Kiristyshaittaohjelmien seurantasivustot kuten Ransom-DB ovat olemassa, koska uhka muuttaa jatkuvasti muotoaan. Yksi huomiota herättävistä ryhmistä on PEAR, ja mikä tahansa Pear-kiristysryhmän analyysi on hyödyllinen tapa nähdä, miten nykyaikaiset kiristysryhmät toimivat ja missä tavanomaiset puolustukset pettävät.
Lähdesivu, jonka tarkastelimme, on aktiivinen uhkatietokeskus, eikä siinä itsessään ole yksityiskohtaisia havaintoja käytettävissämme olevassa tekstissä. Tämä artikkeli perustuu siis kyseiseen seurantakontekstiin ja julkisesti näkyviin tietoturvatoimittajien hakutulostiivistelmiin, eikä siinä esitetä väitteitä niiden ulkopuolelta.
Mikä on Pear-kiristysryhmä
PEAR tulee sanoista Pure Extraction And Ransom. Uhkatietoyritys Halcyonin tiivistelmän mukaan ryhmä varastaa tietoja ja vaatii maksua ottamatta käyttöön salausta tai haittaohjelmia. SOCRadarin profiili kuvaa ryhmää, joka ilmestyi heinäkuussa 2025 ja erikoistuu tietojen exfiltraatioon ja kiristykseen. BlackFog on kuvannut sitä äskettäin esiin tulleeksi toimijaksi, josta on vain vähän julkista tietoa.
Julkinen raportointi on yhdistänyt PEAR:n vaatimuksiin erilaisia organisaatioita, mukaan lukien alueellinen silmähoitopalvelujen tarjoaja, newjerseyläinen yliopisto ja toimistokalusteyritys. Kirjo osoittaa, ettei ryhmä rajoitu yhteen sektoriin, vaikka emme voi tehdä varmoja johtopäätöksiä muutaman otsikon perusteella.
Keskeinen asia on toimintamalli. Perinteinen kiristyshaittaohjelma lukitsee tiedostosi. PEAR, kuten sitä kuvataan, ohittaa tämän vaiheen ja luottaa puhtaasti paljastumisen uhkaan. Se on läheistä sukua trendille, jota käsittelimme artikkelissa Jadepufferin paluu, jossa toinen ryhmä liikkui vastakkaiseen suuntaan luopumalla tietovarkaudesta ja pitäytymällä salauksessa. Yhdessä ne osoittavat, että kiristysryhmät kokeilevat, mikä painopiste toimii parhaiten.
Miten kiristysryhmät valitsevat uhrinsa ja painostavat heitä
Useimmat ryhmät etsivät organisaatioita, joissa vuoto tekisi kipeää ja joissa puolustus on epätasaista. Terveydenhuollon tarjoajat, koulut ja keskisuuret yritykset säilyttävät arkaluontoisia tietoja, mutta niillä ei usein ole suuria tietoturvatiimejä. Hyökkääjät suosivat myös kohteita, joihin päästään käsiksi altistuneiden palvelujen, varastettujen tunnusten tai tietojenkalastelun kautta.
Painostus noudattaa yleensä tiettyä kaavaa:
- Hiljainen pääsy: Hyökkääjät saavat jalansijan ja tutkivat verkkoa.
- Tietovarkaus: Tiedostot, potilas- tai työntekijätiedot ja sisäiset asiakirjat kopioidaan ulos.
- Yhteydenotto ja määräaika: Uhri saa vaatimuksen, usein lähtölaskennan kera.
- Julkinen listaus: Jos neuvottelut jumiutuvat, ryhmä julkaisee uhrin vuotosivustolla ja saattaa julkaista näytteitä.
Pelkästään tietoihin keskittyvässä ryhmässä kuten PEAR painostus on maineeseen ja oikeudellisiin seurauksiin liittyvää, ei operatiivista. Varmuuskopiosta palauttaminen ei peru vuotoa. Tämä muuttaa uhrien laskelmia, ja siksi lunnaiden maksaminen toimii vain noin 65 %:ssa tapauksista. Maksu ei takaa varastettujen tietojen poistamista, eikä mikään estä toista vaatimusta.
Jotkin organisaatiot päättävät kieltäytyä. Berliinin kieltäytyminen Rhysidan 30 bitcoinin vaatimuksesta on yksi julkinen esimerkki uhrista, joka piti linjansa.
Mitä VPN voi ja ei voi estää kiristyshaittaohjelmahyökkäyksessä
VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä ja piilottaa IP-osoitteesi vierailemiltasi sivustoilta. Tämä on arvokasta julkisissa Wi-Fi-verkoissa ja yksityisyyden kannalta, mutta se kattaa vain kapean osan kiristyshaittaohjelmaongelmasta.
Mitä VPN ei tee:
- Se ei estä tietojenkalastelusähköposteja tai haitallisia liitteitä.
- Se ei korjaa heikkoja tai uudelleenkäytettyjä salasanoja tai puuttuvaa monivaiheista tunnistautumista.
- Se ei paikkaa haavoittuvia palvelimia.
- Se ei estä hyökkääjää, jolla on jo voimassa olevat tunnukset, kopioimasta tietoja verkostasi.
Itse asiassa heikosti suojattu etäkäyttö, mukaan lukien VPN-yhdyskäytävät, voi itsessään olla sisäänkäynti, jos tilit ovat heikkoja tai ohjelmisto on vanhentunut. Organisaatioille yritys-VPN on yksi pala käytönvalvontaa, ei puolustus kiristystä vastaan. Yksityishenkilöille kuluttaja-VPN ei suojaa tietoja, joita yritys, koulu tai klinikka säilyttää sinusta.
Käytännön toimenpiteet: Varmuuskopiot, segmentointi ja incidenttivaste
Tärkeimmät valvontakeinot toimivat ennen incidenttiä, ja ne käsittelevät hyökkäysketjun eri osia.
Varmuuskopiot. Pidä useita kopioita, vähintään yksi offline-tilassa tai muuttumattomana, ja testaa palautukset säännöllisesti. Varmuuskopiot suojaavat sinua salaukseen perustuvilta hyökkäyksiltä. Ne eivät estä pelkkään tietovuotoon keskittyvää hyökkäystä, mutta ne estävät sinua kohtaamasta kahta kriisiä samanaikaisesti.
Verkon segmentointi. Verkon jakaminen rajoittaa sitä, mitä tunkeilija voi saavuttaa yhdestä vaarannetusta tilistä. Arkaluontoisten tietokantojen erottaminen yleisistä toimistojärjestelmistä vähentää sitä, kuinka paljon voidaan varastaa.
Käyttöoikeushygienia. Ota käyttöön monivaiheinen tunnistautuminen, poista käyttämättömät tilit ja seuraa epätavallisia lähteviä siirtoja, sillä tietovarkaus näkyy usein suurina, odottamattomina latauksina.
Incidenttivasteen suunnittelu. Päätä etukäteen, kuka johtaa, kuka soittaa lakimiehelle, miten ilmoitat asianomaisille henkilöille ja viranomaisille sekä onko sinulla kanta maksamiseen. Harjoittele sitä tabletop-harjoituksella. Suuret tietomurrot kuten ADT-tapaus, joka yhdistetään ShinyHuntersiin, osoittavat, miten kiristysryhmät nojaavat varastettujen tietojen määrään vipuvoimana.
Mitä tämä tarkoittaa sinulle
Jos johdat organisaatiota tai työskentelet sellaisessa, oleta, että tietojen varkaus – ei pelkkä salaus – on pääriski, ja varaudu molempiin. Jos olet yksityishenkilö, parhaat toimenpiteet ovat ainutlaatuisten salasanojen käyttö, monivaiheisen tunnistautumisen käyttöönotto ja tietomurtoilmoitusten seuraaminen, jotta voit nopeasti jäädyttää luottotietosi tai vaihtaa tunnuksesi. VPN on hyvä yksityisyyden kannalta, mutta se ei suojaa sinua tietomurrolta yrityksessä, jonka kanssa asioit.
Keskeiset huomiot
Tämä Pear-kiristysryhmän analyysi osoittaa, että kiristys ei enää riipu tiedostojen lukitsemisesta. Käy läpi varmuuskopioiden ja incidenttivasteen valmiutesi tällä viikolla: testaa palautus, varmista kuka tekee päätökset kriisissä ja tarkista, että arkaluontoiset tiedot on segmentoitu. Jos harkitset maksamista, lue artikkelimme kiristyshaittaohjelmien palautumisesta ja maksamisesta ja katso, miten taktiikat muuttuvat jatkuvasti Jadepuffer-tarinassa.




