I siti di monitoraggio dei ransomware come Ransom-DB esistono perché la minaccia continua a cambiare forma. Uno dei gruppi che attira attenzione è PEAR, e qualsiasi analisi del gruppo ransomware Pear è un modo utile per vedere come operano le moderne squadre di estorsione, e dove le difese comuni sono insufficienti.

La pagina di origine che abbiamo esaminato è un hub di threat intelligence live e non contiene di per sé risultati dettagliati nel testo che abbiamo. Quindi questo articolo si basa su quel contesto di monitoraggio e su riepiloghi di ricerca pubblicamente visibili dei fornitori di sicurezza, ed evita affermazioni che vadano oltre.

Chi è il gruppo ransomware Pear

PEAR sta per Pure Extraction And Ransom. Secondo un riepilogo dell'azienda di threat intelligence Halcyon, il gruppo ruba dati e chiede il pagamento senza distribuire crittografia o malware. Il profilo di SOCRadar descrive un gruppo emerso a luglio 2025 e specializzato in esfiltrazione di dati ed estorsione. BlackFog lo ha descritto come un attore emerso di recente con informazioni pubbliche limitate.

I rapporti pubblici hanno collegato le rivendicazioni di PEAR a una serie di organizzazioni, tra cui un fornitore regionale di cure oculistiche, un'università del New Jersey e un'azienda di mobili per ufficio. La combinazione suggerisce che il gruppo non è limitato a un solo settore, anche se non possiamo trarre conclusioni definitive da una manciata di titoli.

Il punto chiave è il modello. Il ransomware tradizionale blocca i tuoi file. PEAR, come descritto, salta quel passaggio e si affida puramente alla minaccia di esposizione. È un cugino stretto della tendenza che abbiamo trattato nel ritorno di Jadepuffer, dove un gruppo diverso si è mosso nella direzione opposta eliminando il furto di dati e mantenendo la crittografia. Insieme mostrano che le squadre di estorsione stanno sperimentando quale punto di pressione funziona meglio.

Come i gruppi ransomware scelgono e mettono sotto pressione le vittime

La maggior parte dei gruppi cerca organizzazioni dove una fuga di dati farebbe male e dove le difese sono disomogenee. I fornitori di assistenza sanitaria, le scuole e le medie imprese conservano dati sensibili ma spesso mancano di grandi team di sicurezza. Gli attaccanti preferiscono anche obiettivi raggiungibili attraverso servizi esposti, credenziali rubate o phishing.

La pressione di solito segue uno schema:

  • Accesso silenzioso: Gli attaccanti ottenono un punto d'appoggio e si guardano intorno nella rete.
  • Furto di dati: File, cartelle cliniche o dei dipendenti e documenti interni vengono copiati.
  • Contatto e scadenza: La vittima riceve una richiesta, spesso con un conto alla rovescia.
  • Inserimento pubblico: Se i negoziati si bloccano, il gruppo pubblica la vittima su un sito di leak e può pubblicare campioni.

Con un gruppo che si occupa solo di dati come PEAR, la pressione è reputazionale e legale piuttosto che operativa. Il ripristino da un backup non annulla una fuga di dati. Questo cambia il calcolo per le vittime, ed è per questo che pagare un riscatto funziona solo circa il 65% delle volte. Il pagamento non garantisce la cancellazione dei dati rubati, e nulla impedisce una seconda richiesta.

Alcune organizzazioni scelgono di rifiutare. Il rifiuto di Berlino della richiesta di 30 bitcoin di Rhysida è un esempio pubblico di una vittima che tiene la linea.

Cosa può e non può fermare una VPN in un attacco ransomware

Una VPN crittografa il traffico tra il tuo dispositivo e un server VPN e nasconde il tuo indirizzo IP dai siti che visiti. Questo è prezioso su Wi-Fi pubblici e per la privacy, ma affronta solo una fetta ristretta del problema ransomware.

Cosa non fa una VPN:

  • Non ferma le email di phishing o gli allegati malevoli.
  • Non risolve password deboli o riutilizzate, o l'assenza di autenticazione a più fattori.
  • Non applica patch ai server vulnerabili.
  • Non impedisce a un attaccante che possiede già credenziali valide di copiare dati dalla tua rete.

Infatti, un accesso remoto mal protetto, compresi i gateway VPN, può esso stesso essere un punto di ingresso se gli account sono deboli o il software è obsoleto. Per le organizzazioni, una VPN aziendale è un pezzo del controllo degli accessi, non una difesa contro l'estorsione. Per gli individui, una VPN consumer non proteggerà i dati che un'azienda, una scuola o una clinica conserva su di te.

Passi pratici: backup, segmentazione e risposta agli incidenti

I controlli che contano di più funzionano prima di un incidente, e affrontano parti diverse della catena di attacco.

Backup. Mantieni più copie, almeno una offline o immutabile, e testa regolarmente i ripristini. I backup ti proteggono dagli attacchi basati sulla crittografia. Non fermeranno una fuga di soli dati, ma ti evitano di affrontare due crisi contemporaneamente.

Segmentazione della rete. Suddividere la rete limita ciò che un intruso può raggiungere da un singolo account compromesso. Separare i database sensibili dai sistemi generali d'ufficio riduce quanto può essere rubato.

Igiene degli accessi. Applica l'autenticazione a più fattori, rimuovi gli account inutilizzati e monitora trasferimenti in uscita insoliti, poiché il furto di dati spesso si manifesta come caricamenti grandi e inaspettati.

Pianificazione della risposta agli incidenti. Decidi in anticipo chi guida, chi chiama il consulente legale, come informi le persone colpite e le autorità di regolamentazione, e se hai una posizione sul pagamento. Esercitati con un tabletop exercise. Violazioni di grandi dimensioni come l'incidente ADT legato a ShinyHunters mostrano come i gruppi di estorsione si basano sul volume dei dati rubati come leva.

Cosa significa per te

Se gestisci o lavori per un'organizzazione, presupponi che il furto di dati, non solo la crittografia, sia il rischio principale, e pianifica per entrambi. Se sei un individuo, i passi migliori sono usare password uniche, attivare l'autenticazione a più fattori e stare attento agli avvisi di violazione per poter bloccare il credito o cambiare le credenziali rapidamente. Una VPN va bene per la privacy, ma non ti proteggerà da una violazione presso un'azienda con cui hai a che fare.

Punti chiave

Questa analisi del gruppo ransomware Pear mostra che l'estorsione non dipende più dal bloccare i file. Rivedi la tua preparazione su backup e risposta agli incidenti questa settimana: testa un ripristino, conferma chi prende le decisioni in una crisi e verifica che i dati sensibili siano segmentati. Se stai valutando se pagare, leggi il nostro articolo su recupero ransomware e pagamento, e vedi come le tattiche continuano a cambiare nella storia di Jadepuffer.