Ransom-DB gibi fidye yazılımı takip siteleri, tehdidin sürekli şekil değiştirmesi nedeniyle var olur. Dikkat çeken gruplardan biri PEAR'dır ve herhangi bir Pear fidye yazılım grubu analizi, modern gasp ekiplerinin nasıl çalıştığını ve yaygın savunmaların nerede yetersiz kaldığını görmenin faydalı bir yoludur.

İncelediğimiz kaynak sayfa canlı bir tehdit istihbaratı merkezidir ve elimizdeki metinde kendisi ayrıntılı bulgular içermemektedir. Bu nedenle bu yazı, o takip bağlamına ve güvenlik satıcılarının kamuya açık arama özetlerine dayanmakta ve bunların ötesinde iddialardan kaçınmaktadır.

Pear Fidye Yazılım Grubu Kimdir

PEAR, Pure Extraction And Ransom (Saf Çıkarma ve Fidye) anlamına gelir. Tehdit istihbaratı firması Halcyon'un bir özetine göre grup, veri çalıyor ve şifreleme veya kötü amaçlı yazılım devreye sokmadan ödeme talep ediyor. SOCRadar'ın profili, Temmuz 2025'te ortaya çıkan ve veri sızdırma ile gasp konusunda uzmanlaşan bir grubu tanımlıyor. BlackFog, onu sınırlı kamuya açık bilgiye sahip yeni ortaya çıkmış bir aktör olarak tanımlamıştır.

Kamuya açık haberler, PEAR iddialarını bölgesel bir göz bakım sağlayıcısı, New Jersey'de bir üniversite ve bir ofis mobilyası şirketi dahil olmak üzere çeşitli kuruluşlarla ilişkilendirmiştir. Bu karışım, grubun tek bir sektörle sınırlı olmadığını göstermektedir, ancak birkaç manşetten kesin sonuçlar çıkaramayız.

Kilit nokta modeldir. Geleneksel fidye yazılımı dosyalarınızı kilitler. PEAR, tanımlandığı üzere bu adımı atlar ve tamamen ifşa tehdidine güvenir. Bu, Jadepuffer'ın dönüşü yazımızda ele aldığımız trendin yakın bir kuzenidir; orada farklı bir grup, veri hırsızlığını bırakıp şifrelemeye bağlı kalarak ters yönde hareket etmişti. Birlikte, gasp ekiplerinin hangi baskı noktasının en iyi işlediğini deneyimlediklerini göstermektedir.

Fidye Yazılım Grupları Kurbanları Nasıl Seçer ve Baskı Uygular

Çoğu grup, bir sızıntının zarar vereceği ve savunmaların dengesiz olduğu kuruluşları arar. Sağlık hizmeti sağlayıcıları, okullar ve orta ölçekli işletmeler hassas kayıtlar tutar ancak genellikle büyük güvenlik ekiplerinden yoksundur. Saldırganlar ayrıca açığa çıkmış hizmetler, çalınmış kimlik bilgileri veya kimlik avı yoluyla erişilebilen hedefleri tercih eder.

Baskı genellikle bir kalıp izler:

  • Sessiz erişim: Saldırganlar bir dayanak noktası kazanır ve ağda etrafa bakar.
  • Veri hırsızlığı: Dosyalar, hasta veya çalışan kayıtları ve iç belgeler kopyalanır.
  • İletişim ve son tarih: Kurban bir talep alır, genellikle bir geri sayımla birlikte.
  • Kamusal listeleme: Görüşmeler tıkanırsa, grup kurbanı bir sızıntı sitesinde yayınlar ve örnekler yayımlayabilir.

PEAR gibi yalnızca veriye odaklı bir grupta baskı, operasyonel değil itibari ve hukukidir. Yedekten geri yükleme bir sızıntıyı geri almaz. Bu, kurbanlar için hesabı değiştirir ve fidye ödemenin yalnızca yaklaşık %65 oranında işe yaramasının nedeni budur. Ödeme, çalınan verilerin silinmesini garanti etmez ve ikinci bir talebi hiçbir şey engellemez.

Bazı kuruluşlar reddetmeyi seçer. Berlin'in Rhysida'nın 30 bitcoin talebini reddetmesi, bir kurbanın direnişini gösteren kamuya açık bir örnektir.

Bir Fidye Yazılımı Saldırısında VPN Neyi Durdurur, Neyi Durdurmaz

Bir VPN, cihazınız ile bir VPN sunucusu arasındaki trafiği şifreler ve ziyaret ettiğiniz sitelerden IP adresinizi gizler. Bu, halka açık Wi-Fi'de ve gizlilik için değerlidir, ancak fidye yazılımı sorununun yalnızca dar bir dilimini ele alır.

Bir VPN'in yapmadıkları:

  • Kimlik avı e-postalarını veya kötü amaçlı ekleri durdurmaz.
  • Zayıf veya yeniden kullanılan parolaları ya da eksik çok faktörlü kimlik doğrulamayı düzeltmez.
  • Savunmasız sunucuları yamalamaz.
  • Halihazırda geçerli kimlik bilgilerine sahip bir saldırganın ağınızdan veri kopyalamasını engellemez.

Aslında, VPN ağ geçitleri dahil olmak üzere kötü güvenliğe sahip uzaktan erişim, hesaplar zayıfsa veya yazılım güncel değilse kendisi bir giriş noktası olabilir. Kuruluşlar için bir kurumsal VPN, erişim kontrolünün bir parçasıdır, gaspa karşı bir savunma değildir. Bireyler için bir tüketici VPN'i, bir şirketin, okulun veya kliniğin sizin hakkınızda tuttuğu kayıtları korumaz.

Pratik Adımlar: Yedekler, Segmentasyon ve Olay Müdahalesi

En çok önem taşıyan kontroller bir olaydan önce işe yarar ve saldırı zincirinin farklı bölümlerini ele alır.

Yedekler. Birden fazla kopya tutun, en az biri çevrimdışı veya değiştirilemez olsun ve geri yüklemeleri düzenli olarak test edin. Yedekler sizi şifreleme tabanlı saldırılara karşı korur. Yalnızca veriye odaklı bir sızıntıyı durdurmazlar, ancak aynı anda iki krizle yüzleşmenizi engellerler.

Ağ segmentasyonu. Ağı bölmek, bir saldırganın ele geçirilmiş tek bir hesaptan nereye erişebileceğini sınırlar. Hassas veritabanlarını genel ofis sistemlerinden ayırmak, çalınabilecek miktarı azaltır.

Erişim hijyeni. Çok faktörlü kimlik doğrulamayı zorunlu kılın, kullanılmayan hesapları kaldırın ve olağandışı giden transferleri izleyin; çünkü veri hırsızlığı genellikle büyük, beklenmedik yüklemeler olarak ortaya çıkar.

Olay müdahalesi planlaması. Kimin liderlik edeceğine, kimin hukuk müşavirini arayacağına, etkilenen kişileri ve düzenleyicileri nasıl bilgilendireceğinize ve ödeme konusunda bir tutumunuz olup olmadığına önceden karar verin. Bunu bir masa başı tatbikatıyla pratik yapın. ShinyHunters ile bağlantılı ADT olayı gibi büyük ihlaller, gasp gruplarının kaldıraç olarak çalınan veri hacmine nasıl yaslandığını göstermektedir.

Bu Sizin İçin Ne Anlama Geliyor

Bir kuruluşu yönetiyorsanız veya orada çalışıyorsanız, yalnızca şifrelemenin değil veri hırsızlığının ana risk olduğunu varsayın ve her ikisi için de plan yapın. Bir bireyseniz, en iyi adımlar benzersiz parolalar kullanmak, çok faktörlü kimlik doğrulamayı açmak ve ihlal bildirimlerini izleyerek krediyi dondurmak veya kimlik bilgilerini hızlıca değiştirebilmektir. Bir VPN gizlilik için uygundur, ancak iş yaptığınız bir şirketteki bir ihlalden sizi korumaz.

Önemli Çıkarımlar

Bu Pear fidye yazılım grubu analizi, gasbın artık dosyaları kilitlemeye bağlı olmadığını göstermektedir. Bu hafta yedekleme ve olay müdahalesi hazırlığınızı gözden geçirin: bir geri yüklemeyi test edin, bir krizde kararları kimin verdiğini doğrulayın ve hassas verilerin segmentlere ayrıldığını kontrol edin. Ödeme yapıp yapmamayı değerlendiriyorsanız, fidye yazılımı kurtarma ve ödeme yazımızı okuyun ve taktiklerin nasıl değişmeye devam ettiğini Jadepuffer hikayesinde görün.