Vasilek-Hintertür verschaffte Hackern langfristigen Zugang zu einem russischen Gesundheitsnetzwerk

Vasilek-Backdoor via Telegram ermöglichte Hackern seit 2024 langen Zugriff auf russisches Gesundheitsnetz mit sensiblen Medizindaten ohne Störung.

Vasilek-Hintertür verschaffte Hackern langfristigen Zugang zu einem russischen Gesundheitsnetzwerk
Datenlecks

Illustration mit KI erzeugt

Das russische Cybersicherheitsunternehmen Solar führt einen lang andauernden Angriff auf eine nicht näher bezeichnete Gesundheitseinrichtung auf die Belarusian Cyber Partisans zurück. Die Angreifer hätten auf sensible medizinische Informationen zugegriffen, ohne die Systeme des Opfers zu stören.

Solar, eine Tochtergesellschaft des staatlich kontrollierten Telekommunikationsanbieters Rostelecom, entdeckte den Angriff im Dezember 2025. Die Forschenden des Unternehmens konnten die frühesten Spuren des Eindringens auf Anfang 2024 zurückdatieren. Das deutet darauf hin, dass sich die Angreifer lange unbemerkt in der Umgebung aufgehalten haben könnten.

Solar veröffentlichte seine Erkenntnisse vergangene Woche in einem Bericht. Ein genaues Veröffentlichungsdatum wurde jedoch nicht genannt. Das geht aus dem Bericht über die Untersuchung hervor.

Die zeitliche Einordnung, die Malware-Analyse und die Zuordnung durch Solar wurden anhand des verfügbaren Materials nicht unabhängig überprüft. Die Belarusian Cyber Partisans reagierten nicht auf eine Anfrage der Publikation, die über die Erkenntnisse berichtete.

Ein Ziel im Gesundheitswesen mit Verbindungen zu anderen Organisationen

Bei dem Opfer handelte es sich laut Beschreibung um eine russische Gesundheitseinrichtung mit umfangreicher Infrastruktur und Verbindungen zu zahlreichen anderen Organisationen derselben Branche. Solar nannte den Namen der Einrichtung nicht.

Diese Verbindungen könnten den Angriff besonders wertvoll gemacht haben. Wer Systeme innerhalb einer vertrauenswürdigen Organisation kontrolliert, könnte versuchen, bestehende Verbindungen, Zugangsdaten oder Kommunikationswege auszunutzen, um weitere Ziele ins Visier zu nehmen.

Solar bezeichnete dies als mögliches Risiko durch Angriffe über vertrauenswürdige Beziehungen. Aus den verfügbaren Berichten geht jedoch nicht hervor, dass die Eindringlinge die Gesundheitseinrichtung tatsächlich genutzt haben, um eine verbundene Organisation zu kompromittieren.

Den Forschenden zufolge erlangten die Angreifer Zugriff auf sensible medizinische Daten. Die verfügbaren Informationen nennen weder die Zahl der betroffenen Patienten, Datensätze, Systeme oder Organisationen noch lässt sich aus dem Zugriff automatisch auf einen bestätigten Datendiebstahl schließen. Die Berichte enthalten keine Belege dafür, dass die medizinischen Informationen exfiltriert wurden.

Solar berichtete außerdem, dass die Angreifer weder Systeme zerstörten noch den Betrieb der Organisation unterbrachen. Damit unterscheidet sich der Vorfall in der beschriebenen Form von Ransomware- und destruktiven Angriffen, die die Patientenversorgung oder Verwaltungsdienste unmittelbar beeinträchtigen.

Dass es zu keinen Ausfällen kam, macht den Angriff nicht harmlos. In medizinischen Umgebungen werden persönliche, klinische und betriebliche Informationen gespeichert, die auch lange nach einem Zugriff durch Angreifer noch für Aufklärungszwecke wertvoll sein können.

Vasilek ermöglichte Fernzugriff über Telegram

Die Angreifer sollen Vasilek eingesetzt haben, eine Windows-Hintertür, die über Telegram mit ihren Betreibern kommuniziert. Kaspersky dokumentierte die Malware erstmals 2025. Solar zufolge handelte es sich bei der während der Untersuchung entdeckten Variante um eine neuere Version. In den vorliegenden Berichten wurde keine genaue Versionsnummer von Vasilek genannt.

Laut der Analyse von Solar kann Vasilek Informationen über einen infizierten Windows-Computer sammeln und aus der Ferne Befehle ausführen. Zu den weiteren Funktionen gehören:

  • Prozesse starten und beenden.
  • Dateien hoch- und herunterladen.
  • Screenshots aufnehmen.
  • Tastenanschläge aufzeichnen.
  • Sich selbst aktualisieren.
  • Sich von einem infizierten System entfernen.

Mit diesen Funktionen kann ein Angreifer ein kompromittiertes Gerät untersuchen, Zugangsdaten und andere eingegebene Informationen erfassen, die Aktivitäten eines Nutzers beobachten und zusätzliche Dateien einschleusen. Über die Selbstaktualisierung können die Betreiber die Malware auch nach der Infektion verändern. Die Selbstlöschfunktion kann dazu dienen, das Implantat zu entfernen, sobald der Zugriff nicht mehr benötigt wird.

Telegram dient als Kommunikationskanal zwischen Vasilek und seinen Betreibern. Solar zufolge beeinträchtigten Einschränkungen für Telegram in Russland die Zuverlässigkeit dieser Command-and-Control-Verbindungen.

Diese Störung sollte nicht als vollständige Abwehrmaßnahme verstanden werden. Die Forschenden erklärten, dass die Angreifer auf andere Kommunikationswege ausweichen könnten. Telegram zu blockieren oder dessen Nutzung einzuschränken, würde eine bestehende Infektion daher nicht zwangsläufig beseitigen oder die Betreiber daran hindern, erneut die Kontrolle zu übernehmen.

Die Berichte nennen weder CVE-Kennungen noch konkrete Software-Schwachstellen oder betroffene Produktversionen. Sie geben daher keinen Hinweis darauf, dass eine bestimmte, durch einen Patch behebbare Schwachstelle als Einfallstor diente.

Solar deutet die Zurückhaltung als Entscheidung zugunsten der Spionage

Solar geht davon aus, dass die Angreifer die Systeme des Opfers möglicherweise absichtlich unbeschädigt ließen. Den Forschenden zufolge könnte der unauffällige Zugriff der Informationsbeschaffung gedient und zugleich die Möglichkeit offengehalten haben, über vertrauenswürdige Beziehungen weitere Organisationen zu erreichen.

Dabei handelt es sich um eine analytische Einschätzung, nicht um eine bestätigte Aussage zu den Absichten der Angreifer. Einige Umstände sprechen für eine auf Informationsbeschaffung ausgerichtete Operation – die lange Verweildauer, der Zugriff auf medizinische Daten und das Ausbleiben destruktiver Aktivitäten. Sie belegen jedoch nicht unabhängig voneinander, warum die Betreiber so vorgingen.

Diese Unterscheidung ist wichtig, denn die Belarusian Cyber Partisans haben in der Vergangenheit sowohl Operationen zur Informationsbeschaffung als auch störende Angriffe für sich beansprucht. Frühere Aktivitäten einer Gruppe belegen nicht das Ziel jedes ihr zugeschriebenen Angriffs.

Solar ordnete die Operation der Gruppe zu, doch der verfügbare Bericht enthält keine forensischen Belege für diese Einschätzung. Auch Angaben zu Überschneidungen bei der Infrastruktur, Code-Ähnlichkeiten, Fehlern der Betreiber oder anderen technischen Verbindungen fehlen, anhand derer externe Forschende die Zuordnung bewerten könnten.

Vorerst bleibt die Identität der Angreifer eine Einschätzung von Solar und ist nicht unabhängig bestätigt.

Was Sicherheitsverantwortliche im Gesundheitswesen tun können

Die verfügbaren Berichte enthalten keine Hashes, Domains, IP-Adressen, Dateipfade oder sonstigen Indikatoren, mit denen sich gezielt nach Vasilek suchen ließe. Auch konkrete, herstellerspezifische Maßnahmen zur Behebung des Vorfalls werden nicht genannt. Diese Einschränkung bezieht sich auf die verfügbaren Informationen zu dem Angriff und bedeutet nicht, dass Solar andernorts keine weiteren Angaben veröffentlicht hat.

Sicherheitsteams im Gesundheitswesen können die beschriebenen Aktivitäten dennoch als Grundlage für umfassendere Untersuchungen nutzen. Dazu gehören unerwartete Telegram-Verbindungen von Windows-Endgeräten, nicht erklärbare Befehlsausführungen, ungewöhnliche Prozessstarts oder -abbrüche, verdächtige Dateiübertragungen sowie Anzeichen für Bildschirmaufnahmen oder das Aufzeichnen von Tastenanschlägen.

Diese Hinweise sind nicht spezifisch für Vasilek. Deshalb sollten Warnmeldungen mit Telemetriedaten von Endgeräten, Netzwerkprotokollen und Nutzeraktivitäten abgeglichen werden, bevor sie als Beleg für diese Malware gelten.

Organisationen mit weitreichenden Verbindungen zu Krankenhäusern, Kliniken, Laboren oder Dienstleistern sollten außerdem prüfen, wie diese Verbindungen authentifiziert und segmentiert sind. Ein kompromittierter vertrauenswürdiger Partner kann Angreifern eine glaubwürdigere Identität oder einen Zugang zu Systemen verschaffen, die sonst unerreichbar wären.

Besteht der Verdacht auf eine Kompromittierung, kann die Einschränkung des Telegram-Verkehrs den beschriebenen Kommunikationskanal unterbrechen. Sie sollte jedoch nicht an die Stelle der Isolierung betroffener Endgeräte, der Überprüfung von Zugangsdaten und der Suche nach alternativen Kommunikationswegen treten. Solar zufolge könnten die Betreiber ihre Methoden ändern.

Die Zuordnung steht in einem größeren politischen Kontext

Die Belarusian Cyber Partisans formierten sich nach den Massenprotesten gegen Präsident Alexander Lukaschenko, die auf die umstrittene Präsidentschaftswahl in Belarus im Jahr 2020 folgten. Westliche Regierungen erklärten die Wahl für gefälscht.

Die Gruppe hat Angriffe auf belarussische staatliche Einrichtungen und die nationale Eisenbahn für sich beansprucht. Seit Beginn des Krieges in der Ukraine richtet sie ihre Aktivitäten verstärkt gegen russische Organisationen. Diese Operationen sollen der Informationsbeschaffung oder der Störung von Abläufen dienen.

Der Oberste Gerichtshof Russlands stufte die Belarusian Cyber Partisans im Juli als „extremistische Organisation“ ein. In den verfügbaren Informationen wird das Jahr dieser Entscheidung nicht genannt. Das Gericht warf der Gruppe vor, Russland und Belarus destabilisieren und die belarussische Regierung mit verfassungswidrigen Mitteln stürzen zu wollen.

Dem Bericht zufolge wandte Russland diese Einstufung erstmals auf eine Hackergruppe an. Die Cyber Partisans wiesen die Entscheidung zurück und erklärten, ihre Aktivitäten gegen die belarussische Diktatur fortzusetzen.

Dieser politische Hintergrund liefert Kontext für Solars Zuordnung, bestätigt den Angriff auf die Gesundheitseinrichtung aber nicht unabhängig. Der bestätigte Umfang bleibt begrenzt: Solar entdeckte die Kompromittierung im Dezember 2025, datierte die Aktivitäten auf Anfang 2024 zurück, identifizierte Vasilek in der Umgebung und berichtete von einem Zugriff auf sensible medizinische Informationen. Eine weitere Kompromittierung über die Verbindungen des Opfers im Gesundheitswesen bleibt ein beschriebenes Risiko und ist kein nachgewiesenes Ergebnis.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →