Nettsteder som sporer ransomware, som Ransom-DB, eksisterer fordi trusselen stadig endrer form. En av gruppene som vekker oppmerksomhet, er PEAR, og enhver analyse av Pear ransomware-gruppen er en nyttig måte å se hvordan moderne utpresserbander opererer, og hvor vanlige forsvarstiltak kommer til kort.
Kildesiden vi gjennomgikk, er et aktivt trusseletterretningsknutepunkt og inneholder ikke selv detaljerte funn i teksten vi har. Derfor bygger dette innlegget på den sporekonteksten og på offentlig synlige søkesammendrag fra sikkerhetsleverandører, og det unngår påstander utover dem.
Hvem er Pear ransomware-gruppen
PEAR står for Pure Extraction And Ransom. Ifølge et sammendrag fra trusseletterretningsfirmaet Halcyon stjeler gruppen data og krever betaling uten å distribuere kryptering eller skadevare. SOCRadars profil beskriver en gruppe som dukket opp i juli 2025 og spesialiserer seg på dataeksfiltrering og utpressing. BlackFog har beskrevet den som en nylig fremtredende aktør med begrenset offentlig informasjon.
Offentlig rapportering har knyttet PEAR-krav til en rekke organisasjoner, inkludert en regional øyehelsetjenesteleverandør, et universitet i New Jersey og en kontormøbelfabrikk. Miksen tyder på at gruppen ikke er begrenset til én sektor, selv om vi ikke kan trekke bastante konklusjoner fra en håndfull overskrifter.
Hovedpoenget er modellen. Tradisjonell ransomware låser filene dine. PEAR, som beskrevet, hopper over det trinnet og stoler utelukkende på trusselen om eksponering. Det er en nær slektning av trenden vi dekket i Jadepuffers tilbakekomst, der en annen gruppe beveget seg i motsatt retning ved å droppe datatyveri og holde seg til kryptering. Sammen viser de at utpresserbander eksperimenterer med hvilket presspunkt som fungerer best.
Hvordan ransomware-grupper velger og presser ofre
De fleste grupper ser etter organisasjoner der en lekkasje vil gjøre vondt, og der forsvaret er ujevnt. Helseleverandører, skoler og mellomstore bedrifter har sensitive opplysninger, men mangler ofte store sikkerhetsteam. Angripere foretrekker også mål som kan nås gjennom eksponerte tjenester, stjålne påloggingsopplysninger eller phishing.
Presset følger vanligvis et mønster:
- Stille tilgang: Angripere får fotfeste og ser seg om i nettverket.
- Datatyveri: Filer, pasient- eller ansattregistre og interne dokumenter kopieres ut.
- Kontakt og frist: Offeret mottar et krav, ofte med en nedtelling.
- Offentlig oppføring: Hvis samtalene stopper opp, publiserer gruppen offeret på et lekkasjenettsted og kan publisere utdrag.
Med en gruppe som kun driver med data, som PEAR, er presset omdømmemessig og juridisk snarere enn operasjonelt. Gjenoppretting fra sikkerhetskopi reverserer ikke en lekkasje. Det endrer kalkylen for ofrene, og det er derfor det bare fungerer å betale løsepenger omtrent 65 % av tiden. Betaling garanterer ikke sletting av stjålne data, og ingenting hindrer et nytt krav.
Noen organisasjoner velger å nekte. Berlins avvisning av Rhysidas krav på 30 bitcoin er ett offentlig eksempel på et offer som holder stand.
Hva en VPN kan og ikke kan stoppe i et ransomware-angrep
En VPN krypterer trafikken mellom enheten din og en VPN-server og skjuler IP-adressen din for nettsteder du besøker. Det er verdifullt på offentlig Wi-Fi og for personvern, men det adresserer en smal del av ransomware-problemet.
Hva en VPN ikke gjør:
- Den stopper ikke phishing-e-poster eller ondsinnede vedlegg.
- Den fikser ikke svake eller gjenbrukte passord, eller manglende flerfaktorautentisering.
- Den oppdaterer ikke sårbare servere.
- Den hindrer ikke en angriper som allerede har gyldige påloggingsopplysninger, fra å kopiere data ut av nettverket ditt.
Faktisk kan dårlig sikret fjern tilgang, inkludert VPN-gatewayer, i seg selv være et inngangspunkt hvis kontoer er svake eller programvare er utdatert. For organisasjoner er en bedrifts-VPN ett stykke tilgangskontroll, ikke et forsvar mot utpressing. For enkeltpersoner vil en forbruker-VPN ikke beskytte opplysninger som en bedrift, skole eller klinikk har om deg.
Praktiske tiltak: Sikkerhetskopier, segmentering og hendelseshåndtering
Kontrollene som betyr mest, virker før en hendelse, og de adresserer ulike deler av angrepskjeden.
Sikkerhetskopier. Ha flere kopier, minst én offline eller uforanderlig, og test gjenopprettinger regelmessig. Sikkerhetskopier beskytter deg mot krypteringsbaserte angrep. De stopper ikke en lekkasje med bare data, men de hindrer deg i å stå i to kriser samtidig.
Nettverkssegmentering. Å dele opp nettverket begrenser hva en inntrenger kan nå fra én kompromittert konto. Å skille sensitive databaser fra generelle kontorsystemer reduserer hvor mye som kan stjeles.
Tilgangshygiene. Håndhev flerfaktorautentisering, fjern ubrukte kontoer og overvåk for uvanlige utgående overføringer, siden datatyveri ofte viser seg som store, uventede opplastinger.
Planlegging av hendelseshåndtering. Bestem på forhånd hvem som leder, hvem som ringer juridisk rådgiver, hvordan du varsler berørte personer og regulatorer, og om du har et standpunkt til betaling. Øv på det med en tabletop-øvelse. Store brudd som ADT-hendelsen knyttet til ShinyHunters viser hvordan utpresserbander lener seg på volumet av stjålne data som pressmiddel.
Hva dette betyr for deg
Hvis du driver eller jobber i en organisasjon, anta at tyveri av data, ikke bare kryptering, er hovedrisikoen, og planlegg for begge. Hvis du er enkeltperson, er de beste tiltakene å bruke unike passord, slå på flerfaktorautentisering og følge med på bruddvarsler slik at du raskt kan fryse kreditt eller endre påloggingsopplysninger. En VPN er greit for personvern, men den skjermer deg ikke mot et brudd hos en bedrift du forholder deg til.
Viktige punkter
Denne analysen av Pear ransomware-gruppen viser at utpressing ikke lenger er avhengig av å låse filer. Gå gjennom beredskapen din for sikkerhetskopier og hendelseshåndtering denne uken: test en gjenoppretting, bekreft hvem som tar beslutninger i en krise, og sjekk at sensitive data er segmentert. Hvis du vurderer om du skal betale, les vår artikkel om gjenoppretting etter ransomware og betaling, og se hvordan taktikkene stadig endrer seg i Jadepuffer-historien.




