Новая вымогательская платформа Panzer за три недели опубликовала данные 16 компаний из 11 стран

ransomware

В начале августа 2026 года в даркнете (скрытой части интернета) начал работу сайт утечек новой вымогательской группировки Panzer. Первый след активности ресурса датирован 5 августа. Менее чем через три недели операторы заявили о 16 компаниях, данные которых выставлены на этом ресурсе. Площадка уже содержит разделы с правилами работы, объявлениями и страницей набора партнёров. Жертвы находятся как минимум в 11 странах. Единого регионального фокуса пока не видно, что типично для молодой кампании.

Описание

Panzer придерживается схемы двойного вымогательства. Сначала злоумышленники похищают внутренние документы и данные клиентов атакованной организации. Затем они шифруют файлы и требуют выкуп за восстановление доступа. Публикация украденной информации на сайте утечек служит дополнительным средством давления. При этом даже успешное восстановление данных из резервных копий не устраняет риск утечки чувствительных сведений. Продемонстрированные фрагменты похищенных материалов серьёзно ослабляют позицию компании на переговорах. Подобная схема становится стандартом для новых вымогательских сервисов.

По своей модели Panzer относится к категории RaaS (программы-вымогатели как услуга). Ядро группировки разрабатывает вредоносное ПО и обслуживает инфраструктуру, тогда как непосредственные взломы выполняют внешние партнёры. Согласно опубликованному анализу, из суммы выкупа партнёр получает 80%, а 20% остаются площадке. Вредоносные сборки готовятся для Windows, Linux, серверов виртуализации VMware ESXi и операционной системы FreeBSD. Партнёры могут настраивать более 15 параметров сборки и включать функции, затрудняющие обнаружение вредоносной программы средствами защиты.

Рекрутинг в партнёрскую программу выстроен с расчётом на безопасность площадки. Кандидаты подают заявку через мессенджер Tox и проходят проверку до выдачи доступа к панели управления. В течение первого месяца за новым аккаунтом следит автоматизированная система мониторинга. Она предназначена для выявления исследователей и сотрудников правоохранительных органов. Аккаунт деактивируется, если в первую неделю он не проявляет активности. Заявленные правила запрещают атаки на организации в странах СНГ и структуры, связанные с несовершеннолетними.

Панель управления, которую получают партнёры, содержит функции для финансового учёта, переговоров и публикаций. Отдельная вкладка показывает текущий баланс, историю транзакций и доступные для вывода средства. К каждой версии вредоносного ПО привязан персональный чат для обсуждения условий выкупа. Встроенный генератор автоматически выставляет счёт в биткоинах. Публикация украденных данных на сайте утечек требует согласования внутри команды. Площадка предлагает таймеры обратного отсчёта, указание объёма материала и механизм выделения особо значимых утечек. Партнёры могут создавать вспомогательные учётные записи для сотрудников своей команды и обращаться в техподдержку. Панель также отображает ход операций в реальном времени и позволяет оценить результат запуска сборки. Такой уровень автоматизации нетипичен для проекта, который появился лишь в августе 2026 года.

Точный способ первичного проникновения Panzer независимыми источниками пока не подтверждён. В обнародованном описании активности группировки указаны кража учётных данных из системы и подбор паролей полным перебором. Также упоминаются поиск открытых сетевых служб и перемещение по корпоративной сети через легитимные учётные записи. Атакующие пытаются отключать или ослаблять средства защиты, чтобы отсрочить обнаружение. Для выноса похищенных данных применяются альтернативные каналы связи, которые реже проверяются системами контроля трафика. После сбора конфиденциальных материалов вредоносная программа шифрует файлы и добавляет к ним характерные метки. Украденные фрагменты публикуются на площадке как доказательство серьёзности намерений.

Всего в перечне фигурируют 16 организаций. География жертв подтверждает скорее случайный, нежели целенаправленный подбор целей. Три атаки пришлись на Таиланд, по две - на Италию, Индонезию и Сербию. Среди пострадавших также организации из Кюрасао, Южной Кореи, Испании, Чехии, Германии, Нигерии и Швейцарии. Чаще всего жертвами становились технологические компании: четыре случая. В производственном секторе зафиксированы три атаки. Государственное управление и оборона, а также сельское хозяйство и пищевая промышленность понесли по две потери. Энергетика, образование, розничная торговля и другие направления - по одной атаке. Такой разброс указывает на то, что цели выбираются по доступности сетей, а не по отраслевой принадлежности.

Подтверждённых индикаторов компрометации в открытых источниках пока не приводится. Нет ни адресов управляющих серверов, ни образцов вредоносных файлов. Это затрудняет автоматический поиск следов атаки, но не отменяет необходимость базовой защиты. Организациям стоит своевременно устанавливать обновления и закрывать уязвимые сервисы, выходящие в интернет. Удалённый доступ и привилегированные учётные записи следует защищать многофакторной аутентификацией. Пароли необходимо периодически менять. Сеть стоит сегментировать, а резервные копии хранить в изолированном виде. Особое внимание следует уделить защите серверов виртуализации и систем резервного копирования. Постоянный мониторинг событий и поведения пользователей помогает выявить вторжение до того, как данные будут похищены и зашифрованы. Также полезно регулярно проверять, не появились ли данные компании на сайтах утечек.

На момент подготовки материала активность Panzer продолжается. Группировка набирает партнёров и регулярно пополняет сайт утечек. Несмотря на короткую историю, проект выглядит как отлаженный бизнес, а не как стихийная операция. Отсутствие привязки к конкретной стране или отрасли означает, что жертвой может стать любая организация, чья сеть окажется доступной атакующим.

Индикаторы компрометации

Комментарии: 0