Panzer: RaaS-платформа поддерживает Windows, Linux и VMware ESXi

Операция Panzer по модели «Программа-вымогатель как услуга» появилась 5 августа 2026 года. В течение первого месяца ее операторы заявили о жертвах в 11 странах. Среди упомянутых организаций оказались две итальянские компании, Doimo Cucine и NTE Italia.

Заявления о компрометации остаются неподтвержденными

Производитель кухонной мебели Doimo Cucine появился в списке 17 августа. Операторы Panzer заявили об утечке 30 ГБ данных. 21 августа в список добавили поставщика телекоммуникационных и инженерных услуг NTE Italia. По утверждению группировки, объем утекших документов составил 16 ГБ.

Ни одна из организаций публично не подтвердила инцидент. Поэтому заявления об атаках и утечках остаются неподтвержденными.

Возможности платформы

По имеющимся данным, Panzer предоставляет аффилированным лицам сборки ransomware для Windows, Linux, VMware ESXi и FreeBSD. Платформа включает несколько инструментов и рабочих процессов:

  • управление сборками;
  • чат для ведения переговоров;
  • генерацию счетов в биткоинах;
  • рабочие процессы публикации на сайте утечки данных;
  • функции поддержки;
  • мониторинг аффилированных лиц для выявления исследователей и сотрудников правоохранительных органов.

Сообщается, что аффилированные лица получают 80% платежей от выкупа, а операторы удерживают 20%.

Риск для виртуальной инфраструктуры

Поддержка VMware ESXi создает значительный риск для организаций. Компрометация гипервизора или связанной с ним инфраструктуры управления может позволить одновременно зашифровать несколько виртуальных машин и критически важных сервисов.

Шифровальщик Panzer публично не анализировался. В открытом доступе также отсутствуют независимо верифицированные образцы ВПО, хеши, IP-адреса, доменные имена и другие достоверные индикаторы инфраструктуры. По этой причине обнаружение угрозы должно основываться на поведенческой активности, связанной с цепочками вторжений ransomware.

Предполагаемые техники атак

Сообщается о применении или предполагаемом применении следующих техник:

  • эксплуатация уязвимостей в VPN-шлюзах и других шлюзах, доступных из интернета;
  • использование открытого доступа RDP;
  • фишинг;
  • злоупотребление инструментами удаленного мониторинга и управления;
  • извлечение учетных данных;
  • брутфорс;
  • использование легитимных учетных записей;
  • разведка в сети и Active Directory;
  • перемещение внутри компании через Службы удаленного доступа;
  • сбор и эксфильтрация данных;
  • нейтрализация средств защиты.

Приоритетные сигналы обнаружения

К признакам, требующим первоочередного внимания со стороны специалистов по информационной безопасности, относятся:

  • удаление Volume Shadow Copies с использованием команд вроде vssadmin delete shadows;
  • отключение восстановления с помощью команды bcdedit recoveryenabled no;
  • несанкционированное выполнение RMM;
  • массовое создание архивов;
  • использование Rclone или аналогичных утилит передачи данных;
  • аномальное распространение по протоколам SMB или RDP;
  • удаленное выполнение команд через PsExec или WMI;
  • непредусмотренное создание учетных записей администраторов или служебных учетных записей;
  • попытки остановки сервисов защиты конечных точек.

Рекомендации для организаций

Организациям следует изолировать системы, демонстрирующие перечисленное поведение, и внедрить устойчивый к фишингу MFA для удаленного доступа и привилегированных учетных записей.

Контроллеры домена, резервные копии и интерфейсы управления ESXi необходимо сегментировать. Резервные копии рекомендуется хранить в неизменяемом или офлайн-виде, а процедуры восстановления регулярно тестировать.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: