🧭 Contexte

Article publié le 13 août 2026 par Tammy Harper, chercheuse senior en threat intelligence chez Flare.io, sur LinkedIn. L’article présente une analyse préliminaire d’une nouvelle opération ransomware-as-a-service (RaaS) nommée Panzer, dont les revendications n’ont pas encore été vérifiées indépendamment et ne sont liées à aucune attaque confirmée.

🎯 Description de l’opération

Panzer recrute des affiliés via un forum cybercriminel russophone. Le modèle économique proposé est un partage de revenus 80/20 (80% pour l’affilié, 20% pour les opérateurs). La plateforme est présentée comme entièrement automatisée.

🛠️ Fonctionnalités revendiquées

Gestion des affiliés :

  • Dashboard (revenus, solde wallet, builds actifs, tickets support, membres d’équipe)
  • Wallet Bitcoin avec génération automatique de factures et suivi des paiements
  • Gestion de builds pour Windows, Linux, ESXi et FreeBSD
  • Portails de chat par victime avec adresses onion uniques et accès protégé par mot de passe
  • Suivi de l’ouverture du portail de négociation par la victime

Extorsion et leak site :

  • Soumission de posts de fuite (échantillons de données, logos, volumes, liens de téléchargement, compte à rebours)
  • Approbation des posts par l’équipe Panzer avant publication
  • Posts “featured” pour augmenter la pression sur les victimes à haute valeur

Locker :

  • Support revendiqué : Windows, Linux, ESXi, FreeBSD
  • Plus de 15 commandes configurables
  • Mesures anti-détection et monitoring d’exécution en temps réel
  • Accès aux samples réservé aux affiliés approuvés — aucun sample public disponible

📋 Règles affiliés

  • Interdiction de cibler les pays de la CEI
  • Interdiction de cibler des organisations impliquant des mineurs de moins de 18 ans
  • Violation = bannissement permanent et perte d’accès au panel
  • Les nouveaux affiliés doivent être actifs dans leur première semaine ou leur compte est désactivé automatiquement

🔗 Infrastructure publiée

  • TOX ID : 8C3D96497A9438794F705C055FC2FD3059F6CF11FF51060EE55ED7F0679CFC7218825BD56CB1
  • Onion : http://pnzruro7syvwvefx5mpo2fhzi4jftgquynsqf3vy5x3no57yp2iz4nyd.onion/
  • Clé PGP publique publiée (email associé : OfficialPGP@Panzer.onion)

📌 Type d’article

Il s’agit d’une analyse de menace émergente à visée de sensibilisation CTI, basée sur les auto-déclarations du groupe Panzer. L’objectif est de documenter l’apparition de cette nouvelle opération RaaS avant toute confirmation d’attaques.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Panzer (cybercriminal) —

TTP

  • T1486 — Data Encrypted for Impact (Impact)
  • T1657 — Financial Theft (Impact)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1219 — Remote Access Software (Command and Control)
  • T1562 — Impair Defenses (Defense Evasion)

IOC

  • URLs : http://pnzruro7syvwvefx5mpo2fhzi4jftgquynsqf3vy5x3no57yp2iz4nyd.onion/URLhaus
  • Emails : OfficialPGP@Panzer.onion

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Panzer Ransomware (ransomware)

🟡 Indice de vérification factuelle : 51/100 (moyenne)

  • ⬜ linkedin.com — source non référencée (0pts)
  • ✅ 5818 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Panzer (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.linkedin.com/pulse/emerging-threat-panzer-ransomware-tammy-harper-6533c/