Sites de rastreamento de ransomware como o Ransom-DB existem porque a ameaça está em constante mudança. Um dos grupos que chama atenção é o PEAR, e qualquer análise do grupo de ransomware Pear é uma forma útil de ver como as equipes modernas de extorsão operam, e onde as defesas comuns falham.

A página de origem que revisamos é um hub ativo de inteligência de ameaças e não contém, em si, descobertas detalhadas no texto que temos. Portanto, este artigo baseia-se nesse contexto de rastreamento e em resumos de busca publicamente visíveis de fornecedores de segurança, e evita afirmações além deles.

Quem É o Grupo de Ransomware Pear

PEAR significa Pure Extraction And Ransom (Extração Pura e Resgate). De acordo com um resumo da empresa de inteligência de ameaças Halcyon, o grupo rouba dados e exige pagamento sem implantar criptografia ou malware. O perfil da SOCRadar descreve um grupo que surgiu em julho de 2025 e se especializa em exfiltração de dados e extorsão. A BlackFog o descreveu como um ator recém-surgido com informações públicas limitadas.

Relatos públicos vincularam reivindicações do PEAR a uma variedade de organizações, incluindo um prestador regional de cuidados oftalmológicos, uma universidade de Nova Jersey e uma empresa de móveis de escritório. A mistura sugere que o grupo não se limita a um setor, embora não possamos tirar conclusões firmes a partir de algumas manchetes.

O ponto principal é o modelo. O ransomware tradicional bloqueia seus arquivos. O PEAR, conforme descrito, pula essa etapa e depende puramente da ameaça de exposição. Isso é um primo próximo da tendência que cobrimos no retorno do Jadepuffer, onde um grupo diferente seguiu na direção oposta, abandonando o roubo de dados e mantendo a criptografia. Juntos, eles mostram que as equipes de extorsão estão experimentando qual ponto de pressão funciona melhor.

Como os Grupos de Ransomware Escolhem e Pressionam as Vítimas

A maioria dos grupos procura organizações onde um vazamento causaria danos e onde as defesas são irregulares. Prestadores de serviços de saúde, escolas e empresas de médio porte possuem registros sensíveis, mas frequentemente carecem de grandes equipes de segurança. Os atacantes também preferem alvos que possam ser alcançados por meio de serviços expostos, credenciais roubadas ou phishing.

A pressão geralmente segue um padrão:

  • Acesso silencioso: Os atacantes obtêm um ponto de apoio e exploram a rede.
  • Roubo de dados: Arquivos, registros de pacientes ou funcionários e documentos internos são copiados.
  • Contato e prazo: A vítima recebe uma exigência, frequentemente com uma contagem regressiva.
  • Listagem pública: Se as negociações travarem, o grupo publica a vítima em um site de vazamento e pode divulgar amostras.

Com um grupo somente de dados como o PEAR, a pressão é reputacional e legal, em vez de operacional. Restaurar a partir de backup não desfaz um vazamento. Isso muda o cálculo para as vítimas, e é por isso que pagar um resgate só funciona cerca de 65% das vezes. O pagamento não garante a exclusão dos dados roubados, e nada impede uma segunda exigência.

Algumas organizações optam por recusar. A rejeição de Berlim à exigência de 30 bitcoins do Rhysida é um exemplo público de uma vítima mantendo a posição.

O Que uma VPN Pode e Não Pode Impedir em um Ataque de Ransomware

Uma VPN criptografa o tráfego entre seu dispositivo e um servidor VPN e oculta seu endereço IP dos sites que você visita. Isso é valioso em Wi-Fi público e para privacidade, mas aborda apenas uma fatia estreita do problema de ransomware.

O que uma VPN não faz:

  • Não impede e-mails de phishing ou anexos maliciosos.
  • Não corrige senhas fracas ou reutilizadas, ou autenticação multifator ausente.
  • Não corrige servidores vulneráveis.
  • Não impede um atacante que já possui credenciais válidas de copiar dados da sua rede.

Na verdade, acesso remoto mal protegido, incluindo gateways VPN, pode ser um ponto de entrada se as contas forem fracas ou o software estiver desatualizado. Para organizações, uma VPN corporativa é uma peça do controle de acesso, não uma defesa contra extorsão. Para indivíduos, uma VPN de consumo não protegerá registros que uma empresa, escola ou clínica mantém sobre você.

Passos Práticos: Backups, Segmentação e Resposta a Incidentes

Os controles que mais importam funcionam antes de um incidente, e abordam diferentes partes da cadeia de ataque.

Backups. Mantenha múltiplas cópias, pelo menos uma offline ou imutável, e teste as restaurações regularmente. Backups protegem você contra ataques baseados em criptografia. Eles não impedirão um vazamento somente de dados, mas evitam que você enfrente duas crises ao mesmo tempo.

Segmentação de rede. Dividir a rede limita o que um invasor pode alcançar a partir de uma conta comprometida. Separar bancos de dados sensíveis dos sistemas gerais de escritório reduz quanto pode ser roubado.

Higiene de acesso. Imponha autenticação multifator, remova contas não utilizadas e monitore transferências de saída incomuns, já que o roubo de dados frequentemente aparece como uploads grandes e inesperados.

Planejamento de resposta a incidentes. Decida antecipadamente quem lidera, quem aciona o jurídico, como você notifica as pessoas afetadas e os reguladores, e se você tem uma posição sobre pagar. Pratique com um exercício de simulação. Grandes violações, como o incidente da ADT ligado ao ShinyHunters, mostram como grupos de extorsão se apoiam no volume de dados roubados como alavanca.

O Que Isso Significa Para Você

Se você administra ou trabalha para uma organização, presuma que o roubo de dados, e não apenas a criptografia, é o principal risco, e planeje para ambos. Se você é um indivíduo, os melhores passos são usar senhas únicas, ativar a autenticação multifator e ficar atento a avisos de violação para que possa congelar o crédito ou alterar credenciais rapidamente. Uma VPN é boa para privacidade, mas não o protegerá de uma violação em uma empresa com a qual você lida.

Principais Conclusões

Esta análise do grupo de ransomware Pear mostra que a extorsão não depende mais de bloquear arquivos. Revise sua prontidão de backup e resposta a incidentes esta semana: teste uma restauração, confirme quem toma decisões em uma crise e verifique se os dados sensíveis estão segmentados. Se você está avaliando se deve pagar, leia nosso artigo sobre recuperação de ransomware e pagamento, e veja como as táticas continuam mudando na história do Jadepuffer.