SOC Prime Bias: High

09 Sep 2026 10:17 UTC

Вимагач Panzer: нова RaaS-атака на італійських виробників та постачальників телекомунікацій

Author Photo
SOC Prime Team linkedin icon Стежити
Вимагач Panzer: нова RaaS-атака на італійських виробників та постачальників телекомунікацій
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Panzer – це нова операція Ransomware-as-a-Service (RaaS), вперше виявлена в серпні 2026 року. Група працює за розвиненою афілійованою платформою та підтримує атаки на середовищах Windows, Linux, ESXi та FreeBSD. Panzer використовує модель подвійного вимагання, пріоритетним для якої є ексфільтрація даних перед шифруванням систем, щоб збільшити тиск на жертв.

Розслідування

У звіті розглядаються швидке зростання Panzer, його складна афілійована панель управління та його ціль, зокрема італійські виробничі та телекомунікаційні організації. Дослідники також виявили автоматизовані механізми відбору, спрямовані на виявлення аналітиків, і зазначили підтримку для середовищ VMware ESXi. За відсутності публічно доступних підтверджених зразків шкідливого ПЗ або мережевих індикаторів компрометації, поведінкове виявлення залишається особливо важливим.

Пом’якшення

Організації повинні впровадити стійку до фішингу багатофакторну аутентифікацію, запровадити доступ з найменшими привілеями та підтримувати чітку сегментацію мережі, особливо навколо інтерфейсів управління гіпервізором. Неперервні та офлайн резервні копії є критичними для зменшення впливу шифрування програм-вимагачів. Контролі DLP також повинні бути розгорнуті для виявлення та блокування підозрілої масової ексфільтрації даних.

Відповідь

Якщо виявлено потенційну активність Panzer, включаючи видалення тіньових копій або незвичне виконання інструментів RMM, впоравнені хости слід негайно ізолювати. Команди безпеки повинні розслідувати підозрілі автентифікації VPN та несанкціоноване створення облікових записів служб. Плани реагування на інциденти мають враховувати як вимоги до відновлення даних, так і нормативні зобов’язання, пов’язані з порушеннями відповідно до GDPR та NIS2.

Атакувальна послідовність

Ми ще оновлюємо цю частину.

Виявлення

Підозріла виконання Bcdedit (через cmdline)

Команда SOC Prime, Нейт Гуагенті
08 вересня 2026

Можлива звичайна облікова записка адміністратора або групова інвентаризація (через cmdline)

Команда SOC Prime
08 вересня 2026

Підозріла активність VSSADMIN (через cmdline)

Команда SOC Prime
08 вересня 2026

Альтернативний віддалений доступ / управління ПЗ (через створення процесу)

Команда SOC Prime
08 вересня 2026

Можливий горизонтальний рух через PsExec або схожі програми (через систему)

Команда SOC Prime
08 вересня 2026

Альтернативний віддалений доступ / управління ПЗ (через систему)

Команда SOC Prime
08 вересня 2026

Можливе використання PsExec (через аудит)

Команда SOC Prime
08 вересня 2026

Альтернативний віддалений доступ / управління ПЗ (через аудит)

Команда SOC Prime
08 вересня 2026

Видалення тіньової копії, що вказує на неминучу активність програм-вимагачів [Подія реєстру Windows]

Правила SOC Prime AI
08 вересня 2026

Виявлення можливого горизонтального руху та ексфільтрації даних [Створення процесу Windows]

Правила SOC Prime AI
08 вересня 2026

Виконання симуляції

Попередня умова: передпольовий перевірний тест Телеметрії та Базової лінії має бути пройдено.

Обґрунтування: У цьому розділі детально описується точне виконання техніки противника (TTP), розробленої для тригера правил виявлення. Команди та наратив ПОВИННІ безпосередньо відображати визначені TTP та прагнути створити саме ту телеметрію, яку очікує логіка виявлення. Абстрактні або нерелевантні приклади призведуть до неправильної діагностики.

  • Атакувальний наратив та команди: Супротивник отримав початковий доступ і готується до етапу шифрування атаки програм-вимагачів. Щоб максимізувати вплив і запобігти відновленню, зловмисник планує відключити середовище відновлення Windows і видалити всі існуючі тіньові копії томів. Зловмисник використає vssadmin.exe для цільових тіньових копій та bcdedit.exe щоб переконатися, що конфігурація завантаження не дозволяє легке відновлення. Ці дії “шумні”, але ефективні проти незахищених систем.

  • Тестовий скрипт регресії:

    # Сценарій симуляції: Видалення тіньової копії для програм-вимагачів
    # Примітка: Цей сценарій має виконуватися як адміністратор, щоб досягти успіху.
    
    Write-Host "[!] Початок симуляції: Видалення тіньової копії" -ForegroundColor Yellow
    
    # 1. Симуляція видалення тіньової копії VSSAdmin
    Write-Host "[+] Виконується команда vssadmin..." -ForegroundColor Cyan
    Start-Process "vssadmin.exe" -ArgumentList "delete shadows /all /quiet" -Wait -WindowStyle Hidden
    
    # 2. Симуляція відключення відновлення BCDedit
    Write-Host "[+] Виконання команд bcdedit..." -ForegroundColor Cyan
    # Примітка: Це може зазнати невдачі, якщо ввімкнено Secure Boot, але сам виконання процесу буде все-таки зареєстровано.
    Start-Process "bcdedit.exe" -ArgumentList "recoveryenabled no" -Wait -WindowStyle Hidden
    Start-Process "bcdedit.exe" -ArgumentList "bootstatuspolicy ignoreall" -Wait -WindowStyle Hidden
    
    Write-Host "[!] Симуляція завершена. Перевірте SIEM на наявність попереджень." -ForegroundColor Green
  • Команди очищення:

    # Очищення: Повернення налаштувань відновлення (якщо симуляція пройшла успішно)
    Write-Host "[!] Очищення середовища..." -ForegroundColor Cyan
    Start-Process "bcdedit.exe" -ArgumentList "recoveryenabled yes" -Wait -WindowStyle Hidden
    Start-Process "bcdedit.exe" -ArgumentList "bootstatuspolicy ignoreall" -Wait -WindowStyle Hidden
    Write-Host "[!] Очищення завершено." -ForegroundColor Green