Panzer: RaaS-платформа поддерживает Windows, Linux и VMware ESXi
Операция Panzer по модели «Программа-вымогатель как услуга» появилась 5 августа 2026 года. В течение первого месяца ее операторы заявили о жертвах в 11 странах. Среди упомянутых организаций оказались две итальянские компании, Doimo Cucine и NTE Italia.
Заявления о компрометации остаются неподтвержденными
Производитель кухонной мебели Doimo Cucine появился в списке 17 августа. Операторы Panzer заявили об утечке 30 ГБ данных. 21 августа в список добавили поставщика телекоммуникационных и инженерных услуг NTE Italia. По утверждению группировки, объем утекших документов составил 16 ГБ.
Ни одна из организаций публично не подтвердила инцидент. Поэтому заявления об атаках и утечках остаются неподтвержденными.
Возможности платформы
По имеющимся данным, Panzer предоставляет аффилированным лицам сборки ransomware для Windows, Linux, VMware ESXi и FreeBSD. Платформа включает несколько инструментов и рабочих процессов:
- управление сборками;
- чат для ведения переговоров;
- генерацию счетов в биткоинах;
- рабочие процессы публикации на сайте утечки данных;
- функции поддержки;
- мониторинг аффилированных лиц для выявления исследователей и сотрудников правоохранительных органов.
Сообщается, что аффилированные лица получают 80% платежей от выкупа, а операторы удерживают 20%.
Риск для виртуальной инфраструктуры
Поддержка VMware ESXi создает значительный риск для организаций. Компрометация гипервизора или связанной с ним инфраструктуры управления может позволить одновременно зашифровать несколько виртуальных машин и критически важных сервисов.
Шифровальщик Panzer публично не анализировался. В открытом доступе также отсутствуют независимо верифицированные образцы ВПО, хеши, IP-адреса, доменные имена и другие достоверные индикаторы инфраструктуры. По этой причине обнаружение угрозы должно основываться на поведенческой активности, связанной с цепочками вторжений ransomware.
Предполагаемые техники атак
Сообщается о применении или предполагаемом применении следующих техник:
- эксплуатация уязвимостей в VPN-шлюзах и других шлюзах, доступных из интернета;
- использование открытого доступа RDP;
- фишинг;
- злоупотребление инструментами удаленного мониторинга и управления;
- извлечение учетных данных;
- брутфорс;
- использование легитимных учетных записей;
- разведка в сети и Active Directory;
- перемещение внутри компании через Службы удаленного доступа;
- сбор и эксфильтрация данных;
- нейтрализация средств защиты.
Приоритетные сигналы обнаружения
К признакам, требующим первоочередного внимания со стороны специалистов по информационной безопасности, относятся:
- удаление Volume Shadow Copies с использованием команд вроде
vssadmin delete shadows; - отключение восстановления с помощью команды
bcdedit recoveryenabled no; - несанкционированное выполнение RMM;
- массовое создание архивов;
- использование Rclone или аналогичных утилит передачи данных;
- аномальное распространение по протоколам SMB или RDP;
- удаленное выполнение команд через PsExec или WMI;
- непредусмотренное создание учетных записей администраторов или служебных учетных записей;
- попытки остановки сервисов защиты конечных точек.
Рекомендации для организаций
Организациям следует изолировать системы, демонстрирующие перечисленное поведение, и внедрить устойчивый к фишингу MFA для удаленного доступа и привилегированных учетных записей.
Контроллеры домена, резервные копии и интерфейсы управления ESXi необходимо сегментировать. Резервные копии рекомендуется хранить в неизменяемом или офлайн-виде, а процедуры восстановления регулярно тестировать.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



