Ransom-DB와 같은 랜섬웨어 추적 사이트가 존재하는 이유는 위협이 계속 형태를 바꾸기 때문입니다. 주목받는 그룹 중 하나는 PEAR이며, Pear 랜섬웨어 그룹 분석은 현대의 갈취 조직이 어떻게 활동하는지, 그리고 일반적인 방어가 어디에서 부족한지를 파악하는 유용한 방법입니다.

우리가 검토한 원본 페이지는 실시간 위협 인텔리전스 허브이며, 우리가 보유한 텍스트 자체에는 상세한 분석 결과가 담겨 있지 않습니다. 따라서 이 글은 해당 추적 맥락과 보안 업체들의 공개적으로 검색 가능한 요약을 바탕으로 작성되었으며, 이를 넘어서는 주장은 하지 않습니다.

Pear 랜섬웨어 그룹이란

PEAR는 Pure Extraction And Ransom의 약자입니다. 위협 인텔리전스 기업 Halcyon의 요약에 따르면, 이 그룹은 데이터를 탈취하고 암호화나 멀웨어를 배포하지 않은 채 금전을 요구합니다. SOCRadar의 프로필은 2025년 7월에 등장하여 데이터 유출과 갈취를 전문으로 하는 그룹으로 설명합니다. BlackFog는 공개 정보가 제한적인 새로 부상한 행위자로 묘사했습니다.

공개 보도는 PEAR의 주장을 지역 안과 의료 제공업체, 뉴저지의 한 대학, 사무용 가구 회사를 포함한 다양한 조직과 연결지었습니다. 이러한 구성은 이 그룹이 특정 분야에 국한되지 않음을 시사하지만, 몇 개의 헤드라인만으로 확고한 결론을 내릴 수는 없습니다.

핵심은 그 모델입니다. 전통적인 랜섬웨어는 파일을 잠급니다. 설명된 바에 따르면 PEAR는 그 단계를 건너뛰고 순전히 노출 위협에 의존합니다. 이는 Jadepuffer의 귀환에서 다룬 트렌드와 가까운 사촌 격으로, 다른 그룹은 데이터 탈취를 버리고 암호화를 고수함으로써 반대 방향으로 움직였습니다. 두 사례를 함께 보면 갈취 조직들이 어떤 압박 지점이 가장 효과적인지 실험하고 있음을 알 수 있습니다.

랜섬웨어 그룹이 피해자를 선택하고 압박하는 방법

대부분의 그룹은 유출이 타격을 줄 만하고 방어 체계가 고르지 못한 조직을 노립니다. 의료 제공업체, 학교, 중견 기업은 민감한 기록을 보유하고 있지만 대규모 보안 팀이 없는 경우가 많습니다. 공격자들은 노출된 서비스, 탈취된 자격 증명, 피싱을 통해 접근할 수 있는 대상도 선호합니다.

압박은 보통 다음과 같은 패턴을 따릅니다:

  • 조용한 접근: 공격자가 발판을 확보하고 네트워크를 살핍니다.
  • 데이터 탈취: 파일, 환자 또는 직원 기록, 내부 문서가 복사되어 나갑니다.
  • 연락과 기한: 피해자는 종종 카운트다운과 함께 요구를 받습니다.
  • 공개 목록: 협상이 교착되면 그룹은 피해자를 유출 사이트에 게시하고 샘플을 공개할 수 있습니다.

PEAR와 같은 데이터 전용 그룹의 경우, 압박은 운영상이 아니라 평판과 법률상의 것입니다. 백업에서 복원한다고 해서 유출이 되돌려지지는 않습니다. 이는 피해자의 계산을 바꾸며, 몸값을 지불하는 것이 약 65%의 경우에만 효과가 있는 이유이기도 합니다. 지불은 탈취된 데이터의 삭제를 보장하지 않으며, 두 번째 요구를 막을 방법도 없습니다.

일부 조직은 거부를 선택합니다. 베를린이 Rhysida의 30비트코인 요구를 거부한 사례는 피해자가 입장을 고수한 공개적인 예입니다.

랜섬웨어 공격에서 VPN이 막을 수 있는 것과 없는 것

VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하고 방문하는 사이트로부터 IP 주소를 숨깁니다. 이는 공용 Wi-Fi에서 그리고 프라이버시를 위해 가치가 있지만, 랜섬웨어 문제의 좁은 일부분만 다룹니다.

VPN이 하지 않는 것:

  • 피싱 이메일이나 악성 첨부 파일을 막지 않습니다.
  • 취약하거나 재사용된 비밀번호, 또는 누락된 다중 인증을 해결하지 않습니다.
  • 취약한 서버를 패치하지 않습니다.
  • 이미 유효한 자격 증명을 보유한 공격자가 네트워크에서 데이터를 복사해 나가는 것을 막지 않습니다.

실제로 VPN 게이트웨이를 포함한 제대로 보호되지 않은 원격 접속은 계정이 취약하거나 소프트웨어가 오래된 경우 그 자체로 진입점이 될 수 있습니다. 조직에게 기업용 VPN은 접근 제어의 한 조각일 뿐, 갈취에 대한 방어가 아닙니다. 개인에게 소비자용 VPN은 회사, 학교, 병원이 당신에 대해 보유한 기록을 보호해 주지 않습니다.

실질적 단계: 백업, 분할, 사고 대응

가장 중요한 통제는 사고 전에 작동하며, 공격 체인의 서로 다른 부분을 다룹니다.

백업. 여러 사본을 유지하고, 최소 하나는 오프라인 또는 불변으로 두며, 정기적으로 복원을 테스트하십시오. 백업은 암호화 기반 공격으로부터 보호합니다. 데이터 전용 유출을 막지는 못하지만, 두 가지 위기를 동시에 겪는 것을 방지합니다.

네트워크 분할. 네트워크를 나누면 침입자가 하나의 침해된 계정에서 도달할 수 있는 범위가 제한됩니다. 민감한 데이터베이스를 일반 사무 시스템과 분리하면 탈취될 수 있는 양이 줄어듭니다.

접근 위생. 다중 인증을 시행하고, 사용하지 않는 계정을 제거하며, 비정상적인 아웃바운드 전송을 모니터링하십시오. 데이터 탈취는 종종 대규모의 예상치 못한 업로드로 나타나기 때문입니다.

사고 대응 계획. 누가 주도할지, 누가 법률 자문에 연락할지, 영향을 받은 사람과 규제 기관에 어떻게 통보할지, 지불에 대한 입장이 있는지를 미리 정하십시오. 테이블톱 훈련으로 연습하십시오. ShinyHunters와 연관된 ADT 사고와 같은 대규모 침해는 갈취 그룹이 탈취한 데이터의 양을 지렛대로 어떻게 활용하는지 보여줍니다.

이것이 당신에게 의미하는 것

조직을 운영하거나 조직에서 일한다면, 암호화만이 아니라 데이터 탈취가 주요 위험임을 전제하고 둘 모두에 대비하십시오. 개인이라면 최선의 단계는 고유한 비밀번호를 사용하고, 다중 인증을 켜고, 유출 통지를 주시하여 신용을 동결하거나 자격 증명을 신속히 변경할 수 있도록 하는 것입니다. VPN은 프라이버시에는 좋지만, 거래하는 회사의 침해로부터 당신을 보호해 주지는 않습니다.

핵심 요점

이 Pear 랜섬웨어 그룹 분석은 갈취가 더 이상 파일 잠금에 의존하지 않음을 보여줍니다. 이번 주에 백업과 사고 대응 준비 상태를 검토하십시오: 복원을 테스트하고, 위기 시 누가 결정을 내리는지 확인하고, 민감한 데이터가 분할되어 있는지 점검하십시오. 지불 여부를 저울질하고 있다면 랜섬웨어 복구와 지불에 관한 글을 읽고, Jadepuffer 이야기에서 전술이 어떻게 계속 바뀌는지 확인하십시오.