Ransomware-sporingssider som Ransom-DB eksisterer, fordi truslen hele tiden skifter form. En af de grupper, der tiltrækker sig opmærksomhed, er PEAR, og enhver analyse af Pear-ransomwaregruppen er en nyttig måde at se, hvordan moderne afpresningsbander arbejder, og hvor almindelige forsvar kommer til kort.

Kildesiden, vi gennemgik, er et aktivt threat intelligence-hub og indeholder ikke selv detaljerede fund i den tekst, vi har. Dette indlæg trækker derfor på den sporingskontekst og på offentligt synlige søgeresultater fra sikkerhedsleverandører og undgår påstande ud over dem.

Hvem er Pear-ransomwaregruppen

PEAR står for Pure Extraction And Ransom. Ifølge et resumé fra threat intelligence-firmaet Halcyon stjæler gruppen data og kræver betaling uden at implementere kryptering eller malware. SOCRadars profil beskriver en gruppe, der opstod i juli 2025 og specialiserer sig i dataeksfiltrering og afpresning. BlackFog har beskrevet den som en nyligt opstået aktør med begrænset offentlig information.

Offentlig rapportering har kædet PEAR-krav sammen med en række organisationer, herunder en regional øjenklinik, et universitet i New Jersey og en kontormøbelfabrikant. Blandingen tyder på, at gruppen ikke er begrænset til én sektor, selvom vi ikke kan drage faste konklusioner ud fra en håndfuld overskrifter.

Det centrale punkt er modellen. Traditionel ransomware låser dine filer. PEAR springer, som beskrevet, dette trin over og stoler udelukkende på truslen om afsløring. Det er en nær slægtning til den tendens, vi dækkede i Jadepuffers tilbagevenden, hvor en anden gruppe bevægede sig i den modsatte retning ved at droppe datatyveri og holde fast i kryptering. Tilsammen viser de, at afpresningsbander eksperimenterer med, hvilket trykpunkt der virker bedst.

Hvordan ransomwaregrupper vælger og presser ofre

De fleste grupper leder efter organisationer, hvor en lækage vil gøre ondt, og hvor forsvaret er ujævnt. Sundhedsudbydere, skoler og mellemstore virksomheder besidder følsomme oplysninger, men mangler ofte store sikkerhedsteams. Angribere foretrækker også mål, der kan nås via eksponerede tjenester, stjålne legitimationsoplysninger eller phishing.

Presset følger normalt et mønster:

  • Stille adgang: Angribere får fodfæste og ser sig omkring i netværket.
  • Datatyveri: Filer, patient- eller medarbejderoplysninger og interne dokumenter kopieres ud.
  • Kontakt og deadline: Offeret modtager et krav, ofte med en nedtælling.
  • Offentlig listning: Hvis forhandlingerne går i stå, offentliggør gruppen offeret på en lækageside og kan offentliggøre prøver.

Med en gruppe, der kun arbejder med data som PEAR, er presset omdømmemæssigt og juridisk snarere end operationelt. Gendannelse fra backup omgør ikke en lækage. Det ændrer regnestykket for ofre, og det er derfor, at betaling af en løsesum kun virker omkring 65 % af tiden. Betaling garanterer ikke sletning af stjålne data, og intet forhindrer et andet krav.

Nogle organisationer vælger at afvise. Berlins afvisning af Rhysidas krav på 30 bitcoin er et offentligt eksempel på et offer, der holder stand.

Hvad en VPN kan og ikke kan stoppe i et ransomwareangreb

En VPN krypterer trafikken mellem din enhed og en VPN-server og skjuler din IP-adresse for de sider, du besøger. Det er værdifuldt på offentligt Wi-Fi og for privatliv, men det adresserer kun en snæver del af ransomwareproblemet.

Hvad en VPN ikke gør:

  • Den stopper ikke phishing-e-mails eller ondsindede vedhæftninger.
  • Den løser ikke svage eller genbrugte adgangskoder eller manglende multifaktorautentificering.
  • Den patcher ikke sårbare servere.
  • Den forhindrer ikke en angriber, der allerede har gyldige legitimationsoplysninger, i at kopiere data ud af dit netværk.

Faktisk kan dårligt sikret fjernadgang, herunder VPN-gateways, i sig selv være et indgangspunkt, hvis konti er svage, eller software er forældet. For organisationer er en virksomheds-VPN en del af adgangskontrollen, ikke et forsvar mod afpresning. For enkeltpersoner vil en forbruger-VPN ikke beskytte oplysninger, som en virksomhed, skole eller klinik opbevarer om dig.

Praktiske trin: Backups, segmentering og hændelseshåndtering

De kontroller, der betyder mest, virker før en hændelse, og de adresserer forskellige dele af angrebskæden.

Backups. Hold flere kopier, mindst én offline eller uforanderlig, og test gendannelse regelmæssigt. Backups beskytter dig mod krypteringsbaserede angreb. De stopper ikke en lækage med kun data, men de forhindrer dig i at stå med to kriser på én gang.

Netværkssegmentering. Opdeling af netværket begrænser, hvad en indtrængende kan nå fra én kompromitteret konto. Adskillelse af følsomme databaser fra almindelige kontorsystemer reducerer, hvor meget der kan stjæles.

Adgangshygiejne. Håndhæv multifaktorautentificering, fjern ubrugte konti og overvåg for usædvanlige udgående overførsler, da datatyveri ofte viser sig som store, uventede uploads.

Planlægning af hændelseshåndtering. Beslut på forhånd, hvem der leder, hvem der kontakter juridisk rådgivning, hvordan du underretter berørte personer og myndigheder, og om du har en holdning til betaling. Øv det med en tabletop-øvelse. Store brud som ADT-hændelsen knyttet til ShinyHunters viser, hvordan afpresningsgrupper læner sig op ad mængden af stjålne data som løftestang.

Hvad det betyder for dig

Hvis du driver eller arbejder for en organisation, skal du antage, at tyveri af data, ikke kun kryptering, er hovedrisikoen, og planlægge for begge. Hvis du er enkeltperson, er de bedste skridt at bruge unikke adgangskoder, slå multifaktorautentificering til og holde øje med brudmeddelelser, så du hurtigt kan få spærret din kredit eller ændre legitimationsoplysninger. En VPN er fin til privatliv, men den beskytter dig ikke mod et brud hos en virksomhed, du handler med.

Vigtige pointer

Denne analyse af Pear-ransomwaregruppen viser, at afpresning ikke længere afhænger af at låse filer. Gennemgå din backup- og hændelsesberedskab i denne uge: test en gendannelse, bekræft hvem der træffer beslutninger i en krise, og kontroller, at følsomme data er segmenteret. Hvis du overvejer, om du skal betale, så læs vores artikel om ransomwaregendannelse og betaling, og se, hvordan taktikker fortsat skifter i Jadepuffer-historien.