🧭 Contexte
Article publié le 13 août 2026 par Tammy Harper, chercheuse senior en threat intelligence chez Flare.io, sur LinkedIn. L’article présente une analyse préliminaire d’une nouvelle opération ransomware-as-a-service (RaaS) nommée Panzer, dont les revendications n’ont pas encore été vérifiées indépendamment et ne sont liées à aucune attaque confirmée.
🎯 Description de l’opération
Panzer recrute des affiliés via un forum cybercriminel russophone. Le modèle économique proposé est un partage de revenus 80/20 (80% pour l’affilié, 20% pour les opérateurs). La plateforme est présentée comme entièrement automatisée.
🛠️ Fonctionnalités revendiquées
Gestion des affiliés :
- Dashboard (revenus, solde wallet, builds actifs, tickets support, membres d’équipe)
- Wallet Bitcoin avec génération automatique de factures et suivi des paiements
- Gestion de builds pour Windows, Linux, ESXi et FreeBSD
- Portails de chat par victime avec adresses onion uniques et accès protégé par mot de passe
- Suivi de l’ouverture du portail de négociation par la victime
Extorsion et leak site :
- Soumission de posts de fuite (échantillons de données, logos, volumes, liens de téléchargement, compte à rebours)
- Approbation des posts par l’équipe Panzer avant publication
- Posts “featured” pour augmenter la pression sur les victimes à haute valeur
Locker :
- Support revendiqué : Windows, Linux, ESXi, FreeBSD
- Plus de 15 commandes configurables
- Mesures anti-détection et monitoring d’exécution en temps réel
- Accès aux samples réservé aux affiliés approuvés — aucun sample public disponible
📋 Règles affiliés
- Interdiction de cibler les pays de la CEI
- Interdiction de cibler des organisations impliquant des mineurs de moins de 18 ans
- Violation = bannissement permanent et perte d’accès au panel
- Les nouveaux affiliés doivent être actifs dans leur première semaine ou leur compte est désactivé automatiquement
🔗 Infrastructure publiée
- TOX ID :
8C3D96497A9438794F705C055FC2FD3059F6CF11FF51060EE55ED7F0679CFC7218825BD56CB1 - Onion :
http://pnzruro7syvwvefx5mpo2fhzi4jftgquynsqf3vy5x3no57yp2iz4nyd.onion/ - Clé PGP publique publiée (email associé :
OfficialPGP@Panzer.onion)
📌 Type d’article
Il s’agit d’une analyse de menace émergente à visée de sensibilisation CTI, basée sur les auto-déclarations du groupe Panzer. L’objectif est de documenter l’apparition de cette nouvelle opération RaaS avant toute confirmation d’attaques.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Panzer (cybercriminal) —
TTP
- T1486 — Data Encrypted for Impact (Impact)
- T1657 — Financial Theft (Impact)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1219 — Remote Access Software (Command and Control)
- T1562 — Impair Defenses (Defense Evasion)
IOC
- URLs :
http://pnzruro7syvwvefx5mpo2fhzi4jftgquynsqf3vy5x3no57yp2iz4nyd.onion/— URLhaus - Emails :
OfficialPGP@Panzer.onion
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Panzer Ransomware (ransomware)
🟡 Indice de vérification factuelle : 51/100 (moyenne)
- ⬜ linkedin.com — source non référencée (0pts)
- ✅ 5818 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Panzer (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.linkedin.com/pulse/emerging-threat-panzer-ransomware-tammy-harper-6533c/