Белорусская группировка Partisan Zmiy почти два года держала доступ к инфраструктуре российской медицинской организации. Компрометация началась в начале 2024 года, расследование вскрыло её в декабре 2025-го. Вместо того чтобы уничтожить системы, атакующие закрепились в сети и получили доступ к чувствительным медицинским данным.
Цель оказалась особенно привлекательной благодаря двусторонним доверительным связям с дочерними медицинскими организациями. По оценке Solar 4RAYS, именно это удержало группировку от разрушительной атаки: заражённая сеть работала плацдармом для шпионажа и атак через доверительные отношения филиалов.
Для закрепления в системе атакующие использовали службы Windows, новый загрузчик-планировщик и подмену компонентов VMware Tools. Вредоносные файлы маскировались под VMware и WSUS. Легитимную vmtools.dll заменили бэкдором Vasilek 1.5.8, что позволяло запускать код внутри доверенного каталога, который администраторы почти не контролировали.
Два года присутствия Vasilek получал команды через Telegram Bot API. Параллельно группировка держала резервные каналы через DNSCat2 и PartisanDNS, трафик проходил по цепочке GOST и 3proxy. Потеря одного канала управления не отключала атакующих от сети.
Solar 4RAYS характеризует Partisan Zmiy как APT-группировку со шпионскими целями, а не просто хактивистов. В 2025 году аналитики уже связывали «Киберпартизан» с длительными атаками на российские организации, где скрытое присутствие и работа через доверенные связи становились приоритетнее быстрого саботажа.
