Panzer: RaaS-операция сочетает шифрование и публикацию данных
Panzer представляет собой набирающую обороты операцию по модели «Программа-вымогатель как услуга» (RaaS). Сайт утечек группировки впервые обнаружили 5 августа 2026 года. Операторы используют модель двойного вымогательства. Аффилированные лица крадут данные, шифруют файлы и оказывают давление на организации, публикуя информацию на открытом сайте.
Операция поддерживает сборку полезных нагрузок для Windows, Linux, VMware ESXi и FreeBSD. Это указывает на намерение атаковать гетерогенные корпоративные среды.
Модель работы и условия для аффилированных лиц
Panzer привлекает аффилированных лиц через регистрацию с использованием приложения Tox. Перед предоставлением доступа к панели управления кандидаты проходят проверку.
Аффилированным лицам достается 80% полученного выкупа, еще 20% удерживает Panzer. Платформа отслеживает новых участников в течение первого месяца. Целью наблюдения становится выявление признаков проникновения исследователей или правоохранительных органов. Учетные записи, которые остаются неактивными в течение первой недели, деактивируются.
Панель управления включает функции для:
- управления сборкой полезных нагрузок;
- ведения переговоров и приема платежей;
- публикации данных на сайте утечек;
- работы с системой служебных обращений;
- создания под-учетных записей для команд;
- управления операционными правилами.
Аффилированные лица могут настраивать сборки с использованием более чем 15 команд и функций противодействия обнаружению.
География и отрасли атак
Panzer публично указал 16 жертв как минимум в 11 странах. Среди них Таиланд, Италия, Индонезия, Сербия, Южная Корея, Испания, Германия, Нигерия и Швейцария.
Атаки затронули организации из разных отраслей:
- технологии;
- производство;
- государственное управление и оборона;
- сельское хозяйство и пищевое производство;
- энергетика;
- образование;
- розничная торговля.
Широкая географическая и отраслевая представленность указывает на оппортунистические методы таргетинга, ориентированные на получение доступа, а не на работу в пределах конкретного региона.
Сопутствующая активность
С умеренной или низкой степенью уверенности с Panzer связывают следующие действия:
- извлечение учетных данных;
- попытки брутфорса;
- изучение сетевых служб;
- перемещение внутри компании через Службы удаленного доступа и Существующие учетные записи;
- нарушение работы средств защиты.
Вымогательское ПО шифрует файлы и добавляет к именам затронутых объектов метки, связанные с вымогательством.
Ограничения данных об атаке
В отчете отсутствуют независимо подтвержденные индикаторы компрометации. В частности, не представлены хеши, IP-адреса, доменные имена и образцы ВПО.
Организациям, которые готовят меры защиты и процедуры реагирования на инциденты, связанные с атаками Panzer, необходимо учитывать два основных последствия. Речь идет о нарушении операционной деятельности и возможном раскрытии данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



