Сайтовете за проследяване на рансъмуер като Ransom-DB съществуват, защото заплахата непрекъснато променя формата си. Една от групите, които привличат внимание, е PEAR, и всеки анализ на групата Pear ransomware е полезен начин да се види как работят съвременните екипи за изнудване и къде обичайните защити се провалят.
Изходната страница, която прегледахме, е активен център за заплахи и сама по себе си не съдържа подробни констатации в текста, с който разполагаме. Затова тази публикация се основава на този контекст за проследяване и на публично видими обобщения от търсачки от доставчици на сигурност и избягва твърдения извън тях.
Коя е групата Pear Ransomware
PEAR означава Pure Extraction And Ransom (Чисто извличане и откуп). Според обобщение на фирмата за заплахи Halcyon, групата краде данни и иска плащане, без да внедрява криптиране или зловреден софтуер. Профилът на SOCRadar описва група, появила се през юли 2025 г., специализирана в извличане на данни и изнудване. BlackFog я описва като новопоявил се участник с ограничена публична информация.
Публични доклади свързват претенциите на PEAR с редица организации, включително регионален доставчик на очни грижи, университет в Ню Джърси и компания за офис мебели. Тази смесица подсказва, че групата не се ограничава до един сектор, макар че не можем да направим категорични заключения от шепа заглавия.
Ключовият момент е моделът. Традиционният рансъмуер заключва файловете ви. PEAR, както е описана, пропуска тази стъпка и разчита единствено на заплахата от разкриване. Това е близък роднина на тенденцията, която разгледахме в завръщането на Jadepuffer, където друга група пое в обратната посока, като изостави кражбата на данни и се придържа към криптирането. Заедно те показват, че екипите за изнудване експериментират коя точка на натиск работи най-добре.
Как групите за рансъмуер избират и оказват натиск върху жертвите
Повечето групи търсят организации, където изтичане на информация би навредило и където защитите са неравномерни. Доставчиците на здравни услуги, училищата и средните бизнеси съхраняват чувствителни записи, но често им липсват големи екипи по сигурност. Атакуващите също предпочитат цели, до които може да се достигне чрез изложени услуги, откраднати идентификационни данни или фишинг.
Натискът обикновено следва модел:
- Тих достъп: Атакуващите получават опорна точка и се оглеждат в мрежата.
- Кражба на данни: Файлове, записи на пациенти или служители и вътрешни документи се копират навън.
- Контакт и краен срок: Жертвата получава искане, често с обратно отброяване.
- Публично обявяване: Ако преговорите зациклят, групата публикува жертвата на сайт за изтичане и може да публикува образци.
При група, работеща само с данни като PEAR, натискът е репутационен и правен, а не оперативен. Възстановяването от резервно копие не отменя изтичане. Това променя изчислението за жертвите и е причината плащането на откуп да работи само около 65% от случаите. Плащането не гарантира изтриване на откраднатите данни и нищо не предотвратява второ искане.
Някои организации избират да откажат. Отхвърлянето от Берлин на искането на Rhysida за 30 биткойна е един публичен пример за жертва, която държи твърда позиция.
Какво може и какво не може да спре една VPN при атака с рансъмуер
VPN криптира трафика между устройството ви и VPN сървър и скрива IP адреса ви от сайтовете, които посещавате. Това е ценно в публичен Wi-Fi и за поверителност, но адресира само тясна част от проблема с рансъмуера.
Какво не прави една VPN:
- Не спира фишинг имейли или злонамерени прикачени файлове.
- Не поправя слаби или преизползвани пароли, или липсваща многофакторна автентикация.
- Не поправя уязвими сървъри.
- Не предотвратява атакуващ, който вече притежава валидни идентификационни данни, да копира данни от вашата мрежа.
Всъщност, лошо защитеният отдалечен достъп, включително VPN шлюзовете, сам по себе си може да бъде входна точка, ако акаунтите са слаби или софтуерът е остарял. За организациите бизнес VPN е една част от контрола на достъпа, а не защита срещу изнудване. За отделните лица потребителската VPN няма да защити записите, които компания, училище или клиника съхраняват за вас.
Практични стъпки: резервни копия, сегментиране и реакция при инциденти
Контролите, които имат най-голямо значение, работят преди инцидент и адресират различни части от веригата на атаката.
Резервни копия. Пазете множество копия, поне едно офлайн или неизменно, и тествайте възстановяването редовно. Резервните копия ви предпазват от атаки, базирани на криптиране. Те няма да спрат изтичане само на данни, но ви предпазват от това да се изправите пред две кризи едновременно.
Мрежово сегментиране. Разделянето на мрежата ограничава какво може да достигне натрапник от един компрометиран акаунт. Отделянето на чувствителни бази данни от общите офис системи намалява колко може да бъде откраднато.
Хигиена на достъпа. Налагайте многофакторна автентикация, премахвайте неизползвани акаунти и следете за необичайни изходящи трансфери, тъй като кражбата на данни често се проявява като големи, неочаквани качвания.
Планиране на реакция при инциденти. Решете предварително кой ръководи, кой се обажда на правен съветник, как уведомявате засегнатите хора и регулаторите, и дали имате позиция относно плащането. Упражнявайте го с настолно упражнение. Големи breaches като инцидентът с ADT, свързан с ShinyHunters, показват как групите за изнудване разчитат на обема откраднати данни като лост.
Какво означава това за вас
Ако ръководите организация или работите в такава, приемете, че кражбата на данни, а не само криптирането, е основният риск, и се подгответе и за двете. Ако сте отделно лице, най-добрите стъпки са да използвате уникални пароли, да включите многофакторна автентикация и да следите за известия за изтичане, за да можете бързо да замразите кредит или да смените идентификационни данни. VPN е подходяща за поверителност, но няма да ви предпази от изтичане в компания, с която имате работа.
Основни изводи
Този анализ на групата Pear ransomware показва, че изнудването вече не зависи от заключване на файлове. Прегледайте готовността си за резервни копия и реакция при инциденти тази седмица: тествайте възстановяване, потвърдете кой взема решения в криза и проверете дали чувствителните данни са сегментирани. Ако обмисляте дали да платите, прочетете нашата статия за възстановяване от рансъмуер и плащане, и вижте как тактиките продължават да се променят в историята за Jadepuffer.




