// 2 ZERO-DAY · 6 CVE · 8 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
I Cyber Partisans bielorussi hanno rivendicato il breach del 2023 al Moscow Department of Health, confermando parzialmente un rapporto di Solar. Il caso esplode il

I Belarusian Cyber Partisans hanno confermato di aver violato il Moscow Department of Health nel 2023, rivendicando un'operazione che una società di sicurezza russa aveva in parte attribuito loro senza identificare il target. La dichiarazione, rilasciata a The Record di Recorded Future News il 9 ottobre 2026, arriva cinque giorni dopo la pubblicazione di un rapporto di Solar — sussidiaria del colosso statale delle telecomunicazioni Rostelecom — che descriveva un'intrusione di quasi due anni in un'organizzazione sanitaria russa. Il gruppo ha corretto la cronologia, anticipando di un anno l'inizio dell'accesso rispetto a quanto riportato da Solar.

Punti chiave
  • I Cyber Partisans affermano di aver infiltrato il Moscow Department of Health nel 2023, ottenendo accesso amministratore all'intera infrastruttura
  • Solar aveva scoperto l'intrusione a dicembre 2025 con tracce dall'inizio del 2024, stimando una persistenza di quasi due anni
  • Il malware Vasilek versione 1.5.8 ha garantito persistenza tramite servizi Windows e compromissione della libreria vmtools.dll di VMware Tools
  • La Corte Suprema russa ha designato i Cyber Partisans "organizzazione estremistica" a luglio 2026, tre mesi prima della loro rivendicazione

Il gap di timeline come campo di battaglia narrativo

L'operazione si distingue per una discrepanza che va oltre il mero dettaglio cronologico. Solar ha riportato la scoperta dell'intrusione a dicembre 2025, con tracce risalenti all'inizio del 2024: una linea temporale che implica quasi due anni di persistenza nel sistema. I Cyber Partisans smentiscono implicitamente questa ricostruzione, affermando di avere operato nel 2023 e di aver trascorso "mesi" nella rete prima di abbandonarla.

Il gruppo ha motivato l'abbandono con una valutazione di priorità: "The network was not a priority for us, so we did not maintain our access". La dichiarazione, citata da The Record, introduce un elemento raro nelle rivendicazioni hacktiviste: l'ammissione di aver ritenuto il target secondario, in contrasto con l'ipotesi di Solar secondo cui l'assenza di attività distruttiva sarebbe collegata al valore dell'accesso per "ulteriori operazioni di spionaggio e attacchi basati su trust relationship".

La divergenza tra le due versioni — 2023 contro 2024 come anno di inizio, mesi contro quasi due anni di durata — non è risolvibile con i dati disponibili. Nessuna delle fonti del dossier fornisce elementi tecnici indipendenti (hash di sample, IoC, CVE) in grado di datare con precisione l'intrusione.

Come funzionava la backdoor Vasilek nel sistema sanitario

Il rapporto di Solar ha identificato il malware Vasilek come strumento centrale dell'operazione. Si tratta di una backdoor per Windows che comunica tramite Telegram Bot API, una scelta che sfrutta la legittimità del traffico verso i server di messaggistica per mimetizzare le comunicazioni di comando e controllo. Solar ha specificato la versione 1.5.8, precedentemente documentata da Kaspersky.

La persistenza si articolava su due livelli: servizi Windows standard e la sostituzione della libreria vmtools.dll associata a VMware Tools. Questa seconda tecnica è particolarmente rilevante per l'infrastruttura virtualizzata tipica delle grandi organizzazioni sanitarie, dove la compromissione di componenti legittime di gestione hypervisor garantisce visibilità trasversale su multiple macchine virtuali senza richiedere installazioni software anomale.

Per aggirare le restrizioni su Telegram operative in Russia, gli attaccanti hanno impiegato DNS tunnels e proxy chains. Questi metodi di comunicazione alternativi, documentati da Solar e dalla piattaforma di threat intelligence Mallory, indicano una progettazione attenta alla resilienza del canale C2 in ambienti con controlli di traffico restrittivi.

Perché rivendicare ora: strategia di attribution controllata

La tempistica della rivendicazione non è casuale. Il 5 ottobre 2026 Solar ha pubblicato il suo rapporto; il 9 ottobre i Cyber Partisans hanno risposto con la conferma del target e la correzione della timeline. Questo pattern — rivendicare dopo l'esposizione da parte di un avversario — inverte il classico ciclo dell'hacktivismo, dove il gruppo annuncia prima e l'intelligence reattiva verifica dopo.

La scelta ha implicazioni sulla credibilità dell'attribuzione. Da un lato, la conferma del Moscow Department of Health come target specifico fornisce un dettaglio che Solar aveva omesso, proteggendo l'identità dell'organizzazione con la dicitura generica "organizzazione sanitaria russa". Dall'altro, la correzione della timeline a favore di un inizio più precoce serve a massimizzare la percezione di competenza del gruppo, ma non è verificabile indipendentemente.

Il contesto geopolitico aggiunge un livello di complessità. Solar è sussidiaria di Rostelecom, azienda di telecomunicazioni controllata dallo stato russo. Il suo rapporto, pur contenendo dettagli tecnici specifici, è potenzialmente influenzato da interessi di intelligence nazionale. I Cyber Partisans sono stati designati "organizzazione estremistica" dalla Corte Suprema russa a luglio 2026, una classificazione che rende qualsiasi loro attività punibile con procedimenti penali e che potrebbe aver accelerato la decisione di rivendicare pubblicamente.

Perche e importante

Il dossier non specifica misure correttive o raccomandazioni operative da parte di Solar o dei Cyber Partisans. La fonte non documenta il metodo di accesso iniziale, la quantità o il tipo di dati effettivamente esfiltrati, né verifica indipendentemente il claim di "accesso a centinaia di sistemi" in Russia e Bielorussia.

Il brief non elenca azioni difensive specifiche: non emerge alcuna indicazione su patch da applicare, controlli da attivare o configurazioni da modificare. La compromissione di vmtools.dll e la comunicazione via Telegram Bot API, sebbene documentate come tecniche impiegate, non sono accompagnate da indicatori di compromissione verificabili o soglie di monitoraggio.

Ciò che il dossier rende evidente è il limite dell'intelligence di threat attribution in contesti di conflitto aperto. L'assenza di dati tecnici indipendenti — CVE, hash, IoC — impedisce di stabilire quale timeline sia corretta. Solar ha accesso alla scena del crimine ma interessi di stato; i Cyber Partisans hanno interesse a esagerare la portata ma forniscono dettagli che il rapporto ufficiale omette.

"We gained full access to its entire infrastructure relatively quickly and with little effort" — Belarusian Cyber Partisans, dichiarazione a Recorded Future News

Dati medici e intelligence militare: un confine sfumato

I Cyber Partisans hanno dichiarato che le informazioni mediche ottenute "potrebbero aiutare a valutare le perdite militari russe in Ucraina". Questa affermazione, riportata da The Record, espande la superficie di minaccia del settore sanitario oltre la classica esfiltrazione di dati personali: i registri medici diventano proxy per stime di casualties, accessibili attraverso correlazioni tra unità militari e strutture di cura.

Il claim rimane dichiaratorio. Il dossier non documenta che i dati siano stati effettivamente utilizzati per questo scopo, né che siano state condotte analisi di correlazione tra registri sanitari e perdite di combattimento. Solar ha riportato che gli attaccanti non hanno distrutto dati o interrotto operazioni, una constatazione che — pur essendo tecnicamente neutra — alimenta l'ipotesi di un'operazione di intelligence piuttosto che di sabotaggio.

L'uso dichiarato dei dati sanitari per scopi militari pone inoltre una questione etica e legale sulle operazioni hacktiviste: la motivazione anti-regime dei Cyber Partisans si sovrappone a potenziali applicazioni di intelligence che travalicano il confine tra protesta digitale e spionaggio di guerra.

FAQ

Perché i Cyber Partisans hanno aspettato tre anni per rivendicare il breach?

Il gruppo ha risposto a un rapporto di Solar del 5 ottobre 2026 che aveva parzialmente attribuito loro l'intrusione senza identificare il target. La rivendicazione tardiva serve a correggere la timeline e a reclamare la paternità dell'operazione dopo l'esposizione avversaria.

Qual è la differenza tra la versione di Solar e quella dei Cyber Partisans?

Solar colloca l'inizio dell'intrusione all'inizio del 2024 con scoperta a dicembre 2025, stimando quasi due anni di persistenza. I Cyber Partisans affermano di aver operato nel 2023 per "mesi", abbandonando volontariamente l'accesso per mancanza di priorità.

Il rapporto di Solar è attendibile?

Solar è sussidiaria di Rostelecom, azienda di telecomunicazioni statale russa. Il rapporto contiene dettagli tecnici specifici ma la sua natura potenzialmente interessata richiede cautela nella valutazione. Nessuna fonte indipendente ha corroborato l'attribuzione o i dati tecnici.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. therecord.media
  2. byteseu.com
  3. mallory.ai
  4. cysecurity.news