Các trang theo dõi ransomware như Ransom-DB tồn tại vì mối đe dọa này liên tục thay đổi hình dạng. Một trong những nhóm đang thu hút sự chú ý là PEAR, và bất kỳ phân tích nhóm ransomware Pear nào cũng là một cách hữu ích để thấy cách các nhóm tống tiền hiện đại hoạt động, và những lỗ hổng trong các biện pháp phòng thủ phổ biến.
Trang nguồn mà chúng tôi đã xem xét là một trung tâm tình báo mối đe dọa trực tiếp và bản thân nó không chứa các phát hiện chi tiết trong văn bản mà chúng tôi có. Vì vậy, bài viết này dựa trên bối cảnh theo dõi đó và các bản tóm tắt tìm kiếm hiển thị công khai từ các nhà cung cấp bảo mật, và tránh đưa ra các tuyên bố vượt quá chúng.
Nhóm Ransomware Pear là ai
PEAR là viết tắt của Pure Extraction And Ransom (Trích xuất thuần túy và đòi tiền chuộc). Theo một bản tóm tắt từ công ty tình báo mối đe dọa Halcyon, nhóm này đánh cắp dữ liệu và đòi tiền thanh toán mà không triển khai mã hóa hoặc phần mềm độc hại. Hồ sơ của SOCRadar mô tả một nhóm xuất hiện vào tháng 7 năm 2025 và chuyên về trích xuất dữ liệu và tống tiền. BlackFog đã mô tả nó như một tác nhân mới nổi với thông tin công khai hạn chế.
Các báo cáo công khai đã liên kết các tuyên bố của PEAR với một loạt tổ chức, bao gồm một nhà cung cấp dịch vụ chăm sóc mắt khu vực, một trường đại học ở New Jersey và một công ty nội thất văn phòng. Sự kết hợp này cho thấy nhóm không giới hạn ở một lĩnh vực, mặc dù chúng tôi không thể đưa ra kết luận chắc chắn từ một vài tiêu đề.
Điểm mấu chốt là mô hình. Ransomware truyền thống khóa các tệp của bạn. PEAR, như được mô tả, bỏ qua bước đó và chỉ dựa vào mối đe dọa phơi bày. Đó là một họ hàng gần của xu hướng mà chúng tôi đã đề cập trong sự trở lại của Jadepuffer, nơi một nhóm khác đi theo hướng ngược lại bằng cách từ bỏ đánh cắp dữ liệu và chỉ giữ lại mã hóa. Cùng nhau, chúng cho thấy các nhóm tống tiền đang thử nghiệm điểm áp lực nào hiệu quả nhất.
Cách các nhóm Ransomware chọn và gây áp lực lên nạn nhân
Hầu hết các nhóm tìm kiếm các tổ chức nơi một vụ rò rỉ sẽ gây tổn hại và nơi phòng thủ không đồng đều. Các nhà cung cấp dịch vụ chăm sóc sức khỏe, trường học và doanh nghiệp vừa và nhỏ nắm giữ hồ sơ nhạy cảm nhưng thường thiếu đội ngũ bảo mật lớn. Kẻ tấn công cũng ưu tiên các mục tiêu có thể tiếp cận thông qua các dịch vụ bị phơi bày, thông tin đăng nhập bị đánh cắp hoặc lừa đảo.
Áp lực thường theo một mô hình:
- Truy cập im lặng: Kẻ tấn công có được chỗ đứng và nhìn quanh mạng.
- Đánh cắp dữ liệu: Các tệp, hồ sơ bệnh nhân hoặc nhân viên và tài liệu nội bộ được sao chép ra ngoài.
- Liên hệ và thời hạn: Nạn nhân nhận được yêu cầu, thường kèm theo đồng hồ đếm ngược.
- Niêm yết công khai: Nếu đàm phán đình trệ, nhóm sẽ đăng nạn nhân lên trang rò rỉ và có thể công bố các mẫu.
Với một nhóm chỉ đánh cắp dữ liệu như PEAR, áp lực là về danh tiếng và pháp lý chứ không phải vận hành. Khôi phục từ bản sao lưu không hoàn tác được một vụ rò rỉ. Điều đó thay đổi cách tính toán của nạn nhân, và đó là lý do tại sao trả tiền chuộc chỉ hiệu quả khoảng 65% thời gian. Thanh toán không đảm bảo xóa dữ liệu bị đánh cắp, và không có gì ngăn cản một yêu cầu thứ hai.
Một số tổ chức chọn từ chối. Việc Berlin từ chối yêu cầu 30 bitcoin của Rhysida là một ví dụ công khai về một nạn nhân giữ vững lập trường.
VPN có thể và không thể ngăn chặn gì trong một cuộc tấn công Ransomware
VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN và ẩn địa chỉ IP của bạn khỏi các trang web bạn truy cập. Điều đó có giá trị trên Wi-Fi công cộng và cho quyền riêng tư, nhưng nó chỉ giải quyết một phần nhỏ của vấn đề ransomware.
Những gì VPN không làm được:
- Nó không ngăn chặn email lừa đảo hoặc tệp đính kèm độc hại.
- Nó không khắc phục mật khẩu yếu hoặc tái sử dụng, hoặc thiếu xác thực đa yếu tố.
- Nó không vá các máy chủ dễ bị tổn thương.
- Nó không ngăn chặn kẻ tấn công đã có thông tin đăng nhập hợp lệ sao chép dữ liệu ra khỏi mạng của bạn.
Trên thực tế, truy cập từ xa được bảo mật kém, bao gồm cả cổng VPN, có thể tự nó là một điểm xâm nhập nếu tài khoản yếu hoặc phần mềm lỗi thời. Đối với các tổ chức, VPN doanh nghiệp là một phần của kiểm soát truy cập, không phải là biện pháp phòng thủ chống lại tống tiền. Đối với cá nhân, VPN tiêu dùng sẽ không bảo vệ hồ sơ mà một công ty, trường học hoặc phòng khám nắm giữ về bạn.
Các bước thực tế: Sao lưu, phân đoạn và ứng phó sự cố
Các biện pháp kiểm soát quan trọng nhất hoạt động trước khi xảy ra sự cố, và chúng giải quyết các phần khác nhau của chuỗi tấn công.
Sao lưu. Giữ nhiều bản sao, ít nhất một bản ngoại tuyến hoặc bất biến, và kiểm tra khôi phục thường xuyên. Sao lưu bảo vệ bạn chống lại các cuộc tấn công dựa trên mã hóa. Chúng sẽ không ngăn chặn một vụ rò rỉ chỉ đánh cắp dữ liệu, nhưng chúng giúp bạn không phải đối mặt với hai cuộc khủng hoảng cùng một lúc.
Phân đoạn mạng. Chia tách mạng hạn chế những gì kẻ xâm nhập có thể tiếp cận từ một tài khoản bị xâm phạm. Tách cơ sở dữ liệu nhạy cảm khỏi hệ thống văn phòng chung giúp giảm lượng dữ liệu có thể bị đánh cắp.
Vệ sinh truy cập. Thực thi xác thực đa yếu tố, xóa các tài khoản không sử dụng và giám sát các chuyển giao ra ngoài bất thường, vì đánh cắp dữ liệu thường xuất hiện dưới dạng tải lên lớn, bất ngờ.
Lập kế hoạch ứng phó sự cố. Quyết định trước ai lãnh đạo, ai gọi cố vấn pháp lý, cách bạn thông báo cho những người bị ảnh hưởng và cơ quan quản lý, và liệu bạn có lập trường về việc trả tiền hay không. Thực hành nó với một bài tập mô phỏng. Các vụ vi phạm lớn như sự cố ADT liên quan đến ShinyHunters cho thấy cách các nhóm tống tiền dựa vào khối lượng dữ liệu bị đánh cắp làm đòn bẩy.
Điều này có ý nghĩa gì với bạn
Nếu bạn điều hành hoặc làm việc cho một tổ chức, hãy giả định rằng việc đánh cắp dữ liệu, không chỉ mã hóa, là rủi ro chính, và lập kế hoạch cho cả hai. Nếu bạn là cá nhân, các bước tốt nhất là sử dụng mật khẩu duy nhất, bật xác thực đa yếu tố, và theo dõi các thông báo vi phạm để bạn có thể đóng băng tín dụng hoặc thay đổi thông tin đăng nhập nhanh chóng. VPN tốt cho quyền riêng tư, nhưng nó sẽ không bảo vệ bạn khỏi một vụ vi phạm tại một công ty bạn giao dịch.
Những điểm chính cần ghi nhớ
Phân tích nhóm ransomware Pear này cho thấy tống tiền không còn phụ thuộc vào việc khóa tệp. Hãy xem xét lại mức độ sẵn sàng sao lưu và ứng phó sự cố của bạn trong tuần này: kiểm tra khôi phục, xác nhận ai đưa ra quyết định trong khủng hoảng, và kiểm tra rằng dữ liệu nhạy cảm được phân đoạn. Nếu bạn đang cân nhắc có nên trả tiền hay không, hãy đọc bài viết của chúng tôi về khôi phục ransomware và trả tiền, và xem cách các chiến thuật liên tục thay đổi trong câu chuyện Jadepuffer.




