Вимагач Panzer: нова RaaS-атака на італійських виробників та постачальників телекомунікацій
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Panzer – це нова операція Ransomware-as-a-Service (RaaS), вперше виявлена в серпні 2026 року. Група працює за розвиненою афілійованою платформою та підтримує атаки на середовищах Windows, Linux, ESXi та FreeBSD. Panzer використовує модель подвійного вимагання, пріоритетним для якої є ексфільтрація даних перед шифруванням систем, щоб збільшити тиск на жертв.
Розслідування
У звіті розглядаються швидке зростання Panzer, його складна афілійована панель управління та його ціль, зокрема італійські виробничі та телекомунікаційні організації. Дослідники також виявили автоматизовані механізми відбору, спрямовані на виявлення аналітиків, і зазначили підтримку для середовищ VMware ESXi. За відсутності публічно доступних підтверджених зразків шкідливого ПЗ або мережевих індикаторів компрометації, поведінкове виявлення залишається особливо важливим.
Пом’якшення
Організації повинні впровадити стійку до фішингу багатофакторну аутентифікацію, запровадити доступ з найменшими привілеями та підтримувати чітку сегментацію мережі, особливо навколо інтерфейсів управління гіпервізором. Неперервні та офлайн резервні копії є критичними для зменшення впливу шифрування програм-вимагачів. Контролі DLP також повинні бути розгорнуті для виявлення та блокування підозрілої масової ексфільтрації даних.
Відповідь
Якщо виявлено потенційну активність Panzer, включаючи видалення тіньових копій або незвичне виконання інструментів RMM, впоравнені хости слід негайно ізолювати. Команди безпеки повинні розслідувати підозрілі автентифікації VPN та несанкціоноване створення облікових записів служб. Плани реагування на інциденти мають враховувати як вимоги до відновлення даних, так і нормативні зобов’язання, пов’язані з порушеннями відповідно до GDPR та NIS2.
Атакувальна послідовність
Ми ще оновлюємо цю частину.
Виявлення
Підозріла виконання Bcdedit (через cmdline)
Можлива звичайна облікова записка адміністратора або групова інвентаризація (через cmdline)
Підозріла активність VSSADMIN (через cmdline)
Альтернативний віддалений доступ / управління ПЗ (через створення процесу)
Можливий горизонтальний рух через PsExec або схожі програми (через систему)
Альтернативний віддалений доступ / управління ПЗ (через систему)
Можливе використання PsExec (через аудит)
Альтернативний віддалений доступ / управління ПЗ (через аудит)
Видалення тіньової копії, що вказує на неминучу активність програм-вимагачів [Подія реєстру Windows]
Виявлення можливого горизонтального руху та ексфільтрації даних [Створення процесу Windows]
Виконання симуляції
Попередня умова: передпольовий перевірний тест Телеметрії та Базової лінії має бути пройдено.
Обґрунтування: У цьому розділі детально описується точне виконання техніки противника (TTP), розробленої для тригера правил виявлення. Команди та наратив ПОВИННІ безпосередньо відображати визначені TTP та прагнути створити саме ту телеметрію, яку очікує логіка виявлення. Абстрактні або нерелевантні приклади призведуть до неправильної діагностики.
-
Атакувальний наратив та команди: Супротивник отримав початковий доступ і готується до етапу шифрування атаки програм-вимагачів. Щоб максимізувати вплив і запобігти відновленню, зловмисник планує відключити середовище відновлення Windows і видалити всі існуючі тіньові копії томів. Зловмисник використає
vssadmin.exeдля цільових тіньових копій таbcdedit.exeщоб переконатися, що конфігурація завантаження не дозволяє легке відновлення. Ці дії “шумні”, але ефективні проти незахищених систем. -
Тестовий скрипт регресії:
# Сценарій симуляції: Видалення тіньової копії для програм-вимагачів # Примітка: Цей сценарій має виконуватися як адміністратор, щоб досягти успіху. Write-Host "[!] Початок симуляції: Видалення тіньової копії" -ForegroundColor Yellow # 1. Симуляція видалення тіньової копії VSSAdmin Write-Host "[+] Виконується команда vssadmin..." -ForegroundColor Cyan Start-Process "vssadmin.exe" -ArgumentList "delete shadows /all /quiet" -Wait -WindowStyle Hidden # 2. Симуляція відключення відновлення BCDedit Write-Host "[+] Виконання команд bcdedit..." -ForegroundColor Cyan # Примітка: Це може зазнати невдачі, якщо ввімкнено Secure Boot, але сам виконання процесу буде все-таки зареєстровано. Start-Process "bcdedit.exe" -ArgumentList "recoveryenabled no" -Wait -WindowStyle Hidden Start-Process "bcdedit.exe" -ArgumentList "bootstatuspolicy ignoreall" -Wait -WindowStyle Hidden Write-Host "[!] Симуляція завершена. Перевірте SIEM на наявність попереджень." -ForegroundColor Green -
Команди очищення:
# Очищення: Повернення налаштувань відновлення (якщо симуляція пройшла успішно) Write-Host "[!] Очищення середовища..." -ForegroundColor Cyan Start-Process "bcdedit.exe" -ArgumentList "recoveryenabled yes" -Wait -WindowStyle Hidden Start-Process "bcdedit.exe" -ArgumentList "bootstatuspolicy ignoreall" -Wait -WindowStyle Hidden Write-Host "[!] Очищення завершено." -ForegroundColor Green