Belaruslu hacktivistler bir Rus sağlık ağında yaklaşık iki yıl fark edilmeden kaldı
Rostelecom'un siber güvenlik şirketi Solar'a göre Belarusian Cyber Partisans, bir Rus sağlık kuruluşundaki erişimini 2024 başından 2025 Aralık'a kadar sürdürdü; Telegram üzerinden yönetilen bir arka kapı kullandı ve yıkıcı eylemde bulunmadı.
Kısaca
- Rus devlet kontrolündeki Rostelecom'un siber güvenlik şirketi Solar, sızmayı Belarusian Cyber Partisans grubuna atfediyor
- Grup 2024 başından Aralık 2025'teki tespite kadar erişimini korudu ve hassas tıbbi bilgilere ulaştı
- Araç setinin merkezinde, komutlarını Telegram üzerinden alan Vasilek adlı Windows arka kapısı var
- Araştırmacılar hiçbir yıkıcı eylem görmedi; bu ölçülü davranışı erişimi canlı tutmanın değerine bağladılar
Belarus ve Rusya hükümetlerine karşı faaliyet yürüten bir hacktivist grup, bir Rus sağlık kuruluşunun ağındaki erişimini yaklaşık iki yıl boyunca fark edilmeden sürdürdü. The Record'un 5 Ekim 2026'da aktardığı araştırma, Rus devlet kontrolündeki telekomünikasyon şirketi Rostelecom'un siber güvenlik iştiraki Solar tarafından yayımlandı ve sızma Belarusian Cyber Partisans grubuna atfediliyor.
Neler oldu?
The Record'un aktardığına göre sızma 2024 yılı başında başladı ve ancak Aralık 2025'te tespit edildi. Hedef alınan kuruluşun adı açıklanmıyor; ancak rapora göre kurum, çok sayıda başka sağlık kuruluşuna bağlanan geniş bir altyapı işletiyor. Bu da elde edilen dayanağın tek bir hastane ağının çok ötesine uzanan bir erişim anlamına geldiğini gösteriyor.
Solar araştırmacıları saldırganların hassas tıbbi bilgilere eriştiğini tespit etti; The Record, tam olarak nelerin alındığının açıklanmadığını belirtiyor. Dikkat çekici olan, raporda hiçbir yıkıcı eylemden söz edilmemesi: veri silme, sızıntı sitesinde yayın veya klinik sistemlerde kesinti yok. Araştırmacılar bu ölçülü davranışı doğrudan erişimi sürdürmenin değerine bağlıyor; yani operasyon kamuoyunda etki yaratmak için değil, istihbarat toplamak için yürütülmüş görünüyor.
Teknik detaylar
The Record'a göre kampanyanın merkezinde, araştırmacıların Vasilek adını verdiği bir Windows arka kapısı yer alıyor. Zararlı yazılım operatörleriyle Telegram üzerinden iletişim kuruyor; bu kanal olağan trafiğe karışıyor ve savunma ekiplerinin izlemeye alıştığı özel komuta-kontrol altyapısına olan ihtiyacı ortadan kaldırıyor.
Arka kapının bildirilen yetenekleri klasik casusluk araç setini kapsıyor: bulaşmış sistemler hakkında bilgi toplama, komut çalıştırma, süreç yönetimi, dosya transferi, ekran görüntüsü alma ve tuş vuruşu kaydetme. Ayrıca kendini güncelleyebiliyor ve kendini silebiliyor; bu da operatörün güncel kalmasına ve bir uç nokta riskli hale geldiğinde iz bırakmadan çekilmesine yardım ediyor.
Kimler etkileniyor?
Doğrudan etkilenen taraf, adı açıklanmayan Rus sağlık kuruluşu ve potansiyel olarak onun altyapısı üzerinden erişilebilen diğer sağlık kurumları. Daha geniş ders ise coğrafyadan çok ağda kalma süresiyle ilgili: mütevazı, Telegram tabanlı araçlarla çalışan bir hacktivist grup bir sağlık ağında yaklaşık 22 ay boyunca fark edilmedi ve olayı ortaya çıkaran şey kurum içi izleme değil, dışarıdan yapılan bir araştırma oldu.
The Record siyasi arka plana da yer veriyor. Daha önce Belarus devlet sistemlerine yönelik saldırılar üstlenen Cyber Partisans, Rusya'nın kendilerini aşırılıkçı ilan etmesine şu sözlerle yanıt verdi: "Bizi durduramıyorlar, bu yüzden en azından işe yaradıklarını göstermek için bir şeyler yapıyorlar."
Ne yapmalı?
Olayın merkezinde bir açık veya yama bulunmadığı için çıkarımlar tespit odaklı. Sağlık sektörü güvenlik ekiplerinin, Telegram API'si dahil tüketici mesajlaşma platformlarına giden bağlantıları envantere almaları ve bu tür trafiğin iş gereği bulunmadığı sunucu ile klinik iş istasyonu segmentlerinde uyarı kuralı kurmaları gerekiyor. Uzun süreli tuş kaydı ve ekran görüntüsü etkinliğinin avlanması, paylaşılan altyapıdan iş ortağı kurumlara uzanan güvenin ne kadar geniş olduğunun gözden geçirilmesi ve dönemsel olarak "sessiz bir davetsiz misafir zaten içeride" varsayımıyla çalışılması, tek bir göstergeden daha işe yarar. Hasarın olmaması, erişimin olmadığının kanıtı değil.
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



