Сайти відстеження програм-вимагачів, як-от Ransom-DB, існують тому, що загроза постійно змінює форму. Одне з угруповань, що привертає увагу, — PEAR, і будь-який аналіз угруповання Pear ransomware є корисним способом побачити, як працюють сучасні угруповання-вимагачі та де звичайні засоби захисту виявляються недостатніми.

Сторінка-джерело, яку ми переглянули, є живим центром аналізу загроз і сама по собі не містить детальних висновків у тексті, який ми маємо. Тож цей допис спирається на той контекст відстеження та на загальнодоступні пошукові зведення від постачальників безпеки, і він уникає тверджень, що виходять за їхні межі.

Хто таке угруповання Pear Ransomware

PEAR розшифровується як Pure Extraction And Ransom (Чисте вилучення та викуп). Згідно зі зведенням від фірми з аналізу загроз Halcyon, угруповання викрадає дані та вимагає оплату, не розгортаючи шифрування чи шкідливе програмне забезпечення. Профіль SOCRadar описує угруповання, яке з'явилося в липні 2025 року та спеціалізується на викраденні даних і вимаганні. BlackFog описав його як новоспеченого учасника з обмеженою публічною інформацією.

Публічні звіти пов'язують заяви PEAR з низкою організацій, зокрема з регіональним постачальником послуг з догляду за очима, університетом у Нью-Джерсі та компанією з виробництва офісних меблів. Ця суміш свідчить, що угруповання не обмежується одним сектором, хоча ми не можемо робити твердих висновків із кількох заголовків.

Ключовий момент — це модель. Традиційні програми-вимагачі блокують ваші файли. PEAR, як описано, пропускає цей крок і покладається виключно на загрозу розголошення. Це близький родич тенденції, яку ми висвітлювали в поверненні Jadepuffer, де інше угруповання рухалося в протилежному напрямку, відмовившись від крадіжки даних і зосередившись на шифруванні. Разом вони показують, що угруповання-вимагачі експериментують із тим, яка точка тиску працює найкраще.

Як угруповання програм-вимагачів обирають жертв і тиснуть на них

Більшість угруповань шукають організації, де витік завдав би шкоди та де захист нерівномірний. Постачальники медичних послуг, школи та середні компанії зберігають чутливі записи, але часто не мають великих команд безпеки. Зловмисники також надають перевагу цілям, до яких можна дістатися через відкриті сервіси, викрадені облікові дані або фішинг.

Тиск зазвичай розвивається за певною схемою:

  • Тихий доступ: Зловмисники закріплюються та озираються в мережі.
  • Крадіжка даних: Файли, записи пацієнтів чи співробітників та внутрішні документи копіюються назовні.
  • Контакт і дедлайн: Жертва отримує вимогу, часто зі зворотним відліком.
  • Публічний список: Якщо переговори заходять у глухий кут, угруповання публікує жертву на сайті витоку і може оприлюднити зразки.

З угрупованням, що працює лише з даними, як-от PEAR, тиск є репутаційним і юридичним, а не операційним. Відновлення з резервної копії не скасовує витік. Це змінює розрахунок для жертв, і саме тому сплата викупу спрацьовує лише приблизно в 65% випадків. Оплата не гарантує видалення викрадених даних, і ніщо не перешкоджає повторній вимозі.

Деякі організації обирають відмову. Відмова Берліна від вимоги Rhysida у 30 біткоїнів — один публічний приклад жертви, яка тримала лінію.

Що VPN може і не може зупинити під час атаки програм-вимагачів

VPN шифрує трафік між вашим пристроєм і VPN-сервером та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це цінно в публічному Wi-Fi та для приватності, але це стосується лише вузької частини проблеми програм-вимагачів.

Чого VPN не робить:

  • Він не зупиняє фішингові листи чи шкідливі вкладення.
  • Він не виправляє слабкі чи повторно використовувані паролі або відсутність багатофакторної автентифікації.
  • Він не закриває вразливості на серверах.
  • Він не заважає зловмиснику, який уже має чинні облікові дані, копіювати дані з вашої мережі.

Насправді погано захищений віддалений доступ, зокрема VPN-шлюзи, сам може бути точкою входу, якщо облікові записи слабкі або програмне забезпечення застаріле. Для організацій бізнес-VPN є лише однією частиною контролю доступу, а не захистом від вимагання. Для окремих осіб споживчий VPN не захистить записи, які про вас зберігає компанія, школа чи клініка.

Практичні кроки: резервні копії, сегментація та реагування на інциденти

Найважливіші засоби контролю працюють до інциденту, і вони стосуються різних частин ланцюга атаки.

Резервні копії. Тримайте кілька копій, принаймні одну офлайн або незмінну, і регулярно перевіряйте відновлення. Резервні копії захищають вас від атак на основі шифрування. Вони не зупинять витік лише даних, але врятують вас від двох криз одночасно.

Сегментація мережі. Розділення мережі обмежує те, до чого зловмисник може дістатися з одного скомпрометованого облікового запису. Відокремлення чутливих баз даних від загальних офісних систем зменшує обсяг того, що можна викрасти.

Гігієна доступу. Запроваджуйте багатофакторну автентифікацію, видаляйте невикористовувані облікові записи та стежте за незвичайними вихідними передаваннями, оскільки крадіжка даних часто проявляється як великі несподівані завантаження.

Планування реагування на інциденти. Заздалегідь вирішіть, хто керує, хто викликає юрисконсульта, як ви повідомляєте постраждалих людей і регуляторів, і чи маєте ви позицію щодо сплати. Відпрацюйте це на навчанні. Великі витоки, як-от інцидент ADT, пов'язаний із ShinyHunters, показують, як угруповання-вимагачі спираються на обсяг викрадених даних як на важіль тиску.

Що це означає для вас

Якщо ви керуєте організацією або працюєте в ній, виходьте з того, що крадіжка даних, а не лише шифрування, є головним ризиком, і плануйте обидва сценарії. Якщо ви окрема особа, найкращі кроки — використовувати унікальні паролі, увімкнути багатофакторну автентифікацію та стежити за повідомленнями про витоки, щоб встигнути заморозити кредит або швидко змінити облікові дані. VPN годиться для приватності, але він не захистить вас від витоку в компанії, з якою ви маєте справу.

Ключові висновки

Цей аналіз угруповання Pear ransomware показує, що вимагання більше не залежить від блокування файлів. Перегляньте свою готовність до резервного копіювання та реагування на інциденти цього тижня: перевірте відновлення, підтвердьте, хто ухвалює рішення в кризі, і переконайтеся, що чутливі дані сегментовано. Якщо ви зважуєте, чи платити, прочитайте нашу статтю про відновлення після програм-вимагачів і сплату та подивіться, як тактики постійно змінюються в історії Jadepuffer.