La porte dérobée Vasilek a permis à des pirates de conserver un accès prolongé au réseau d’un établissement de santé russe

Vasilek, porte dérobée via Telegram, a permis un accès prolongé au réseau d'un hôpital russe, avec vol potentiel de données médicales sensibles.

La porte dérobée Vasilek a permis à des pirates de conserver un accès prolongé au réseau d’un établissement de santé russe
Fuites de données

Image d’illustration générée par IA

La société russe de cybersécurité Solar attribue une intrusion de longue durée dans un établissement de santé non identifié à Belarusian Cyber Partisans. Selon elle, les pirates ont accédé à des informations médicales sensibles sans perturber les systèmes de la victime.

Solar, filiale de Rostelecom, opérateur de télécommunications contrôlé par l’État, a découvert la compromission en décembre 2025. Ses chercheurs ont fait remonter les premières traces d’intrusion au début de 2024, ce qui laisse penser que les pirates ont pu rester longtemps dans le système avant d’être détectés.

L’entreprise a publié ses conclusions la semaine dernière dans un rapport, sans en préciser la date exacte, selon le récit de l’enquête.

La chronologie établie par Solar, son analyse du logiciel malveillant et son attribution n’ont pas été vérifiées de manière indépendante à partir des informations disponibles. Belarusian Cyber Partisans n’a pas répondu à la demande de commentaire de la publication qui a rapporté ces conclusions.

Une cible du secteur de la santé liée à d’autres organisations

La victime est décrite comme un établissement de santé russe disposant d’une importante infrastructure liée à de nombreuses autres entités du secteur. Solar ne l’a pas identifié publiquement.

Ces liens ont pu accroître l’intérêt de l’intrusion. En prenant le contrôle des systèmes d’une organisation de confiance, un pirate peut tenter d’exploiter ses connexions, ses identifiants ou ses communications pour s’approcher d’autres cibles.

Solar estime que cette situation fait peser un risque d’attaques exploitant des relations de confiance. Toutefois, les informations disponibles ne permettent pas d’établir que les intrus ont effectivement utilisé l’établissement de santé pour compromettre une entité liée.

Les chercheurs indiquent que les pirates ont accédé à des données médicales sensibles. Les informations disponibles ne précisent ni le nombre de patients, de dossiers, de systèmes ou d’organisations concernés. Par ailleurs, un accès ne signifie pas automatiquement que des données ont été dérobées. Aucun élément rapporté ne permet de déterminer si les informations médicales ont été exfiltrées.

Solar indique également que les pirates n’ont ni détruit de systèmes ni interrompu les activités de l’établissement. Selon la description de l’incident, celui-ci se distingue donc des attaques par rançongiciel et des opérations destructrices qui perturbent immédiatement les soins ou les services administratifs.

L’absence de perturbation ne rend pas la compromission inoffensive. Les environnements médicaux contiennent des informations personnelles, cliniques et opérationnelles qui peuvent conserver leur valeur à des fins de renseignement longtemps après qu’un pirate y a accédé.

Vasilek permettait le contrôle à distance via Telegram

Selon les informations rapportées, les pirates ont déployé Vasilek, une porte dérobée pour Windows qui communique avec ses opérateurs via Telegram. Kaspersky a documenté le logiciel malveillant pour la première fois en 2025. Solar précise que l’échantillon découvert lors de l’enquête correspond à une version plus récente. Les informations fournies ne mentionnent aucun numéro de version précis de Vasilek.

D’après l’analyse de Solar, Vasilek peut recueillir des informations sur un ordinateur Windows infecté et exécuter des commandes à distance. Il peut également :

  • Démarrer et arrêter des processus.
  • Téléverser ou télécharger des fichiers.
  • Prendre des captures d’écran.
  • Enregistrer les frappes au clavier.
  • Se mettre à jour.
  • Se supprimer de l’hôte infecté.

Ensemble, ces fonctions permettent à un opérateur d’inspecter un appareil compromis, de recueillir des identifiants ou d’autres informations saisies au clavier, d’observer l’activité de l’utilisateur et de déployer des fichiers supplémentaires. La fonction de mise à jour permet aussi aux opérateurs de modifier le logiciel malveillant après l’infection, tandis que son mécanisme d’autosuppression peut faciliter le retrait de l’implant lorsque l’accès n’est plus nécessaire.

Telegram sert de canal de communication entre Vasilek et ses opérateurs. Solar indique que les restrictions visant Telegram en Russie ont réduit la fiabilité de ces communications de commande et de contrôle.

Cette perturbation ne doit pas être considérée comme une mesure de défense suffisante. Les chercheurs précisent que les pirates peuvent recourir à d’autres moyens de communication : bloquer ou perturber Telegram ne permet donc pas nécessairement d’éliminer une infection déjà présente ni d’empêcher les opérateurs de reprendre le contrôle.

Le rapport ne mentionne aucun identifiant CVE, aucune vulnérabilité logicielle précise ni aucune version de produit concernée. Il n’indique donc pas qu’une faille pouvant être corrigée par l’installation d’un correctif ait servi de point d’entrée initial.

Pour Solar, la retenue relève d’un choix de collecte de renseignements

Solar estime que les pirates ont peut-être délibérément épargné les systèmes de la victime au lieu de les endommager. Selon les chercheurs, le maintien d’un accès discret leur aurait permis de recueillir des renseignements et de conserver la possibilité d’atteindre d’autres organisations par l’intermédiaire de relations de confiance.

Il s’agit d’une hypothèse, et non d’une intention confirmée des pirates. Plusieurs éléments rendent plausible l’hypothèse d’une opération de renseignement — la longue durée apparente de l’intrusion, l’accès à des données médicales et l’absence d’activité destructrice —, mais ils ne prouvent pas à eux seuls les motivations des opérateurs.

Cette distinction est importante : Belarusian Cyber Partisans a déjà revendiqué des opérations de collecte de renseignements comme des opérations de perturbation. Les activités passées d’un groupe ne permettent pas d’établir l’objectif de chaque intrusion qui lui est attribuée.

Solar attribue cette opération au groupe, mais le compte rendu disponible ne présente pas les éléments d’analyse forensique sur lesquels repose cette conclusion. Il ne décrit pas non plus de recoupements entre les infrastructures, de similitudes de code, d’erreurs commises par les opérateurs ni d’autres liens techniques qui permettraient à des chercheurs indépendants d’évaluer cette attribution.

Pour l’heure, l’identité des opérateurs relève de l’évaluation de Solar et non d’un fait confirmé de manière indépendante.

Les mesures à la portée des équipes de défense du secteur de la santé

Les informations disponibles ne comprennent ni empreintes de fichiers, ni domaines, ni adresses IP, ni chemins d’accès aux fichiers, ni autres indicateurs permettant de rechercher précisément Vasilek. Elles ne fournissent pas non plus de procédure de remédiation propre à un fournisseur. Cette limite concerne les informations publiées sur l’incident et ne signifie pas que Solar n’a pas communiqué d’autres éléments ailleurs.

Les équipes de sécurité du secteur de la santé peuvent néanmoins s’appuyer sur les comportements rapportés pour orienter leurs investigations. Elles peuvent notamment rechercher des connexions inattendues à Telegram depuis des postes Windows, des commandes exécutées sans explication, la création ou l’arrêt inhabituel de processus, des transferts de fichiers suspects ainsi que des traces de capture d’écran ou d’enregistrement des frappes au clavier.

Ces signaux ne sont pas propres à Vasilek. Il convient donc de recouper chaque alerte avec la télémétrie des terminaux, les journaux réseau et l’activité des utilisateurs avant de la considérer comme un indice de la présence de ce logiciel malveillant.

Les organisations fortement liées à des hôpitaux, des cliniques, des laboratoires ou des prestataires de services devraient également vérifier les mécanismes d’authentification et de segmentation de ces connexions. Un partenaire de confiance compromis peut fournir aux pirates une identité plus crédible ou une voie d’accès à des systèmes qui leur seraient autrement inaccessibles.

En cas de suspicion de compromission, restreindre le trafic vers Telegram peut interrompre le canal de commande signalé, mais cette mesure ne doit pas remplacer l’isolement des terminaux, la vérification des identifiants et la recherche d’autres moyens de communication. Solar estime explicitement que les opérateurs pourraient changer de méthode.

L’attribution s’inscrit dans un contexte politique plus large

Belarusian Cyber Partisans est apparu après les manifestations de masse contre le président Alexander Lukashenko, à la suite de l’élection présidentielle contestée de 2020 au Bélarus. Les gouvernements occidentaux ont rejeté les résultats de cette élection, qu’ils ont qualifiée de frauduleuse.

Le groupe a revendiqué des attaques contre des institutions publiques bélarusses et le réseau ferroviaire national. Depuis le début de la guerre en Ukraine, il cible de plus en plus des organisations russes dans le cadre d’opérations présentées comme visant à recueillir des renseignements ou à perturber des activités.

En juillet, la Cour suprême de Russie a désigné Belarusian Cyber Partisans comme une « organisation extrémiste ». Les informations disponibles ne précisent pas l’année de cette décision. La Cour a accusé le groupe de chercher à déstabiliser la Russie et le Bélarus et à renverser le gouvernement bélarusse par des moyens anticonstitutionnels.

Selon les informations rapportées, la Russie n’avait encore jamais appliqué cette désignation à un groupe de pirates informatiques. Belarusian Cyber Partisans a rejeté la décision et déclaré qu’il poursuivrait ses opérations contre la dictature bélarusse.

Ce contexte politique éclaire l’attribution de Solar, mais ne confirme pas de manière indépendante l’intrusion dans l’établissement de santé. Les faits établis restent plus circonscrits : Solar a découvert la compromission en décembre 2025, a fait remonter l’activité au début de 2024, a identifié Vasilek dans l’environnement et a signalé un accès à des informations médicales sensibles. Une éventuelle compromission d’autres entités via les liens de l’établissement de santé reste un risque signalé, et non un fait établi.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →