Ransomware-trackingsites zoals Ransom-DB bestaan omdat de dreiging voortdurend van vorm verandert. Een van de groepen die de aandacht trekt is PEAR, en elke analyse van de Pear-ransomwaregroep is een nuttige manier om te zien hoe moderne afpersingsploegen te werk gaan, en waar gangbare verdedigingen tekortschieten.

De bronpagina die we hebben bekeken is een live threat intelligence-hub en bevat in de tekst die we hebben niet zelf gedetailleerde bevindingen. Dit bericht baseert zich daarom op die trackingcontext en op openbaar zichtbare zoeksamenvattingen van beveiligingsleveranciers, en vermijdt beweringen die verder gaan dan die bronnen.

Wie is de Pear-ransomwaregroep

PEAR staat voor Pure Extraction And Ransom. Volgens een samenvatting van threat intelligence-bedrijf Halcyon steelt de groep data en eist betaling zonder versleuteling of malware in te zetten. Het profiel van SOCRadar beschrijft een groep die in juli 2025 opdook en gespecialiseerd is in data-exfiltratie en afpersing. BlackFog heeft het beschreven als een nieuw opgedoken actor met beperkte openbare informatie.

Openbare berichtgeving heeft PEAR-claims in verband gebracht met uiteenlopende organisaties, waaronder een regionale aanbieder van oogzorg, een universiteit in New Jersey en een kantoor meubelbedrijf. De mix suggereert dat de groep niet beperkt is tot één sector, hoewel we uit een handvol krantenkoppen geen harde conclusies kunnen trekken.

Het belangrijkste punt is het model. Traditionele ransomware vergrendelt je bestanden. PEAR slaat, zoals beschreven, die stap over en vertrouwt puur op de dreiging van openbaarmaking. Dat is een nauwe verwant van de trend die we behandelden in Jadepuffer's terugkeer, waar een andere groep de tegenovergestelde richting insloeg door datadiefstal te laten vallen en vast te houden aan versleuteling. Samen laten ze zien dat afpersingsploegen experimenteren met welk drukmiddel het beste werkt.

Hoe ransomwaregroepen slachtoffers kiezen en onder druk zetten

De meeste groepen zoeken organisaties waar een lek pijn zou doen en waar de verdediging ongelijkmatig is. Zorgaanbieders, scholen en middelgrote bedrijven bewaren gevoelige gegevens maar hebben vaak geen grote beveiligingsteams. Aanvallers geven ook de voorkeur aan doelwitten die bereikbaar zijn via blootgestelde services, gestolen inloggegevens of phishing.

De druk volgt meestal een patroon:

  • Stille toegang: Aanvallers krijgen een voet aan de grond en kijken rond in het netwerk.
  • Datadiefstal: Bestanden, patiënt- of personeelsdossiers en interne documenten worden gekopieerd.
  • Contact en deadline: Het slachtoffer ontvangt een eis, vaak met een aftellende klok.
  • Openbare vermelding: Als de gesprekken vastlopen, plaatst de groep het slachtoffer op een leaksite en publiceert mogelijk voorbeelden.

Bij een datagerichte groep zoals PEAR is de druk reputatiegericht en juridisch in plaats van operationeel. Herstellen vanaf een back-up maakt een lek niet ongedaan. Dat verandert de afweging voor slachtoffers, en daarom werkt het betalen van losgeld slechts ongeveer 65% van de tijd. Betaling garandeert geen verwijdering van gestolen data, en niets weerhoudt een tweede eis.

Sommige organisaties kiezen ervoor te weigeren. Berlijns afwijzing van Rhysida's eis van 30 bitcoin is een openbaar voorbeeld van een slachtoffer dat voet bij stuk houdt.

Wat een VPN wel en niet kan stoppen bij een ransomwareaanval

Een VPN versleutelt verkeer tussen je apparaat en een VPN-server en verbergt je IP-adres voor sites die je bezoekt. Dat is waardevol op openbare wifi en voor privacy, maar het raakt slechts een klein deel van het ransomwareprobleem.

Wat een VPN niet doet:

  • Het stopt geen phishing-e-mails of kwaadaardige bijlagen.
  • Het lost geen zwakke of hergebruikte wachtwoorden op, of ontbrekende multi-factor authenticatie.
  • Het patcht geen kwetsbare servers.
  • Het weerhoudt een aanvaller die al geldige inloggegevens heeft er niet van data uit je netwerk te kopiëren.

Sterker nog, slecht beveiligde externe toegang, inclusief VPN-gateways, kan zelf een toegangspunt zijn als accounts zwak zijn of software verouderd is. Voor organisaties is een zakelijke VPN één stukje toegangsbeheer, geen verdediging tegen afpersing. Voor individuen beschermt een consumenten-VPN geen gegevens die een bedrijf, school of kliniek over je bewaart.

Praktische stappen: back-ups, segmentatie en incidentrespons

De maatregelen die het meest uitmaken werken vóór een incident, en ze richten zich op verschillende delen van de aanvalsketen.

Back-ups. Bewaar meerdere kopieën, minstens één offline of immutable, en test herstel regelmatig. Back-ups beschermen je tegen op versleuteling gebaseerde aanvallen. Ze stoppen een datalek zonder versleuteling niet, maar ze voorkomen dat je met twee crises tegelijk te maken krijgt.

Netwerksegmentatie. Het opsplitsen van het netwerk beperkt wat een indringer kan bereiken vanaf één gecompromitteerd account. Het scheiden van gevoelige databases van algemene kantoorsystemen vermindert hoeveel er gestolen kan worden.

Toegangshygiëne. Dwing multi-factor authenticatie af, verwijder ongebruikte accounts en monitor op ongebruikelijke uitgaande overdrachten, aangezien datadiefstal vaak zichtbaar wordt als grote, onverwachte uploads.

Planning van incidentrespons. Bepaal vooraf wie de leiding heeft, wie juridisch advies inschakelt, hoe je getroffen personen en toezichthouders informeert, en of je een standpunt hebt over betalen. Oefen het met een tabletop-oefening. Grote datalekken zoals het ADT-incident gekoppeld aan ShinyHunters laten zien hoe afpersingsgroepen leunen op de omvang van gestolen data als drukmiddel.

Wat dit voor jou betekent

Als je een organisatie runt of er werkt, ga er dan van uit dat diefstal van data, niet alleen versleuteling, het grootste risico is, en plan voor beide. Ben je een individu, dan zijn de beste stappen het gebruik van unieke wachtwoorden, het aanzetten van multi-factor authenticatie, en het letten op datalekmeldingen zodat je snel krediet kunt bevriezen of inloggegevens kunt wijzigen. Een VPN is prima voor privacy, maar het beschermt je niet tegen een datalek bij een bedrijf waarmee je te maken hebt.

Belangrijkste punten

Deze analyse van de Pear-ransomwaregroep laat zien dat afpersing niet langer afhangt van het vergrendelen van bestanden. Beoordeel deze week je paraatheid voor back-ups en incidentrespons: test een herstel, bevestig wie beslissingen neemt in een crisis, en controleer of gevoelige data gesegmenteerd is. Als je afweegt of je moet betalen, lees ons stuk over ransomwareherstel en betalen, en zie hoe tactieken blijven verschuiven in het Jadepuffer-verhaal.