Sajter som spårar ransomware, till exempel Ransom-DB, finns eftersom hotet ständigt byter skepnad. En av grupperna som väcker uppmärksamhet är PEAR, och varje analys av Pear-ransomwaregruppen är ett användbart sätt att se hur moderna utpressningsligor arbetar, och var vanliga försvar brister.
Källsidan vi granskade är ett levande hotintelligensnav och innehåller i sig inte detaljerade fynd i den text vi har. Det här inlägget bygger därför på den spårningskontexten och på offentligt synliga söksammanfattningar från säkerhetsleverantörer, och det undviker påståenden bortom dem.
Vilka är Pear-ransomwaregruppen
PEAR står för Pure Extraction And Ransom. Enligt en sammanfattning från hotintelligensföretaget Halcyon stjäl gruppen data och kräver betalning utan att distribuera kryptering eller skadlig kod. SOCRadars profil beskriver en grupp som uppstod i juli 2025 och specialiserar sig på dataexfiltrering och utpressning. BlackFog har beskrivit den som en nyligen framträdd aktör med begränsad offentlig information.
Offentlig rapportering har kopplat PEAR-anspråk till en rad organisationer, bland annat en regional ögonvårdsleverantör, ett universitet i New Jersey och ett kontorsmöbelföretag. Blandningen tyder på att gruppen inte är begränsad till en sektor, även om vi inte kan dra säkra slutsatser från en handfull rubriker.
Den viktigaste punkten är modellen. Traditionell ransomware låser dina filer. PEAR, som beskrivet, hoppar över det steget och förlitar sig helt på hotet om avslöjande. Det är en nära släkting till trenden vi tog upp i Jadepuffers återkomst, där en annan grupp rörde sig i motsatt riktning genom att släppa datastöld och hålla fast vid kryptering. Tillsammans visar de att utpressningsligor experimenterar med vilken tryckpunkt som fungerar bäst.
Hur ransomwaregrupper väljer och pressar offer
De flesta grupper letar efter organisationer där en läcka skulle göra ont och där försvaret är ojämnt. Vårdgivare, skolor och medelstora företag har känsliga register men saknar ofta stora säkerhetsteam. Angripare föredrar också mål som kan nås via exponerade tjänster, stulna inloggningsuppgifter eller nätfiske.
Trycket följer vanligtvis ett mönster:
- Tyst tillträde: Angripare får fotfäste och ser sig om i nätverket.
- Datastöld: Filer, patient- eller personalregister och interna dokument kopieras ut.
- Kontakt och deadline: Offret får ett krav, ofta med en nedräkning.
- Offentlig listning: Om förhandlingar stannar lägger gruppen upp offret på en läckagesajt och kan publicera exempel.
Med en databaserad grupp som PEAR är trycket reputationsmässigt och juridiskt snarare än operativt. Att återställa från backup ogör inte en läcka. Det förändrar kalkylen för offer, och det är därför att betala en lösensumma bara fungerar ungefär 65 % av gångerna. Betalning garanterar inte radering av stulen data, och inget hindrar ett andra krav.
Vissa organisationer väljer att vägra. Berlins avvisande av Rhysidas krav på 30 bitcoin är ett offentligt exempel på ett offer som står emot.
Vad en VPN kan och inte kan stoppa i en ransomwareattack
En VPN krypterar trafiken mellan din enhet och en VPN-server och döljer din IP-adress för sajter du besöker. Det är värdefullt på öppna Wi-Fi-nät och för integritet, men det hanterar bara en liten del av ransomwareproblemet.
Vad en VPN inte gör:
- Den stoppar inte nätfiskemejl eller skadliga bilagor.
- Den åtgärdar inte svaga eller återanvända lösenord, eller saknad multifaktorautentisering.
- Den patchar inte sårbara servrar.
- Den hindrar inte en angripare som redan har giltiga inloggningsuppgifter från att kopiera ut data från ditt nätverk.
Faktum är att dåligt säkrad fjärråtkomst, inklusive VPN-gateways, i sig kan vara en ingångspunkt om konton är svaga eller programvara är föråldrad. För organisationer är en företags-VPN en del av åtkomstkontrollen, inte ett skydd mot utpressning. För privatpersoner skyddar en konsument-VPN inte register som ett företag, en skola eller en klinik har om dig.
Praktiska steg: Backuper, segmentering och incidenthantering
De kontroller som betyder mest fungerar före en incident, och de hanterar olika delar av attackkedjan.
Backuper. Ha flera kopior, minst en offline eller oföränderlig, och testa återställningar regelbundet. Backuper skyddar dig mot krypteringsbaserade attacker. De stoppar inte en läcka med enbart datastöld, men de hindrar dig från att stå inför två kriser samtidigt.
Nätverkssegmentering. Att dela upp nätverket begränsar vad en inkräktare kan nå från ett komprometterat konto. Att separera känsliga databaser från allmänna kontorssystem minskar hur mycket som kan stjälas.
Åtkomsthygien. Tvinga fram multifaktorautentisering, ta bort oanvända konton och övervaka onormala utgående överföringar, eftersom datastöld ofta syns som stora, oväntade uppladdningar.
Planering för incidenthantering. Bestäm i förväg vem som leder, vem som kontaktar juridiskt ombud, hur ni meddelar drabbade personer och myndigheter, och om ni har en hållning till att betala. Öva med en bordsövning. Stora intrång som ADT-incidenten kopplad till ShinyHunters visar hur utpressningsgrupper lutar sig mot mängden stulen data som hävstång.
Vad detta betyder för dig
Om du driver eller arbetar för en organisation, utgå från att stöld av data, inte bara kryptering, är huvudrisken, och planera för båda. Om du är privatperson är de bästa stegen att använda unika lösenord, aktivera multifaktorautentisering och hålla utkik efter intrångsmeddelanden så att du snabbt kan spärra kredit eller byta inloggningsuppgifter. En VPN är bra för integritet, men den skyddar dig inte mot ett intrång hos ett företag du har att göra med.
Viktiga slutsatser
Denna analys av Pear-ransomwaregruppen visar att utpressning inte längre är beroende av att låsa filer. Granska din beredskap för backup och incidenthantering den här veckan: testa en återställning, bekräfta vem som fattar beslut i en kris och kontrollera att känsliga data är segmenterade. Om du överväger att betala, läs vår artikel om återställning efter ransomware och betalning, och se hur taktiken fortsätter att skifta i Jadepuffer-historien.




