Strony śledzące ransomware, takie jak Ransom-DB, istnieją, ponieważ zagrożenie nieustannie zmienia kształt. Jedną z grup przyciągających uwagę jest PEAR, a każda analiza grupy Pear ransomware to użyteczny sposób, by zobaczyć, jak działają współczesne grupy wymuszające okup i gdzie typowe zabezpieczenia zawodzą.

Strona źródłowa, którą przejrzeliśmy, to aktywny hub threat intelligence i sama w sobie nie zawiera szczegółowych ustaleń w tekście, którym dysponujemy. Dlatego ten artykuł opiera się na tym kontekście śledzenia oraz na publicznie widocznych podsumowaniach wyszukiwania od dostawców bezpieczeństwa i unika twierdzeń wykraczających poza nie.

Czym jest grupa Pear ransomware

PEAR to skrót od Pure Extraction And Ransom. Według podsumowania od firmy threat intelligence Halcyon, grupa kradnie dane i żąda zapłaty bez wdrażania szyfrowania ani złośliwego oprogramowania. Profil SOCRadar opisuje grupę, która pojawiła się w lipcu 2025 roku i specjalizuje się w eksfiltracji danych oraz wymuszaniu okupu. BlackFog określił ją jako nowo ujawnionego aktora z ograniczoną ilością publicznych informacji.

Publiczne doniesienia powiązały roszczenia PEAR z różnymi organizacjami, w tym z regionalnym dostawcą opieki okulistycznej, uniwersytetem w New Jersey i firmą produkującą meble biurowe. Ta mieszanka sugeruje, że grupa nie ogranicza się do jednego sektora, choć nie możemy wyciągać stanowczych wniosków na podstawie kilku nagłówków.

Kluczowy jest model. Tradycyjny ransomware blokuje pliki. PEAR, jak opisano, pomija ten krok i polega wyłącznie na groźbie ujawnienia. To bliski krewny trendu, który omawialiśmy w powrocie Jadepuffer, gdzie inna grupa poszła w przeciwnym kierunku, rezygnując z kradzieży danych i pozostając przy szyfrowaniu. Razem pokazują, że grupy wymuszające okup eksperymentują z tym, który punkt nacisku działa najlepiej.

Jak grupy ransomware wybierają ofiary i wywierają presję

Większość grup szuka organizacji, w których wyciek byłby bolesny, a zabezpieczenia nierówne. Placówki opieki zdrowotnej, szkoły i średnie firmy przechowują wrażliwe dane, ale często brakuje im dużych zespołów bezpieczeństwa. Atakujący preferują również cele, do których można dotrzeć przez eksponowane usługi, skradzione dane uwierzytelniające lub phishing.

Presja zwykle przebiega według wzorca:

  • Cichy dostęp: Atakujący zdobywają przyczółek i rozglądają się po sieci.
  • Kradzież danych: Pliki, dokumentacja pacjentów lub pracowników oraz dokumenty wewnętrzne są kopiowane na zewnątrz.
  • Kontakt i termin: Ofiara otrzymuje żądanie, często z odliczaniem.
  • Publiczne listingi: Jeśli negocjacje utkną w martwym punkcie, grupa publikuje ofiarę na stronie wycieków i może opublikować próbki.

W przypadku grupy działającej wyłącznie na danych, takiej jak PEAR, presja ma charakter reputacyjny i prawny, a nie operacyjny. Odtworzenie z kopii zapasowej nie cofa wycieku. To zmienia kalkulację dla ofiar i dlatego zapłata okupu działa tylko w około 65% przypadków. Zapłata nie gwarantuje usunięcia skradzionych danych i nic nie powstrzymuje drugiego żądania.

Niektóre organizacje decydują się odmówić. Odrzucenie przez Berlin żądania 30 bitcoinów od Rhysidy to jeden publiczny przykład ofiary, która nie ustąpiła.

Co VPN może, a czego nie może powstrzymać w ataku ransomware

VPN szyfruje ruch między twoim urządzeniem a serwerem VPN i ukrywa twój adres IP przed odwiedzanymi stronami. Jest to cenne w publicznych sieciach Wi-Fi i dla prywatności, ale dotyczy wąskiego wycinka problemu ransomware.

Czego VPN nie robi:

  • Nie powstrzymuje e-maili phishingowych ani złośliwych załączników.
  • Nie naprawia słabych lub ponownie używanych haseł ani braku uwierzytelniania wieloskładnikowego.
  • Nie łata podatnych serwerów.
  • Nie powstrzymuje atakującego, który już posiada ważne dane uwierzytelniające, przed kopiowaniem danych z twojej sieci.

W rzeczywistości słabo zabezpieczony zdalny dostęp, w tym bramy VPN, może sam w sobie być punktem wejścia, jeśli konta są słabe lub oprogramowanie jest nieaktualne. Dla organizacji biznesowy VPN to jeden element kontroli dostępu, a nie obrona przed wymuszaniem okupu. Dla osób fizycznych konsumencki VPN nie ochroni danych, które posiada o tobie firma, szkoła czy klinika.

Praktyczne kroki: Kopie zapasowe, segmentacja i reagowanie na incydenty

Kontrole, które mają największe znaczenie, działają przed incydentem i dotyczą różnych części łańcucha ataku.

Kopie zapasowe. Przechowuj wiele kopii, co najmniej jedną offline lub niezmienną, i regularnie testuj odtwarzanie. Kopie zapasowe chronią przed atakami opartymi na szyfrowaniu. Nie powstrzymają wycieku samych danych, ale chronią przed stawieniem czoła dwóm kryzysom jednocześnie.

Segmentacja sieci. Podział sieci ogranicza to, do czego intruz może dotrzeć z jednego przejętego konta. Oddzielenie wrażliwych baz danych od ogólnych systemów biurowych zmniejsza ilość danych, które można ukraść.

Higiena dostępu. Wymuszaj uwierzytelnianie wieloskładnikowe, usuwaj nieużywane konta i monitoruj nietypowe transfery wychodzące, ponieważ kradzież danych często objawia się jako duże, nieoczekiwane przesłania.

Planowanie reagowania na incydenty. Z góry ustal, kto kieruje, kto dzwoni do radcy prawnego, jak powiadamiasz poszkodowanych i regulatorów oraz czy masz stanowisko w sprawie zapłaty. Przećwicz to w ramach ćwiczenia tabelarycznego. Duże naruszenia, takie jak incydent ADT powiązany z ShinyHunters, pokazują, jak grupy wymuszające okup wykorzystują wolumen skradzionych danych jako dźwignię.

Co to oznacza dla ciebie

Jeśli prowadzisz organizację lub w niej pracujesz, zakładaj, że głównym ryzykiem jest kradzież danych, a nie tylko szyfrowanie, i planuj na oba scenariusze. Jeśli jesteś osobą fizyczną, najlepsze kroki to używanie unikalnych haseł, włączenie uwierzytelniania wieloskładnikowego i obserwowanie powiadomień o naruszeniach, aby móc szybko zastrzec kredyt lub zmienić dane uwierzytelniające. VPN jest w porządku dla prywatności, ale nie ochroni cię przed naruszeniem w firmie, z którą masz do czynienia.

Najważniejsze wnioski

Ta analiza grupy Pear ransomware pokazuje, że wymuszanie okupu nie zależy już od blokowania plików. Przejrzyj w tym tygodniu gotowość swoich kopii zapasowych i reagowania na incydenty: przetestuj odtwarzanie, potwierdź, kto podejmuje decyzje w kryzysie, i sprawdź, czy wrażliwe dane są segmentowane. Jeśli rozważasz, czy zapłacić, przeczytaj nasz artykuł o odzyskiwaniu po ransomware i płaceniu i zobacz, jak taktyki nieustannie się zmieniają w historii Jadepuffer.