Cyber Partisans: Zwei Jahre im russischen Gesundheitsnetz
Eine belarussische Hacktivistengruppe hatte offenbar fast zwei Jahre lang unbemerkt Zugang zum Netzwerk einer russischen Gesundheitseinrichtung und kam dabei möglicherweise an sensible medizinische Daten. Das berichten russische Sicherheitsforscher.
Die Erkenntnisse stammen von Solar, einem russischen Cybersicherheitsunternehmen, das zum staatlich kontrollierten Telekommunikationskonzern Rostelecom gehört. Nach Angaben von Solar wurde der Einbruch im Dezember 2025 entdeckt, die ersten Spuren der Kompromittierung reichen jedoch bis Anfang 2024 zurück.
In einem vergangene Woche veröffentlichten Bericht machen die Forscher die belarussischen Cyber Partisans verantwortlich. Die Gruppe ist vor allem für Sabotageaktionen gegen Behörden und Unternehmen in Belarus und Russland bekannt.
Ein Einfallstor zu weiteren Zielen
Solar nannte das Opfer nicht. Die Organisation betreibe eine große Infrastruktur, die mit vielen anderen Gesundheitseinrichtungen verbunden sei. Diese Stellung hätte den Angreifern einen Weg eröffnen können, vom kompromittierten Netzwerk aus zu weiteren Opfern vorzudringen.
Laut den Forschern gelangten die Eindringlinge an sensible medizinische Daten, störten oder zerstörten während ihres Aufenthalts im Netzwerk aber keine Systeme.
"Wir gehen davon aus, dass das Ausbleiben zerstörerischer Aktivitäten damit zusammenhing, dass dieser Zugang für weitere Spionage und Angriffe über Vertrauensbeziehungen wertvoll war", erklärten die Forscher.
Ein Angriff über eine Vertrauensbeziehung läuft in zwei Schritten ab. Zuerst dringt der Angreifer in eine Organisation ein, der das eigentliche Ziel bereits vertraut. Dann missbraucht er diese bestehende Verbindung, um an das Ziel heranzukommen.
Hintertür Vasilek kommuniziert über Telegram
Eines der im Netzwerk gefundenen Werkzeuge war Vasilek, eine Windows-Hintertür, die ihre Befehle von den Betreibern über Telegram erhält. Kaspersky hatte die Schadsoftware erstmals 2025 beschrieben. Laut Solar handelte es sich bei der untersuchten Probe um eine neuere Version.
Ist Vasilek einmal auf einem Rechner, kann die Hintertür:
- Informationen über den infizierten Computer sammeln
- Windows-Befehle ausführen
- Prozesse starten und beenden
- Dateien übertragen
- Bildschirmfotos aufnehmen
- Tastatureingaben mitschneiden
- sich selbst aktualisieren oder entfernen
Solar wies darauf hin, dass die russischen Einschränkungen für Telegram die Verbindung zwischen Vasilek und seinen Steuerungsservern instabiler gemacht haben. Die Betreiber könnten aber auf andere Kommunikationskanäle ausweichen, so die Forscher.
Die belarussischen Cyber Partisans reagierten bis zur Veröffentlichung des ursprünglichen Berichts nicht auf eine Bitte um Stellungnahme zu den Vorwürfen von Solar.
Wer die Cyber Partisans sind
Die Gruppe entstand nach den Massenprotesten gegen den belarussischen Präsidenten Alexander Lukashenko, die auf die umstrittene Präsidentschaftswahl 2020 folgten. Westliche Regierungen erkannten diese Wahl als gefälscht nicht an.
Seitdem haben die Cyber Partisans einige der größten Cyberangriffe auf den belarussischen Staat für sich beansprucht, darunter Aktionen gegen Regierungsinstitutionen und das nationale Eisenbahnsystem.
Nach Beginn des Kriegs in der Ukraine richtete die Gruppe ihre Aufmerksamkeit stärker auf russische Organisationen. Diese Aktionen zielten sowohl darauf ab, Informationen zu erbeuten, als auch den Betrieb zu stören.
Im Juli stufte der Oberste Gerichtshof Russlands die Cyber Partisans als "extremistische Organisation" ein. Das Gericht warf der Gruppe vor, Russland und Belarus destabilisieren und die belarussische Regierung mit verfassungswidrigen Mitteln stürzen zu wollen. Es war das erste Mal, dass Russland diese Einstufung gegen eine Hackergruppe einsetzte.
Die Gruppe machte sich über die Entscheidung lustig. "Sie können uns nicht stoppen, also tun sie wenigstens irgendetwas, um zu zeigen, dass sie nützlich sind", hieß es. "Und wir werden die Diktatur weiter destabilisieren!"
Unsere Einschätzung
Das Bemerkenswerteste an Solars Bericht ist, was die Angreifer nicht getan haben. Eine Gruppe, die für laute, zerstörerische Aktionen bekannt ist, hat sich offenbar für Geduld entschieden und den Zugang offen gehalten, statt Systeme zu löschen. Stimmt die Zuordnung, deutet das darauf hin, dass die Cyber Partisans eher wie ein Spionageteam arbeiten als wie eine klassische Hacktivistentruppe. Leser sollten die Zuordnung allerdings mit etwas Vorsicht genießen. Sie stammt von einer Rostelecom-Tochter und wurde von der Gruppe nicht bestätigt.
Der Fall zeigt auch, warum Gesundheitsnetze so attraktiv sind. Eine Organisation, die mit vielen anderen verbunden ist, wird zum Sprungbrett für Angriffe über Vertrauensbeziehungen, und medizinische Daten behalten ihren Wert auf lange Sicht. Die Sicherheit im Gesundheitswesen ist auch in anderen Ländern ein Thema, wie das Gesetz zur Cybersicherheit im Gesundheitswesen, das derzeit den US-Kongress durchläuft, und jüngste Datenlecks wie bei Clover Health zeigen.
Es lohnt sich zu beobachten, ob Solar oder andere Forscher nachgelagerte Opfer ausfindig machen und ob die Betreiber von Vasilek sich von Telegram abwenden, wenn Russland die Einschränkungen verschärft.
