🕵️ Contexte
Article publié le 5 octobre 2026 par Daryna Antoniuk pour Recorded Future News. L’information est basée sur un rapport de la firme de cybersécurité russe Solar (filiale de Rostelecom), qui a découvert l’intrusion en décembre 2025 et l’a retracée jusqu’au début de l’année 2024.
🎯 Acteur et cible
L’attaque est attribuée aux Belarusian Cyber Partisans, un groupe hacktivist né après les protestations de masse contre le président biélorusse Loukachenko suite à l’élection présidentielle contestée de 2020. La cible est une organisation de santé russe non identifiée, opérant une infrastructure étendue connectée à de nombreuses autres organisations de santé.
🔓 Déroulement de l’intrusion
- Durée : environ deux ans (début 2024 – décembre 2025)
- Données accédées : données médicales sensibles
- Absence de destruction : les attaquants n’ont pas perturbé ni détruit les systèmes, dans une logique d’espionnage prolongé et de préparation à des attaques par relation de confiance (trusted-relationship attacks)
- Outil principal : Vasilek, un backdoor Windows communiquant via Telegram, documenté pour la première fois par Kaspersky en 2025 (version plus récente utilisée ici)
🛠️ Capacités de Vasilek
- Collecte d’informations système
- Exécution de commandes Windows
- Lancement et arrêt de processus
- Transfert de fichiers
- Capture d’écrans
- Enregistrement de frappes clavier (keylogging)
- Mise à jour ou auto-suppression
🌐 Infrastructure C2
Les restrictions russes sur Telegram ont rendu les communications C2 moins fiables, mais les attaquants disposent de méthodes de communication alternatives.
⚖️ Contexte géopolitique
Depuis le début de la guerre en Ukraine, les Cyber Partisans ciblent de plus en plus des organisations russes. La Cour suprême de Russie les a désignés organisation extrémiste en juillet 2026, une première pour un groupe de hackers.
📰 Nature de l’article
Article de presse spécialisée à visée informationnelle, relatant une opération d’espionnage cyber attribuée à un groupe hacktivist dans un contexte de cyberguerre russo-biélorusse-ukrainien.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Belarusian Cyber Partisans (hacktivist) —
TTP
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1572 — Protocol Tunneling (Command and Control)
- T1113 — Screen Capture (Collection)
- T1056.001 — Input Capture: Keylogging (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1570 — Lateral Tool Transfer (Lateral Movement)
- T1199 — Trusted Relationship (Initial Access)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
Malware / Outils
- Vasilek (backdoor)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ⬜ community.citrix.com — source non référencée (0pts)
- ✅ 5362 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Belarusian Cyber Partisans (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://community.citrix.com/techzone-blogs/110_security-updates/security-update-guidance-for-netscaler-saml-authentication-deployments/