เว็บไซต์ติดตามแรนซัมแวร์อย่าง Ransom-DB มีอยู่เพราะภัยคุกคามนี้เปลี่ยนรูปแบบอยู่เสมอ หนึ่งในกลุ่มที่ได้รับความสนใจคือ PEAR และ การวิเคราะห์กลุ่มแรนซัมแวร์ Pear เป็นวิธีที่มีประโยชน์ในการดูว่าทีมกรรโชกทรัพย์สมัยใหม่ทำงานอย่างไร และจุดใดที่การป้องกันทั่วไปยังทำได้ไม่เพียงพอ
หน้าต้นทางที่เราได้ตรวจสอบเป็นศูนย์รวมข่าวกรองภัยคุกคามที่ยัง aktif และไม่ได้มีข้อค้นพบโดยละเอียดในเนื้อหาที่เรามี ดังนั้นบทความนี้จึงอ้างอิงจากบริบทการติดตามนั้นและจากสรุปผลการค้นหาที่เปิดเผยต่อสาธารณะจากผู้จำหน่ายด้านความปลอดภัย และหลีกเลี่ยงการกล่าวอ้างเกินกว่านั้น
กลุ่มแรนซัมแวร์ Pear คือใคร
PEAR ย่อมาจาก Pure Extraction And Ransom ตามสรุปจากบริษัทข่าวกรองภัยคุกคาม Halcyon กลุ่มนี้ขโมยข้อมูลและเรียกร้องการจ่ายเงินโดยไม่ปรับใช้การเข้ารหัสหรือมัลแวร์ โปรไฟล์ของ SOCRadar อธิบายถึงกลุ่มที่ปรากฏตัวในเดือนกรกฎาคม 2025 และเชี่ยวชาญด้านการขโมยข้อมูลและการกรรโชก BlackFog อธิบายว่าเป็นผู้เล่นที่เพิ่งปรากฏตัวขึ้นใหม่ซึ่งมีข้อมูลสาธารณะจำกัด
รายงานสาธารณะเชื่อมโยงการอ้างสิทธิ์ของ PEAR กับองค์กรต่างๆ รวมถึงผู้ให้บริการดูแลดวงตาระดับภูมิภาค มหาวิทยาลัยในนิวเจอร์ซีย์ และบริษัทเฟอร์นิเจอร์สำนักงาน ความหลากหลายนี้บ่งชี้ว่ากลุ่มนี้ไม่ได้จำกัดอยู่เพียงภาคส่วนเดียว แม้ว่าเราไม่สามารถสรุปได้อย่างชัดเจนจากพาดหัวข่าวเพียงไม่กี่ชิ้น
ประเด็นสำคัญคือรูปแบบธุรกิจ แรนซัมแวร์แบบดั้งเดิมล็อกไฟล์ของคุณ PEAR ตามที่อธิบายไว้ ข้ามขั้นตอนนั้นและพึ่งพาเพียงการข่มขู่เรื่องการเปิดเผยข้อมูลเท่านั้น นี่เป็นญาติใกล้ชิดของแนวโน้มที่เราได้รายงานในการกลับมาของ Jadepuffer ซึ่งกลุ่มอื่นเคลื่อนไปในทิศทางตรงกันข้ามโดยทิ้งการขโมยข้อมูลและยึดติดกับการเข้ารหัส เมื่อรวมกันแล้วแสดงให้เห็นว่าทีมกรรโชกทรัพย์กำลังทดลองว่าจุดกดดันใดได้ผลดีที่สุด
กลุ่มแรนซัมแวร์เลือกและกดดันเหยื่ออย่างไร
กลุ่มส่วนใหญ่หาองค์กรที่การรั่วไหลจะสร้างความเสียหายและมีการป้องกันที่ไม่สม่ำเสมอ ผู้ให้บริการด้านสุขภาพ โรงเรียน และธุรกิจขนาดกลางถือครองบันทึกที่ละเอียดอ่อนแต่บ่อยครั้งขาดทีมความปลอดภัยขนาดใหญ่ ผู้โจมตียังชอบเป้าหมายที่สามารถเข้าถึงได้ผ่านบริการที่เปิดเผย ข้อมูลรับรองที่ถูกขโมย หรือฟิชชิง
แรงกดดันมักเป็นไปตามรูปแบบนี้:
- การเข้าถึงอย่างเงียบๆ: ผู้โจมตีได้ที่ยืนและสำรวจเครือข่าย
- การขโมยข้อมูล: ไฟล์ บันทึกผู้ป่วยหรือพนักงาน และเอกสารภายในถูกคัดลอกออกไป
- การติดต่อและกำหนดเวลา: เหยื่อได้รับการเรียกร้อง มักพร้อมกับการนับถอยหลัง
- การขึ้นบัญชีสาธารณะ: หากการเจรจาหยุดชะงัก กลุ่มจะโพสต์เหยื่อบนเว็บไซต์รั่วไหลและอาจเผยแพร่ตัวอย่าง
กับกลุ่มที่เน้นข้อมูลอย่าง PEAR แรงกดดันคือชื่อเสียงและกฎหมายมากกว่าการดำเนินงาน การกู้คืนจากสำรองข้อมูลไม่ได้ลบการรั่วไหล สิ่งนี้เปลี่ยนการคำนวณของเหยื่อ และนั่นคือเหตุผลที่การจ่ายค่าไถ่ได้ผลเพียงประมาณ 65% ของเวลา การจ่ายเงินไม่รับประกันการลบข้อมูลที่ถูกขโมย และไม่มีอะไรป้องกันการเรียกร้องครั้งที่สอง
บางองค์กรเลือกที่จะปฏิเสธ การปฏิเสธข้อเรียกร้อง 30 บิตคอยน์ของ Rhysida โดยเบอร์ลิน เป็นตัวอย่างสาธารณะหนึ่งของเหยื่อที่ยืนหยัด
VPN หยุดอะไรได้และหยุดอะไรไม่ได้ในการโจมตีแรนซัมแวร์
VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN และซ่อนที่อยู่ IP ของคุณจากเว็บไซต์ที่คุณเข้าชม นั่นมีคุณค่าเมื่อใช้ Wi-Fi สาธารณะและเพื่อความเป็นส่วนตัว แต่จัดการกับปัญหาแรนซัมแวร์เพียงส่วนเสี้ยวเดียว
สิ่งที่ VPN ไม่ทำ:
- ไม่หยุดอีเมลฟิชชิงหรือไฟล์แนบที่เป็นอันตราย
- ไม่แก้ไขรหัสผ่านที่อ่อนแอหรือใช้ซ้ำ หรือการขาดการยืนยันตัวตนหลายปัจจัย
- ไม่แพตช์เซิร์ฟเวอร์ที่มีช่องโหว่
- ไม่ป้องกันผู้โจมตีที่มีข้อมูลรับรองที่ถูกต้องอยู่แล้วจากการคัดลอกข้อมูลออกจากเครือข่ายของคุณ
ในความเป็นจริง การเข้าถึงระยะไกลที่มีการรักษาความปลอดภัยไม่ดี รวมถึงเกตเวย์ VPN อาจเป็นจุดเข้าถึงได้เองหากบัญชีอ่อนแอหรือซอฟต์แวร์ล้าสมัย สำหรับองค์กร VPN สำหรับธุรกิจเป็นเพียงส่วนหนึ่งของการควบคุมการเข้าถึง ไม่ใช่การป้องกันจากการกรรโชก สำหรับบุคคล VPN สำหรับผู้บริโภคจะไม่ปกป้องบันทึกที่บริษัท โรงเรียน หรือคลินิกถือเกี่ยวกับคุณ
ขั้นตอนปฏิบัติ: การสำรองข้อมูล การแบ่งส่วนเครือข่าย และการตอบสนองต่อเหตุการณ์
การควบคุมที่สำคัญที่สุดทำงานก่อนเกิดเหตุการณ์ และจัดการกับส่วนต่างๆ ของห่วงโซ่การโจมตี
การสำรองข้อมูล. เก็บสำเนาหลายชุด อย่างน้อยหนึ่งชุดออฟไลน์หรือแก้ไขไม่ได้ และทดสอบการกู้คืนอย่างสม่ำเสมอ การสำรองข้อมูลปกป้องคุณจากการโจมตีที่ใช้การเข้ารหัส มันจะไม่หยุดการรั่วไหลที่เน้นข้อมูล แต่ช่วยให้คุณไม่ต้องเผชิญกับวิกฤตสองอย่างพร้อมกัน
การแบ่งส่วนเครือข่าย. การแยกเครือข่ายจำกัดสิ่งที่ผู้บุกรุกสามารถเข้าถึงได้จากบัญชีที่ถูกบุกรุกหนึ่งบัญชี การแยกฐานข้อมูลที่ละเอียดอ่อนออกจากระบบสำนักงานทั่วไปลดปริมาณที่สามารถถูกขโมยได้
สุขอนามัยการเข้าถึง. บังคับใช้การยืนยันตัวตนหลายปัจจัย ลบบัญชีที่ไม่ได้ใช้ และตรวจสอบการถ่ายโอนออกที่ผิดปกติ เนื่องจากการขโมยข้อมูลมักปรากฏเป็นการอัปโหลดขนาดใหญ่ที่ไม่คาดคิด
การวางแผนตอบสนองต่อเหตุการณ์. ตัดสินใจล่วงหน้าว่าใครเป็นผู้นำ ใครโทรหาที่ปรึกษากฎหมาย วิธีแจ้งผู้ที่ได้รับผลกระทบและหน่วยงานกำกับดูแล และคุณมีจุดยืนเรื่องการจ่ายเงินหรือไม่ ฝึกซ้อมด้วยการจำลองสถานการณ์ การรั่วไหลขนาดใหญ่อย่างเหตุการณ์ ADT ที่เชื่อมโยงกับ ShinyHunters แสดงให้เห็นว่ากลุ่มกรรโชกใช้ปริมาณข้อมูลที่ถูกขโมยเป็นเครื่องต่อรองอย่างไร
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
หากคุณบริหารหรือทำงานให้องค์กร ให้สันนิษฐานว่าการขโมยข้อมูล ไม่ใช่แค่การเข้ารหัส เป็นความเสี่ยงหลัก และวางแผนสำหรับทั้งสองอย่าง หากคุณเป็นบุคคล ขั้นตอนที่ดีที่สุดคือใช้รหัสผ่านที่ไม่ซ้ำ เปิดใช้การยืนยันตัวตนหลายปัจจัย และเฝ้าดูประกาศการรั่วไหลเพื่อที่คุณจะสามารถอายัดเครดิตหรือเปลี่ยนข้อมูลรับรองได้อย่างรวดเร็ว VPN ใช้ได้ดีเพื่อความเป็นส่วนตัว แต่จะไม่ปกป้องคุณจากการรั่วไหลที่บริษัทที่คุณติดต่อด้วย
ประเด็นสำคัญ
การวิเคราะห์กลุ่มแรนซัมแวร์ Pear นี้แสดงให้เห็นว่าการกรรโชกไม่ได้ขึ้นอยู่กับการล็อกไฟล์อีกต่อไป ตรวจสอบความพร้อมด้านการสำรองข้อมูลและการตอบสนองต่อเหตุการณ์ของคุณในสัปดาห์นี้: ทดสอบการกู้คืน ยืนยันว่าใครเป็นผู้ตัดสินใจในวิกฤต และตรวจสอบว่าข้อมูลที่ละเอียดอ่อนถูกแบ่งส่วนแล้ว หากคุณกำลังชั่งน้ำหนักว่าจะจ่ายหรือไม่ อ่านบทความของเราเกี่ยวกับการกู้คืนจากแรนซัมแวร์และการจ่ายเงิน และดูว่ากลยุทธ์ยังคงเปลี่ยนแปลงอย่างไรในเรื่องราวของ Jadepuffer




