Situs pelacak ransomware seperti Ransom-DB ada karena ancaman ini terus berubah bentuk. Salah satu grup yang menarik perhatian adalah PEAR, dan setiap analisis grup ransomware Pear adalah cara yang berguna untuk melihat bagaimana kru pemerasan modern bekerja, dan di mana pertahanan umum gagal.
Halaman sumber yang kami tinjau adalah pusat intelijen ancaman langsung dan tidak memuat temuan terperinci dalam teks yang kami miliki. Jadi tulisan ini mengacu pada konteks pelacakan tersebut dan pada ringkasan pencarian yang terlihat publik dari vendor keamanan, dan tulisan ini menghindari klaim di luar itu.
Siapa Grup Ransomware Pear
PEAR adalah singkatan dari Pure Extraction And Ransom. Menurut ringkasan dari firma intelijen ancaman Halcyon, grup ini mencuri data dan menuntut pembayaran tanpa menyebarkan enkripsi atau malware. Profil SOCRadar menggambarkan grup yang muncul pada Juli 2025 dan berspesialisasi dalam eksfiltrasi data dan pemerasan. BlackFog menggambarkannya sebagai aktor yang baru muncul dengan informasi publik yang terbatas.
Pemberitaan publik telah mengaitkan klaim PEAR dengan berbagai organisasi, termasuk penyedia perawatan mata regional, sebuah universitas di New Jersey dan perusahaan furnitur kantor. Campuran ini menunjukkan bahwa grup tersebut tidak terbatas pada satu sektor, meskipun kami tidak dapat menarik kesimpulan pasti dari beberapa judul berita.
Poin utamanya adalah modelnya. Ransomware tradisional mengunci file Anda. PEAR, seperti yang dijelaskan, melewati langkah itu dan mengandalkan sepenuhnya pada ancaman pengungkapan. Ini adalah sepupu dekat dari tren yang kami bahas dalam kembalinya Jadepuffer, di mana grup lain bergerak ke arah yang berlawanan dengan meninggalkan pencurian data dan tetap menggunakan enkripsi. Bersama-sama keduanya menunjukkan bahwa kru pemerasan sedang bereksperimen dengan titik tekanan mana yang paling efektif.
Bagaimana Grup Ransomware Memilih dan Menekan Korban
Sebagian besar grup mencari organisasi di mana kebocoran akan menimbulkan kerugian dan di mana pertahanannya tidak merata. Penyedia layanan kesehatan, sekolah dan bisnis menengah menyimpan catatan sensitif tetapi seringkali kekurangan tim keamanan yang besar. Penyerang juga menyukai target yang dapat dijangkau melalui layanan yang terekspos, kredensial yang dicuri atau phishing.
Tekanan biasanya mengikuti pola:
- Akses senyap: Penyerang mendapatkan pijakan dan mencari-cari di jaringan.
- Pencurian data: File, catatan pasien atau karyawan dan dokumen internal disalin keluar.
- Kontak dan tenggat waktu: Korban menerima tuntutan, seringkali dengan hitungan mundur.
- Pencantuman publik: Jika negosiasi mandek, grup tersebut memposting korban di situs kebocoran dan mungkin mempublikasikan sampel.
Dengan grup yang hanya berbasis data seperti PEAR, tekanannya bersifat reputasional dan hukum daripada operasional. Memulihkan dari cadangan tidak membatalkan kebocoran. Itu mengubah perhitungan bagi korban, dan itulah mengapa membayar tebusan hanya berhasil sekitar 65% dari waktu. Pembayaran tidak menjamin penghapusan data yang dicuri, dan tidak ada yang mencegah tuntutan kedua.
Beberapa organisasi memilih untuk menolak. Penolakan Berlin terhadap tuntutan 30-bitcoin Rhysida adalah salah satu contoh publik korban yang mempertahankan pendiriannya.
Apa yang Bisa dan Tidak Bisa Dihentikan VPN dalam Serangan Ransomware
VPN mengenkripsi lalu lintas antara perangkat Anda dan server VPN serta menyembunyikan alamat IP Anda dari situs yang Anda kunjungi. Itu berharga di Wi-Fi publik dan untuk privasi, tetapi hanya menangani sebagian kecil dari masalah ransomware.
Apa yang tidak dilakukan VPN:
- VPN tidak menghentikan email phishing atau lampiran berbahaya.
- VPN tidak memperbaiki kata sandi yang lemah atau digunakan ulang, atau autentikasi multi-faktor yang hilang.
- VPN tidak menambal server yang rentan.
- VPN tidak mencegah penyerang yang sudah memegang kredensial valid dari menyalin data keluar dari jaringan Anda.
Bahkan, akses jarak jauh yang diamankan dengan buruk, termasuk gateway VPN, dapat menjadi titik masuk jika akun lemah atau perangkat lunak kedaluwarsa. Untuk organisasi, VPN bisnis adalah salah satu bagian dari kontrol akses, bukan pertahanan terhadap pemerasan. Untuk individu, VPN konsumen tidak akan melindungi catatan yang dimiliki perusahaan, sekolah atau klinik tentang Anda.
Langkah Praktis: Cadangan, Segmentasi dan Respons Insiden
Kontrol yang paling penting bekerja sebelum insiden, dan mereka menangani bagian berbeda dari rantai serangan.
Cadangan. Simpan beberapa salinan, setidaknya satu offline atau tidak dapat diubah, dan uji pemulihan secara teratur. Cadangan melindungi Anda dari serangan berbasis enkripsi. Cadangan tidak akan menghentikan kebocoran yang hanya berbasis data, tetapi mencegah Anda menghadapi dua krisis sekaligus.
Segmentasi jaringan. Memisahkan jaringan membatasi apa yang dapat dijangkau penyusup dari satu akun yang dikompromikan. Memisahkan basis data sensitif dari sistem kantor umum mengurangi berapa banyak yang dapat dicuri.
Higiene akses. Terapkan autentikasi multi-faktor, hapus akun yang tidak digunakan dan pantau transfer keluar yang tidak biasa, karena pencurian data sering muncul sebagai unggahan besar yang tidak terduga.
Perencanaan respons insiden. Putuskan sebelumnya siapa yang memimpin, siapa yang menghubungi penasihat hukum, bagaimana Anda memberi tahu orang-orang dan regulator yang terdampak, dan apakah Anda memiliki posisi tentang pembayaran. Latih dengan latihan tabletop. Pelanggaran besar seperti insiden ADT yang terkait dengan ShinyHunters menunjukkan bagaimana grup pemerasan mengandalkan volume data yang dicuri sebagai pengungkit.
Apa Artinya Ini Bagi Anda
Jika Anda menjalankan atau bekerja untuk sebuah organisasi, anggap bahwa pencurian data, bukan hanya enkripsi, adalah risiko utama, dan rencanakan untuk keduanya. Jika Anda seorang individu, langkah terbaik adalah menggunakan kata sandi unik, mengaktifkan autentikasi multi-faktor, dan mengawasi pemberitahuan pelanggaran sehingga Anda dapat membekukan kredit atau mengubah kredensial dengan cepat. VPN baik-baik saja untuk privasi, tetapi tidak akan melindungi Anda dari pelanggaran di perusahaan yang Anda berurusan dengannya.
Poin Penting
Analisis grup ransomware Pear ini menunjukkan bahwa pemerasan tidak lagi bergantung pada penguncian file. Tinjau kesiapan cadangan dan respons insiden Anda minggu ini: uji pemulihan, konfirmasi siapa yang membuat keputusan dalam krisis, dan periksa bahwa data sensitif tersegmentasi. Jika Anda sedang mempertimbangkan apakah akan membayar, baca tulisan kami tentang pemulihan ransomware dan pembayaran, dan lihat bagaimana taktik terus berubah dalam kisah Jadepuffer.




