрепились в сети и получили доступ к чувствительным медицинским данным.
Цель оказалась особенно ценной из-за двусторонних доверительных связей с многочисленными дочерними медицинскими организациями. Solar 4RAYS предполагает, что такой доступ удержал группировку от разрушительной атаки: заражённая сеть могла служить плацдармом для шпионажа и новых атак через доверительные отношения.
Для закрепления атакующие использовали службы Windows, новый загрузчик-планировщик и подмену компонентов VMware Tools. Вредоносные файлы маскировались под VMware и WSUS, а легитимную vmtools.dll заменили бэкдором Vasilek 1.5.8. Такая подмена DLL позволяла запускать код внутри доверенного каталога, который администраторы почти не контролировали.
Во время двухлетнего присутствия Vasilek получал команды через Telegram Bot API. Параллельно группировка держала резервные каналы через DNSCat2 и PartisanDNS, а трафик проксировала цепочкой GOST и 3proxy. Потеря одного канала управления поэтому не лишала атакующих доступа к сети.
Solar 4RAYS считает Partisan Zmiy не просто хактивистами, а APT-группировкой со шпионскими целями. В 2025 году команда уже связывала «Киберпартизан» с продолжительными атаками на российские организации, где скрытое присутствие и работа через доверенные связи становились важнее быстрого саботажа.
* Объединение «Киберпартизаны BY» («Кибер-Партизаны», Cyberpartizans) признано экстремистской организацией, его деятельность запрещена на территории РФ.