• 4 minuti
  • Pubblicato

Galago ransomware rivendica legami con Panzer: nel mirino la sanità islandese

Barbara Carminati Autrice di cybersecurity e privacy QWERTYmag

Scritto da Barbara Carminati

Galago ransomware rivendica legami con Panzer: nel mirino la sanità islandese QWERTYmag © www.qwertymag.it
Galago ransomware rivendica legami con Panzer: nel mirino la sanità islandese © www.qwertymag.it

Galago, gruppo ransomware appena emerso, dichiara una collaborazione con Panzer e punta la sanità islandese. Ma dietro i proclami, mancano prove di attacchi concreti e di una vera partnership.

Un nuovo gruppo si fa avanti nel mondo del ransomware: Galago. Si presenta con una dichiarazione forte, dicendo di collaborare con Panzer, uno dei nomi più attivi degli ultimi mesi. Ma dietro queste parole, le prove di un vero legame restano sfuggenti.

Il dettaglio che ha attirato l'attenzione è la somiglianza tra gli indirizzi Tor dei due leak-site. Entrambi iniziano con "pnzr". Galago usa questo elemento per suggerire una parentela diretta con Panzer. Ma condividere una stringa nell'indirizzo e pubblicare dichiarazioni sul sito non basta a dimostrare una gestione comune, né la condivisione di strumenti o infrastrutture.

Le rivendicazioni di Galago e la realtà

Galago è stato segnalato per la prima volta il 9 settembre 2026, dopo un alert open source che lo indicava come autore di un attacco a una struttura sanitaria islandese, Inter ehf. Secondo quanto dichiarato, sarebbero stati rubati 105 GB di dati, con la minaccia di pubblicazione tra il 28 e il 29 settembre. Ma i ricercatori, monitorando il leak-site di Galago dal 15 settembre, non hanno trovato nessuna vittima elencata né prove concrete dell'intrusione. Un ultimatum senza pubblicazione non è una prova di successo.

Il sito di Galago si presenta come partner operativo di Panzer. Ma Panzer ha una storia ben più documentata: tra il 5 agosto e il 23 settembre 2026, ha pubblicato 32 vittime, secondo i ricercatori. Un profilo CyberXTron precedente descrive Panzer come servizio ransomware-as-a-service, con affiliati, doppia estorsione e versioni per Windows, Linux, ESXi e FreeBSD. Attribuire queste capacità a Galago, però, non è supportato da prove tecniche.

Nonostante le dichiarazioni di partnership e la somiglianza degli indirizzi Tor, non esistono prove tecniche che colleghino Galago e Panzer a livello di infrastruttura, operatori o tool di attacco.

Cyber Security NewsThreat Intelligence Report

Indizi tecnici e limiti delle prove

Gli indirizzi Tor forniti - "pnzr4delgur5dlhtqcy7qqm6m7dkivxwh742enezpks5kswfpx7qrsid[.]onion" per Galago e "pnzruro7syvwvefx5mpo2fhzi4jftgquynsqf3vy5x3no57yp2iz4nyd[.]onion" per Panzer - insieme al Tox ID di Panzer, servono per il monitoraggio. Ma non dimostrano compromissioni di rete o condivisione di malware. Anche il profilo di Panzer, secondo CyberXTron, non riportava hash di malware, IP o domini di intrusione confermati al momento della pubblicazione.

La strategia di Galago ricorda quella di altri gruppi emergenti che cercano visibilità sfruttando nomi già noti. Un esempio di queste dinamiche tra gang ransomware si trova anche in un recente approfondimento sulle rivalità e le alleanze instabili nel cybercrime.

Difese e raccomandazioni per le organizzazioni

Senza prove tecniche solide, le raccomandazioni restano quelle di sempre: aggiornare i sistemi esposti, usare autenticazione multifattore resistente al phishing per accessi remoti e privilegiati, monitorare accessi anomali, tentativi di disattivare strumenti di sicurezza e trasferimenti di dati insoliti. I backup e i sistemi di virtualizzazione vanno segmentati e protetti offline o con backup immutabili, testando spesso il ripristino. I piani di risposta devono coprire sia la gestione dell'esposizione dei dati sia il recupero dei file.

Per ora, Galago sembra più interessato a costruirsi una reputazione che a dimostrare vere capacità operative. Senza vittime pubblicate e senza prove di attacchi riusciti, la sua credibilità resta sospesa tra marketing criminale e realtà. Il vero rischio per le aziende è abbassare la guardia davanti a nomi nuovi che cercano legittimazione sfruttando la fama altrui. La difesa non può permettersi di distinguere tra minacce "storiche" e nuovi arrivati: basta una sola vulnerabilità trascurata per trasformare una sigla sconosciuta in un incubo reale.

Articoli correlati