Stranice za praćenje ransomwarea poput Ransom-DB-a postoje jer se prijetnja neprestano mijenja. Jedna od grupa koja privlači pažnju je PEAR, a svaka analiza Pear ransomware grupe koristan je način da se vidi kako moderne skupine za iznudu rade i gdje uobičajene obrane zakazuju.
Izvorna stranica koju smo pregledali jest aktivno središte za obavještajne podatke o prijetnjama i u tekstu koji imamo ne sadrži sama po sebi detaljne nalaze. Stoga se ovaj članak oslanja na taj kontekst praćenja i na javno vidljive sažetke pretraživanja sigurnosnih dobavljača te izbjegava tvrdnje koje ih nadilaze.
Tko je Pear ransomware grupa
PEAR je skraćenica za Pure Extraction And Ransom. Prema sažetku tvrtke za obavještajne podatke o prijetnjama Halcyon, grupa krade podatke i zahtijeva plaćanje bez postavljanja enkripcije ili zlonamjernog softvera. SOCRadarov profil opisuje grupu koja se pojavila u srpnju 2025. i specijalizirala se za izvlačenje podataka i iznudu. BlackFog ju je opisao kao aktera koji se nedavno pojavio s ograničenim javnim informacijama.
Javna izvješća povezala su PEAR-ove tvrdnje s nizom organizacija, uključujući regionalnog pružatelja skrbi za oči, sveučilište u New Jerseyju i tvrtku za uredski namještaj. Ta raznolikost sugerira da grupa nije ograničena na jedan sektor, iako ne možemo donositi čvrste zaključke na temelju nekolicine naslova.
Ključna je poslovna logika. Tradicionalni ransomware zaključava vaše datoteke. PEAR, kako je opisan, preskače taj korak i oslanja se isključivo na prijetnju otkrivanjem. To je blizak rođak trenda koji smo obradili u Jadepufferovom povratku, gdje se druga grupa kretala u suprotnom smjeru odustajući od krađe podataka i držeći se enkripcije. Zajedno pokazuju da skupine za iznudu eksperimentiraju s tim koja točka pritiska najbolje djeluje.
Kako ransomware grupe odabiru i pritišću žrtve
Većina grupa traži organizacije kod kojih bi curenje podataka zabolo i kod kojih su obrane neujednačene. Pružatelji zdravstvene skrbi, škole i srednje velika poduzeća čuvaju osjetljive zapise, ali često nemaju velike sigurnosne timove. Napadači također preferiraju mete do kojih se može doći putem izloženih servisa, ukradenih vjerodajnica ili phishinga.
Pritisak obično slijedi obrazac:
- Tihi pristup: Napadači stječu uporište i razgledavaju mrežu.
- Krađa podataka: Datoteke, zapisi pacijenata ili zaposlenika te interni dokumenti kopiraju se van.
- Kontakt i rok: Žrtva prima zahtjev, često s odbrojavanjem.
- Javno objavljivanje: Ako pregovori zapnu, grupa objavljuje žrtvu na stranici za curenje podataka i može objaviti uzorke.
Kod grupe koja se bavi samo podacima poput PEAR-a pritisak je reputacijski i pravni, a ne operativni. Oporavak iz sigurnosne kopije ne poništava curenje. To mijenja računicu za žrtve i zato plaćanje otkupnine funkcionira samo oko 65% vremena. Plaćanje ne jamči brisanje ukradenih podataka i ništa ne sprječava drugi zahtjev.
Neke organizacije odlučuju odbiti. Berlinovo odbijanje Rhysidina zahtjeva za 30 bitcoina jedan je javni primjer žrtve koja je ostala pri svome.
Što VPN može, a što ne može zaustaviti u ransomware napadu
VPN šifrira promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je vrijedno na javnom Wi-Fi-ju i za privatnost, ali rješava samo uzak dio problema ransomwarea.
Što VPN ne radi:
- Ne zaustavlja phishing e-poruke ni zlonamjerne privitke.
- Ne rješava slabe ili ponovno korištene lozinke ni nedostajuću višefaktorsku autentifikaciju.
- Ne zakrpa ranjive poslužitelje.
- Ne sprječava napadača koji već ima valjane vjerodajnice da kopira podatke iz vaše mreže.
Zapravo, slabo osiguran daljinski pristup, uključujući VPN pristupnike, može i sam biti ulazna točka ako su računi slabi ili softver zastario. Za organizacije, poslovni VPN jedan je dio kontrole pristupa, a ne obrana od iznude. Za pojedince, potrošački VPN neće zaštititi zapise koje o vama čuva tvrtka, škola ili klinika.
Praktični koraci: Sigurnosne kopije, segmentacija i odgovor na incidente
Kontrole koje su najvažnije djeluju prije incidenta i adresiraju različite dijelove napadnog lanca.
Sigurnosne kopije. Čuvajte više kopija, barem jednu izvan mreže ili nepromjenjivu, i redovito testirajte oporavak. Sigurnosne kopije štite vas od napada temeljenih na enkripciji. Neće zaustaviti curenje samo podataka, ali sprječavaju da se suočite s dvije krize istovremeno.
Segmentacija mreže. Podjela mreže ograničava što uljez može dosegnuti s jednog kompromitiranog računa. Odvajanje osjetljivih baza podataka od općih uredskih sustava smanjuje količinu koja se može ukrasti.
Higijena pristupa. Provodite višefaktorsku autentifikaciju, uklanjajte nekorištene račune i nadzirite neuobičajene odlazne prijenose, jer se krađa podataka često očituje kao veliki, neočekivani prijenosi.
Planiranje odgovora na incidente. Unaprijed odlučite tko vodi, tko zove pravnog savjetnika, kako obavještavate pogođene ljude i regulatore te imate li stav o plaćanju. Vježbajte to kroz stolnu vježbu. Veliki proboji poput ADT incidenta povezanog sa ShinyHunters pokazuju kako se skupine za iznudu oslanjaju na količinu ukradenih podataka kao polugu.
Što to znači za vas
Ako vodite organizaciju ili radite za nju, pretpostavite da je krađa podataka, a ne samo enkripcija, glavni rizik, i planirajte za oboje. Ako ste pojedinac, najbolji koraci su koristiti jedinstvene lozinke, uključiti višefaktorsku autentifikaciju i paziti na obavijesti o probojima kako biste mogli brzo zamrznuti kredit ili promijeniti vjerodajnice. VPN je u redu za privatnost, ali neće vas zaštititi od proboja u tvrtki s kojom poslujete.
Ključni zaključci
Ova analiza Pear ransomware grupe pokazuje da iznuda više ne ovisi o zaključavanju datoteka. Ovog tjedna pregledajte svoju spremnost za sigurnosne kopije i odgovor na incidente: testirajte oporavak, potvrdite tko donosi odluke u krizi i provjerite je li osjetljive podatke segmentiran. Ako razmatrate hoćete li platiti, pročitajte naš članak o oporavku od ransomwarea i plaćanju i pogledajte kako se taktike neprestano mijenjaju u priči o Jadepufferu.




