Stránky pro sledování ransomwaru, jako je Ransom-DB, existují proto, že se hrozba neustále mění. Jednou ze skupin, které přitahují pozornost, je PEAR, a jakákoli analýza skupiny Pear ransomware je užitečným způsobem, jak zjistit, jak moderní vyděračské skupiny fungují a kde běžné obrany selhávají.
Zdrojová stránka, kterou jsme zkoumali, je živé centrum pro sdílení informací o hrozbách a v textu, který máme k dispozici, sama o sobě neobsahuje podrobná zjištění. Tento příspěvek tedy vychází z kontextu tohoto sledování a z veřejně dostupných souhrnů vyhledávání od bezpečnostních dodavatelů a vyhýbá se tvrzením, která by je přesahovala.
Kdo je skupina Pear Ransomware
PEAR je zkratka pro Pure Extraction And Ransom (Čistá extrakce a výkupné). Podle souhrnu od společnosti Halcyon zabývající se zpravodajstvím o hrozbách skupina krade data a požaduje platbu, aniž by nasadila šifrování nebo malware. Profil společnosti SOCRadar popisuje skupinu, která se objevila v červenci 2025 a specializuje se na exfiltraci dat a vydírání. Společnost BlackFog ji popsala jako nově se objevujícího aktéra s omezenými veřejnými informacemi.
Veřejné zprávy spojily nároky PEAR s řadou organizací, včetně regionálního poskytovatele oční péče, univerzity v New Jersey a společnosti vyrábějící kancelářský nábytek. Tato směs naznačuje, že skupina není omezena na jedno odvětví, i když z několika málo titulků nelze vyvodit pevné závěry.
Klíčovým bodem je model. Tradiční ransomware zamyká vaše soubory. PEAR, jak je popsán, tento krok přeskočí a spoléhá se čistě na hrozbu zveřejnění. To je blízký příbuzný trendu, kterému jsme se věnovali v článku Jadepufferův návrat, kde se jiná skupina vydala opačným směrem, když upustila od krádeže dat a držela se šifrování. Společně ukazují, že vyděračské skupiny experimentují s tím, který tlakový bod funguje nejlépe.
Jak ransomwarové skupiny vybírají a tlačí na oběti
Většina skupin hledá organizace, kde by únik dat způsobil škodu a kde je obrana nevyrovnaná. Poskytovatelé zdravotní péče, školy a středně velké podniky uchovávají citlivé záznamy, ale často postrádají velké bezpečnostní týmy. Útočníci také upřednostňují cíle, ke kterým se lze dostat prostřednictvím vystavených služeb, ukradených přihlašovacích údajů nebo phishingu.
Tlak obvykle probíhá podle vzorce:
- Tichý přístup: Útočníci získají oporu a rozhlížejí se po síti.
- Krádež dat: Soubory, záznamy pacientů nebo zaměstnanců a interní dokumenty jsou zkopírovány ven.
- Kontakt a termín: Oběť obdrží požadavek, často s odpočtem.
- Veřejný seznam: Pokud jednání uváznou, skupina zveřejní oběť na únikové stránce a může publikovat vzorky.
U skupiny zaměřené pouze na data, jako je PEAR, je tlak spíše reputační a právní než provozní. Obnovení ze zálohy únik neodčiní. To mění kalkulaci pro oběti, a proto platba výkupného funguje jen asi v 65 % případů. Platba nezaručuje smazání ukradených dat a nic nebrání druhému požadavku.
Některé organizace se rozhodnou odmítnout. Berlínské odmítnutí požadavku Rhysidy na 30 bitcoinů je jedním veřejným příkladem oběti, která se postavila na odpor.
Co VPN může a co nemůže zastavit při ransomwarovém útoku
VPN šifruje provoz mezi vaším zařízením a serverem VPN a skrývá vaši IP adresu před navštěvovanými stránkami. To je cenné na veřejných Wi-Fi sítích a pro soukromí, ale řeší jen úzkou část problému ransomwaru.
Co VPN nedělá:
- Nezastaví phishingové e-maily ani škodlivé přílohy.
- Neopraví slabá nebo opakovaně používaná hesla ani chybějící vícefaktorové ověřování.
- Nezáplatuje zranitelné servery.
- Nezabrání útočníkovi, který již má platné přihlašovací údaje, v kopírování dat z vaší sítě.
Ve skutečnosti může být špatně zabezpečený vzdálený přístup, včetně bran VPN, sám o sobě vstupním bodem, pokud jsou účty slabé nebo software zastaralý. Pro organizace je podniková VPN jedním dílem řízení přístupu, nikoli obranou proti vydírání. Pro jednotlivce spotřebitelská VPN neochrání záznamy, které o vás uchovává společnost, škola nebo klinika.
Praktické kroky: Zálohy, segmentace a reakce na incidenty
Kontroly, které jsou nejdůležitější, fungují před incidentem a řeší různé části útočného řetězce.
Zálohy. Uchovávejte více kopií, alespoň jednu offline nebo neměnnou, a pravidelně testujte obnovení. Zálohy vás chrání před útoky založenými na šifrování. Nezastaví únik zaměřený pouze na data, ale zabrání tomu, abyste čelili dvěma krizím najednou.
Segmentace sítě. Rozdělení sítě omezuje, kam se vetřelec dostane z jednoho kompromitovaného účtu. Oddělení citlivých databází od běžných kancelářských systémů snižuje, kolik toho lze ukrást.
Hygiena přístupu. Vynucujte vícefaktorové ověřování, odstraňujte nevyužívané účty a sledujte neobvyklé odchozí přenosy, protože krádež dat se často projevuje jako velké, neočekávané nahrávání.
Plánování reakce na incidenty. Předem rozhodněte, kdo vede, kdo volá právního poradce, jak informujete postižené osoby a regulátory a zda máte stanovisko k platbě. Procvičte to formou tabletop cvičení. Velké úniky, jako je incident ADT spojený se ShinyHunters, ukazují, jak se vyděračské skupiny opírají o objem ukradených dat jako páku.
Co to znamená pro vás
Pokud vedete organizaci nebo v ní pracujete, předpokládejte, že hlavním rizikem je krádež dat, nejen šifrování, a připravte se na obojí. Pokud jste jednotlivec, nejlepšími kroky je používat jedinečná hesla, zapnout vícefaktorové ověřování a sledovat oznámení o únicích, abyste mohli rychle zablokovat úvěr nebo změnit přihlašovací údaje. VPN je v pořádku pro soukromí, ale neochrání vás před únikem u společnosti, se kterou jednáte.
Klíčové poznatky
Tato analýza skupiny Pear ransomware ukazuje, že vydírání již nezávisí na zamykání souborů. Tento týden si projděte připravenost na zálohy a reakci na incidenty: otestujte obnovení, potvrďte, kdo v krizi rozhoduje, a zkontrolujte, že citlivá data jsou segmentována. Pokud zvažujete, zda platit, přečtěte si náš článek o obnově po ransomwaru a platbě a podívejte se, jak se taktiky neustále mění v příběhu Jadepuffer.




