🕵️ Contexte

Article publié le 5 octobre 2026 par Daryna Antoniuk pour Recorded Future News. L’information est basée sur un rapport de la firme de cybersécurité russe Solar (filiale de Rostelecom), qui a découvert l’intrusion en décembre 2025 et l’a retracée jusqu’au début de l’année 2024.

🎯 Acteur et cible

L’attaque est attribuée aux Belarusian Cyber Partisans, un groupe hacktivist né après les protestations de masse contre le président biélorusse Loukachenko suite à l’élection présidentielle contestée de 2020. La cible est une organisation de santé russe non identifiée, opérant une infrastructure étendue connectée à de nombreuses autres organisations de santé.

🔓 Déroulement de l’intrusion

  • Durée : environ deux ans (début 2024 – décembre 2025)
  • Données accédées : données médicales sensibles
  • Absence de destruction : les attaquants n’ont pas perturbé ni détruit les systèmes, dans une logique d’espionnage prolongé et de préparation à des attaques par relation de confiance (trusted-relationship attacks)
  • Outil principal : Vasilek, un backdoor Windows communiquant via Telegram, documenté pour la première fois par Kaspersky en 2025 (version plus récente utilisée ici)

🛠️ Capacités de Vasilek

  • Collecte d’informations système
  • Exécution de commandes Windows
  • Lancement et arrêt de processus
  • Transfert de fichiers
  • Capture d’écrans
  • Enregistrement de frappes clavier (keylogging)
  • Mise à jour ou auto-suppression

🌐 Infrastructure C2

Les restrictions russes sur Telegram ont rendu les communications C2 moins fiables, mais les attaquants disposent de méthodes de communication alternatives.

⚖️ Contexte géopolitique

Depuis le début de la guerre en Ukraine, les Cyber Partisans ciblent de plus en plus des organisations russes. La Cour suprême de Russie les a désignés organisation extrémiste en juillet 2026, une première pour un groupe de hackers.

📰 Nature de l’article

Article de presse spécialisée à visée informationnelle, relatant une opération d’espionnage cyber attribuée à un groupe hacktivist dans un contexte de cyberguerre russo-biélorusse-ukrainien.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Belarusian Cyber Partisans (hacktivist) —

TTP

  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1113 — Screen Capture (Collection)
  • T1056.001 — Input Capture: Keylogging (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1570 — Lateral Tool Transfer (Lateral Movement)
  • T1199 — Trusted Relationship (Initial Access)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)

Malware / Outils

  • Vasilek (backdoor)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ community.citrix.com — source non référencée (0pts)
  • ✅ 5362 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Belarusian Cyber Partisans (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://community.citrix.com/techzone-blogs/110_security-updates/security-update-guidance-for-netscaler-saml-authentication-deployments/