Một chiến dịch ransomware mới có tên Galago đang thu hút sự chú ý do tuyên bố hợp tác với nhóm Panzer. Tuy nhiên, phạm vi hoạt động của Galago vẫn chưa chắc chắn, các nhà nghiên cứu chưa xác nhận bất kỳ vụ xâm nhập nào của Galago hoặc ghi nhận nạn nhân nào trên trang leak site của nhóm.
Nguy cơ tiềm ẩn nằm ở hành động tiếp theo của Galago, chứ không phải là một làn sóng tấn công đã được xác minh. Hiện tại, cách thức Galago xâm nhập vào mạng vẫn chưa được biết rõ. Không có bằng chứng về payload hoặc lộ trình xâm nhập được xác nhận, do đó các phương thức như phishing hay lộ l Сороc-access không nên được trình bày như chiến thuật đã được thiết lập của Galago.
Như các báo cáo trước đây về hoạt động ransomware của Panzer tại Ý đã chỉ ra, ngay cả các lộ trình xâm nhập bị nghi ngờ của Panzer cũng mang lại sự tin cậy hạn chế. Các tuyên bố ban đầu cần được xác minh cẩn thận khi một nhóm tuyên bố hợp tác mà không đưa ra bằng chứng về một vụ xâm nhập thực tế của Galago.
Hoạt động của Galago
Các nhà phân tích từ CyberXTron đã xác định Galago vào ngày 9 tháng 9 năm 2026, sau một cảnh báo mã nguồn mở cáo buộc một cuộc tấn công nhắm vào một tổ chức y tế ở Iceland. CyberXTron cho biết trong một báo cáo được chia sẻ với Cyber Security News (CSN) rằng các nhà nghiên cứu của họ bắt đầu giám sát trang leak site của nhóm vào ngày 15 tháng 9.
Tại thời điểm đó, trang web này không hoạt động và không có nạn nhân nào được công bố. Báo cáo ghi lại một chiến dịch đang nổi lên, không phải là các vụ vi phạm dữ liệu đã được xác nhận. Một tuyên bố công khai cho biết Inter ehf là mục tiêu và 105 GB thông tin đã bị đánh cắp.
Những kẻ tấn công được cho là có ý định phát hành dữ liệu này từ 19 đến 20 ngày sau ngày 9 tháng 9, tức là vào khoảng ngày 28 hoặc 29 tháng 9. Tuy nhiên, cả vụ trộm dữ liệu lẫn bất kỳ sự gián đoạn nào phát sinh đều chưa được xác minh độc lập. Quy mô thiệt hại liên quan đến Galago vẫn chưa được biết.
Mối liên hệ với nhóm Panzer
Mô tả trên trang web của Galago cho biết nhóm này hoạt động hợp tác với Panzer. Các nhà nghiên cứu cũng phát hiện ra tiền tố tên giống nhau trên các địa chỉ trang leak site của hai nhóm, một chi tiết phù hợp với tuyên bố này nhưng không phải là bằng chứng cho thấy họ chia sẻ người vận hành, công cụ hoặc quyền truy cập vào các nạn nhân.
Sự trùng lặp này cung cấp một đầu mối nhưng không thể xác lập ai kiểm soát Galago. Nhóm Panzer có dấu chân hoạt động lớn hơn. CyberXTron đã thống kê 32 nạn nhân được Panzer đăng tải trong khoảng thời gian từ ngày 5 tháng 8 đến ngày 23 tháng 9 năm 2026, và mô tả hoạt động của họ là tống tiền kép, trong đó kẻ tấn công đe dọa tiết lộ thông tin bị đánh cắp cũng như gây gián đoạn hệ thống.
Các báo cáo trước đây về các cuộc tấn công ransomware của Medusa minh họa lý do tại sao một vụ rò rỉ dữ liệu bị đe dọa có thể vẫn gây thiệt hại ngay cả khi một tổ chức khôi phục được các tệp của mình. Nạn nhân của Panzer không thể tự động quy cho Galago, và việc đăng tải trên trang leak site không phải là bằng chứng độc lập cho thấy mọi tuyên bố đều chính xác.
Không có bằng chứng nào cho thấy Galago đã sử dụng phần mềm của Panzer hoặc thực hiện các bước xâm nhập tương tự. Trang web không hoạt động có thể phản ánh quá trình chuẩn bị hoặc sự thay đổi trong cơ sở hạ tầng. Cho đến khi các nhà điều tra quan sát thấy một trang leak site đang hoạt động, một thông báo về nạn nhân đã được xác minh, hoặc bằng chứng kỹ thuật từ một mạng bị ảnh hưởng, mối quan hệ đối tác được tuyên bố vẫn chỉ nên là một tuyên bố được hỗ trợ bởi một manh mối về tên gọi.
Các cáo buộc và khuyến nghị
Cáo buộc về Inter ehf là yêu cầu cụ thể duy nhất về nạn nhân của Galago được mô tả trong báo cáo của CyberXTron. Nó xuất hiện trước khi các nhà nghiên cứu bắt đầu giám sát trực tiếp trang của Galago và không có danh sách nào trên đó xác nhận điều này. Thời hạn công bố dữ liệu đã nêu vẫn chưa đến, vì vậy việc thiếu thông tin rò rỉ không quyết định liệu một sự cố đã xảy ra hay chưa. Việc xác nhận độc lập từ tổ chức hoặc bằng chứng pháp y đáng tin cậy sẽ có trọng lượng hơn lời khai của kẻ tấn công.
Khả năng dữ liệu y tế bị đánh cắp làm cho việc chuẩn bị trở nên xứng đáng ngay cả khi không giả định tuyên bố là đúng. Các tổ chức có thể vá các hệ thống bị lộ, xem xét các tài khoản truy cập từ xa và yêu cầu xác thực đa yếu tố chống phishing cho quản trị viên và người dùng VPN. Như các trường hợp ransomware y tế khác đã chỉ ra, việc lộ dữ liệu có thể tạo ra những lo ngại vượt ra ngoài việc khôi phục hoạt động. Các đội ngũ nên theo dõi các hoạt động truyền dữ liệu lớn bất thường và các dấu hiệu cho thấy các biện pháp kiểm soát an ninh đã bị vô hiệu hóa.
CyberXTron cũng khuyến nghị tách biệt các hệ thống sao lưu và quản trị khỏi mạng hàng ngày, giữ các bản sao lưu ngoại tuyến hoặc không thể thay đổi, và kiểm tra quy trình khôi phục. Kế hoạch ứng phó nên bao gồm khả năng tiết lộ dữ liệu bên cạnh việc phục hồi hệ thống.
Các nhà cung cấp dịch vụ chăm sóc sức khỏe, đặc biệt là những người ở khu vực Bắc Âu, có thể theo dõi sự trở lại của trang leak site của Galago và tìm kiếm sự xác nhận độc lập về các tuyên bố mới trước khi công khai hành động hoặc báo cáo chúng như sự thật. Tuy nhiên, một mối liên hệ được tuyên bố, dù có vẻ hợp lý, không phải là bằng chứng về một cuộc tấn công của Galago hoặc một vụ rò rỉ dữ liệu đã được xác nhận.
Indicators of Compromise (IoCs)
Lưu ý: Các địa chỉ IP và tên miền được làm rõ (ví dụ: [.]) một cách có chủ ý để ngăn chặn việc phân giải hoặc liên kết ngoài không mong muốn. Chỉ làm rõ lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










