مواقع تتبع برمجيات الفدية مثل Ransom-DB موجودة لأن التهديد يستمر في تغيير شكله. إحدى المجموعات التي تجذب الانتباه هي PEAR، وأي تحليل لمجموعة برمجيات الفدية Pear يُعد طريقة مفيدة لرؤية كيفية عمل فرق الابتزاز الحديثة، وأين تقصر الدفاعات الشائعة.

الصفحة المصدر التي راجعناها هي مركز استخبارات تهديدات حي ولا تحمل في نصها الذي لدينا نتائج مفصلة. لذلك يستند هذا المقال إلى سياق التتبع ذلك وإلى ملخصات البحث المرئية علنًا من موردي الأمن، ويتجنب الادعاءات التي تتجاوزها.

من هي مجموعة برمجيات الفدية Pear

يرمز PEAR إلى Pure Extraction And Ransom (الاستخلاص الخالص والفدية). وفقًا لملخص من شركة استخبارات التهديدات Halcyon، تسرق المجموعة البيانات وتطالب بالدفع دون نشر تشفير أو برمجيات خبيثة. يصف ملف SOCRadar مجموعة ظهرت في يوليو 2025 وتتخصص في تسريب البيانات والابتزاز. وقد وصفته BlackFog بأنه فاعل ظهر حديثًا بمعلومات عامة محدودة.

ربطت التقارير العامة ادعاءات PEAR بمجموعة من المؤسسات، بما في ذلك مزود رعاية العيون الإقليمي، وجامعة في نيوجيرسي، وشركة أثاث مكتبي. يشير هذا المزيج إلى أن المجموعة لا تقتصر على قطاع واحد، رغم أننا لا نستطيع استخلاص استنتاجات قاطعة من عدد قليل من العناوين.

النقطة الأساسية هي النموذج. برمجيات الفدية التقليدية تقفل ملفاتك. أما PEAR، كما هو موصوف، فيتخطى تلك الخطوة ويعتمد purely على تهديد الكشف. وهذا قريب من الاتجاه الذي تناولناه في عودة Jadepuffer، حيث تحركت مجموعة مختلفة في الاتجاه المعاكس بإسقاط سرقة البيانات والتمسك بالتشفير. معًا يظهران أن فرق الابتزاز تجرب أي نقطة ضغط تعمل بشكل أفضل.

كيف تختار مجموعات برمجيات الفدية الضحايا وتضغط عليهم

تبحث معظم المجموعات عن مؤسسات يكون فيها التسريب مؤذيًا وتكون فيها الدفاعات متفاوتة. يمتلك مزودو الرعاية الصحية والمدارس والشركات متوسطة الحجم سجلات حساسة لكنهم غالبًا يفتقرون إلى فرق أمنية كبيرة. يفضل المهاجمون أيضًا الأهداف التي يمكن الوصول إليها من خلال خدمات مكشوفة أو بيانات اعتماد مسروقة أو التصيد الاحتيالي.

عادة ما يتبع الضغط نمطًا:

  • وصول هادئ: يحصل المهاجمون على موطئ قدم ويتجولون في الشبكة.
  • سرقة البيانات: يتم نسخ الملفات وسجلات المرضى أو الموظفين والمستندات الداخلية.
  • الاتصال والموعد النهائي: يتلقى الضحية طلبًا، غالبًا مع عد تنازلي.
  • الإدراج العام: إذا تعثرت المحادثات، تنشر المجموعة الضحية على موقع تسريب وقد تنشر عينات.

مع مجموعة تعتمد على البيانات فقط مثل PEAR، يكون الضغط سمعيًا وقانونيًا而非 تشغيليًا. الاستعادة من النسخ الاحتياطي لا تلغي التسريب. هذا يغير الحسابات بالنسبة للضحايا، ولهذا السبب الدفع للفدية يعمل فقط حوالي 65% من الوقت. الدفع لا يضمن حذف البيانات المسروقة، ولا شيء يمنع مطالبة ثانية.

تختار بعض المؤسسات الرفض. رفض برلين لمطالبة Rhysida بـ 30 بيتكوين هو مثال عام واحد على ضحية تمسكت بموقفها.

ما يمكن وما لا يمكن لـ VPN إيقافه في هجوم برمجيات الفدية

يشفر VPN حركة المرور بين جهازك وخادم VPN ويخفي عنوان IP الخاص بك عن المواقع التي تزورها. هذا ذو قيمة على شبكات Wi-Fi العامة وللخصوصية، لكنه يعالج جزءًا ضيقًا من مشكلة برمجيات الفدية.

ما لا يفعله VPN:

  • لا يوقف رسائل التصيد الاحتيالي أو المرفقات الخبيثة.
  • لا يصلح كلمات المرور الضعيفة أو المعاد استخدامها، أو غياب المصادقة متعددة العوامل.
  • لا يقوم بترقيع الخوادم المعرضة للثغرات.
  • لا يمنع مهاجمًا يمتلك بالفعل بيانات اعتماد صالحة من نسخ البيانات من شبكتك.

في الواقع، الوصول عن بُعد غير المؤمّن بشكل جيد، بما في ذلك بوابات VPN، يمكن أن يكون بحد ذاته نقطة دخول إذا كانت الحسابات ضعيفة أو البرمجيات قديمة. بالنسبة للمؤسسات، VPN للأعمال هو قطعة واحدة من التحكم في الوصول، وليس دفاعًا ضد الابتزاز. بالنسبة للأفراد، لن يحمي VPN الاستهلاكي السجلات التي تحتفظ بها شركة أو مدرسة أو عيادة عنك.

خطوات عملية: النسخ الاحتياطي والتقسيم والاستجابة للحوادث

عناصر التحكم الأكثر أهمية تعمل قبل وقوع الحادث، وهي تعالج أجزاء مختلفة من سلسلة الهجوم.

النسخ الاحتياطي. احتفظ بنسخ متعددة، واحدة على الأقل غير متصلة بالإنترنت أو غير قابلة للتغيير، واختبر الاستعادة بانتظام. تحميك النسخ الاحتياطية من الهجمات القائمة على التشفير. لن توقف تسريبًا يعتمد على البيانات فقط، لكنها تمنعك من مواجهة أزمتين في وقت واحد.

تقسيم الشبكة. تقسيم الشبكة يحد من ما يمكن للمتسلل الوصول إليه من حساب مخترق واحد. فصل قواعد البيانات الحساسة عن أنظمة المكتب العامة يقلل من كمية ما يمكن سرقته.

نظافة الوصول. فرض المصادقة متعددة العوامل، وإزالة الحسابات غير المستخدمة، ومراقبة عمليات النقل الصادرة غير العادية، لأن سرقة البيانات غالبًا ما تظهر كعمليات تحميل كبيرة غير متوقعة.

تخطيط الاستجابة للحوادث. قرر مسبقًا من يقود، ومن يتصل بالمستشار القانوني، وكيف تُخطر الأشخاص المتأثرين والجهات التنظيمية، وما إذا كان لديك موقف بشأن الدفع. تدرب على ذلك بتمرين محاكاة. الاختراقات الكبيرة مثل حادثة ADT المرتبطة بـ ShinyHunters تُظهر كيف تعتمد مجموعات الابتزاز على حجم البيانات المسروقة كورقة ضغط.

ماذا يعني هذا لك

إذا كنت تدير مؤسسة أو تعمل فيها، افترض أن سرقة البيانات، وليس التشفير فقط، هي الخطر الرئيسي، وخطط لكليهما. إذا كنت فردًا، فإن أفضل الخطوات هي استخدام كلمات مرور فريدة، وتفعيل المصادقة متعددة العوامل، ومراقبة إشعارات الاختراق حتى تتمكن من تجميد الائتمان أو تغيير بيانات الاعتماد بسرعة. VPN جيد للخصوصية، لكنه لن يحميك من اختراق في شركة تتعامل معها.

النقاط الرئيسية

يُظهر هذا تحليل مجموعة برمجيات الفدية Pear أن الابتزاز لم يعد يعتمد على قفل الملفات. راجع جاهزيتك للنسخ الاحتياطي والاستجابة للحوادث هذا الأسبوع: اختبر استعادة، وأكد من يتخذ القرارات في الأزمة، وتحقق من أن البيانات الحساسة مقسمة. إذا كنت تزن ما إذا كان يجب الدفع، اقرأ مقالتنا عن استعادة برمجيات الفدية والدفع، واطلع على كيف تستمر التكتيكات في التحول في قصة Jadepuffer.