跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Panzer 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

Panzer 是 2026 年 8 月出现的新兴勒索软件即服务家族,对外宣称支持 Windows、Linux、VMware ESXi 与 FreeBSD 加密,采用先窃密后加密的双重勒索模式。公开样本与后缀信息仍极为有限,目前没有免费解密工具。

首次出现
2026-08
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
Windows / Linux / VMware ESXi

该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • Tor (.onion) 泄露站与受害者谈判门户(站点名以 pnzr 开头)
  • 受害者专属 ID / 登录码,用于进入谈判聊天
  • Tox ID(主要用于附属成员招募,非受害者通道)
  • 未见公开使用邮箱联系;赎金以 BTC 计价并由平台内开票
别名 / 版本
Panzer Ransomware、Panzer RaaS
首次出现
2026-08
活跃状态
活跃中
运营状态
新近出现
威胁等级
高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
标签
  • 近期冒头
  • 活跃中
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
解密工具
暂无公开解密工具

截至 2026 年 9 月 11 日,不存在任何公开免费的 Panzer 解密工具。No More Ransom 未收录该家族,各安全厂商与执法机构也未发布解密器。

原因很直接:Panzer 的加密器样本至今未被公开验证,公开研究基本停留在泄露站与附属招募页面的观察层面,外界既无法确认其算法与密钥封装方式,也无从判断实现上是否存在可利用缺陷。因此任何自称能解 Panzer 的工具都应视为高风险——必须先在隔离环境的文件副本上验证,切勿直接对原盘运行,错误的工具会造成二次损坏并断送后续修复机会。

最新动态

  1. 第三方勒索监测显示 Panzer 泄露站累计挂出约 25 家受害单位、覆盖 14 个国家;当日新增西班牙国家气象局 AEMET 与 Konica Minolta Bulgaria,政府与国防类受害者占比升至首位。

    参考来源
  2. 研究者公开 Panzer 的半开放 RaaS 运营细节:Tox 申请加审核入会、赎金 80/20 分成、15 项以上可定制命令与反检测选项;意大利受害者 Doimo Cucine(声称 30 GB)与 NTE Italia(声称 16 GB)被点名。

    参考来源
  3. Panzer 暗网泄露站首次被安全研究者观测到,开站即配备完整附属成员控制台(构建管理、逐受害者谈判聊天、BTC 开票、泄露发布审批),首批受害者包括印尼 Surakarta University 与瑞士 Festina Group。

    参考来源

家族概述

Panzer 的暗网泄露站于 2026 年 8 月 5 日首次被安全研究者观测到。与多数从零起步的新团伙不同,它开局即具备完整的附属成员控制台:据公开报道,其面板涵盖构建管理、逐受害者谈判聊天、集成的 BTC 开票、泄露发布管理与团队子账号。运营方采用「先申请后审核」的半开放 RaaS 模式,附属成员通过 Tox 提交申请并接受筛查,赎金按 80/20 分成(附属拿八成)。

受害者规模的口径在各监测平台之间并不一致:截至 2026 年 9 月 11 日,安全媒体报道多称首月 16–21 家、覆盖 11 个国家,RansomLook 记录到 18 条发布,Ransomware.live 则记录 25 家、覆盖 14 个国家与地区。差异既来自抓取周期,也来自对重复条目的处理方式,引用时应注明来源与日期。行业分布集中在政府与国防、制造、科技、农业食品与教育;地域上以欧洲(意大利、德国、西班牙、塞尔维亚、捷克、瑞士)与亚太(泰国、印尼、韩国)为主,另有尼日利亚、库拉索等欧亚之外的条目。上榜节奏在开站首月最密,随后有所回落。

必须如实说明:Panzer 的公开信息目前非常有限。已公开的分析基本来自对泄露站与招募页的观察,尚无经独立验证的样本、哈希与 IOC。目前也未见国内安全厂商发布针对该家族的专门报告,也没有点名中国大陆受害单位的公开记录;但其已挂出韩国、泰国、印尼企业,中国企业的海外子公司与跨境业务同样处在打击面内。泄露站挂名只是攻击方的单方面声称,不等同于取证结论。

如何识别

加密后缀与勒索信文件名目前在公开渠道尚未被证实。截至 2026 年 9 月 11 日,没有任何公开研究给出 Panzer 的后缀或勒索信名称,网上流传的说法均缺乏样本佐证。因此不要仅凭后缀自行断定家族,误判会直接把恢复方案带偏。

可用于初步归因的线索:

  • 勒索信或谈判入口指向以 pnzr 开头的 .onion 站点,并附带受害者专属 ID;
  • ESXi 宿主上虚拟机批量掉线、/vmfs/volumes 下 vmdk 与 vmx 被改写(对应其对外宣称的 ESXi 构建);
  • 公司名出现在 Panzer 泄露站条目中,并附有攻击方声称的窃取数据量。

另需说明:卷影删除、启动修复关闭(vssadmin、wmic shadowcopy、bcdedit recoveryenabled)等破坏恢复的操作在勒索事件中十分常见,值得逐项排查,但目前没有任何公开证据把这些具体命令与 Panzer 绑定,不能据此反推家族。

准确判定必须取 3–5 个加密文件、勒索信原件与相关日志做样本级分析,由文件尾部结构、加密步长与配置残留反推构建版本。

传播与入侵方式

先说清前提:已有公开研究明确表示,截至目前没有任何经独立验证的 Panzer 初始访问路径。下列描述属于基于 ATT&CK 映射与同类 RaaS 行为的评估,而非样本级确证,应按「值得优先排查」而非「已证实」对待:

  • 暴露在公网、未强制多因素认证的 VPN 与边界网关设备,含对已知漏洞的利用;
  • 可直连的 RDP 服务遭口令爆破与撞库,以及直接向初始访问经纪人采购凭据;
  • 钓鱼邮件投递恶意文档;
  • 远程运维(RMM)工具被滥用作为落地与横移通道。

同样属于评估性质的还有进入内网后的动作:凭据转储、内网端口扫描、借远程服务横向移动、安全工具被干扰、本地数据收集,以及经非常规协议外传数据。

驻留时间与外传时间窗目前没有可靠的公开数据:个别研究博客给出过具体天数与小时数,但未被第二个来源印证,也无样本或日志支撑,本页不予采信。实务上仍建议按「加密动作往往安排在周末、假期等业务低谷期」的通行规律安排值守与监测,并以本次事件自身的日志来确定真实时间线。

加密特点

Panzer 对外宣传的构建覆盖 Windows、Linux、VMware ESXi 与 FreeBSD,并向附属成员提供 15 个以上可定制命令与反检测选项。ESXi 构建是最大风险点:打穿一台宿主即可一次性瘫痪其上全部虚拟机,对把 ERP、MES、OA 和数据库集中跑在虚拟化平台上的中型企业尤其致命,FreeBSD 支持则意味着部分存储与网络设备同样在射程内。

加密算法、密钥封装方式,以及是否对大文件采用间歇/部分加密,目前均无公开证实。 这一点直接影响恢复策略:不能想当然地假设数据库文件与虚拟磁盘一定保留可用区块,必须以实测为准。

同样需要说明:Panzer 是否删除卷影副本、关闭启动修复、停止数据库与备份代理服务,目前也没有公开证据——这些是同类家族的通行做法,应作为排查项而非既定结论。可以确认的是该家族采用双重勒索:先外传后加密,未付款即在泄露站分批公开数据并施加舆论与合规压力,这一点由其泄露站的实际发布行为佐证。

先评估,再动手

可恢复性评估

Panzer 出现时间很短、样本尚未公开,因此可恢复性必须逐案实测,不存在通用答案。我们不支付赎金、不代为谈判,只做技术恢复与取证。

1)公开解密器:目前没有。 No More Ransom 与各厂商均未收录 Panzer,也没有已公布的密钥缺陷可利用。若后续出现公开工具,我们会先用真实样本在隔离副本上验证版本匹配,再决定是否批量执行。

2)加密方式决定的修复空间(需实测):Panzer 是否对大文件做间歇加密未经证实。我们会实测加密步长与被覆盖位置,若数据库文件(MDF/LDF、DBF、ibd)、虚拟磁盘(vmdk/vhdx)或邮件库仍保留成片完好区块,可尝试页级抽取与结构重建;能恢复多少完全取决于实测结论,评估之前不给任何比例承诺。

3)备份、快照与卷影:卷影通常已被删除,但仍值得逐一核查——离线与异地备份、存储层快照(NAS / SAN / 存储网关)、虚拟化平台快照、备份服务器上未被触达的副本、云端同步的历史版本。这往往是恢复比例最高、代价最低的路径。清理未完成前不要把备份介质接回网络。

4)未加密副本与日志回放:文件服务器回收站、终端本地缓存、BI 与报表中间库、ERP 归档导出、数据库事务日志与业务系统操作日志,都可能支撑关键数据的重建或时点回放。

5)底层碎片恢复:若加密器以「新建加密文件 + 删除原件」方式落盘,原始数据可能仍以未分配簇形式留存,可通过原始扇区扫描提取,前提是第一时间停止对原盘写入。

我们交付的是可验证的评估结论与明确界定的恢复范围,不承诺「100% 解密」,也不存在保证性的技术路径。

我们的处置方案

中了 Panzer 勒索病毒怎么办?

  1. 隔离与取证固定

    断开受影响主机与 ESXi 宿主的业务网络与存储链路,禁用可疑 VPN 与域账号,但不要关机或重启——内存中的密钥材料、进程与外连会话对样本尚未公开的新家族格外重要。优先对域控、备份服务器与虚拟化管理机做磁盘镜像或快照,导出防火墙、VPN 网关、EDR 与 AD 日志,并原样保留 3–5 个加密文件、勒索信原件与相关计划任务/服务配置。

  2. 家族识别与加密行为分析

    由于 Panzer 的后缀与勒索信在公开渠道尚未证实,家族判定不能靠比对后缀表,必须做样本级分析:解析文件尾部结构与配置残留、比对谈判门户特征与泄露站条目、确认是 Windows 构建还是 ESXi/Linux 构建。同时测量加密覆盖范围与步长——这一步直接决定后续走结构修复还是备份回滚,也决定是否需要向客户说明「暂无解密可能」。

  3. 可恢复性与泄露影响双评估

    技术侧:盘点离线备份、存储与虚拟化快照、未加密副本,对关键数据库与虚拟磁盘做抽样修复测试,输出各系统的恢复路径与可预期区间。泄露侧:Panzer 采用双重勒索且已在泄露站公开挂名,需同步界定外传的数据范围、时间窗与敏感等级,据此判断合同通知义务、监管上报口径与需轮换的凭据和密钥。两份结论一起提交后再动手执行。

  4. 恢复实施与业务回切

    全程在镜像或副本上作业,原盘保持只读。按业务优先级推进:先重建域控与身份体系,再恢复 ERP/MES 等核心数据库,最后是文件与邮件系统。ESXi 场景优先修复虚拟磁盘结构后挂载提取内部数据,切勿在原数据存储上直接新建虚拟机覆盖。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),并形成可追溯的恢复清单,回切前确认环境中已无驻留。

  5. 溯源加固与验收

    还原完整攻击链:入口是无 MFA 的 VPN、暴露的 RDP、未修补的边界设备还是被滥用的 RMM 工具,凭据在何处泄露,外传发生在何时、量级多大。清除后门账号、计划任务与 RMM 驻留,全域重置凭据并强制远程访问多因素认证,隔离 ESXi 管理网并关闭非必要 SSH,重建符合 3-2-1 且具备不可变副本的备份体系。最后输出事件报告、IOC 清单与验收单,并把 Panzer 相关特征接入监测。

风险提示

中招后切勿操作

  • 不要关机或重启受影响主机与 ESXi 宿主——Panzer 样本尚未公开,内存中的密钥材料与进程现场是少数可能的技术突破口,一旦丢失无法找回。
  • 不要凭后缀在网上「对号入座」下载所谓的 Panzer 解密工具直接跑原盘;该家族目前没有公开解密器,来路不明的工具只会造成二次损坏。
  • 不要删除勒索信、加密样本与可疑进程文件,也不要急着让杀毒软件「一键清除」——这些是家族判定与后续恢复评估的唯一依据。
  • 不要格式化、重装系统或重建 RAID/存储池,ESXi 场景下不要重新初始化数据存储或在原 LUN 上新建虚拟机,这会让底层碎片恢复彻底失去机会。
  • 不要在未完成清理前把备份磁带、移动硬盘或备份服务器接回网络;攻击者在加密前通常已探查过可直连的备份。
  • 不要自行联系泄露站谈判门户或支付赎金;付款既不能保证拿到可用密钥,也无法阻止已外传数据被公开或转手。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Panzer 常见问题

  • Panzer 勒索病毒能解密吗?有免费解密工具吗?

    截至 2026 年 9 月 11 日没有。Panzer 是 2026 年 8 月才出现的新家族,加密器样本尚未被公开验证,No More Ransom 与各安全厂商均未发布解密工具,也没有已披露的密钥实现缺陷可利用。恢复能否成功取决于备份与快照是否完好、加密是否留下可用区块,而不是「有没有解密器」。我们会在评估阶段就把这一点说清楚,不做不可兑现的承诺。

  • Panzer 的加密后缀是什么?怎么确认中的就是 Panzer?

    公开渠道目前没有证实过 Panzer 的加密后缀与勒索信文件名,网上流传的说法都缺少样本支撑,按后缀「对号入座」风险很高。现阶段可用的判定依据是:勒索信/谈判入口指向以 pnzr 开头的 .onion 站点与受害者专属 ID、公司名出现在 Panzer 泄露站条目中、以及样本级的文件尾部结构与配置分析。建议保留 3–5 个加密文件与勒索信原件交由专业分析,再决定恢复路线。

  • ESXi 上的虚拟机被 Panzer 加密了,还有恢复机会吗?

    有机会,但取决于几项实测结果。先确认数据存储是否还有虚拟机快照、存储阵列或 NAS 侧是否留有卷快照、备份平台是否有可用的虚拟机级备份——这三条是恢复比例最高的路径。若都没有,则针对 vmdk 做结构级修复:实测加密覆盖范围,若虚拟磁盘内部仍有成片完好数据,可修复分区与文件系统元数据后挂载提取内部文件。关键前提是不要重新初始化数据存储、不要在原 LUN 上新建虚拟机覆盖。

  • 我们被挂到 Panzer 泄露站了,付款能把数据撤下来吗?

    不能真正解决问题。数据副本已经在对方手中,删除只是一句承诺,历史上多个团伙在收款后仍公开数据,或将旧数据转手给其他团伙二次索要赎金。我们不支付赎金、不代为谈判。更有价值的动作是尽快界定外泄的数据范围、时间窗与敏感等级,据此完成内部通报、合同义务与监管上报,并对涉及的账号、密钥、客户与员工信息做轮换与告知——这些是可控且必须做的部分。

  • 发现被 Panzer 加密后的第一个小时应该做什么?

    四件事:一、隔离——断开业务网与存储链路、禁用可疑 VPN 与域账号,但不要关机重启;二、保护现场——优先对域控、备份服务器与 ESXi 管理机做镜像或快照,导出防火墙、VPN、EDR 与 AD 日志;三、保留 3–5 个加密文件与勒索信原件;四、立即核查备份是否仍完好、是否被接触过。我们提供 7×24 应急响应,可在远程接入后尽快给出初步家族判定与恢复路径建议。