Site-urile de urmărire a ransomware-ului precum Ransom-DB există pentru că amenințarea își schimbă mereu forma. Unul dintre grupurile care atrag atenția este PEAR, iar orice analiză a grupului de ransomware Pear este o modalitate utilă de a vedea cum funcționează echipele moderne de extorcare și unde apărarea obișnuită eșuează.

Pagina sursă pe care am analizat-o este un hub activ de informații despre amenințări și nu conține în sine constatări detaliate în textul de care dispunem. Prin urmare, această postare se bazează pe acel context de urmărire și pe rezumatele de căutare vizibile public de la furnizorii de securitate și evită afirmațiile dincolo de acestea.

Cine este grupul de ransomware Pear

PEAR înseamnă Pure Extraction And Ransom (Extracție Pură și Răscumpărare). Potrivit unui rezumat al firmei de informații despre amenințări Halcyon, grupul fură date și cere plată fără a implementa criptare sau malware. Profilul SOCRadar descrie un grup care a apărut în iulie 2025 și este specializat în exfiltrarea de date și extorcare. BlackFog l-a descris ca un actor apărut recent, cu informații publice limitate.

Raportările publice au asociat revendicările PEAR cu o serie de organizații, inclusiv un furnizor regional de îngrijire oftalmologică, o universitate din New Jersey și o companie de mobilier de birou. Amestecul sugerează că grupul nu se limitează la un singur sector, deși nu putem trage concluzii ferme dintr-o mână de titluri.

Punctul cheie este modelul. Ransomware-ul tradițional îți blochează fișierele. PEAR, așa cum este descris, sare peste acest pas și se bazează pur și simplu pe amenințarea dezvăluirii. Acesta este un văr apropiat al tendinței pe care am abordat-o în întoarcerea Jadepuffer, unde un alt grup s-a îndreptat în direcția opusă, renunțând la furtul de date și menținând criptarea. Împreună, arată că echipele de extorcare experimentează care punct de presiune funcționează cel mai bine.

Cum aleg și presează victimele grupurile de ransomware

Majoritatea grupurilor caută organizații unde o scurgere ar durea și unde apărarea este inegală. Furnizorii de asistență medicală, școlile și întreprinderile mijlocii dețin înregistrări sensibile, dar adesea nu au echipe de securitate mari. Atacatorii preferă, de asemenea, ținte care pot fi accesate prin servicii expuse, acreditări furate sau phishing.

Presiunea urmează de obicei un tipar:

  • Acces discret: Atacatorii obțin o poziție și explorează rețeaua.
  • Furt de date: Fișiere, înregistrări ale pacienților sau angajaților și documente interne sunt copiate.
  • Contact și termen limită: Victima primește o cerere, adesea cu o numărătoare inversă.
  • Listare publică: Dacă discuțiile se blochează, grupul postează victima pe un site de scurgeri și poate publica mostre.

Cu un grup care se ocupă doar de date precum PEAR, presiunea este reputațională și legală, nu operațională. Restaurarea din backup nu anulează o scurgere. Aceasta schimbă calculul pentru victime și este motivul pentru care plata unei răscumpărări funcționează doar în aproximativ 65% din cazuri. Plata nu garantează ștergerea datelor furate și nimic nu împiedică o a doua cerere.

Unele organizații aleg să refuze. Respingerea de către Berlin a cererii de 30 de bitcoin a Rhysida este un exemplu public de victimă care ține linia.

Ce poate și ce nu poate opri un VPN într-un atac de ransomware

Un VPN criptează traficul dintre dispozitivul tău și un server VPN și ascunde adresa ta IP față de site-urile pe care le vizitezi. Acest lucru este valoros pe Wi-Fi public și pentru confidențialitate, dar abordează doar o mică parte a problemei ransomware-ului.

Ce nu face un VPN:

  • Nu oprește e-mailurile de phishing sau atașamentele malițioase.
  • Nu remediază parolele slabe sau reutilizate, sau autentificarea multifactor lipsă.
  • Nu patchuiește serverele vulnerabile.
  • Nu împiedică un atacator care deține deja acreditări valide să copieze date din rețeaua ta.

De fapt, accesul la distanță slab securizat, inclusiv gateway-urile VPN, poate fi el însuși un punct de intrare dacă conturile sunt slabe sau software-ul este învechit. Pentru organizații, un VPN de business este o piesă de control al accesului, nu o apărare împotriva extorcării. Pentru indivizi, un VPN de consum nu va proteja înregistrările pe care o companie, școală sau clinică le deține despre tine.

Pași practici: Backup-uri, segmentare și răspuns la incidente

Controalele care contează cel mai mult funcționează înainte de un incident și abordează diferite părți ale lanțului de atac.

Backup-uri. Păstrează mai multe copii, cel puțin una offline sau imutabilă, și testează restaurările regulat. Backup-urile te protejează împotriva atacurilor bazate pe criptare. Nu vor opri o scurgere doar de date, dar te împiedică să te confrunți cu două crize simultan.

Segmentarea rețelei. Împărțirea rețelei limitează ce poate accesa un intrus dintr-un singur cont compromis. Separarea bazelor de date sensibile de sistemele generale de birou reduce cât de mult poate fi furat.

Igiena accesului. Impune autentificarea multifactor, elimină conturile neutilizate și monitorizează transferurile ieșite neobișnuite, deoarece furtul de date apare adesea ca încărcări mari și neașteptate.

Planificarea răspunsului la incidente. Decide din timp cine conduce, cine sună consilierul juridic, cum notifici persoanele afectate și autoritățile de reglementare și dacă ai o poziție privind plata. Exersează cu un exercițiu de tip tabletop. Breșe mari precum incidentul ADT legat de ShinyHunters arată cum grupurile de extorcare se bazează pe volumul de date furate ca pârghie.

Ce înseamnă asta pentru tine

Dacă conduci sau lucrezi pentru o organizație, presupune că furtul de date, nu doar criptarea, este riscul principal și planifică pentru ambele. Dacă ești un individ, cei mai buni pași sunt să folosești parole unice, să activezi autentificarea multifactor și să fii atent la notificările de breșă, astfel încât să poți bloca creditul sau schimba acreditările rapid. Un VPN este în regulă pentru confidențialitate, dar nu te va proteja de o breșă la o companie cu care ai de-a face.

Concluzii cheie

Această analiză a grupului de ransomware Pear arată că extorcarea nu mai depinde de blocarea fișierelor. Verifică-ți pregătirea pentru backup și răspuns la incidente săptămâna aceasta: testează o restaurare, confirmă cine ia decizii într-o criză și verifică dacă datele sensibile sunt segmentate. Dacă te gândești dacă să plătești, citește articolul nostru despre recuperarea după ransomware și plată și vezi cum tacticile continuă să se schimbe în povestea Jadepuffer.