Сайты отслеживания программ-вымогателей, такие как Ransom-DB, существуют потому, что угроза постоянно меняет форму. Одной из групп, привлекающих внимание, является PEAR, и любой анализ группировки Pear ransomware — полезный способ увидеть, как работают современные группы вымогателей и где обычные средства защиты оказываются недостаточными.

Просмотренная нами исходная страница — это действующий центр анализа угроз, и в имеющемся у нас тексте она сама по себе не содержит подробных выводов. Поэтому данный материал опирается на этот контекст отслеживания и на общедоступные поисковые сводки от поставщиков решений безопасности, и он избегает утверждений, выходящих за их пределы.

Кто такая группировка Pear Ransomware

PEAR расшифровывается как Pure Extraction And Ransom (Чистое извлечение и выкуп). Согласно сводке фирмы по анализу угроз Halcyon, группа похищает данные и требует оплату, не развёртывая шифрование или вредоносное ПО. Профиль SOCRadar описывает группу, появившуюся в июле 2025 года и специализирующуюся на эксфильтрации данных и вымогательстве. BlackFog охарактеризовала её как недавно появившегося субъекта с ограниченной публичной информацией.

Публичные сообщения связывают заявления PEAR с рядом организаций, включая регионального офтальмологического провайдера, университет Нью-Джерси и компанию по производству офисной мебели. Такое разнообразие позволяет предположить, что группа не ограничивается одним сектором, хотя мы не можем делать твёрдых выводов на основе нескольких заголовков.

Ключевой момент — это модель. Традиционные программы-вымогатели блокируют ваши файлы. PEAR, как описывается, пропускает этот шаг и полагается исключительно на угрозу разоблачения. Это близкий родственник тенденции, которую мы освещали в материале возвращение Jadepuffer, где другая группа двинулась в противоположном направлении, отказавшись от кражи данных и оставшись верной шифрованию. Вместе они показывают, что группы вымогателей экспериментируют с тем, какая точка давления работает лучше всего.

Как группировки программ-вымогателей выбирают жертв и оказывают давление

Большинство групп ищут организации, где утечка причинит боль и где защита неравномерна. Медицинские учреждения, школы и компании среднего размера хранят конфиденциальные записи, но часто не имеют больших команд безопасности. Злоумышленники также отдают предпочтение целям, до которых можно добраться через открытые сервисы, украденные учётные данные или фишинг.

Давление обычно следует по схеме:

  • Тихий доступ: Злоумышленники закрепляются и осматривают сеть.
  • Кража данных: Файлы, записи пациентов или сотрудников и внутренние документы копируются наружу.
  • Контакт и крайний срок: Жертва получает требование, часто с обратным отсчётом.
  • Публичный список: Если переговоры заходят в тупик, группа публикует жертву на сайте утечек и может опубликовать образцы.

В случае группы, работающей только с данными, такой как PEAR, давление носит репутационный и юридический характер, а не операционный. Восстановление из резервной копии не отменяет утечку. Это меняет расчёт для жертв, и именно поэтому оплата выкупа работает лишь примерно в 65% случаев. Оплата не гарантирует удаления украденных данных, и ничто не предотвращает повторного требования.

Некоторые организации предпочитают отказать. Отклонение Берлином требования Rhysida в 30 биткоинов — один публичный пример жертвы, удержавшей позицию.

Что VPN может и не может остановить при атаке программы-вымогателя

VPN шифрует трафик между вашим устройством и VPN-сервером и скрывает ваш IP-адрес от посещаемых сайтов. Это ценно в публичном Wi-Fi и для приватности, но затрагивает лишь узкий срез проблемы программ-вымогателей.

Чего VPN не делает:

  • Он не останавливает фишинговые письма или вредоносные вложения.
  • Он не исправляет слабые или повторно используемые пароли, а также отсутствие многофакторной аутентификации.
  • Он не закрывает уязвимости на серверах.
  • Он не мешает злоумышленнику, уже имеющему действительные учётные данные, копировать данные из вашей сети.

Фактически плохо защищённый удалённый доступ, включая VPN-шлюзы, сам может быть точкой входа, если учётные записи слабы или ПО устарело. Для организаций корпоративный VPN — это лишь один элемент контроля доступа, а не защита от вымогательства. Для частных лиц потребительский VPN не защитит записи, которые о вас хранит компания, школа или клиника.

Практические шаги: резервные копии, сегментация и реагирование на инциденты

Меры контроля, которые важнее всего, работают до инцидента и затрагивают разные части цепочки атаки.

Резервные копии. Храните несколько копий, как минимум одну офлайн или неизменяемую, и регулярно тестируйте восстановление. Резервные копии защищают от атак на основе шифрования. Они не остановят утечку только данных, но не дадут вам столкнуться с двумя кризисами одновременно.

Сегментация сети. Разделение сети ограничивает то, до чего может добраться нарушитель из одной скомпрометированной учётной записи. Отделение конфиденциальных баз данных от общих офисных систем уменьшает объём того, что можно украсть.

Гигиена доступа. Внедряйте многофакторную аутентификацию, удаляйте неиспользуемые учётные записи и следите за необычными исходящими передачами, поскольку кража данных часто проявляется как крупные неожиданные выгрузки.

Планирование реагирования на инциденты. Заранее решите, кто руководит, кто связывается с юристами, как вы уведомляете затронутых людей и регуляторов, и есть ли у вас позиция по оплате. Отработайте это на командно-штабном учении. Крупные breaches, такие как инцидент ADT, связанный с ShinyHunters, показывают, как группы вымогателей опираются на объём украденных данных как на рычаг давления.

Что это значит для вас

Если вы руководите организацией или работаете в ней, исходите из того, что кража данных, а не только шифрование, является главным риском, и планируйте на оба случая. Если вы частное лицо, лучшие шаги — использовать уникальные пароли, включить многофакторную аутентификацию и следить за уведомлениями об утечках, чтобы быстро заморозить кредит или сменить учётные данные. VPN подходит для приватности, но он не защитит вас от утечки в компании, с которой вы имеете дело.

Ключевые выводы

Этот анализ группировки Pear ransomware показывает, что вымогательство больше не зависит от блокировки файлов. Проверьте свою готовность к резервному копированию и реагированию на инциденты на этой неделе: протестируйте восстановление, подтвердите, кто принимает решения в кризис, и проверьте, сегментированы ли конфиденциальные данные. Если вы взвешиваете, платить ли, прочитайте наш материал о восстановлении после программ-вымогателей и оплате, и посмотрите, как тактики продолжают меняться в истории Jadepuffer.

FAQ (переведите каждый вопрос и ответ): Q1: Что означает аббревиатура PEAR? A1: PEAR расшифровывается как Pure Extraction And Ransom (Чистое извлечение и выкуп). Q2: Чем модель вымогательства PEAR отличается от традиционных программ-вымогателей? A2: Традиционные программы-вымогатели блокируют файлы посредством шифрования, тогда как PEAR полностью отказывается от шифрования или вредоносного ПО и полагается исключительно на угрозу разоблачения украденных данных. Q3: Когда появилась группировка PEAR? A3: Профиль SOCRadar описывает PEAR как группу, появившуюся в июле 2025 года и специализирующуюся на эксфильтрации данных и вымогательстве. Q4: С какими типами организаций связывают заявления PEAR? A4: Публичные сообщения связывают заявления PEAR с организациями, включая регионального офтальмологического провайдера, университет Нью-Джерси и компанию по производству офисной мебели. Q5: Гарантирует ли оплата выкупа удаление украденных данных? A5: Нет, оплата не гарантирует удаления украденных данных, и ничто не предотвращает повторного требования.