La backdoor Vasilek ha garantito agli hacker un accesso prolungato a una rete sanitaria russa
Cyber Partisans in rete sanitaria russa dal 2024 con backdoor Vasilek via Telegram: accesso a dati medici senza interruzioni.
Immagine illustrativa generata con AI
L’azienda russa di cybersicurezza Solar ha attribuito un’intrusione prolungata ai Cyber Partisans bielorussi, affermando che gli aggressori hanno avuto accesso a informazioni mediche sensibili senza compromettere i sistemi della vittima, un’organizzazione sanitaria di cui non è stato reso noto il nome.
Solar, controllata dal provider di telecomunicazioni statale Rostelecom, ha scoperto la compromissione nel dicembre 2025. I ricercatori hanno ricondotto le prime tracce dell’intrusione all’inizio del 2024, segno che gli aggressori potrebbero essere rimasti nell’ambiente per un periodo prolungato prima di essere individuati.
L’azienda ha reso noti i risultati in un rapporto pubblicato la settimana scorsa, senza però indicare la data esatta, come riportato nel resoconto dell’indagine.
La cronologia, l’analisi del malware e l’attribuzione di Solar non sono state verificate in modo indipendente sulla base delle informazioni disponibili. I Cyber Partisans bielorussi non hanno risposto alla richiesta di commento della testata che ha riportato i risultati.
Un obiettivo sanitario collegato ad altre organizzazioni
La vittima è stata descritta come un’organizzazione sanitaria russa dotata di un’infrastruttura estesa e collegata a numerosi altri enti dello stesso settore. Solar non l’ha identificata pubblicamente.
Questi legami potrebbero aver reso l’intrusione più preziosa. Chi controlla i sistemi di un’organizzazione fidata può tentare di sfruttare connessioni, credenziali o comunicazioni già esistenti per raggiungere altri obiettivi.
Solar ha descritto questa eventualità come un rischio di attacchi basati su relazioni di fiducia. Tuttavia, le informazioni disponibili non dimostrano che gli intrusi abbiano effettivamente sfruttato l’organizzazione sanitaria per compromettere altri enti collegati.
Secondo i ricercatori, gli aggressori hanno ottenuto accesso a dati medici sensibili. Le informazioni disponibili non precisano quanti pazienti, documenti, sistemi o organizzazioni siano stati coinvolti. Inoltre, l’accesso non equivale automaticamente a una conferma di furto dei dati: quanto riportato non chiarisce se le informazioni mediche siano state esfiltrate.
Solar ha riferito anche che gli aggressori non hanno distrutto i sistemi né interrotto le attività dell’organizzazione. In base alla descrizione, l’incidente si distingue quindi dagli attacchi ransomware e distruttivi che compromettono immediatamente l’assistenza ai pazienti o i servizi amministrativi.
L’assenza di interruzioni non rende innocua la compromissione. Gli ambienti sanitari custodiscono informazioni personali, cliniche e operative che possono mantenere valore informativo anche molto tempo dopo essere state ottenute da un aggressore.
Vasilek garantiva il controllo remoto tramite Telegram
Secondo quanto riferito, gli aggressori hanno distribuito Vasilek, una backdoor per Windows che comunica con i suoi operatori tramite Telegram. Kaspersky ha documentato per la prima volta il malware nel 2025, mentre Solar ha dichiarato che il campione rinvenuto durante l’indagine rappresentava una versione più recente. Nel resoconto fornito non è stato indicato il numero esatto di versione di Vasilek.
Secondo l’analisi di Solar, Vasilek può raccogliere informazioni su un computer Windows infetto ed eseguire comandi da remoto. Tra le sue funzionalità figurano anche:
- Avvio e interruzione dei processi.
- Caricamento e download di file.
- Acquisizione di schermate.
- Registrazione dei tasti digitati.
- Aggiornamento autonomo.
- Rimozione dal sistema infetto.
Nel complesso, queste funzioni permetterebbero a un operatore di ispezionare un dispositivo compromesso, raccogliere credenziali o altre informazioni digitate, osservare l’attività degli utenti e distribuire ulteriori file. La capacità di aggiornarsi consente inoltre agli operatori di modificare il malware dopo l’infezione, mentre l’autocancellazione può aiutarli a rimuovere l’impianto quando l’accesso non è più necessario.
Telegram funge da canale di comunicazione tra Vasilek e i suoi operatori. Solar ha dichiarato che le restrizioni a Telegram in Russia hanno ridotto l’affidabilità dei collegamenti di comando e controllo.
Questa interruzione non va considerata una misura di difesa risolutiva. Secondo i ricercatori, gli aggressori potrebbero passare ad altri metodi di comunicazione: bloccare o limitare Telegram, da solo, non eliminerebbe necessariamente un’infezione già presente né impedirebbe agli operatori di riprendere il controllo.
Nel resoconto non sono indicati identificativi CVE, vulnerabilità software specifiche o versioni dei prodotti interessati. Non emerge quindi che il punto d’ingresso iniziale fosse una vulnerabilità specifica correggibile con una patch.
Per Solar, la moderazione degli aggressori potrebbe indicare una scelta di spionaggio
Solar ha ipotizzato che gli aggressori abbiano deliberatamente evitato di danneggiare i sistemi della vittima. Secondo l’interpretazione dei ricercatori, mantenere un accesso discreto avrebbe favorito la raccolta di informazioni e lasciato aperta la possibilità di raggiungere altre organizzazioni attraverso relazioni di fiducia.
Si tratta di una valutazione analitica, non di una dichiarazione confermata sulle intenzioni degli aggressori. Diversi elementi — il lungo periodo di permanenza apparente, l’accesso ai dati medici e l’assenza di attività distruttive — sono compatibili con un’operazione di intelligence, ma non dimostrano di per sé perché gli operatori abbiano agito in quel modo.
La distinzione è importante perché in passato i Cyber Partisans bielorussi hanno rivendicato sia operazioni di raccolta di informazioni sia azioni di disturbo. L’attività storica di un gruppo non basta a stabilire l’obiettivo di ogni intrusione che gli viene attribuita.
Solar ha attribuito l’operazione al gruppo, ma il resoconto disponibile non include le prove forensi alla base di questa conclusione. Non descrive neppure sovrapposizioni infrastrutturali, somiglianze nel codice, errori degli operatori o altri collegamenti tecnici che permetterebbero a ricercatori esterni di valutare l’attribuzione.
Per ora, l’identità degli autori resta una valutazione di Solar, non un fatto confermato in modo indipendente.
Cosa possono fare i responsabili della sicurezza sanitaria
Il resoconto disponibile non include hash, domini, indirizzi IP, percorsi di file o altri indicatori utili a cercare con precisione Vasilek. Non fornisce neppure istruzioni di bonifica specifiche per prodotto. Questa limitazione riguarda il materiale sull’incidente e non dimostra che Solar non abbia pubblicato altre informazioni altrove.
I team di sicurezza sanitaria possono comunque usare i comportamenti descritti per orientare indagini più ampie. Tra gli elementi da verificare figurano connessioni inattese a Telegram provenienti da endpoint Windows, esecuzioni di comandi non spiegate, creazione o terminazione anomala di processi, trasferimenti di file sospetti e tracce di acquisizione di schermate o registrazione dei tasti digitati.
Questi segnali non sono specifici di Vasilek. Prima di considerarli prove della presenza del malware, gli avvisi andrebbero quindi correlati con i dati di telemetria degli endpoint, i registri di rete e l’attività degli utenti.
Le organizzazioni con numerosi collegamenti a ospedali, cliniche, laboratori o fornitori di servizi dovrebbero inoltre verificare le modalità di autenticazione e segmentazione di queste connessioni. Un partner fidato compromesso può offrire agli aggressori un’identità più credibile o una via d’accesso a sistemi altrimenti irraggiungibili.
Se si sospetta una compromissione, limitare il traffico Telegram può interrompere il canale di comando segnalato, ma non deve sostituire il contenimento degli endpoint, la revisione delle credenziali e la ricerca di canali di comunicazione alternativi. Solar ha valutato esplicitamente che gli operatori potrebbero cambiare metodo.
L’attribuzione si inserisce in un contesto politico più ampio
I Cyber Partisans bielorussi sono emersi dopo le proteste di massa contro il presidente Alexander Lukashenko, seguite alle contestate elezioni presidenziali del 2020 in Bielorussia. I governi occidentali hanno respinto il risultato, giudicandolo frutto di brogli.
Il gruppo ha rivendicato attacchi contro istituzioni statali bielorusse e contro la rete ferroviaria nazionale. Dall’inizio della guerra in Ucraina, ha concentrato sempre più le proprie attività su organizzazioni russe, in operazioni descritte come finalizzate alla raccolta di informazioni o a provocare disservizi.
A luglio, la Corte suprema russa ha designato i Cyber Partisans bielorussi come «organizzazione estremista». Il materiale disponibile non specifica l’anno della decisione. La Corte ha accusato il gruppo di cercare di destabilizzare Russia e Bielorussia e di rovesciare il governo bielorusso con mezzi incostituzionali.
Secondo quanto riportato, era la prima volta che la Russia applicava questa designazione a un gruppo di hacker. I Cyber Partisans hanno respinto la decisione e dichiarato che avrebbero continuato le attività contro la dittatura bielorussa.
Questo contesto politico aiuta a inquadrare l’attribuzione di Solar, ma non verifica in modo indipendente l’intrusione nell’organizzazione sanitaria. I fatti accertati restano più circoscritti: Solar ha individuato la compromissione nel dicembre 2025, ha ricondotto le attività all’inizio del 2024, ha rilevato Vasilek nell’ambiente e ha segnalato l’accesso a informazioni mediche sensibili. Una possibile compromissione di altre organizzazioni attraverso i collegamenti della vittima con il settore sanitario resta un rischio segnalato, non un esito accertato.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




