Cyber Partisans acecharon 2 años en una red sanitaria rusa

Cyber Partisans acecharon 2 años en una red sanitaria rusa

Un grupo hacktivista bielorruso habría mantenido un acceso discreto a la red de una organización sanitaria rusa durante casi dos años, con posible alcance a datos médicos sensibles, según investigadores de seguridad rusos.

Los hallazgos proceden de Solar, una empresa rusa de ciberseguridad propiedad de Rostelecom, el operador de telecomunicaciones controlado por el Estado. Solar afirma que detectó la intrusión en diciembre de 2025, pero los primeros indicios del compromiso se remontan a principios de 2024.

En un informe publicado la semana pasada, los investigadores atribuyeron el ataque a los Belarusian Cyber Partisans. El grupo es conocido sobre todo por sus operaciones de sabotaje contra organismos públicos y empresas de Bielorrusia y Rusia.

Una puerta de entrada a otros objetivos

Solar no ha revelado el nombre de la víctima. Según la empresa, la organización gestiona una gran infraestructura conectada con muchas otras entidades sanitarias. Esa posición podría haber permitido a los atacantes saltar desde la red comprometida a nuevas víctimas.

Según los investigadores, los intrusos llegaron a datos médicos sensibles, pero no interrumpieron ni destruyeron ningún sistema mientras estuvieron dentro.

"Creemos que la ausencia de actividad destructiva estaba relacionada con el valor de mantener este acceso para seguir con el espionaje y con ataques a través de relaciones de confianza", señalaron los investigadores.

Un ataque a través de relaciones de confianza se desarrolla en dos pasos. Primero, el atacante entra en una organización en la que el objetivo real ya confía. Después, aprovecha esa conexión existente para llegar hasta el objetivo.

La puerta trasera Vasilek se comunica por Telegram

Una de las herramientas halladas en la red fue Vasilek, una puerta trasera para Windows que recibe órdenes de sus operadores a través de Telegram. Kaspersky describió este malware por primera vez en 2025. Solar indicó que la muestra que analizó era una versión más reciente.

Una vez instalado en un equipo, Vasilek puede:

  • recopilar información sobre el ordenador infectado
  • ejecutar comandos de Windows
  • iniciar y detener procesos
  • transferir archivos
  • hacer capturas de pantalla
  • registrar las pulsaciones del teclado
  • actualizarse o eliminarse a sí mismo

Solar apuntó que las restricciones rusas a Telegram han vuelto menos estable la conexión entre Vasilek y sus servidores de mando y control. Los investigadores añadieron que los operadores pueden pasar a otros canales de comunicación.

Los Belarusian Cyber Partisans no respondieron a una solicitud de comentarios sobre las afirmaciones de Solar en el momento en que se publicó la información original.

Quiénes son los Cyber Partisans

El grupo surgió tras las protestas masivas contra el presidente bielorruso Alexander Lukashenko que siguieron a las controvertidas elecciones presidenciales de 2020. Los gobiernos occidentales rechazaron aquellos comicios por fraudulentos.

Desde entonces, los Cyber Partisans se han atribuido algunos de los mayores ciberataques contra el Estado bielorruso, entre ellos operaciones contra instituciones públicas y contra la red ferroviaria nacional.

Tras el inicio de la guerra en Ucrania, el grupo centró más su atención en organizaciones rusas. Esas operaciones han buscado tanto robar información de inteligencia como entorpecer la actividad de sus objetivos.

En julio, el Tribunal Supremo de Rusia declaró a los Cyber Partisans "organización extremista". El tribunal acusó al grupo de intentar desestabilizar Rusia y Bielorrusia y de pretender derrocar al Gobierno bielorruso por medios inconstitucionales. Era la primera vez que Rusia aplicaba la etiqueta de extremista a un grupo de hackers.

El grupo se burló de la decisión. "No pueden pararnos, así que al menos hacen algo para demostrar que sirven para algo", afirmó. "¡Y seguiremos desestabilizando la dictadura!"

Nuestra opinión

El detalle más llamativo del informe de Solar es lo que los atacantes no hicieron. Un grupo conocido por operaciones ruidosas y de sabotaje parece haber optado por la paciencia, manteniendo el acceso abierto en lugar de borrar sistemas. Si la atribución es correcta, esto indica que los Cyber Partisans actúan más como un equipo de espionaje que como un grupo hacktivista clásico. Aun así, conviene tomarse la atribución con cierta cautela. Procede de una filial de Rostelecom y el grupo no la ha confirmado.

El caso también muestra por qué las redes sanitarias resultan tan atractivas. Una organización conectada con muchas otras se convierte en plataforma de lanzamiento para ataques a través de relaciones de confianza, y los historiales médicos conservan su valor durante mucho tiempo. La seguridad en el sector sanitario preocupa también en otros países, como demuestran el proyecto de ley de ciberseguridad sanitaria que avanza en el Congreso de Estados Unidos y brechas recientes como la de Clover Health.

Habrá que seguir de cerca si Solar u otros investigadores identifican a las víctimas posteriores de la cadena y si los operadores de Vasilek abandonan Telegram a medida que se endurecen las restricciones rusas.