Cyber Partisans tapis 2 ans dans un réseau de santé russe

Cyber Partisans tapis 2 ans dans un réseau de santé russe

Un groupe d'hacktivistes biélorusses aurait conservé un accès discret au réseau d'un organisme de santé russe pendant près de deux ans, avec un accès possible à des données médicales sensibles, selon des chercheurs en sécurité russes.

Ces conclusions proviennent de Solar, une entreprise russe de cybersécurité détenue par Rostelecom, l'opérateur de télécommunications contrôlé par l'État. Solar indique avoir détecté l'intrusion en décembre 2025, mais les premières traces de compromission remontent au début de 2024.

Dans un rapport publié la semaine dernière, les chercheurs mettent en cause les Cyber Partisans biélorusses. Le groupe est surtout connu pour ses opérations de sabotage contre des administrations et des entreprises en Biélorussie et en Russie.

Une porte d'entrée vers d'autres cibles

Solar n'a pas nommé la victime. L'entreprise précise que l'organisme gère une vaste infrastructure reliée à de nombreux autres établissements de santé. Cette position aurait pu permettre aux attaquants de rebondir depuis le réseau compromis vers d'autres victimes.

D'après les chercheurs, les intrus ont pu atteindre des données médicales sensibles, mais n'ont ni perturbé ni détruit aucun système pendant leur présence dans le réseau.

"Nous pensons que l'absence d'activité destructrice s'explique par l'intérêt de conserver cet accès à des fins d'espionnage et d'attaques par relation de confiance", ont déclaré les chercheurs.

Une attaque par relation de confiance se déroule en deux temps. L'attaquant pénètre d'abord dans une organisation à laquelle la véritable cible fait déjà confiance. Il exploite ensuite cette connexion existante pour atteindre la cible.

La porte dérobée Vasilek communique via Telegram

Parmi les outils découverts dans le réseau figure Vasilek, une porte dérobée pour Windows qui reçoit les ordres de ses opérateurs via Telegram. Kaspersky a décrit ce logiciel malveillant pour la première fois en 2025. Selon Solar, l'échantillon analysé correspond à une version plus récente.

Une fois installé sur une machine, Vasilek peut :

  • collecter des informations sur l'ordinateur infecté
  • exécuter des commandes Windows
  • lancer et arrêter des processus
  • transférer des fichiers
  • réaliser des captures d'écran
  • enregistrer les frappes au clavier
  • se mettre à jour ou se supprimer

Solar souligne que les restrictions imposées par la Russie sur Telegram ont rendu moins stable la liaison entre Vasilek et ses serveurs de commande et de contrôle. Les chercheurs ajoutent que les opérateurs peuvent basculer vers d'autres canaux de communication.

Les Cyber Partisans biélorusses n'avaient pas répondu à une demande de commentaire sur les affirmations de Solar au moment de la publication de l'article original.

Qui sont les Cyber Partisans

Le groupe s'est constitué après les manifestations massives contre le président biélorusse Alexandre Loukachenko, qui ont suivi l'élection présidentielle contestée de 2020. Les gouvernements occidentaux avaient rejeté ce scrutin comme frauduleux.

Depuis, les Cyber Partisans ont revendiqué certaines des plus importantes cyberattaques contre l'État biélorusse, notamment des opérations visant des institutions publiques et le réseau ferroviaire national.

Après le début de la guerre en Ukraine, le groupe s'est davantage tourné vers des organisations russes. Ces opérations visaient à la fois à dérober des renseignements et à perturber les activités.

En juillet, la Cour suprême de Russie a qualifié les Cyber Partisans d'"organisation extrémiste". Elle a accusé le groupe de chercher à déstabiliser la Russie et la Biélorussie et de vouloir renverser le gouvernement biélorusse par des moyens anticonstitutionnels. C'était la première fois que la Russie appliquait cette qualification d'extrémiste à un groupe de hackers.

Le groupe a tourné la décision en dérision. "Ils ne peuvent pas nous arrêter, alors ils font au moins quelque chose pour montrer qu'ils servent à quelque chose", a-t-il déclaré. "Et nous continuerons à déstabiliser la dictature !"

Notre analyse

Le détail le plus marquant du rapport de Solar, c'est ce que les attaquants n'ont pas fait. Un groupe connu pour ses opérations bruyantes et destructrices semble avoir misé sur la patience, en gardant l'accès ouvert plutôt qu'en effaçant les systèmes. Si l'attribution est exacte, cela laisse penser que les Cyber Partisans fonctionnent davantage comme une équipe d'espionnage que comme un collectif d'hacktivistes classique. Les lecteurs doivent toutefois prendre cette attribution avec précaution. Elle émane d'une filiale de Rostelecom et n'a pas été confirmée par le groupe.

L'affaire montre aussi pourquoi les réseaux de santé sont si convoités. Un organisme relié à de nombreux autres devient un point de départ pour des attaques par relation de confiance, et les dossiers médicaux gardent leur valeur dans la durée. La sécurité du secteur de la santé préoccupe aussi d'autres pays, comme le montrent le projet de loi sur la cybersécurité dans la santé en cours d'examen au Congrès américain et des fuites récentes comme celle de Clover Health.

Reste à voir si Solar ou d'autres chercheurs identifieront des victimes en aval, et si les opérateurs de Vasilek délaisseront Telegram à mesure que les restrictions russes se durcissent.