Los sitios de seguimiento de ransomware como Ransom-DB existen porque la amenaza cambia de forma constantemente. Uno de los grupos que llama la atención es PEAR, y cualquier análisis del grupo de ransomware Pear es una forma útil de ver cómo operan los equipos de extorsión modernos y dónde fallan las defensas habituales.
La página de origen que revisamos es un centro activo de inteligencia sobre amenazas y no contiene en sí misma hallazgos detallados en el texto del que disponemos. Por lo tanto, esta publicación se basa en ese contexto de seguimiento y en resúmenes de búsqueda visibles públicamente de proveedores de seguridad, y evita afirmaciones que vayan más allá de ellos.
Quién es el grupo de ransomware Pear
PEAR significa Pure Extraction And Ransom (Extracción Pura y Rescate). Según un resumen de la firma de inteligencia sobre amenazas Halcyon, el grupo roba datos y exige el pago sin desplegar cifrado ni malware. El perfil de SOCRadar describe un grupo que surgió en julio de 2025 y se especializa en exfiltración de datos y extorsión. BlackFog lo ha descrito como un actor de reciente aparición con información pública limitada.
Los informes públicos han vinculado las reclamaciones de PEAR a una variedad de organizaciones, incluido un proveedor regional de cuidado ocular, una universidad de Nueva Jersey y una empresa de muebles de oficina. La mezcla sugiere que el grupo no se limita a un solo sector, aunque no podemos sacar conclusiones firmes de un puñado de titulares.
El punto clave es el modelo. El ransomware tradicional bloquea tus archivos. PEAR, según lo descrito, se salta ese paso y se basa puramente en la amenaza de exposición. Es un pariente cercano de la tendencia que cubrimos en el regreso de Jadepuffer, donde un grupo diferente se movió en la dirección opuesta al abandonar el robo de datos y mantener el cifrado. Juntos muestran que los equipos de extorsión están experimentando con qué punto de presión funciona mejor.
Cómo los grupos de ransomware eligen y presionan a las víctimas
La mayoría de los grupos buscan organizaciones donde una filtración haría daño y donde las defensas son desiguales. Los proveedores de atención médica, las escuelas y las empresas medianas poseen registros confidenciales, pero a menudo carecen de grandes equipos de seguridad. Los atacantes también favorecen objetivos a los que se puede llegar a través de servicios expuestos, credenciales robadas o phishing.
La presión suele seguir un patrón:
- Acceso silencioso: Los atacantes consiguen un punto de apoyo y exploran la red.
- Robo de datos: Se copian archivos, registros de pacientes o empleados y documentos internos.
- Contacto y plazo: La víctima recibe una exigencia, a menudo con una cuenta regresiva.
- Publicación pública: Si las negociaciones se estancan, el grupo publica a la víctima en un sitio de filtraciones y puede publicar muestras.
Con un grupo que solo roba datos como PEAR, la presión es reputacional y legal en lugar de operativa. Restaurar desde una copia de seguridad no deshace una filtración. Eso cambia el cálculo para las víctimas, y es por eso que pagar un rescate solo funciona aproximadamente el 65% de las veces. El pago no garantiza la eliminación de los datos robados, y nada impide una segunda exigencia.
Algunas organizaciones optan por negarse. El rechazo de Berlín a la exigencia de 30 bitcoins de Rhysida es un ejemplo público de una víctima que mantiene la línea.
Qué puede y qué no puede detener una VPN en un ataque de ransomware
Una VPN cifra el tráfico entre tu dispositivo y un servidor VPN y oculta tu dirección IP de los sitios que visitas. Eso es valioso en Wi-Fi público y para la privacidad, pero aborda una porción muy estrecha del problema del ransomware.
Lo que una VPN no hace:
- No detiene los correos de phishing ni los archivos adjuntos maliciosos.
- No soluciona contraseñas débiles o reutilizadas, ni la falta de autenticación multifactor.
- No parchea servidores vulnerables.
- No impide que un atacante que ya posee credenciales válidas copie datos de tu red.
De hecho, el acceso remoto mal protegido, incluidos los gateways VPN, puede ser en sí mismo un punto de entrada si las cuentas son débiles o el software está desactualizado. Para las organizaciones, una VPN empresarial es una pieza del control de acceso, no una defensa contra la extorsión. Para los individuos, una VPN de consumo no protegerá los registros que una empresa, escuela o clínica tenga sobre ti.
Pasos prácticos: copias de seguridad, segmentación y respuesta a incidentes
Los controles que más importan funcionan antes de un incidente, y abordan diferentes partes de la cadena de ataque.
Copias de seguridad. Mantén múltiples copias, al menos una fuera de línea o inmutable, y prueba las restauraciones con regularidad. Las copias de seguridad te protegen contra ataques basados en cifrado. No detendrán una filtración que solo roba datos, pero evitan que enfrentes dos crisis a la vez.
Segmentación de red. Dividir la red limita lo que un intruso puede alcanzar desde una cuenta comprometida. Separar las bases de datos sensibles de los sistemas de oficina generales reduce cuánto se puede robar.
Higiene de accesos. Aplica la autenticación multifactor, elimina las cuentas no utilizadas y monitorea las transferencias salientes inusuales, ya que el robo de datos a menudo se manifiesta como cargas grandes e inesperadas.
Planificación de respuesta a incidentes. Decide de antemano quién lidera, quién llama al asesor legal, cómo notificas a las personas afectadas y a los reguladores, y si tienes una postura sobre pagar. Practícalo con un ejercicio de simulación. Las brechas grandes como el incidente de ADT vinculado a ShinyHunters muestran cómo los grupos de extorsión se apoyan en el volumen de datos robados como palanca.
Qué significa esto para ti
Si diriges o trabajas para una organización, asume que el robo de datos, no solo el cifrado, es el riesgo principal, y planifica para ambos. Si eres un individuo, los mejores pasos son usar contraseñas únicas, activar la autenticación multifactor y estar atento a los avisos de brechas para poder congelar el crédito o cambiar credenciales rápidamente. Una VPN está bien para la privacidad, pero no te protegerá de una brecha en una empresa con la que tratas.
Conclusiones clave
Este análisis del grupo de ransomware Pear muestra que la extorsión ya no depende de bloquear archivos. Revisa tu preparación de copias de seguridad y respuesta a incidentes esta semana: prueba una restauración, confirma quién toma las decisiones en una crisis y verifica que los datos sensibles estén segmentados. Si estás sopesando si pagar, lee nuestro artículo sobre recuperación de ransomware y pago, y observa cómo las tácticas siguen cambiando en la historia de Jadepuffer.




