Белорусская группировка Partisan Zmiy почти два года удерживала доступ к сети российской медицинской организации. Первые признаки взлома датируются началом 2024 года, но расследование запустилось только в декабре 2025-го. Вместо немедленного разрушения систем атакующие осторожно закрепились в инфраструктуре и получили доступ к медицинским данным.
Цель взлома имела стратегическое значение благодаря доверительным связям с дочерними медицинскими организациями. По оценке Solar 4RAYS, именно эта перспектива удержала группировку от деструктивной атаки: компрометированная сеть могла стать основой для шпионажа и последующих атак через сетевые партнёрства.
Атакующие внедрили вредоноса через модифицированные сервисы Windows, новый загрузчик-планировщик и подмену компонентов VMware. Вредоносные файлы выдавались за легитимные VMware и WSUS, но вместо стандартной vmtools.dll работал бэкдор Vasilek 1.5.8. Такая замена позволяла исполнять код в доверенном каталоге, который администраторы практически не мониторили.
На протяжении двух лет Vasilek получал команды через Telegram Bot API. Параллельно группировка поддерживала резервные каналы управления через DNSCat2 и PartisanDNS, а трафик пропускала через цепочку GOST и 3proxy. Если один канал падал, атакующие не теряли доступ к сети.
Solar 4RAYS относит Partisan Zmiy не к обычным хактивистам, а к APT-группировке со шпионскими задачами. В 2025 году исследователи уже связывали «Киберпартизан» с долгосрочными атаками на российские организации, где скрытое присутствие и использование доверенных связей приоритизируют перед быстрым саботажем.
