Ιστότοποι παρακολούθησης ransomware όπως το Ransom-DB υπάρχουν επειδή η απειλή συνεχώς αλλάζει μορφή. Μία από τις ομάδες που προσελκύουν την προσοχή είναι η PEAR, και οποιαδήποτε ανάλυση της ομάδας ransomware Pear είναι ένας χρήσιμος τρόπος να δούμε πώς λειτουργούν οι σύγχρονες ομάδες εκβιασμού, και πού οι συνήθεις άμυνες υστερούν.

Η σελίδα πηγής που εξετάσαμε είναι ένας ζωντανός κόμβος πληροφοριών απειλών και δεν περιέχει η ίδια λεπτομερή ευρήματα στο κείμενο που έχουμε. Έτσι, αυτή η ανάρτηση βασίζεται σε αυτό το πλαίσιο παρακολούθησης και σε δημόσια ορατές περιλήψεις αναζήτησης από προμηθευτές ασφαλείας, και αποφεύγει ισχυρισμούς πέρα από αυτά.

Ποια Είναι η Ομάδα Ransomware Pear

Το PEAR σημαίνει Pure Extraction And Ransom (Καθαρή Εξαγωγή και Λύτρα). Σύμφωνα με μια σύνοψη από την εταιρεία πληροφοριών απειλών Halcyon, η ομάδα κλέβει δεδομένα και απαιτεί πληρωμή χωρίς να αναπτύσσει κρυπτογράφηση ή κακόβουλο λογισμικό. Το προφίλ της SOCRadar περιγράφει μια ομάδα που εμφανίστηκε τον Ιούλιο του 2025 και ειδικεύεται στην εξαγωγή δεδομένων και τον εκβιασμό. Η BlackFog την έχει περιγράψει ως έναν πρόσφατα εμφανιζόμενο δράστη με περιορισμένες δημόσιες πληροφορίες.

Δημόσιες αναφορές έχουν συνδέσει αξιώσεις της PEAR με μια σειρά οργανισμών, συμπεριλαμβανομένου ενός περιφερειακού παρόχου οφθαλμιατρικής φροντίδας, ενός πανεπιστημίου του New Jersey και μιας εταιρείας επίπλων γραφείου. Η ποικιλία υποδηλώνει ότι η ομάδα δεν περιορίζεται σε έναν τομέα, αν και δεν μπορούμε να βγάλουμε σταθερά συμπεράσματα από μια χούφτα τίτλους.

Το βασικό σημείο είναι το μοντέλο. Το παραδοσιακό ransomware κλειδώνει τα αρχεία σας. Η PEAR, όπως περιγράφεται, παραλείπει αυτό το βήμα και βασίζεται αποκλειστικά στην απειλή αποκάλυψης. Αυτό είναι στενός συγγενής της τάσης που καλύψαμε στην επιστροφή του Jadepuffer, όπου μια διαφορετική ομάδα κινήθηκε προς την αντίθετη κατεύθυνση εγκαταλείποντας την κλοπή δεδομένων και επιμένοντας στην κρυπτογράφηση. Μαζί δείχνουν ότι οι ομάδες εκβιασμού πειραματίζονται με το ποιο σημείο πίεσης λειτουργεί καλύτερα.

Πώς οι Ομάδες Ransomware Επιλέγουν και Πιέζουν τα Θύματα

Οι περισσότερες ομάδες αναζητούν οργανισμούς όπου μια διαρροή θα έβλαπτε και όπου οι άμυνες είναι άνισες. Πάροχοι υγειονομικής περίθαλψης, σχολεία και μεσαίες επιχειρήσεις κατέχουν ευαίσθητα αρχεία αλλά συχνά στερούνται μεγάλων ομάδων ασφαλείας. Οι επιτιθέμενοι επίσης προτιμούν στόχους που μπορούν να προσεγγιστούν μέσω εκτεθειμένων υπηρεσιών, κλεμμένων διαπιστευτηρίων ή phishing.

Η πίεση συνήθως ακολουθεί ένα μοτίβο:

  • Ήσυχη πρόσβαση: Οι επιτιθέμενοι αποκτούν βάση και εξερευνούν το δίκτυο.
  • Κλοπή δεδομένων: Αρχεία, αρχεία ασθενών ή εργαζομένων και εσωτερικά έγγραφα αντιγράφονται προς τα έξω.
  • Επαφή και προθεσμία: Το θύμα λαμβάνει απαίτηση, συχνά με αντίστροφη μέτρηση.
  • Δημόσια καταχώριση: Αν οι συνομιλίες κολλήσουν, η ομάδα δημοσιεύει το θύμα σε ιστότοπο διαρροής και μπορεί να δημοσιεύσει δείγματα.

Με μια ομάδα μόνο δεδομένων όπως η PEAR, η πίεση είναι φήμης και νομική παρά επιχειρησιακή. Η επαναφορά από αντίγραφα ασφαλείας δεν αναιρεί μια διαρροή. Αυτό αλλάζει τον υπολογισμό για τα θύματα, και γι' αυτό η πληρωμή λύτρων λειτουργεί μόνο περίπου στο 65% των περιπτώσεων. Η πληρωμή δεν εγγυάται τη διαγραφή των κλεμμένων δεδομένων, και τίποτα δεν εμποδίζει μια δεύτερη απαίτηση.

Ορισμένοι οργανισμοί επιλέγουν να αρνηθούν. Η απόρριψη της απαίτησης 30 bitcoin της Rhysida από το Βερολίνο είναι ένα δημόσιο παράδειγμα θύματος που κράτησε τη γραμμή του.

Τι Μπορεί και Τι Δεν Μπορεί να Σταματήσει ένα VPN σε Επίθεση Ransomware

Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και ενός διακομιστή VPN και κρύβει τη διεύθυνση IP σας από ιστότοπους που επισκέπτεστε. Αυτό είναι πολύτιμο σε δημόσιο Wi-Fi και για την ιδιωτικότητα, αλλά αντιμετωπίζει ένα στενό κομμάτι του προβλήματος του ransomware.

Τι δεν κάνει ένα VPN:

  • Δεν σταματά τα emails phishing ή τα κακόβουλα συνημμένα.
  • Δεν διορθώνει αδύναμους ή επαναχρησιμοποιημένους κωδικούς πρόσβασης, ή την έλλειψη ελέγχου ταυτότητας πολλαπλών παραγόντων.
  • Δεν επιδιορθώνει ευάλωτους διακομιστές.
  • Δεν εμποδίζει έναν επιτιθέμενο που κατέχει ήδη έγκυρα διαπιστευτήρια από το να αντιγράψει δεδομένα από το δίκτυό σας.

Στην πραγματικότητα, η κακώς ασφαλισμένη απομακρυσμένη πρόσβαση, συμπεριλαμβανομένων των πυλών VPN, μπορεί η ίδια να αποτελέσει σημείο εισόδου αν οι λογαριασμοί είναι αδύναμοι ή το λογισμικό είναι παρωχημένο. Για οργανισμούς, ένα επιχειρηματικό VPN είναι ένα κομμάτι του ελέγχου πρόσβασης, όχι μια άμυνα κατά του εκβιασμού. Για άτομα, ένα καταναλωτικό VPN δεν θα προστατεύσει αρχεία που κατέχει μια εταιρεία, σχολείο ή κλινική για εσάς.

Πρακτικά Βήματα: Αντίγραφα Ασφαλείας, Τμηματοποίηση και Αντιμετώπιση Περιστατικών

Οι έλεγχοι που έχουν τη μεγαλύτερη σημασία λειτουργούν πριν από ένα περιστατικό, και αντιμετωπίζουν διαφορετικά μέρη της αλυσίδας επίθεσης.

Αντίγραφα ασφαλείας. Κρατήστε πολλαπλά αντίγραφα, τουλάχιστον ένα εκτός σύνδεσης ή αμετάβλητο, και δοκιμάζετε τακτικά τις επαναφορές. Τα αντίγραφα ασφαλείας σας προστατεύουν από επιθέσεις βασισμένες σε κρυπτογράφηση. Δεν θα σταματήσουν μια διαρροή μόνο δεδομένων, αλλά σας κρατούν από το να αντιμετωπίσετε δύο κρίσεις ταυτόχρονα.

Τμηματοποίηση δικτύου. Ο διαχωρισμός του δικτύου περιορίζει το τι μπορεί να προσεγγίσει ένας εισβολέας από έναν παραβιασμένο λογαριασμό. Ο διαχωρισμός ευαίσθητων βάσεων δεδομένων από τα γενικά συστήματα γραφείου μειώνει το πόσα μπορούν να κλαπούν.

Υγιεινή πρόσβασης. Επιβάλλετε έλεγχο ταυτότητας πολλαπλών παραγόντων, αφαιρέστε αχρησιμοποίητους λογαριασμούς και παρακολουθείτε για ασυνήθιστες εξερχόμενες μεταφορές, καθώς η κλοπή δεδομένων συχνά εμφανίζεται ως μεγάλα, απροσδόκητα ανεβάσματα.

Σχεδιασμός αντιμετώπισης περιστατικών. Αποφασίστε εκ των προτέρων ποιος ηγείται, ποιος καλεί νομικό σύμβουλο, πώς ειδοποιείτε τα επηρεαζόμενα άτομα και τις ρυθμιστικές αρχές, και αν έχετε θέση για την πληρωμή. Εξασκηθείτε με μια άσκηση σεναρίου. Μεγάλες παραβιάσεις όπως το περιστατικό της ADT που συνδέεται με τους ShinyHunters δείχνουν πώς οι ομάδες εκβιασμού βασίζονται στον όγκο των κλεμμένων δεδομένων ως μοχλό πίεσης.

Τι Σημαίνει Αυτό Για Εσάς

Αν διευθύνετε ή εργάζεστε για έναν οργανισμό, υποθέστε ότι η κλοπή δεδομένων, όχι μόνο η κρυπτογράφηση, είναι ο κύριος κίνδυνος, και σχεδιάστε για αμφότερα. Αν είστε άτομο, τα καλύτερα βήματα είναι να χρησιμοποιείτε μοναδικούς κωδικούς πρόσβασης, να ενεργοποιείτε τον έλεγχο ταυτότητας πολλαπλών παραγόντων, και να προσέχετε για ειδοποιήσεις παραβίασης ώστε να μπορείτε να παγώσετε την πίστωση ή να αλλάξετε διαπιστευτήρια γρήγορα. Ένα VPN είναι εντάξει για την ιδιωτικότητα, αλλά δεν θα σας προστατεύσει από μια παραβίαση σε μια εταιρεία με την οποία συναλλάσσεστε.

Βασικά Συμπεράσματα

Αυτή η ανάλυση της ομάδας ransomware Pear δείχνει ότι ο εκβιασμός δεν εξαρτάται πλέον από το κλείδωμα αρχείων. Ελέγξτε την ετοιμότητά σας για αντίγραφα ασφαλείας και αντιμετώπιση περιστατικών αυτή την εβδομάδα: δοκιμάστε μια επαναφορά, επιβεβαιώστε ποιος λαμβάνει αποφάσεις σε μια κρίση, και ελέγξτε ότι τα ευαίσθητα δεδομένα είναι τμηματοποιημένα. Αν σταθμίζετε αν θα πληρώσετε, διαβάστε το άρθρο μας για την ανάκτηση από ransomware και την πληρωμή, και δείτε πώς οι τακτικές συνεχίζουν να αλλάζουν στην ιστορία του Jadepuffer.