Связь Galago с Panzer пока не подтверждена независимо
Операцию Galago, связанную с программами-вымогателями, впервые описали 9 сентября 2026 года после появления в открытых источниках заявления об атаке на Inter ehf, исландскую медицинскую организацию. Исследователи начали наблюдать за сайтом утечек Galago в сети Tor 15 сентября. На тот момент сайт не работал, список жертв не публиковался, а сведения о деятельности Galago и заявлении о жертве оставались ограниченными и в значительной степени неподтверждёнными.
Galago заявляет о сотрудничестве с группой вымогателей Panzer. На связь указывает сходство в именовании инфраструктуры: домен сайта утечек Galago начинается с префикса pnzr, который также присутствует в адресе сайта утечек Panzer. С 5 августа по 23 сентября 2026 года Panzer опубликовала данные о 32 жертвах в рамках продолжающейся активности по модели двойного вымогательства.
Доступные данные позволяют предположить, что Galago может координировать действия с Panzer, действовать под её эгидой или использовать общие инфраструктуру и процедуры. Точный характер их взаимоотношений независимо не подтверждён.
Единственный задокументированный инцидент, связанный с Galago, касается Inter ehf, организации из сферы больниц и здравоохранения в Исландии. С заявлением об атаке был связан предполагаемый период публикации данных 28 и 29 сентября 2026 года, однако к моменту подготовки отчёта публикации на сайте утечек не наблюдали. Инцидент следует считать предполагаемым до публикации данных или получения независимого подтверждения.
Galago может находиться на ранней стадии операционной деятельности, ребрендинга или перехода инфраструктуры. Организациям рекомендуется отслеживать возобновление активности сайта утечек, деятельность инфраструктуры, связанной с Panzer, и возможные атаки по модели двойного вымогательства с кражей и публичным раскрытием данных.
К приоритетам защиты авторы отчёта относят:
- установку исправлений для уязвимостей в системах, доступных из Интернета;
- защиту удалённого доступа и привилегированных учётных записей с помощью устойчивой к фишингу многофакторной аутентификации (MFA);
- мониторинг горизонтального перемещения и повышения привилегий;
- защиту конечных точек и сред виртуализации;
- поддержание плана реагирования на инциденты, учитывающего шифрование и утечку данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



