ベラルーシのハクティビスト、ロシアの医療ネットワークに2年間潜伏 研究者が報告

新たな調査によると、ベラルーシの活動家系ハッキンググループが、ロシアの医療機関のネットワーク内に約2年間潜伏し、機密性の高い医療データにアクセスした可能性があります。

ロシアのサイバーセキュリティ企業Solar(国営通信大手Rostelecomの子会社)は、この侵入を2025年12月に発見したと述べています。ただし、侵害の最も早い痕跡は2024年初頭までさかのぼることが判明しました。

先週公開された報告書で、研究者らはこの攻撃をBelarusian Cyber Partisansの仕業と断定しました。同グループは、ベラルーシとロシアの政府機関や企業に対する破壊的な攻撃で知られています。

標的となった組織名は明らかにされていません。Solarによると、この組織は他の多数の医療機関と接続する大規模なインフラを運用していました。攻撃者は、侵害したネットワークを足がかりに、さらなる標的へ到達できた可能性があります。

研究者らによると、攻撃者は2年間のネットワーク滞在中に機密性の高い医療データへアクセスしましたが、同組織のシステムを妨害したり破壊したりはしていません。

研究者らは「破壊活動が見られなかったのは、このアクセスを維持して、さらなるスパイ活動や信頼関係を悪用した攻撃に利用する価値があったためだと考えています」と付け加えています。

信頼関係を悪用した攻撃(トラステッド・リレーションシップ攻撃)では、攻撃者がまず、別の被害候補がすでに信頼している組織を侵害します。その後、その信頼関係を利用して、最終的な標的へ侵入します。

今回の侵入で使われたツールの一つが、Telegram経由で攻撃者と通信するWindows用バックドア「Vasilek」です。このマルウェアは2025年にKasperskyが初めて報告しました。ただしSolarは、今回分析したのはそれより新しいバージョンだとしています。

Vasilekは、一度インストールされると、感染したコンピューターの情報を収集できます。さらに、Windowsコマンドの実行、プロセスの起動・終了、ファイルの転送、スクリーンショットの取得、キー入力の記録も可能です。自身の更新や削除もできます。

Solarによると、ロシア国内でTelegramが制限されているため、Vasilekとコマンド&コントロール(C2)インフラとの通信は不安定になっていました。ただし研究者らは、攻撃者が別の通信手段に切り替えることも可能だと指摘しています。

Belarusian Cyber Partisansは、今回の攻撃についてのコメント要請に対し、本記事の公開時点で回答していません。

「過激派」とされたハッカーたち

このグループは、2020年のベラルーシ大統領選挙をめぐる大規模な抗議運動をきっかけに登場しました。この選挙は不正だとして西側諸国の政府が認めておらず、運動はアレクサンドル・ルカシェンコ大統領に向けられたものです。

Cyber Partisansはこれまでに、ベラルーシ政府に対する最大級のサイバー攻撃の一部について犯行を主張しています。国家機関や同国の鉄道システムを狙った作戦もその一つです。 

ウクライナ戦争の開始以降、同グループはロシアの組織も標的とする動きを強めています。情報の窃取や業務妨害を狙った作戦も含まれます。

ロシア最高裁判所は7月、Cyber Partisansを「過激派組織」に指定しました。同グループがロシアとベラルーシの不安定化を図り、違憲な手段でベラルーシ政府の転覆を企てていると非難しています。

ロシアがハッキンググループに過激派指定を適用したのは、これが初めてです。

Cyber Partisansはこの判決に対し、次のように反応しました。「彼らは私たちを止められないので、せめて自分たちが役に立っていると見せるために何かをしているのです。私たちはこれからも独裁政権を揺さぶり続けます!」

翻訳元: https://therecord.media/belarusian-hacktivists-two-years-Russian-healthcare-network

本記事は therecord.media の記事を翻訳・要約したものです。