Panzer ransomware: un nuovo RaaS colpisce i produttori italiani e i fornitori di telecomunicazioni
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Panzer è una nuova operazione di Ransomware-as-a-Service (RaaS) emersa per la prima volta ad agosto 2026. Il gruppo gestisce una piattaforma affiliata matura e supporta attacchi su ambienti Windows, Linux, ESXi e FreeBSD. Panzer segue un modello di doppia estorsione, priorizzando l’esfiltrazione dei dati prima di criptare i sistemi per aumentare la pressione sulle vittime.
Indagini
Il rapporto esamina la rapida emergenza di Panzer, il suo sofisticato dashboard per affiliati e il suo targeting delle organizzazioni italiane di produzione e telecomunicazione. I ricercatori hanno anche identificato meccanismi di screening automatico pensati per individuare gli analisti e hanno notato il supporto per ambienti VMware ESXi. Senza campioni di malware verificati o IOC di rete disponibili pubblicamente, il rilevamento comportamentale rimane particolarmente importante.
Mitigazione
Le organizzazioni dovrebbero implementare MFA anti-phishing, applicare il principio del minimo privilegio e mantenere una forte segmentazione della rete, specialmente attorno alle interfacce di gestione dell’hypervisor. I backup immutabili e offline sono fondamentali per ridurre l’impatto della crittografia da ransomware. Anche i controlli DLP dovrebbero essere implementati per identificare e bloccare l’esfiltrazione di dati su larga scala sospetta.
Risposta
Se viene rilevata un’attività potenziale di Panzer, inclusa la cancellazione delle copie shadow o l’esecuzione insolita di strumenti RMM, gli host interessati dovrebbero essere isolati immediatamente. I team di sicurezza dovrebbero indagare su autenticazioni VPN sospette e creazioni non autorizzate di account di servizio. I piani di risposta agli incidenti dovrebbero affrontare sia i requisiti di ripristino dei dati che gli obblighi normativi relativi alle violazioni del GDPR e NIS2.
Flusso di attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Esecuzione sospetta di Bcdedit (via cmdline)
Possibile enumerazione di account amministrativi o gruppi (via cmdline)
Attività sospetta di VSSADMIN (via cmdline)
Software di accesso remoto/gestione alternative (via process_creation)
Possibile movimento laterale via PsExec o simili (via sistema)
Software di accesso remoto/gestione alternative (via sistema)
Possibile utilizzo di PsExec (via audit)
Software di accesso remoto/gestione alternative (via audit)
Cancellazione copie shadow indicativa di attività ransomware imminente [Evento Windows Registry]
Rileva movimento laterale potenziale e attività di esfiltrazione dati [Creazione processo di Windows]
Esecuzione simulazione
Prerequisito: il controllo pre-flight di Telemetria & Baseline deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica di avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errori di diagnosi.
-
Narrativa dell’attacco & Comandi: Un avversario ha ottenuto l’accesso iniziale e si sta preparando per la fase di crittografia di un attacco ransomware. Per massimizzare l’impatto e prevenire il recupero, l’attaccante intende disabilitare l’ambiente di ripristino di Windows ed eliminare tutte le copie shadow del volume esistenti. L’attaccante userà
vssadmin.exeper mirare alle copie shadow ebcdedit.exeper garantire che la configurazione di avvio non consenta un facile recupero. Queste azioni sono “rumorose” ma efficaci contro i sistemi non induriti. -
Script di Test della Regressione:
# Script di simulazione: Cancellazione delle copie Shadow Ransomware # Nota: questo script deve essere eseguito come Amministratore per avere successo. Write-Host "[!] Inizio Simulazione: Cancellazione delle copie Shadow" -ForegroundColor Yellow # 1. Simula la Cancellazione delle copie Shadow VSSAdmin Write-Host "[+] Esecuzione del comando vssadmin..." -ForegroundColor Cyan Start-Process "vssadmin.exe" -ArgumentList "delete shadows /all /quiet" -Wait -WindowStyle Hidden # 2. Simula la Disabilitazione del Recupero BCDedit Write-Host "[+] Esecuzione dei comandi bcdedit..." -ForegroundColor Cyan # Nota: Questo potrebbe fallire se il Secure Boot è abilitato, ma la stessa esecuzione del processo sarà comunque registrata. Start-Process "bcdedit.exe" -ArgumentList "recoveryenabled no" -Wait -WindowStyle Hidden Start-Process "bcdedit.exe" -ArgumentList "bootstatuspolicy ignoreall" -Wait -WindowStyle Hidden Write-Host "[!] Simulazione completa. Controlla il SIEM per gli avvisi." -ForegroundColor Green -
Comandi di Pulizia:
# Pulizia: Ripristino delle impostazioni di recupero (se la simulazione ha avuto successo) Write-Host "[!] Pulizia dell'ambiente..." -ForegroundColor Cyan Start-Process "bcdedit.exe" -ArgumentList "recoveryenabled yes" -Wait -WindowStyle Hidden Start-Process "bcdedit.exe" -ArgumentList "bootstatuspolicy ignoreall" -Wait -WindowStyle Hidden Write-Host "[!] Pulizia completa." -ForegroundColor Green