A Ransom-DB-hez hasonló zsarolóvírus-követő oldalak azért léteznek, mert a fenyegetés folyamatosan változtatja a formáját. Az egyik figyelmet felkeltő csoport a PEAR, és bármely Pear zsarolóvírus-csoport elemzés hasznos módja annak, hogy lássuk, hogyan működnek a modern zsarolóbandák, és hol maradnak el a szokásos védekezési módszerek.

Az általunk áttekintett forrásoldal egy élő fenyegetésfelderítési központ, és maga a szöveg, amellyel rendelkezünk, nem tartalmaz részletes megállapításokat. Ezért ez a bejegyzés erre a követési kontextusra és a biztonsági szállítók nyilvánosan látható keresési összefoglalóira támaszkodik, és nem tesz azokon túlmutató állításokat.

Ki az a Pear zsarolóvírus-csoport

A PEAR a Pure Extraction And Ransom rövidítése. A fenyegetésfelderítő cég, a Halcyon összefoglalója szerint a csoport adatokat lop és fizetést követel anélkül, hogy titkosítást vagy kártevőt telepítene. A SOCRadar profilja egy 2025 júliusában megjelent csoportot ír le, amely az adatkiszivárogtatásra és zsarolásra szakosodott. A BlackFog egy újonnan felbukkant szereplőként írta le, amelyről kevés nyilvános információ áll rendelkezésre.

A nyilvános jelentések a PEAR követeléseit különféle szervezetekhez kapcsolták, többek között egy regionális szemészeti szolgáltatóhoz, egy New Jersey-i egyetemhez és egy irodabútorokat gyártó céghez. Ez a keverék arra utal, hogy a csoport nem korlátozódik egyetlen ágazatra, bár néhány cím alapján nem vonhatunk le biztos következtetéseket.

A lényeg a modell. A hagyományos zsarolóvírus zárolja a fájljaidat. A PEAR a leírás szerint kihagyja ezt a lépést, és kizárólag a leleplezés fenyegetésére támaszkodik. Ez közeli rokona annak a tendenciának, amelyet a Jadepuffer visszatéréséről szóló cikkünkben tárgyaltunk, ahol egy másik csoport az ellenkező irányba mozdult el azzal, hogy felhagyott az adatlopással, és megmaradt a titkosításnál. Együtt azt mutatják, hogy a zsarolóbandák kísérleteznek azzal, melyik nyomáspont működik a legjobban.

Hogyan választanak és gyakorolnak nyomást a zsarolóvírus-csoportok az áldozatokra

A legtöbb csoport olyan szervezeteket keres, ahol egy kiszivárgás fájdalmas lenne, és ahol a védelem egyenetlen. Az egészségügyi szolgáltatók, iskolák és közepes méretű vállalkozások érzékeny nyilvántartásokat őriznek, de gyakran nincs nagy biztonsági csapatuk. A támadók előnyben részesítik azokat a célpontokat is, amelyek elérhetők kitett szolgáltatásokon, ellopott hitelesítő adatokon vagy adathalászaton keresztül.

A nyomásgyakorlás általában egy mintát követ:

  • Csendes hozzáférés: A támadók lábra kapnak és körülnéznek a hálózaton.
  • Adatlopás: Fájlokat, beteg- vagy alkalmazotti nyilvántartásokat és belső dokumentumokat másolnak ki.
  • Kapcsolatfelvétel és határidő: Az áldozat követelést kap, gyakran visszaszámlálással.
  • Nyilvános listázás: Ha a tárgyalások megakadnak, a csoport közzéteszi az áldozatot egy szivárogtatási oldalon, és mintákat tehet közzé.

Egy PEAR-hez hasonló, csak adatokra összpontosító csoport esetében a nyomás reputációs és jogi jellegű, nem operatív. A biztonsági mentésből való helyreállítás nem tesz semmissé egy szivárgást. Ez megváltoztatja az áldozatok számításait, és ezért a váltságdíj kifizetése csak az esetek körülbelül 65%-ában működik. A fizetés nem garantálja az ellopott adatok törlését, és semmi sem akadályoz meg egy második követelést.

Egyes szervezetek úgy döntenek, hogy megtagadják. Berlin elutasította a Rhysida 30 bitcoin követelését, ami egy nyilvános példa arra, hogy egy áldozat kitart az álláspontja mellett.

Mit tud és mit nem tud megakadályozni egy VPN egy zsarolóvírus-támadásban

A VPN titkosítja a forgalmat az eszközöd és a VPN-szerver között, és elrejti az IP-címedet az általad meglátogatott oldalak elől. Ez értékes nyilvános Wi-Fi-n és az adatvédelem szempontjából, de a zsarolóvírus-probléma csak egy szűk szeletét kezeli.

Amit a VPN nem tesz meg:

  • Nem állítja meg az adathalász e-maileket vagy a rosszindulatú mellékleteket.
  • Nem javítja a gyenge vagy újrahasznált jelszavakat, vagy a hiányzó többtényezős hitelesítést.
  • Nem foltozza a sebezhető szervereket.
  • Nem akadályozza meg azt a támadót, aki már rendelkezik érvényes hitelesítő adatokkal, abban, hogy adatokat másoljon ki a hálózatodból.

Valójában a gyengén biztosított távoli hozzáférés, beleértve a VPN-átjárókat, maga is belépési pont lehet, ha a fiókok gyengék vagy a szoftver elavult. A szervezetek számára az üzleti VPN a hozzáférés-ellenőrzés egy darabja, nem pedig a zsarolás elleni védelem. Az egyének számára a fogyasztói VPN nem védi meg azokat a nyilvántartásokat, amelyeket egy cég, iskola vagy klinika őriz rólad.

Gyakorlati lépések: Biztonsági mentések, szegmentálás és incidenskezelés

A legfontosabb ellenőrzések egy incidens előtt működnek, és a támadási lánc különböző részeit kezelik.

Biztonsági mentések. Tartson több példányt, legalább egyet offline vagy megváltoztathatatlan formában, és rendszeresen tesztelje a helyreállításokat. A biztonsági mentések védenek a titkosításon alapuló támadások ellen. Nem állítják meg a csak adatokra irányuló szivárgást, de megóvják Önt attól, hogy egyszerre két válsággal kelljen szembenéznie.

Hálózati szegmentálás. A hálózat felosztása korlátozza, hogy egy betolakodó mit érhet el egyetlen feltört fiókból. Az érzékeny adatbázisok általános irodai rendszerektől való elkülönítése csökkenti, hogy mennyit lehet ellopni.

Hozzáférés-higiénia. Kényszerítse ki a többtényezős hitelesítést, távolítsa el a nem használt fiókokat, és figyelje a szokatlan kimenő átviteleket, mivel az adatlopás gyakran nagy, váratlan feltöltésekként jelenik meg.

Incidenskezelési tervezés. Előre döntse el, ki vezet, ki hívja a jogi tanácsadót, hogyan értesíti az érintett személyeket és a szabályozókat, és hogy van-e álláspontja a fizetésről. Gyakorolja egy asztali gyakorlattal. Az olyan nagy adatszivárgások, mint a ShinyHuntershez köthető ADT incidens, megmutatják, hogyan támaszkodnak a zsarolócsoportok az ellopott adatok mennyiségére tőkeáttételként.

Mit jelent ez Önnek

Ha Ön egy szervezetet vezet vagy annak dolgozik, feltételezze, hogy az adatlopás, nem csak a titkosítás jelenti a fő kockázatot, és készüljön fel mindkettőre. Ha Ön magánszemély, a legjobb lépések az egyedi jelszavak használata, a többtényezős hitelesítés bekapcsolása és a szivárgási értesítések figyelése, hogy gyorsan befagyaszthassa a hitelt vagy megváltoztathassa a hitelesítő adatokat. A VPN jó az adatvédelemhez, de nem védi meg Önt egy olyan cég adatszivárgásától, amellyel kapcsolatban áll.

Kulcsfontosságú tanulságok

Ez a Pear zsarolóvírus-csoport elemzés megmutatja, hogy a zsarolás már nem függ a fájlok zárolásától. Ezen a héten vizsgálja felül biztonsági mentési és incidenskezelési felkészültségét: tesztelje a helyreállítást, erősítse meg, ki hoz döntéseket egy válságban, és ellenőrizze, hogy az érzékeny adatok szegmentálva vannak-e. Ha mérlegeli, hogy fizessen-e, olvassa el a zsarolóvírus-helyreállításról és a fizetésről szóló cikkünket, és nézze meg, hogyan változnak folyamatosan a taktikák a Jadepuffer történetében.