勒索病毒家族
Panzer 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
Panzer 是 2026 年 8 月出现的新兴勒索软件即服务家族,对外宣称支持 Windows、Linux、VMware ESXi 与 FreeBSD 加密,采用先窃密后加密的双重勒索模式。公开样本与后缀信息仍极为有限,目前没有免费解密工具。
- 首次出现
- 2026-08
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 受影响平台
- Windows / Linux / VMware ESXi
该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。
家族档案
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 联系方式模式
- Tor (.onion) 泄露站与受害者谈判门户(站点名以 pnzr 开头)
- 受害者专属 ID / 登录码,用于进入谈判聊天
- Tox ID(主要用于附属成员招募,非受害者通道)
- 未见公开使用邮箱联系;赎金以 BTC 计价并由平台内开票
- 别名 / 版本
- Panzer Ransomware、Panzer RaaS
- 首次出现
- 2026-08
- 活跃状态
- 活跃中
- 运营状态
- 新近出现
- 威胁等级
- 高危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- 标签
- 近期冒头
- 活跃中
- 勒索即服务
- 双重勒索
- 针对虚拟化
截至 2026 年 9 月 11 日,不存在任何公开免费的 Panzer 解密工具。No More Ransom 未收录该家族,各安全厂商与执法机构也未发布解密器。
原因很直接:Panzer 的加密器样本至今未被公开验证,公开研究基本停留在泄露站与附属招募页面的观察层面,外界既无法确认其算法与密钥封装方式,也无从判断实现上是否存在可利用缺陷。因此任何自称能解 Panzer 的工具都应视为高风险——必须先在隔离环境的文件副本上验证,切勿直接对原盘运行,错误的工具会造成二次损坏并断送后续修复机会。
最新动态
第三方勒索监测显示 Panzer 泄露站累计挂出约 25 家受害单位、覆盖 14 个国家;当日新增西班牙国家气象局 AEMET 与 Konica Minolta Bulgaria,政府与国防类受害者占比升至首位。
参考来源研究者公开 Panzer 的半开放 RaaS 运营细节:Tox 申请加审核入会、赎金 80/20 分成、15 项以上可定制命令与反检测选项;意大利受害者 Doimo Cucine(声称 30 GB)与 NTE Italia(声称 16 GB)被点名。
参考来源Panzer 暗网泄露站首次被安全研究者观测到,开站即配备完整附属成员控制台(构建管理、逐受害者谈判聊天、BTC 开票、泄露发布审批),首批受害者包括印尼 Surakarta University 与瑞士 Festina Group。
参考来源
家族概述
Panzer 的暗网泄露站于 2026 年 8 月 5 日首次被安全研究者观测到。与多数从零起步的新团伙不同,它开局即具备完整的附属成员控制台:据公开报道,其面板涵盖构建管理、逐受害者谈判聊天、集成的 BTC 开票、泄露发布管理与团队子账号。运营方采用「先申请后审核」的半开放 RaaS 模式,附属成员通过 Tox 提交申请并接受筛查,赎金按 80/20 分成(附属拿八成)。
受害者规模的口径在各监测平台之间并不一致:截至 2026 年 9 月 11 日,安全媒体报道多称首月 16–21 家、覆盖 11 个国家,RansomLook 记录到 18 条发布,Ransomware.live 则记录 25 家、覆盖 14 个国家与地区。差异既来自抓取周期,也来自对重复条目的处理方式,引用时应注明来源与日期。行业分布集中在政府与国防、制造、科技、农业食品与教育;地域上以欧洲(意大利、德国、西班牙、塞尔维亚、捷克、瑞士)与亚太(泰国、印尼、韩国)为主,另有尼日利亚、库拉索等欧亚之外的条目。上榜节奏在开站首月最密,随后有所回落。
必须如实说明:Panzer 的公开信息目前非常有限。已公开的分析基本来自对泄露站与招募页的观察,尚无经独立验证的样本、哈希与 IOC。目前也未见国内安全厂商发布针对该家族的专门报告,也没有点名中国大陆受害单位的公开记录;但其已挂出韩国、泰国、印尼企业,中国企业的海外子公司与跨境业务同样处在打击面内。泄露站挂名只是攻击方的单方面声称,不等同于取证结论。
如何识别
加密后缀与勒索信文件名目前在公开渠道尚未被证实。截至 2026 年 9 月 11 日,没有任何公开研究给出 Panzer 的后缀或勒索信名称,网上流传的说法均缺乏样本佐证。因此不要仅凭后缀自行断定家族,误判会直接把恢复方案带偏。
可用于初步归因的线索:
- 勒索信或谈判入口指向以 pnzr 开头的 .onion 站点,并附带受害者专属 ID;
- ESXi 宿主上虚拟机批量掉线、/vmfs/volumes 下 vmdk 与 vmx 被改写(对应其对外宣称的 ESXi 构建);
- 公司名出现在 Panzer 泄露站条目中,并附有攻击方声称的窃取数据量。
另需说明:卷影删除、启动修复关闭(vssadmin、wmic shadowcopy、bcdedit recoveryenabled)等破坏恢复的操作在勒索事件中十分常见,值得逐项排查,但目前没有任何公开证据把这些具体命令与 Panzer 绑定,不能据此反推家族。
准确判定必须取 3–5 个加密文件、勒索信原件与相关日志做样本级分析,由文件尾部结构、加密步长与配置残留反推构建版本。
传播与入侵方式
先说清前提:已有公开研究明确表示,截至目前没有任何经独立验证的 Panzer 初始访问路径。下列描述属于基于 ATT&CK 映射与同类 RaaS 行为的评估,而非样本级确证,应按「值得优先排查」而非「已证实」对待:
- 暴露在公网、未强制多因素认证的 VPN 与边界网关设备,含对已知漏洞的利用;
- 可直连的 RDP 服务遭口令爆破与撞库,以及直接向初始访问经纪人采购凭据;
- 钓鱼邮件投递恶意文档;
- 远程运维(RMM)工具被滥用作为落地与横移通道。
同样属于评估性质的还有进入内网后的动作:凭据转储、内网端口扫描、借远程服务横向移动、安全工具被干扰、本地数据收集,以及经非常规协议外传数据。
驻留时间与外传时间窗目前没有可靠的公开数据:个别研究博客给出过具体天数与小时数,但未被第二个来源印证,也无样本或日志支撑,本页不予采信。实务上仍建议按「加密动作往往安排在周末、假期等业务低谷期」的通行规律安排值守与监测,并以本次事件自身的日志来确定真实时间线。
加密特点
Panzer 对外宣传的构建覆盖 Windows、Linux、VMware ESXi 与 FreeBSD,并向附属成员提供 15 个以上可定制命令与反检测选项。ESXi 构建是最大风险点:打穿一台宿主即可一次性瘫痪其上全部虚拟机,对把 ERP、MES、OA 和数据库集中跑在虚拟化平台上的中型企业尤其致命,FreeBSD 支持则意味着部分存储与网络设备同样在射程内。
加密算法、密钥封装方式,以及是否对大文件采用间歇/部分加密,目前均无公开证实。 这一点直接影响恢复策略:不能想当然地假设数据库文件与虚拟磁盘一定保留可用区块,必须以实测为准。
同样需要说明:Panzer 是否删除卷影副本、关闭启动修复、停止数据库与备份代理服务,目前也没有公开证据——这些是同类家族的通行做法,应作为排查项而非既定结论。可以确认的是该家族采用双重勒索:先外传后加密,未付款即在泄露站分批公开数据并施加舆论与合规压力,这一点由其泄露站的实际发布行为佐证。
先评估,再动手
可恢复性评估
Panzer 出现时间很短、样本尚未公开,因此可恢复性必须逐案实测,不存在通用答案。我们不支付赎金、不代为谈判,只做技术恢复与取证。
1)公开解密器:目前没有。 No More Ransom 与各厂商均未收录 Panzer,也没有已公布的密钥缺陷可利用。若后续出现公开工具,我们会先用真实样本在隔离副本上验证版本匹配,再决定是否批量执行。
2)加密方式决定的修复空间(需实测):Panzer 是否对大文件做间歇加密未经证实。我们会实测加密步长与被覆盖位置,若数据库文件(MDF/LDF、DBF、ibd)、虚拟磁盘(vmdk/vhdx)或邮件库仍保留成片完好区块,可尝试页级抽取与结构重建;能恢复多少完全取决于实测结论,评估之前不给任何比例承诺。
3)备份、快照与卷影:卷影通常已被删除,但仍值得逐一核查——离线与异地备份、存储层快照(NAS / SAN / 存储网关)、虚拟化平台快照、备份服务器上未被触达的副本、云端同步的历史版本。这往往是恢复比例最高、代价最低的路径。清理未完成前不要把备份介质接回网络。
4)未加密副本与日志回放:文件服务器回收站、终端本地缓存、BI 与报表中间库、ERP 归档导出、数据库事务日志与业务系统操作日志,都可能支撑关键数据的重建或时点回放。
5)底层碎片恢复:若加密器以「新建加密文件 + 删除原件」方式落盘,原始数据可能仍以未分配簇形式留存,可通过原始扇区扫描提取,前提是第一时间停止对原盘写入。
我们交付的是可验证的评估结论与明确界定的恢复范围,不承诺「100% 解密」,也不存在保证性的技术路径。
我们的处置方案
中了 Panzer 勒索病毒怎么办?
隔离与取证固定
断开受影响主机与 ESXi 宿主的业务网络与存储链路,禁用可疑 VPN 与域账号,但不要关机或重启——内存中的密钥材料、进程与外连会话对样本尚未公开的新家族格外重要。优先对域控、备份服务器与虚拟化管理机做磁盘镜像或快照,导出防火墙、VPN 网关、EDR 与 AD 日志,并原样保留 3–5 个加密文件、勒索信原件与相关计划任务/服务配置。
家族识别与加密行为分析
由于 Panzer 的后缀与勒索信在公开渠道尚未证实,家族判定不能靠比对后缀表,必须做样本级分析:解析文件尾部结构与配置残留、比对谈判门户特征与泄露站条目、确认是 Windows 构建还是 ESXi/Linux 构建。同时测量加密覆盖范围与步长——这一步直接决定后续走结构修复还是备份回滚,也决定是否需要向客户说明「暂无解密可能」。
可恢复性与泄露影响双评估
技术侧:盘点离线备份、存储与虚拟化快照、未加密副本,对关键数据库与虚拟磁盘做抽样修复测试,输出各系统的恢复路径与可预期区间。泄露侧:Panzer 采用双重勒索且已在泄露站公开挂名,需同步界定外传的数据范围、时间窗与敏感等级,据此判断合同通知义务、监管上报口径与需轮换的凭据和密钥。两份结论一起提交后再动手执行。
恢复实施与业务回切
全程在镜像或副本上作业,原盘保持只读。按业务优先级推进:先重建域控与身份体系,再恢复 ERP/MES 等核心数据库,最后是文件与邮件系统。ESXi 场景优先修复虚拟磁盘结构后挂载提取内部数据,切勿在原数据存储上直接新建虚拟机覆盖。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),并形成可追溯的恢复清单,回切前确认环境中已无驻留。
溯源加固与验收
还原完整攻击链:入口是无 MFA 的 VPN、暴露的 RDP、未修补的边界设备还是被滥用的 RMM 工具,凭据在何处泄露,外传发生在何时、量级多大。清除后门账号、计划任务与 RMM 驻留,全域重置凭据并强制远程访问多因素认证,隔离 ESXi 管理网并关闭非必要 SSH,重建符合 3-2-1 且具备不可变副本的备份体系。最后输出事件报告、IOC 清单与验收单,并把 Panzer 相关特征接入监测。
风险提示
中招后切勿操作
- 不要关机或重启受影响主机与 ESXi 宿主——Panzer 样本尚未公开,内存中的密钥材料与进程现场是少数可能的技术突破口,一旦丢失无法找回。
- 不要凭后缀在网上「对号入座」下载所谓的 Panzer 解密工具直接跑原盘;该家族目前没有公开解密器,来路不明的工具只会造成二次损坏。
- 不要删除勒索信、加密样本与可疑进程文件,也不要急着让杀毒软件「一键清除」——这些是家族判定与后续恢复评估的唯一依据。
- 不要格式化、重装系统或重建 RAID/存储池,ESXi 场景下不要重新初始化数据存储或在原 LUN 上新建虚拟机,这会让底层碎片恢复彻底失去机会。
- 不要在未完成清理前把备份磁带、移动硬盘或备份服务器接回网络;攻击者在加密前通常已探查过可直连的备份。
- 不要自行联系泄露站谈判门户或支付赎金;付款既不能保证拿到可用密钥,也无法阻止已外传数据被公开或转手。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
相似勒索家族
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 暂无公开解密工具
Qilin
Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。
- 部分版本可解
The Gentlemen
The Gentlemen 是 2025 年中出现、2026 年跃居全球最活跃梯队的 RaaS 勒索病毒,以 README-GENTLEMEN.txt 勒索信和 6 位字符后缀(已公开分析样本为 .umc16h)为标志,提供 Windows 与 Linux/ESXi 加密器,具备自传播能力与自研 EDR 对抗框架。
常见问题
Panzer 常见问题
Panzer 勒索病毒能解密吗?有免费解密工具吗?
截至 2026 年 9 月 11 日没有。Panzer 是 2026 年 8 月才出现的新家族,加密器样本尚未被公开验证,No More Ransom 与各安全厂商均未发布解密工具,也没有已披露的密钥实现缺陷可利用。恢复能否成功取决于备份与快照是否完好、加密是否留下可用区块,而不是「有没有解密器」。我们会在评估阶段就把这一点说清楚,不做不可兑现的承诺。
Panzer 的加密后缀是什么?怎么确认中的就是 Panzer?
公开渠道目前没有证实过 Panzer 的加密后缀与勒索信文件名,网上流传的说法都缺少样本支撑,按后缀「对号入座」风险很高。现阶段可用的判定依据是:勒索信/谈判入口指向以 pnzr 开头的 .onion 站点与受害者专属 ID、公司名出现在 Panzer 泄露站条目中、以及样本级的文件尾部结构与配置分析。建议保留 3–5 个加密文件与勒索信原件交由专业分析,再决定恢复路线。
ESXi 上的虚拟机被 Panzer 加密了,还有恢复机会吗?
有机会,但取决于几项实测结果。先确认数据存储是否还有虚拟机快照、存储阵列或 NAS 侧是否留有卷快照、备份平台是否有可用的虚拟机级备份——这三条是恢复比例最高的路径。若都没有,则针对 vmdk 做结构级修复:实测加密覆盖范围,若虚拟磁盘内部仍有成片完好数据,可修复分区与文件系统元数据后挂载提取内部文件。关键前提是不要重新初始化数据存储、不要在原 LUN 上新建虚拟机覆盖。
我们被挂到 Panzer 泄露站了,付款能把数据撤下来吗?
不能真正解决问题。数据副本已经在对方手中,删除只是一句承诺,历史上多个团伙在收款后仍公开数据,或将旧数据转手给其他团伙二次索要赎金。我们不支付赎金、不代为谈判。更有价值的动作是尽快界定外泄的数据范围、时间窗与敏感等级,据此完成内部通报、合同义务与监管上报,并对涉及的账号、密钥、客户与员工信息做轮换与告知——这些是可控且必须做的部分。
发现被 Panzer 加密后的第一个小时应该做什么?
四件事:一、隔离——断开业务网与存储链路、禁用可疑 VPN 与域账号,但不要关机重启;二、保护现场——优先对域控、备份服务器与 ESXi 管理机做镜像或快照,导出防火墙、VPN、EDR 与 AD 日志;三、保留 3–5 个加密文件与勒索信原件;四、立即核查备份是否仍完好、是否被接触过。我们提供 7×24 应急响应,可在远程接入后尽快给出初步家族判定与恢复路径建议。
参考来源
- Panzer Ransomware: Profile of an Emerging Double-Extortion Operator — CyberXTron
- Panzer ransomware: a new RaaS hits Italian manufacturers and telecom providers — Andrea Fortuna
- Panzer Ransomware Emerges With Windows, Linux, ESXi and FreeBSD Attack Support — GBHackers
- Panzer Ransomware Targets Italian Manufacturers and Telecom Firms With ESXi-Ready RaaS — Cyber Security News
- Panzer group profile and victim listings — Ransomware.live
- Panzer group tracking and leak-site uptime — RansomLook
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于