SOC Prime Bias: High

09 Sep 2026 10:17 UTC

Panzer ransomware: un nuovo RaaS colpisce i produttori italiani e i fornitori di telecomunicazioni

Author Photo
SOC Prime Team linkedin icon Segui
Panzer ransomware: un nuovo RaaS colpisce i produttori italiani e i fornitori di telecomunicazioni
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Panzer è una nuova operazione di Ransomware-as-a-Service (RaaS) emersa per la prima volta ad agosto 2026. Il gruppo gestisce una piattaforma affiliata matura e supporta attacchi su ambienti Windows, Linux, ESXi e FreeBSD. Panzer segue un modello di doppia estorsione, priorizzando l’esfiltrazione dei dati prima di criptare i sistemi per aumentare la pressione sulle vittime.

Indagini

Il rapporto esamina la rapida emergenza di Panzer, il suo sofisticato dashboard per affiliati e il suo targeting delle organizzazioni italiane di produzione e telecomunicazione. I ricercatori hanno anche identificato meccanismi di screening automatico pensati per individuare gli analisti e hanno notato il supporto per ambienti VMware ESXi. Senza campioni di malware verificati o IOC di rete disponibili pubblicamente, il rilevamento comportamentale rimane particolarmente importante.

Mitigazione

Le organizzazioni dovrebbero implementare MFA anti-phishing, applicare il principio del minimo privilegio e mantenere una forte segmentazione della rete, specialmente attorno alle interfacce di gestione dell’hypervisor. I backup immutabili e offline sono fondamentali per ridurre l’impatto della crittografia da ransomware. Anche i controlli DLP dovrebbero essere implementati per identificare e bloccare l’esfiltrazione di dati su larga scala sospetta.

Risposta

Se viene rilevata un’attività potenziale di Panzer, inclusa la cancellazione delle copie shadow o l’esecuzione insolita di strumenti RMM, gli host interessati dovrebbero essere isolati immediatamente. I team di sicurezza dovrebbero indagare su autenticazioni VPN sospette e creazioni non autorizzate di account di servizio. I piani di risposta agli incidenti dovrebbero affrontare sia i requisiti di ripristino dei dati che gli obblighi normativi relativi alle violazioni del GDPR e NIS2.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Esecuzione sospetta di Bcdedit (via cmdline)

SOC Prime Team, Nate Guagenti
08 set 2026

Possibile enumerazione di account amministrativi o gruppi (via cmdline)

SOC Prime Team
08 set 2026

Attività sospetta di VSSADMIN (via cmdline)

SOC Prime Team
08 set 2026

Software di accesso remoto/gestione alternative (via process_creation)

SOC Prime Team
08 set 2026

Possibile movimento laterale via PsExec o simili (via sistema)

SOC Prime Team
08 set 2026

Software di accesso remoto/gestione alternative (via sistema)

SOC Prime Team
08 set 2026

Possibile utilizzo di PsExec (via audit)

SOC Prime Team
08 set 2026

Software di accesso remoto/gestione alternative (via audit)

SOC Prime Team
08 set 2026

Cancellazione copie shadow indicativa di attività ransomware imminente [Evento Windows Registry]

Regole SOC Prime AI
08 set 2026

Rileva movimento laterale potenziale e attività di esfiltrazione dati [Creazione processo di Windows]

Regole SOC Prime AI
08 set 2026

Esecuzione simulazione

Prerequisito: il controllo pre-flight di Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica di avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errori di diagnosi.

  • Narrativa dell’attacco & Comandi: Un avversario ha ottenuto l’accesso iniziale e si sta preparando per la fase di crittografia di un attacco ransomware. Per massimizzare l’impatto e prevenire il recupero, l’attaccante intende disabilitare l’ambiente di ripristino di Windows ed eliminare tutte le copie shadow del volume esistenti. L’attaccante userà vssadmin.exe per mirare alle copie shadow e bcdedit.exe per garantire che la configurazione di avvio non consenta un facile recupero. Queste azioni sono “rumorose” ma efficaci contro i sistemi non induriti.

  • Script di Test della Regressione:

    # Script di simulazione: Cancellazione delle copie Shadow Ransomware
    # Nota: questo script deve essere eseguito come Amministratore per avere successo.
    
    Write-Host "[!] Inizio Simulazione: Cancellazione delle copie Shadow" -ForegroundColor Yellow
    
    # 1. Simula la Cancellazione delle copie Shadow VSSAdmin
    Write-Host "[+] Esecuzione del comando vssadmin..." -ForegroundColor Cyan
    Start-Process "vssadmin.exe" -ArgumentList "delete shadows /all /quiet" -Wait -WindowStyle Hidden
    
    # 2. Simula la Disabilitazione del Recupero BCDedit
    Write-Host "[+] Esecuzione dei comandi bcdedit..." -ForegroundColor Cyan
    # Nota: Questo potrebbe fallire se il Secure Boot è abilitato, ma la stessa esecuzione del processo sarà comunque registrata.
    Start-Process "bcdedit.exe" -ArgumentList "recoveryenabled no" -Wait -WindowStyle Hidden
    Start-Process "bcdedit.exe" -ArgumentList "bootstatuspolicy ignoreall" -Wait -WindowStyle Hidden
    
    Write-Host "[!] Simulazione completa. Controlla il SIEM per gli avvisi." -ForegroundColor Green
  • Comandi di Pulizia:

    # Pulizia: Ripristino delle impostazioni di recupero (se la simulazione ha avuto successo)
    Write-Host "[!] Pulizia dell'ambiente..." -ForegroundColor Cyan
    Start-Process "bcdedit.exe" -ArgumentList "recoveryenabled yes" -Wait -WindowStyle Hidden
    Start-Process "bcdedit.exe" -ArgumentList "bootstatuspolicy ignoreall" -Wait -WindowStyle Hidden
    Write-Host "[!] Pulizia completa." -ForegroundColor Green