La puerta trasera Vasilek permitió a los atacantes mantener durante un periodo prolongado el acceso a una red sanitaria rusa

Vasilek permitió acceso prolongado a una red sanitaria rusa para robar datos médicos vía Telegram, sin interrumpir sistemas, según Solar.

La puerta trasera Vasilek permitió a los atacantes mantener durante un periodo prolongado el acceso a una red sanitaria rusa
Filtraciones

Imagen ilustrativa generada con IA

La empresa rusa de ciberseguridad Solar atribuyó una intrusión prolongada en una organización sanitaria cuyo nombre no se ha revelado a los Belarusian Cyber Partisans. Según la compañía, los atacantes accedieron a información médica sensible sin interrumpir los sistemas de la víctima.

Solar, filial del proveedor de telecomunicaciones controlado por el Estado Rostelecom, descubrió la intrusión en diciembre de 2025. Sus investigadores rastrearon los primeros indicios hasta principios de 2024, lo que apunta a que los atacantes podrían haber permanecido en el entorno durante un periodo prolongado antes de ser detectados.

La compañía dio a conocer sus hallazgos en un informe publicado la semana pasada, aunque no indicó la fecha exacta de publicación en la descripción de la investigación.

La cronología, el análisis del malware y la atribución de Solar no se han verificado de forma independiente con la información disponible. Los Belarusian Cyber Partisans no respondieron a la solicitud de comentarios del medio que informó de los hallazgos.

Un objetivo sanitario conectado con otras organizaciones

La víctima fue descrita como una organización sanitaria rusa con una infraestructura considerable y conexiones con numerosas entidades del mismo sector. Solar no la identificó públicamente.

Esas relaciones podrían haber aumentado el valor de la intrusión. Un atacante con el control de sistemas de una organización de confianza podría intentar aprovechar las conexiones, credenciales o comunicaciones existentes para acercarse a otros objetivos.

Solar describió esta posibilidad como un riesgo de ataques basados en relaciones de confianza. Sin embargo, la información disponible no demuestra que los intrusos lograran utilizar a la organización sanitaria para comprometer a alguna de las entidades conectadas.

Según los investigadores, los atacantes accedieron a datos médicos sensibles. La información disponible no precisa cuántos pacientes, registros, sistemas u organizaciones se vieron afectados, y el acceso no debe interpretarse automáticamente como una confirmación de que se robaron datos. El informe tampoco aporta pruebas que permitan determinar si se exfiltró información médica.

Solar también informó de que los atacantes no destruyeron sistemas ni interrumpieron las operaciones de la organización. Tal como se describe, esto diferencia el incidente de los ataques de ransomware y destructivos que afectan de inmediato a la atención a los pacientes o a los servicios administrativos.

Que no hubiera interrupciones no significa que la intrusión fuera inocua. Los entornos sanitarios albergan información personal, clínica y operativa que puede conservar su valor para los atacantes mucho después de que la obtengan.

Vasilek permitía el control remoto a través de Telegram

Según el informe, los atacantes desplegaron Vasilek, una puerta trasera para Windows que se comunica con sus operadores a través de Telegram. Kaspersky documentó el malware por primera vez en 2025, mientras que Solar indicó que la muestra hallada durante esta investigación correspondía a una versión más reciente. La información facilitada no especifica el número exacto de versión de Vasilek.

Según el análisis de Solar, Vasilek puede recopilar información sobre un equipo Windows infectado y ejecutar comandos de forma remota. Entre sus funciones también figuran:

  • Iniciar y finalizar procesos.
  • Cargar y descargar archivos.
  • Capturar pantallas.
  • Registrar las pulsaciones del teclado.
  • Actualizarse.
  • Eliminarse del equipo infectado.

En conjunto, estas funciones permitirían a un operador inspeccionar un dispositivo comprometido, recopilar credenciales u otra información introducida mediante el teclado, observar la actividad del usuario y desplegar archivos adicionales. La capacidad de actualizarse también permite modificar el malware tras la infección, mientras que la autoeliminación puede servir para retirar el implante cuando ya no se necesita el acceso.

Telegram actúa como canal de comunicación entre Vasilek y sus operadores. Solar señaló que las restricciones a Telegram en Rusia redujeron la fiabilidad de esas conexiones de mando y control.

Esta interrupción no debe considerarse una medida defensiva completa. Los investigadores indicaron que los atacantes podían recurrir a otros métodos de comunicación, por lo que bloquear Telegram o limitar su funcionamiento no bastaría necesariamente para eliminar una infección existente ni para impedir que los operadores recuperaran el control.

El informe no incluye identificadores CVE, vulnerabilidades de software específicas ni versiones de productos afectadas. Por tanto, no indica que el punto de entrada inicial fuera una vulnerabilidad concreta para la que existiera un parche.

Solar interpreta la cautela como una decisión de espionaje

Solar considera que los atacantes podrían haber preservado deliberadamente los sistemas de la víctima en vez de dañarlos. Según la interpretación de los investigadores, mantener un acceso discreto facilitaba la recopilación de información y dejaba abierta la posibilidad de llegar a otras organizaciones mediante relaciones de confianza.

Se trata de una valoración analítica, no de una declaración confirmada sobre las intenciones de los atacantes. Varios hechos respaldan la posibilidad de que se tratara de una operación de inteligencia —el prolongado tiempo de permanencia aparente, el acceso a datos médicos y la ausencia de actividad destructiva—, pero ninguno demuestra por sí solo por qué actuaron así los operadores.

La distinción es importante porque los Belarusian Cyber Partisans se han atribuido anteriormente operaciones tanto de recopilación de información como de interrupción de servicios. La actividad previa de un grupo no permite determinar el objetivo de todas las intrusiones que se le atribuyen.

Solar atribuyó esta operación al grupo, pero la descripción disponible no incluye las pruebas forenses que sustentan esa conclusión. Tampoco detalla coincidencias en la infraestructura, similitudes en el código, errores de los operadores u otros vínculos técnicos que permitirían a investigadores externos evaluar la atribución.

Por ahora, la identidad de los operadores sigue siendo una valoración de Solar, no un hecho confirmado de forma independiente.

Qué medidas pueden tomar los responsables de seguridad sanitaria

La información disponible no incluye hashes, dominios, direcciones IP, rutas de archivos ni otros indicadores que permitan buscar Vasilek con precisión. Tampoco proporciona instrucciones de corrección específicas del proveedor. Esta limitación se refiere al material sobre el incidente y no demuestra que Solar no haya publicado información adicional en otros lugares.

Aun así, los equipos de seguridad sanitaria pueden basarse en los comportamientos descritos para orientar investigaciones más amplias. Conviene prestar atención a conexiones inesperadas relacionadas con Telegram desde equipos Windows, ejecuciones de comandos sin explicación, creación o finalización inusual de procesos, transferencias de archivos sospechosas y posibles actividades de captura de pantallas o registro de pulsaciones del teclado.

Estas señales no son exclusivas de Vasilek. Por eso, antes de considerarlas pruebas de la presencia de este malware, se deben correlacionar con la telemetría de los endpoints, los registros de red y la actividad de los usuarios.

Las organizaciones con numerosi vínculos con hospitales, clínicas, laboratorios o proveedores de servicios también deberían revisar cómo se autentican y segmentan esas conexiones. Un partner de confianza comprometido puede offrire a los atacantes una identidad más convincente o una vía de acceso a sistemas que, de otro modo, serían inaccesibles.

Si se sospecha una intrusión, restringir el tráfico de Telegram puede interrumpir el canal de mando descrito, pero no debe sustituir la contención de los endpoints, la revisión de credenciales ni la búsqueda de métodos de comunicación alternativos. Solar señaló expresamente que los operadores podían cambiar de método.

La atribución se enmarca en un contexto político más amplio

Los Belarusian Cyber Partisans surgieron tras las protestas multitudinarias contra el presidente Alexander Lukashenko, celebradas después de las controvertidas elecciones presidenciales de 2020 en Bielorrusia. Los Gobiernos occidentales rechazaron esos comicios por fraudulentos.

El grupo se ha atribuido ataques contra instituciones estatales bielorrusas y contra la red ferroviaria nacional. Desde el inicio de la guerra en Ucrania, ha centrado cada vez más sus operaciones en organizaciones rusas, con objetivos descritos como la recopilación de información o la interrupción de servicios.

En julio, el Tribunal Supremo de Rusia designó a los Belarusian Cyber Partisans como «organización extremista». La información disponible no especifica el año de la decisión. El tribunal acusó al grupo de intentar desestabilizar Rusia y Bielorrusia y derrocar al Gobierno bielorruso por medios inconstitucionales.

Según el informe, era la primera vez que Rusia aplicaba esa designación a un grupo de hackers. Los Cyber Partisans rechazaron la decisión y afirmaron que continuarían sus acciones contra la dictadura bielorrusa.

Ese historial político aporta contexto a la atribución de Solar, pero no confirma de forma independiente la intrusión en la organización sanitaria. El alcance confirmado sigue siendo más limitado: Solar detectó la intrusión en diciembre de 2025, rastreó la actividad hasta principios de 2024, identificó Vasilek en el entorno e informó del acceso a información médica sensible. La posibilidad de que se produjeran nuevos compromisos a través de las conexiones de la víctima con el sector sanitario sigue siendo un riesgo señalado, no un resultado demostrado.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →