Ransom-DBのようなランサムウェア追跡サイトが存在するのは、脅威が形を変え続けているからです。注目を集めているグループの一つがPEARであり、Pearランサムウェアグループ分析は、現代の恐喝グループがどのように活動し、一般的な防御策がどこで不十分になるかを知る有用な方法です。

私たちが確認したソースページはライブの脅威インテリジェンスハブであり、私たちが持っているテキスト自体には詳細な調査結果は含まれていません。したがって、この記事はその追跡コンテキストと、セキュリティベンダーの公開検索サマリーに基づいており、それらを超える主張は避けています。

Pearランサムウェアグループとは

PEARはPure Extraction And Ransom(純粋な抽出と身代金)の略です。脅威インテリジェンス企業Halcyonのサマリーによると、このグループはデータを窃取し、暗号化やマルウェアを展開することなく支払いを要求します。SOCRadarのプロフィールは、2025年7月に出現し、データ流出と恐喝を専門とするグループとして説明しています。BlackFogは、公開情報が限られている新たに表面化したアクターとして描写しています。

公開報道では、PEARの主張は地域の眼科ケアプロバイダー、ニュージャージー州の大学、オフィス家具会社など、さまざまな組織に結び付けられています。この混合は、グループが一つのセクターに限定されていないことを示唆していますが、いくつかの見出しから確固たる結論を導くことはできません。

重要な点はモデルです。従来のランサムウェアはファイルをロックします。PEARは説明されているように、そのステップをスキップし、純粋に暴露の脅威に依存しています。これは、別のグループがデータ窃取をやめて暗号化に固執することで逆方向に動いたJadepufferの復帰で取り上げたトレンドの近い親戚です。両者を合わせると、恐喝グループがどの圧力点が最も効果的かを実験していることがわかります。

ランサムウェアグループが被害者を選び、圧力をかける方法

ほとんどのグループは、漏洩が痛手となる組織で、防御が不均一な組織を探します。医療プロバイダー、学校、中規模企業は機密記録を保持していますが、大規模なセキュリティチームを欠いていることがよくあります。攻撃者はまた、露出したサービス、盗まれた認証情報、フィッシングを通じて到達できるターゲットを好みます。

圧力は通常、パターンに従います:

  • 静かなアクセス: 攻撃者が足場を築き、ネットワークを見回します。
  • データ窃取: ファイル、患者や従業員の記録、内部文書がコピーされます。
  • 連絡と期限: 被害者は要求を受け取り、多くの場合カウントダウンが付きます。
  • 公開リスト: 交渉が停滞すると、グループは漏洩サイトに被害者を掲載し、サンプルを公開することがあります。

PEARのようなデータ専用グループでは、圧力は運用的ではなく、評判と法的なものです。バックアップからの復元は漏洩を元に戻しません。それは被害者の計算を変え、身代金の支払いが約65%の場合にしか機能しない理由です。支払いは盗まれたデータの削除を保証せず、2回目の要求を防ぐものは何もありません。

拒否することを選ぶ組織もあります。ベルリンがRhysidaの30ビットコイン要求を拒否したことは、被害者が一線を守った公開例の一つです。

VPNがランサムウェア攻撃で止められることと止められないこと

VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからIPアドレスを隠します。これは公共Wi-Fiやプライバシーにとって価値がありますが、ランサムウェア問題の狭い部分にしか対処しません。

VPNがしないこと:

  • フィッシングメールや悪意のある添付ファイルを止めません。
  • 弱いまたは使い回されたパスワード、欠落した多要素認証を修正しません。
  • 脆弱なサーバーにパッチを当てません。
  • すでに有効な認証情報を保持している攻撃者がネットワークからデータをコピーするのを防ぎません。

実際、VPNゲートウェイを含む安全でないリモートアクセスは、アカウントが弱いかソフトウェアが古い場合、それ自体が侵入点になり得ます。組織にとって、ビジネスVPNはアクセス制御の一部であり、恐喝に対する防御ではありません。個人にとって、消費者向けVPNは、会社、学校、クリニックがあなたについて保持する記録を保護しません。

実践的なステップ:バックアップ、セグメンテーション、インシデント対応

最も重要なコントロールはインシデント前に機能し、攻撃チェーンの異なる部分に対処します。

バックアップ。 複数のコピーを保持し、少なくとも1つはオフラインまたはイミュータブルにし、定期的に復元をテストします。バックアップは暗号化ベースの攻撃からあなたを保護します。データ専用の漏洩を止めませんが、一度に2つの危機に直面することを防ぎます。

ネットワークセグメンテーション。 ネットワークを分割することで、侵入者が1つの侵害されたアカウントから到達できる範囲を制限します。機密データベースを一般的なオフィスシステムから分離することで、窃取できる量を減らします。

アクセス hygiene(衛生管理)。 多要素認証を強制し、未使用のアカウントを削除し、異常な送信転送を監視します。データ窃取はしばしば大規模で予期しないアップロードとして現れるからです。

インシデント対応計画。 誰がリードするか、誰が法律顧問に電話するか、影響を受けた人々と規制当局にどのように通知するか、支払いについての立場があるかを事前に決定します。テーブルトップ演習で練習します。ShinyHuntersに関連するADTインシデントのような大規模な侵害は、恐喝グループが盗まれたデータ量をレバレッジとしてどのように活用するかを示しています。

これがあなたにとって意味すること

組織を運営している、または働いている場合は、暗号化だけでなくデータの窃取が主なリスクであると想定し、両方に備えてください。個人の場合は、最善のステップはユニークなパスワードを使用し、多要素認証を有効にし、侵害通知に注意して、クレジットを凍結したり認証情報を迅速に変更できるようにすることです。VPNはプライバシーには問題ありませんが、あなたが取引する会社での侵害からあなたを守りません。

重要なポイント

このPearランサムウェアグループ分析は、恐喝がもはやファイルのロックに依存していないことを示しています。今週、バックアップとインシデント対応の準備状況を確認してください:復元をテストし、危機の中で誰が決定を下すかを確認し、機密データがセグメント化されていることを確認してください。支払うべきかどうかを検討している場合は、ランサムウェア回復と支払いに関する記事を読み、Jadepufferの話で戦術がどのように変化し続けているかをご覧ください。