Ransomware-Tracking-Seiten wie Ransom-DB existieren, weil sich die Bedrohung ständig wandelt. Eine der Gruppen, die Aufmerksamkeit erregt, ist PEAR, und jede Analyse der Pear-Ransomware-Gruppe ist ein nützlicher Weg, um zu sehen, wie moderne Erpresserbanden arbeiten und wo gängige Abwehrmaßnahmen versagen.
Die von uns überprüfte Quellseite ist ein Live-Threat-Intelligence-Hub und enthält in dem uns vorliegenden Text selbst keine detaillierten Erkenntnisse. Dieser Beitrag stützt sich daher auf diesen Tracking-Kontext und auf öffentlich sichtbare Suchzusammenfassungen von Sicherheitsanbietern und vermeidet Aussagen, die darüber hinausgehen.
Wer ist die Pear-Ransomware-Gruppe
PEAR steht für Pure Extraction And Ransom. Laut einer Zusammenfassung des Threat-Intelligence-Unternehmens Halcyon stiehlt die Gruppe Daten und fordert Zahlungen, ohne Verschlüsselung oder Malware einzusetzen. Das Profil von SOCRadar beschreibt eine Gruppe, die im Juli 2025 aufgetreten ist und sich auf Datenexfiltration und Erpressung spezialisiert hat. BlackFog hat sie als einen neu aufgetauchten Akteur mit begrenzten öffentlichen Informationen beschrieben.
Öffentliche Berichte haben PEAR-Behauptungen mit einer Reihe von Organisationen in Verbindung gebracht, darunter ein regionaler Augenpflege-Anbieter, eine Universität in New Jersey und ein Büromöbelunternehmen. Die Mischung deutet darauf hin, dass die Gruppe nicht auf einen Sektor beschränkt ist, obwohl wir aus einer Handvoll Schlagzeilen keine festen Schlüsse ziehen können.
Der entscheidende Punkt ist das Modell. Traditionelle Ransomware sperrt Ihre Dateien. PEAR, wie beschrieben, überspringt diesen Schritt und verlässt sich ausschließlich auf die Drohung der Offenlegung. Das ist ein enger Verwandter des Trends, den wir in Jadepuffers Rückkehr behandelt haben, wo eine andere Gruppe die entgegengesetzte Richtung einschlug, indem sie Datendiebstahl aufgab und bei der Verschlüsselung blieb. Zusammen zeigen sie, dass Erpresserbanden experimentieren, welcher Druckpunkt am besten funktioniert.
Wie Ransomware-Gruppen Opfer auswählen und unter Druck setzen
Die meisten Gruppen suchen nach Organisationen, bei denen ein Leck schaden würde und bei denen die Abwehrmaßnahmen ungleichmäßig sind. Gesundheitsdienstleister, Schulen und mittelständische Unternehmen verfügen über sensible Daten, aber oft fehlen ihnen große Sicherheitsteams. Angreifer bevorzugen auch Ziele, die über exponierte Dienste, gestohlene Anmeldedaten oder Phishing erreichbar sind.
Der Druck folgt meist einem Muster:
- Stiller Zugang: Angreifer erhalten einen Fuß in die Tür und sehen sich im Netzwerk um.
- Datendiebstahl: Dateien, Patienten- oder Mitarbeiterdaten und interne Dokumente werden kopiert.
- Kontakt und Frist: Das Opfer erhält eine Forderung, oft mit einem Countdown.
- Öffentliche Auflistung: Wenn die Gespräche stocken, stellt die Gruppe das Opfer auf eine Leak-Seite und veröffentlicht möglicherweise Auszüge.
Bei einer reinen Datengruppe wie PEAR ist der Druck reputationsbezogen und rechtlich statt operativ. Die Wiederherstellung aus einem Backup macht ein Leck nicht rückgängig. Das verändert die Kalkulation für die Opfer, und deshalb funktioniert die Zahlung eines Lösegelds nur in etwa 65 % der Fälle. Die Zahlung garantiert nicht die Löschung gestohlener Daten, und nichts verhindert eine zweite Forderung.
Einige Organisationen entscheiden sich zu verweigern. Berlins Ablehnung von Rhysidas Forderung nach 30 Bitcoin ist ein öffentliches Beispiel dafür, dass ein Opfer standhält.
Was ein VPN bei einem Ransomware-Angriff verhindern kann und was nicht
Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und einem VPN-Server und verbirgt Ihre IP-Adresse vor den von Ihnen besuchten Websites. Das ist in öffentlichen WLAN-Netzen und für die Privatsphäre wertvoll, adressiert aber nur einen kleinen Teil des Ransomware-Problems.
Was ein VPN nicht tut:
- Es stoppt keine Phishing-E-Mails oder bösartigen Anhänge.
- Es behebt keine schwachen oder wiederverwendeten Passwörter oder fehlende Multi-Faktor-Authentifizierung.
- Es patcht keine verwundbaren Server.
- Es hindert einen Angreifer, der bereits über gültige Anmeldedaten verfügt, nicht daran, Daten aus Ihrem Netzwerk zu kopieren.
Tatsächlich kann schlecht gesicherter Fernzugriff, einschließlich VPN-Gateways, selbst ein Einstiegspunkt sein, wenn Konten schwach oder Software veraltet ist. Für Organisationen ist ein Business-VPN ein Teil der Zugangskontrolle, keine Verteidigung gegen Erpressung. Für Einzelpersonen schützt ein Verbraucher-VPN nicht die Daten, die ein Unternehmen, eine Schule oder eine Klinik über Sie besitzt.
Praktische Schritte: Backups, Segmentierung und Incident Response
Die wichtigsten Kontrollen wirken vor einem Vorfall und adressieren verschiedene Teile der Angriffskette.
Backups. Halten Sie mehrere Kopien bereit, mindestens eine offline oder unveränderlich, und testen Sie Wiederherstellungen regelmäßig. Backups schützen Sie vor verschlüsselungsbasierten Angriffen. Sie stoppen kein reines Datenleck, aber sie bewahren Sie davor, zwei Krisen gleichzeitig bewältigen zu müssen.
Netzwerksegmentierung. Die Aufteilung des Netzwerks begrenzt, was ein Eindringling von einem kompromittierten Konto aus erreichen kann. Die Trennung sensibler Datenbanken von allgemeinen Bürosystemen reduziert, wie viel gestohlen werden kann.
Zugangshygiene. Erzwingen Sie Multi-Faktor-Authentifizierung, entfernen Sie ungenutzte Konten und überwachen Sie auf ungewöhnliche ausgehende Übertragungen, da sich Datendiebstahl oft als große, unerwartete Uploads zeigt.
Incident-Response-Planung. Entscheiden Sie im Voraus, wer führt, wer den Rechtsbeistand anruft, wie Sie betroffene Personen und Aufsichtsbehörden benachrichtigen und ob Sie eine Position zur Zahlung haben. Üben Sie es mit einer Tabletop-Übung. Große Datenschutzverletzungen wie der ADT-Vorfall im Zusammenhang mit ShinyHunters zeigen, wie Erpressergruppen das Volumen gestohlener Daten als Hebel nutzen.
Was das für Sie bedeutet
Wenn Sie eine Organisation führen oder für eine arbeiten, gehen Sie davon aus, dass der Diebstahl von Daten und nicht nur die Verschlüsselung das Hauptrisiko ist, und planen Sie beides. Wenn Sie eine Einzelperson sind, bestehen die besten Schritte darin, einzigartige Passwörter zu verwenden, Multi-Faktor-Authentifizierung zu aktivieren und auf Datenschutzverletzungsbenachrichtigungen zu achten, damit Sie schnell Kredite sperren oder Anmeldedaten ändern können. Ein VPN ist gut für die Privatsphäre, aber es schützt Sie nicht vor einer Datenschutzverletzung bei einem Unternehmen, mit dem Sie zu tun haben.
Wichtigste Erkenntnisse
Diese Analyse der Pear-Ransomware-Gruppe zeigt, dass Erpressung nicht mehr von der Sperrung von Dateien abhängt. Überprüfen Sie diese Woche Ihre Backup- und Incident-Response-Bereitschaft: Testen Sie eine Wiederherstellung, bestätigen Sie, wer in einer Krise Entscheidungen trifft, und prüfen Sie, ob sensible Daten segmentiert sind. Wenn Sie abwägen, ob Sie zahlen sollen, lesen Sie unseren Beitrag über Ransomware-Wiederherstellung und Zahlung, und sehen Sie, wie sich die Taktiken im Jadepuffer-Bericht weiter verschieben.




