Cyber Partisans loerden 2 jaar in Russisch zorgnetwerk
Een Belarussische hacktivistengroep heeft vermoedelijk bijna twee jaar ongemerkt toegang gehad tot het netwerk van een Russische zorgorganisatie en daarbij mogelijk gevoelige medische gegevens kunnen inzien. Dat melden Russische beveiligingsonderzoekers.
De bevindingen komen van Solar, een Russisch cybersecuritybedrijf dat in handen is van staatstelecombedrijf Rostelecom. Volgens Solar werd de inbraak in december 2025 ontdekt, maar dateren de eerste sporen ervan al van begin 2024.
In een rapport dat vorige week verscheen, wijzen de onderzoekers de Belarusian Cyber Partisans aan als dader. De groep staat vooral bekend om ontwrichtende acties tegen overheidsinstanties en bedrijven in Belarus en Rusland.
Een springplank naar andere doelwitten
Solar noemt de naam van het slachtoffer niet. Wel meldt het bedrijf dat de organisatie een grote infrastructuur beheert die met veel andere zorgorganisaties is verbonden. Die positie had de aanvallers een route kunnen bieden om vanuit het gehackte netwerk verdere slachtoffers te bereiken.
Volgens de onderzoekers kregen de indringers toegang tot gevoelige medische gegevens, maar hebben ze in de tijd dat ze binnen waren geen systemen verstoord of vernietigd.
"Wij denken dat het uitblijven van destructieve activiteiten samenhing met de waarde van het behouden van deze toegang voor verdere spionage en trusted-relationship-aanvallen", aldus de onderzoekers.
Een trusted-relationship-aanval verloopt in twee stappen. Eerst breekt de aanvaller in bij een organisatie die het eigenlijke doelwit al vertrouwt. Daarna misbruikt de aanvaller die bestaande verbinding om bij het doelwit binnen te komen.
Backdoor Vasilek communiceert via Telegram
Een van de tools die in het netwerk werden aangetroffen, is Vasilek, een Windows-backdoor die via Telegram opdrachten van zijn beheerders ontvangt. Kaspersky beschreef de malware voor het eerst in 2025. Volgens Solar ging het bij het geanalyseerde exemplaar om een nieuwere versie.
Eenmaal op een computer kan Vasilek:
- informatie over de besmette computer verzamelen
- Windows-opdrachten uitvoeren
- processen starten en stoppen
- bestanden overzetten
- schermafbeeldingen maken
- toetsaanslagen vastleggen
- zichzelf bijwerken of verwijderen
Solar merkt op dat de Russische beperkingen op Telegram de verbinding tussen Vasilek en de command-and-controlservers minder stabiel hebben gemaakt. Wel voegen de onderzoekers eraan toe dat de beheerders kunnen uitwijken naar andere communicatiekanalen.
De Belarusian Cyber Partisans hadden op het moment dat het oorspronkelijke bericht verscheen nog niet gereageerd op een verzoek om commentaar op de beweringen van Solar.
Wie de Cyber Partisans zijn
De groep ontstond na de massale protesten tegen de Belarussische president Alexander Loekasjenko die volgden op de omstreden presidentsverkiezingen van 2020. Westerse regeringen verwierpen die verkiezingen als frauduleus.
Sindsdien hebben de Cyber Partisans enkele van de grootste cyberaanvallen op de Belarussische staat opgeëist, waaronder acties tegen overheidsinstellingen en het nationale spoorwegnet.
Na het begin van de oorlog in Oekraïne richtte de groep zich steeds meer op Russische organisaties. Die acties waren zowel gericht op het stelen van inlichtingen als op het verstoren van bedrijfsprocessen.
In juli bestempelde het Russische Hooggerechtshof de Cyber Partisans als een "extremistische organisatie". Het hof beschuldigde de groep ervan Rusland en Belarus te willen destabiliseren en de Belarussische regering langs ongrondwettelijke weg omver te willen werpen. Het was de eerste keer dat Rusland het etiket extremistisch op een hackersgroep plakte.
De groep dreef de spot met het besluit. "Ze kunnen ons niet tegenhouden, dus doen ze in elk geval iets om te laten zien dat ze nuttig zijn", aldus de groep. "En wij blijven de dictatuur destabiliseren!"
Onze analyse
Het opvallendste detail in het rapport van Solar is wat de aanvallers niet deden. Een groep die bekendstaat om luidruchtige, ontwrichtende acties lijkt hier voor geduld te hebben gekozen: toegang openhouden in plaats van systemen wissen. Als de toeschrijving klopt, wijst dat erop dat de Cyber Partisans meer als een spionageteam opereren dan als een klassieke hacktivistengroep. Lezers doen er wel goed aan die toeschrijving met enige voorzichtigheid te benaderen. Ze komt van een dochterbedrijf van Rostelecom en is niet door de groep bevestigd.
De zaak laat ook zien waarom zorgnetwerken zo aantrekkelijk zijn. Een organisatie die met veel andere is verbonden, wordt een uitvalsbasis voor trusted-relationship-aanvallen, en medische dossiers behouden langdurig hun waarde. Ook in andere landen is de beveiliging van de zorg een zorgpunt, zoals blijkt uit het wetsvoorstel voor cyberbeveiliging in de zorg dat door het Amerikaanse Congres gaat en recente datalekken zoals bij Clover Health.
Het is de moeite waard om in de gaten te houden of Solar of andere onderzoekers verdere slachtoffers in de keten weten te identificeren, en of de beheerders van Vasilek van Telegram afstappen nu de Russische beperkingen strenger worden.
