Новооткрита ransomware операция, наречена Panzer, вече е публикувала 16 предполагаеми жертви, разпределени в 11 държави, според скорошни разузнавателни доклади за заплахи. Групата се е появила като операция от типа Ransomware-като-услуга (RaaS), съчетаваща кражба на данни с криптиране на файлове в модел, известен като двойно изнудване. За толкова млада операция, географският обхват и броят на жертвите сигнализират за група, която се движи бързо, за да се утвърди в пренаселената ransomware екосистема.

Какво е Panzer Ransomware и как действа

Panzer следва вече познатия модел RaaS, при който основна група разработва инструментите за криптиране и инфраструктурата за изтичане на данни, след което ги отдава под наем на партньори (affiliates), които извършват действителните прониквания. Тази структура позволява на ransomware операциите да се мащабират бързо, защото техническото бреме за създаване на зловреден софтуер е отделено от оперативната работа по проникване в мрежи и преговори с жертви.

Подобно на много настоящи ransomware семейства, Panzer не разчита само на криптиране, за да притисне жертвите да платят. Преди да заключи файловете, партньорите reportedly ексфилтрират данни от компрометираните мрежи. Тези откраднати данни се превръщат в лост: дори организации със стабилни резервни копия са изправени пред заплахата от публикуване или продажба на чувствителни файлове, ако откажат да платят. Тази тактика на двоен натиск, често наричана двойно изнудване, се е превърнала в стандартна практика в ransomware пейзажа, защото затваря вратичката, която надеждните резервни копия предоставяха.

Кой е засегнат в 11-те държави

Според доклада, Panzer е изброил 16 предполагаеми жертви в 11 държави, откакто е започнал да действа. Този обхват през толкова много национални граници за кратък период предполага, че групата, или нейните партньори, не са фокусирани върху един регион или индустриален сектор, а вместо това хвърлят широка мрежа. Това е в съответствие с това как много RaaS операции се държат в началото: партньорите често се насочват към каквито и да е уязвими цели, които могат да намерят, вместо да преследват тесен стратегически фокус, за да демонстрират бързо ефективността на платформата и да привлекат повече партньори.

Детайлите за отделните жертви и конкретните индустрии, към които е насочена атаката, не са напълно разкрити в наличните доклади, но самият мащаб е забележителен. Нова група, достигаща двуцифрен брой жертви в дузина държави в рамките на ранния си оперативен период, отразява колко бързо ransomware инфраструктурата, от сайтове за изтичане на данни до инструменти за криптиране, може да бъде сглобена и разгърната с относително малко време за подготовка.

Как това се вписва в по-широката тенденция на RaaS и двойното изнудване

Panzer не е изключение, а по-скоро най-новият пример за добре установена тенденция. RaaS платформите са понижили бариерата за навлизане за киберпрестъпниците, позволявайки на по-слабо технически подготвени актьори да стартират атаки, използвайки чужд зловреден софтуер и инфраструктура. Групи като Medusa, които федерални служители са отбелязали след като е проникнала в над 500 организации, и Royal ransomware, която публикува данни, свързани с близо 60 жертви само за два месеца, показват колко бързо нова или възобновена операция може да ескалира, след като нейната партньорска мрежа набере скорост.

Кражбата на данни също се е превърнала в почти универсален компонент на тези кампании, а не в специална функция, ограничена до няколко сложни групи. Атаки като приписваната на ShinyHunters срещу Addi.com, която reportedly е изложила милиони финансови записи, илюстрират как самите откраднати данни са се превърнали в стока, която престъпните групи монетизират директно, отделно от всякакъв откуп, платен за дешифриране. Комбинацията на Panzer от криптиране и кражба на данни се вписва точно в този модел, вместо да представлява нова техника.

Практически защити: Резервни копия, сегментиране и защитен отдалечен достъп

Организациите не трябва да чакат подробни технически доклади за Panzer, за да укрепят защитата си. Тъй като двойното изнудване подкопава стойността на резервните копия сами по себе си, устойчивостта изисква многослоен подход. Поддържането на офлайн резервни копия, редовно тествани, остава от съществено значение, но трябва да бъде съчетано с мрежово сегментиране, така че едно компрометирано устройство или акаунт да не може да предостави път към цялата среда. Ограничаването на страничното движение забавя атакуващите и дава на защитниците повече време за откриване и реагиране.

Точките за отдалечен достъп заслужават особено внимание. Много ransomware прониквания започват с изложени услуги за отдалечен работен плот, слаби VPN конфигурации или незакърпени крайни устройства. Прегледът на това кой има отдалечен достъп, налагането на многофакторно удостоверяване и навременното кърпене на системи, изложени на интернет, всичко това намалява повърхността за атака, която партньорите сканират. Незакърпените уязвимости в инфраструктурата, като вида, подчертан в zero-day уязвимостта в VMware vCenter, експлоатирана в 47 държави, показват как един единствен незакърпен дефект може да се превърне в входна точка за широко разпространен компромис, далеч отвъд само ransomware.

Какво означава това за вас

За повечето индивидуални читатели атака с ransomware Panzer едва ли е пряка лична заплаха, но нейното появяване има значение, ако работите за, управлявате или имате договори с организации, които биха могли да бъдат целеви. Ако вашият работодател или клиенти са били уведомени за атака с ransomware Panzer, отнесете се сериозно: откраднатите данни могат да включват записи на служители или клиенти, финансова информация или идентификационни данни, които подхранват допълнителни измами. Бизнеси от всякакъв размер трябва да приемат, че както криптирането, така и изтичането на данни са на масата, ако атакуващите получат опора, а не само едното или другото.

Ключови изводи

Бързият възход на Panzer до 16 жертви в 11 държави е напомняне, че нови ransomware операции могат да се мащабират бързо, след като приемат модела RaaS и тактиките за двойно изнудване. Организациите трябва да одитират контролите за отдалечен достъп, да налагат мрежово сегментиране и да проверяват, че резервните копия са както офлайн, така и редовно тествани. Оставането информирани за това как групи като Panzer действат и колко бързо сравними групи като Medusa са нараснали до широкомащабни заплахи, помага на екипите по сигурността да приоритизират защитите, преди тяхната организация да стане следващият запис в сайт за изтичане на данни.