Partisan Zmiy около двух лет сохраняла доступ к инфраструктуре медорганизации
В начале 2024 года группа Partisan Zmiy скомпрометировала распределённую инфраструктуру медицинской организации и сохраняла доступ к ней примерно два года. Двусторонние доверительные отношения этой организации с другими медицинскими учреждениями создавали возможности для шпионажа и атак с использованием доверительных связей.
Перемещение по сети и закрепление
Начальная активность включала горизонтальное перемещение по сети организации с помощью WMI и инструмента wmiexec.py из пакета Impacket. Вывод команд перенаправлялся в файлы с метками времени на общем ресурсе ADMIN$. По всей видимости, атакующие временно изменили конфигурацию легитимной службы Windows AppMgmt, чтобы выполнить вредоносный код, а затем восстановили исходные настройки.
Закрепление и выполнение вредоносного кода опирались на службы Windows и файлы в каталогах, связанных с легитимными компонентами VMware Tools и WSUS. Ранее не описанный загрузчик, запускаемый службой vmauad, выполнял GOST, бэкдор Vasilek и другие инструменты из фиксированных путей с заданными задержками. Полезные нагрузки маскировались под authd.exe, vmtoolsd32.exe, rpctool32.exe и WsusService.exe. Временные метки файлов изменили, чтобы те выглядели как подлинные файлы VMware. Атакующие также заменили легитимный файл vmtools.dll на Vasilek и сохранили его копию для отката.
Для поддержания избыточного доступа атакующие использовали DNS-туннели с помощью DNSCat2 и PartisanDNS, а также цепочки GOST и 3proxy. Среди пересечений в инфраструктуре исследователи отмечают повторное использование домена gov-by.com и доменов-двойников, связанных с ранее зафиксированной активностью DNS-туннелирования. Трафик Telegram передавался через статически скомпонованный стек TLSe/LibTomCrypt, а не Windows Schannel. Это потенциально могло приводить к появлению характерных отпечатков JA3/JA4.
Возможности бэкдора Vasilek
Vasilek версии 1.5.8 представляет собой 32-разрядный бэкдор для Windows, которым управляют через Telegram Bot API. Он использует групповые чаты и длительный опрос (long polling). Команды позволяют собирать сведения о системе, обновлять бэкдор, пытаться перезапустить его с обходом UAC, перезапускать процессы, передавать файлы и подавлять исходящие сообщения.
Вредоносная программа собирает сведения о прокси-настройках хоста и пользователя, а также использует прокси-настройки жертвы. Она ограничивает выполнение, сравнивая хэш имени хоста, вычисленный с солью, со встроенным значением. Код Vasilek сильно обфусцирован: для этого применяются сглаживание потока управления, непрозрачные предикаты, зашифрованные строки, динамическое разрешение API и зашифрованная таблица команд. В бэкдоре также есть сторожевой механизм, способный перезапустить процесс, и дополнительный канал связи HTTP(S), поддерживающий несколько режимов проксирования.
В ходе проникновения применялись различные приёмы скрытности: привязка к хосту, планирование действий на ночное время, маскировка под неиспользуемое программное обеспечение, замена файлов, подмена временных меток и приглушение коммуникаций. Авторы отчёта рекомендуют при обнаружении Vasilek расследовать возможное использование DNS-туннелирования, прокси-инфраструктуры, инструментов горизонтального перемещения и спящих деструктивных полезных нагрузок.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



