SOC Prime Bias: High

09 Sep 2026 10:17 UTC

Panzer 랜섬웨어: 새로운 RaaS가 이탈리아 제조업체와 통신업체를 강타하다

Author Photo
SOC Prime Team linkedin icon 팔로우
Panzer 랜섬웨어: 새로운 RaaS가 이탈리아 제조업체와 통신업체를 강타하다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Panzer는 2026년 8월에 처음 관찰된 새롭게 등장한 Ransomware-as-a-Service (RaaS) 운영체제로, 이 그룹은 성숙한 어피리에이트 플랫폼을 운영하며 Windows, Linux, ESXi, FreeBSD 환경 전반에 걸쳐 공격을 지원합니다. Panzer는 데이터를 먼저 탈취하여 시스템을 암호화하기 전에 피해자에게 압박을 가하는 이중 갈취 모델을 따릅니다.

조사

이 보고서는 Panzer의 급속한 출현, 정교한 어피리에이트 대시보드 및 이탈리아 제조 및 통신 조직을 겨냥한 타겟팅을 조사합니다. 연구원들은 또한 분석가를 탐지하기 위한 자동화된 스크리닝 메커니즘을 확인했으며 VMware ESXi 환경에 대한 지원도 파악했습니다. 검증된 맬웨어 샘플이나 네트워크 IOC가 공개되지 않은 상황에서 행동 탐지는 특히 중요합니다.

완화

조직은 피싱에 저항하는 MFA를 구현하고 최소 권한 접근을 강제하며, 특히 하이퍼바이저 관리 인터페이스 주변에 강력한 네트워크 분할을 유지해야 합니다. 불변 및 오프라인 백업은 랜섬웨어 암호화의 영향을 줄이기 위해 중요합니다. DLP 제어 또한 배포하여 의심스러운 대량 데이터 탈취를 식별하고 차단해야 합니다.

대응

섀도 복사본 삭제 또는 비정상적인 RMM 도구 실행 등이 포함된 Panzer 활동이 감지되면 해당 호스트를 즉시 격리해야 합니다. 보안팀은 의심스러운 VPN 인증 및 무단 서비스 계정 생성을 조사해야 합니다. 사고 대응 계획은 데이터 복원 요구사항과 GDPR 및 NIS2에 관련된 규제 의무를 모두 다루어야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

의심스러운 Bcdedit 실행 (cmdline 사용)

SOC Prime 팀, Nate Guagenti
2026년 9월 8일

가능한 관리자 계정 또는 그룹 열거 (cmdline 사용)

SOC Prime 팀
2026년 9월 8일

의심스러운 VSSADMIN 활동 (cmdline 사용)

SOC Prime 팀
2026년 9월 8일

대체 원격 액세스 / 관리 소프트웨어 (process_creation 사용)

SOC Prime 팀
2026년 9월 8일

유사 PsExec 통한 가능한 Lateral Movement (system 사용)

SOC Prime 팀
2026년 9월 8일

대체 원격 액세스 / 관리 소프트웨어 (system 사용)

SOC Prime 팀
2026년 9월 8일

가능한 PsExec 사용 (audit 사용)

SOC Prime 팀
2026년 9월 8일

대체 원격 액세스 / 관리 소프트웨어 (audit 사용)

SOC Prime 팀
2026년 9월 8일

임박한 랜섬웨어 활동을 나타내는 섀도 복사본 삭제 [Windows 레지스트리 이벤트]

SOC Prime AI 규칙
2026년 9월 8일

잠재적 Lateral Movement 및 데이터 탈취 활동 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 8일

시뮬레이션 실행

필수: Telemetry & Baseline Pre-flight Check가 통과되어야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적대자 기술 (TTP)의 정확한 실행을 자세히 설명합니다. 명령 및 내러티브는 식별된 TTP를 직접 반영하고 탐지 논리에 의해 기대되는 정확한 텔레메트리를 생성하려고 합니다. 추상적이거나 관계가 없는 예시는 오진으로 이어질 수 있습니다.

  • 공격 내러티브 & 명령: 적대자가 초기 접근을 얻었으며 랜섬웨어 공격의 암호화 단계를 준비하고 있습니다. 영향을 최대화하고 복구를 방지하기 위해 공격자는 Windows 복구 환경을 비활성화하고 기존의 모든 볼륨 섀도 복사본을 삭제하려 합니다. 공격자는 vssadmin.exe 를 사용하여 섀도 복사본을 타겟으로 하고 bcdedit.exe 를 사용하여 부팅 환경이 용이하게 복구되지 않도록 합니다. 이러한 작업은 “시끄럽지만” 취약한 시스템에 대해 효과적입니다.

  • 회기 테스트 스크립트:

    # 시뮬레이션 스크립트: 랜섬웨어 섀도 복사본 삭제
    # 참고: 이 스크립트는 성공하려면 관리자 권한으로 실행되어야 합니다.
    
    Write-Host "[!] 시뮬레이션 시작: 섀도 복사본 삭제" -ForegroundColor Yellow
    
    # 1. VSSAdmin 섀도 복사본 삭제 시뮬레이션
    Write-Host "[+] vssadmin 명령 실행 중..." -ForegroundColor Cyan
    Start-Process "vssadmin.exe" -ArgumentList "delete shadows /all /quiet" -Wait -WindowStyle Hidden
    
    # 2. BCDedit 복구 비활성화 시뮬레이션
    Write-Host "[+] bcdedit 명령 실행 중..." -ForegroundColor Cyan
    # 참고: Secure Boot가 활성화된 경우 실패할 수 있지만, 프로세스 실행 자체는 여전히 기록됩니다.
    Start-Process "bcdedit.exe" -ArgumentList "recoveryenabled no" -Wait -WindowStyle Hidden
    Start-Process "bcdedit.exe" -ArgumentList "bootstatuspolicy ignoreall" -Wait -WindowStyle Hidden
    
    Write-Host "[!] 시뮬레이션 완료. SIEM에서 경고를 확인하세요." -ForegroundColor Green
  • 정리 명령:

    # 정리: 복구 설정 다시 활성화 (시뮬레이션이 성공한 경우)
    Write-Host "[!] 환경 정리 중..." -ForegroundColor Cyan
    Start-Process "bcdedit.exe" -ArgumentList "recoveryenabled yes" -Wait -WindowStyle Hidden
    Start-Process "bcdedit.exe" -ArgumentList "bootstatuspolicy ignoreall" -Wait -WindowStyle Hidden
    Write-Host "[!] 정리 완료." -ForegroundColor Green