Panzer: RaaS-операция сочетает шифрование и публикацию данных

Panzer представляет собой набирающую обороты операцию по модели «Программа-вымогатель как услуга» (RaaS). Сайт утечек группировки впервые обнаружили 5 августа 2026 года. Операторы используют модель двойного вымогательства. Аффилированные лица крадут данные, шифруют файлы и оказывают давление на организации, публикуя информацию на открытом сайте.

Операция поддерживает сборку полезных нагрузок для Windows, Linux, VMware ESXi и FreeBSD. Это указывает на намерение атаковать гетерогенные корпоративные среды.

Модель работы и условия для аффилированных лиц

Panzer привлекает аффилированных лиц через регистрацию с использованием приложения Tox. Перед предоставлением доступа к панели управления кандидаты проходят проверку.

Аффилированным лицам достается 80% полученного выкупа, еще 20% удерживает Panzer. Платформа отслеживает новых участников в течение первого месяца. Целью наблюдения становится выявление признаков проникновения исследователей или правоохранительных органов. Учетные записи, которые остаются неактивными в течение первой недели, деактивируются.

Панель управления включает функции для:

  • управления сборкой полезных нагрузок;
  • ведения переговоров и приема платежей;
  • публикации данных на сайте утечек;
  • работы с системой служебных обращений;
  • создания под-учетных записей для команд;
  • управления операционными правилами.

Аффилированные лица могут настраивать сборки с использованием более чем 15 команд и функций противодействия обнаружению.

География и отрасли атак

Panzer публично указал 16 жертв как минимум в 11 странах. Среди них Таиланд, Италия, Индонезия, Сербия, Южная Корея, Испания, Германия, Нигерия и Швейцария.

Атаки затронули организации из разных отраслей:

  • технологии;
  • производство;
  • государственное управление и оборона;
  • сельское хозяйство и пищевое производство;
  • энергетика;
  • образование;
  • розничная торговля.

Широкая географическая и отраслевая представленность указывает на оппортунистические методы таргетинга, ориентированные на получение доступа, а не на работу в пределах конкретного региона.

Сопутствующая активность

С умеренной или низкой степенью уверенности с Panzer связывают следующие действия:

  • извлечение учетных данных;
  • попытки брутфорса;
  • изучение сетевых служб;
  • перемещение внутри компании через Службы удаленного доступа и Существующие учетные записи;
  • нарушение работы средств защиты.

Вымогательское ПО шифрует файлы и добавляет к именам затронутых объектов метки, связанные с вымогательством.

Ограничения данных об атаке

В отчете отсутствуют независимо подтвержденные индикаторы компрометации. В частности, не представлены хеши, IP-адреса, доменные имена и образцы ВПО.

Организациям, которые готовят меры защиты и процедуры реагирования на инциденты, связанные с атаками Panzer, необходимо учитывать два основных последствия. Речь идет о нарушении операционной деятельности и возможном раскрытии данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: