Što je Panzer ransomware i kako funkcionira dvostruka iznuda
Nova ransomware-as-a-service (RaaS) operacija nazvana Panzer pojavila se u kolovozu 2026. i brzo se pokrenula. U samo prvim tjednima aktivnosti, grupa je prijavila 16 žrtava, dio mjeseca koji su istraživači nazvali rekordnim s ukupno 997 praćenih ransomware napada u cijeloj industriji.
Panzer slijedi playbook dvostruke iznude koji dominira ransomwareom otprilike od 2020. godine. Umjesto da jednostavno šifriraju žrtvine datoteke i zahtijevaju plaćanje za ključ za dešifriranje, Panzerovi operateri prvo kradu osjetljive podatke iz ciljne mreže. Tek nakon što su podaci eksfiltrirani, raspoređuju payload za šifriranje. To napadačima daje dvije odvojene poluge: žrtve koje se obnove iz sigurnosnih kopija i odbiju platiti i dalje se suočavaju s prijetnjom objavljivanja ukradenih podataka, a žrtve koje ipak plate nemaju jamstvo da podaci neće biti procurjeni. To je ključni razlog zašto zaštita od dvostruke iznude Panzer ransomwarea zahtijeva više od antivirusnog softvera ili obećanja napadača; zahtijeva sprječavanje početnog upada i krađe podataka.
Rano izvješćivanje o Panzerovoj aktivnosti već je povezalo grupu s konkretnim žrtvama. Kao što je detaljno opisano u našem ranijem izvješću o Panzer ransomwareu koji pogađa talijanske SMB-ove, grupa nije dugo čekala nakon lansiranja prije nego što je kompromitirala tvrtke u Italiji, što upućuje na brzu strukturu affiliatea spremnu ciljati tvrtke različitih veličina.
Zašto je kolovoz 2026. postao rekordan mjesec za ransomware napade
Razmjeri kolovoške aktivnosti, 997 praćenih napada u ransomware ekosustavu, naglašavaju da Panzer ne djeluje izolirano. To je jedna od mnogih aktivnih RaaS grupa koje se natječu za žrtve i affiliate partnere na tržištu koje nastavlja rasti iz godine u godinu. Novi sojevi koji se lansiraju sredinom godine i brzo bilježe dvoznamenkaste brojeve žrtava, kao što je učinio Panzer, sada su poznat obrazac, a ne anomalija.
Taj volumen je važan za svakoga tko procjenjuje vlastiti rizik. Rekordan mjesec znači rekordan broj prilika za napadače da pronađu izložene točke daljinskog pristupa, nezakrpane sustave ili zaposlenike koji kliknu na pogrešnu poveznicu. To također znači da se branitelji istovremeno nose s više različitih aktera prijetnji, svaki s malo drugačijim alatima i tehnikama.
Tko je u opasnosti: SMB-ovi i RaaS ekosustav iza Panzera
Panzer djeluje na RaaS modelu, što znači da jezgra grupe razvija malware i infrastrukturu za curenje podataka, dok affilijati provode stvarne upade u zamjenu za dio otkupnine. Ta struktura snižava barijeru ulaska za tehnički manje sofisticirane napadače i pomaže objasniti kako novoosnovana operacija može tako brzo skupiti 16 žrtava.
Mala i srednja poduzeća prirodna su meta za ovaj model. Često posjeduju vrijedne podatke o kupcima ili poslovanju, ali obično imaju manje sigurnosne timove i proračune od velikih poduzeća, što ih čini vjerojatnijima da imaju praznine u nadzoru, zakrpama ili kontrolama daljinskog pristupa. Talijanske SMB žrtve već povezane s Panzerom odgovaraju tom profilu, a razumno je očekivati da će affilijati grupe nastaviti ciljati slično velike organizacije u drugim regijama kako RaaS operacija raste.
Praktične obrane: sigurnosne kopije, segmentacija mreže i siguran daljinski pristup
Budući da dvostruka iznuda kombinira krađu podataka sa šifriranjem, jedan sloj obrane nije dovoljan. Učinkovita zaštita od dvostruke iznude Panzer ransomwarea počiva na nekoliko praktičnih, ostvarivih koraka:
- Održavajte izvanmrežne, testirane sigurnosne kopije. Sigurnosne kopije izolirane od glavne mreže i redovito testirane za obnovu pobjeđuju polovicu napada koja se odnosi na šifriranje, čak i ako ne mogu poništiti curenje podataka.
- Segmentirajte mrežu. Podjela sustava u zasebne zone ograničava koliko daleko napadač može napredovati nakon početnog kompromisa, smanjujući količinu podataka dostupnih za krađu i broj sustava koji se mogu šifrirati u jednom incidentu.
- Zaključajte daljinski pristup. Mnogi ransomware upadi počinju putem izloženih ili slabo zaštićenih alata za daljinski pristup. Korištenje VPN-a s jakom autentifikacijom, umjesto ostavljanja udaljenog radnog stola ili administrativnih portova izravno izloženih internetu, zatvara jednu od najčešćih ulaznih točaka koje affilijati koriste.
- Nadzirite neuobičajene izlazne prijenose podataka. Budući da dvostruka iznuda ovisi o eksfiltraciji podataka prije početka šifriranja, rano hvatanje velikih ili neuobičajenih izlaznih prijenosa može zaustaviti napad prije nego što druga poluga iznude uopće stupi na scenu.
Što to znači za vas
Ako vodite ili podržavate IT okruženje nekog SMB-a, Panzerov brzi uspon podsjetnik je da obrana od ransomwarea u 2026. mora pretpostaviti da će napadači iznijeti podatke van, a ne samo pokušati spriječiti ih da šifriraju datoteke. Provjera tko ima daljinski pristup vašoj mreži, kako je taj pristup zaštićen i jesu li vaši sustavi pravilno segmentirani razuman je prvi korak ovog tjedna, a ne projekt za neki drugi dan.
Završne misli
Panzerov uspon do 16 žrtava tijekom rekordnog kolovoza sa 997 napada presjek je aktivnog i rastućeg ransomware ekosustava, a ne izolirani događaj. Dvostruka iznuda ostaje dominantan model jer funkcionira, pritiskajući žrtve iz dva smjera istovremeno. Dobra vijest je da su temelji zaštite od dvostruke iznude Panzer ransomwarea, solidne sigurnosne kopije, segmentacija mreže i siguran daljinski pristup, dostižni za organizacije bilo koje veličine. Sadašnja procjena tih obrana daleko je jeftinija od reagiranja na proboj nakon činjenice.




