Les sites de suivi des rançongiciels comme Ransom-DB existent parce que la menace ne cesse de changer de forme. L'un des groupes qui attire l'attention est PEAR, et toute analyse du groupe de rançongiciels Pear est un bon moyen de voir comment les équipes d'extorsion modernes opèrent, et où les défenses courantes font défaut.
La page source que nous avons examinée est un hub de renseignement sur les menaces en direct et ne contient pas elle-même de conclusions détaillées dans le texte dont nous disposons. Cet article s'appuie donc sur ce contexte de suivi et sur des résumés de recherche visibles publiquement provenant de fournisseurs de sécurité, et il évite toute affirmation allant au-delà.
Qui est le groupe de rançongiciels Pear
PEAR signifie Pure Extraction And Ransom. Selon un résumé de la société de renseignement sur les menaces Halcyon, le groupe vole des données et exige un paiement sans déployer de chiffrement ni de logiciel malveillant. Le profil de SOCRadar décrit un groupe apparu en juillet 2025 et spécialisé dans l'exfiltration de données et l'extorsion. BlackFog l'a décrit comme un acteur récemment apparu avec des informations publiques limitées.
Des rapports publics ont relié les revendications de PEAR à un éventail d'organisations, notamment un prestataire régional de soins oculaires, une université du New Jersey et une entreprise de mobilier de bureau. Ce mélange suggère que le groupe ne se limite pas à un seul secteur, bien que nous ne puissions pas tirer de conclusions fermes à partir d'une poignée de gros titres.
Le point clé est le modèle. Les rançongiciels traditionnels verrouillent vos fichiers. PEAR, tel que décrit, saute cette étape et repose uniquement sur la menace de divulgation. C'est un proche cousin de la tendance que nous avons couverte dans le retour de Jadepuffer, où un autre groupe a pris la direction opposée en abandonnant le vol de données et en s'en tenant au chiffrement. Ensemble, ils montrent que les équipes d'extorsion expérimentent pour déterminer quel point de pression fonctionne le mieux.
Comment les groupes de rançongiciels choisissent et font pression sur les victimes
La plupart des groupes recherchent des organisations où une fuite ferait mal et où les défenses sont inégales. Les prestataires de soins de santé, les écoles et les entreprises de taille moyenne détiennent des dossiers sensibles mais manquent souvent d'équipes de sécurité importantes. Les attaquants privilégient également les cibles accessibles via des services exposés, des identifiants volés ou l'hameçonnage.
La pression suit généralement un schéma :
- Accès discret : Les attaquants obtiennent un point d'ancrage et explorent le réseau.
- Vol de données : Des fichiers, des dossiers de patients ou d'employés et des documents internes sont copiés.
- Contact et échéance : La victime reçoit une demande, souvent avec un compte à rebours.
- Publication publique : Si les négociations stagnent, le groupe publie la victime sur un site de fuite et peut publier des échantillons.
Avec un groupe axé uniquement sur les données comme PEAR, la pression est réputationnelle et juridique plutôt qu'opérationnelle. Restaurer à partir d'une sauvegarde n'annule pas une fuite. Cela change le calcul pour les victimes, et c'est pourquoi payer une rançon ne fonctionne qu'environ 65 % du temps. Le paiement ne garantit pas la suppression des données volées, et rien n'empêche une seconde demande.
Certaines organisations choisissent de refuser. Le rejet par Berlin de la demande de 30 bitcoins de Rhysida est un exemple public d'une victime qui tient bon.
Ce qu'un VPN peut et ne peut pas arrêter dans une attaque par rançongiciel
Un VPN chiffre le trafic entre votre appareil et un serveur VPN et masque votre adresse IP aux sites que vous visitez. C'est précieux sur un Wi-Fi public et pour la confidentialité, mais cela ne couvre qu'une petite partie du problème des rançongiciels.
Ce qu'un VPN ne fait pas :
- Il n'arrête pas les e-mails d'hameçonnage ni les pièces jointes malveillantes.
- Il ne corrige pas les mots de passe faibles ou réutilisés, ni l'absence d'authentification multifacteur.
- Il ne corrige pas les serveurs vulnérables.
- Il n'empêche pas un attaquant qui détient déjà des identifiants valides de copier des données hors de votre réseau.
En fait, un accès distant mal sécurisé, y compris les passerelles VPN, peut lui-même constituer un point d'entrée si les comptes sont faibles ou si les logiciels sont obsolètes. Pour les organisations, un VPN d'entreprise est un élément du contrôle d'accès, pas une défense contre l'extorsion. Pour les particuliers, un VPN grand public ne protégera pas les dossiers qu'une entreprise, une école ou une clinique détient à votre sujet.
Étapes pratiques : sauvegardes, segmentation et réponse aux incidents
Les contrôles qui comptent le plus fonctionnent avant un incident, et ils abordent différentes parties de la chaîne d'attaque.
Sauvegardes. Conservez plusieurs copies, au moins une hors ligne ou immuable, et testez régulièrement les restaurations. Les sauvegardes vous protègent contre les attaques basées sur le chiffrement. Elles n'arrêteront pas une fuite de données seule, mais elles vous évitent de faire face à deux crises à la fois.
Segmentation du réseau. Diviser le réseau limite ce qu'un intrus peut atteindre depuis un seul compte compromis. Séparer les bases de données sensibles des systèmes de bureau généraux réduit ce qui peut être volé.
Hygiène des accès. Imposez l'authentification multifacteur, supprimez les comptes inutilisés et surveillez les transferts sortants inhabituels, car le vol de données se manifeste souvent par des téléversements importants et inattendus.
Planification de la réponse aux incidents. Décidez à l'avance qui dirige, qui appelle le conseiller juridique, comment vous notifiez les personnes concernées et les régulateurs, et si vous avez une position sur le paiement. Entraînez-vous avec un exercice de simulation. Les violations importantes telles que l'incident ADT lié à ShinyHunters montrent comment les groupes d'extorsion s'appuient sur le volume de données volées comme levier.
Ce que cela signifie pour vous
Si vous dirigez une organisation ou y travaillez, partez du principe que le vol de données, et pas seulement le chiffrement, est le principal risque, et planifiez les deux. Si vous êtes un particulier, les meilleures étapes sont d'utiliser des mots de passe uniques, d'activer l'authentification multifacteur et de surveiller les avis de violation afin de pouvoir geler votre crédit ou changer vos identifiants rapidement. Un VPN est utile pour la confidentialité, mais il ne vous protégera pas d'une violation chez une entreprise avec laquelle vous traitez.
Points clés à retenir
Cette analyse du groupe de rançongiciels Pear montre que l'extorsion ne dépend plus du verrouillage des fichiers. Examinez votre préparation en matière de sauvegarde et de réponse aux incidents cette semaine : testez une restauration, confirmez qui prend les décisions en cas de crise et vérifiez que les données sensibles sont segmentées. Si vous évaluez l'opportunité de payer, lisez notre article sur la récupération après un rançongiciel et le paiement, et découvrez comment les tactiques ne cessent de changer dans l'histoire de Jadepuffer.




