像 Ransom-DB 这样的勒索软件追踪网站之所以存在,是因为威胁不断变换形态。引起关注的团体之一是 PEAR,任何 梨勒索软件组织分析 都是了解现代勒索团队如何运作以及常见防御措施在何处失效的实用方式。
我们查阅的源页面是一个实时威胁情报中心,其文本中本身并不包含详细发现。因此,本文借鉴了该追踪背景以及安全厂商公开可见的搜索摘要,并避免提出超出这些来源的主张。
梨勒索软件组织是谁
PEAR 代表 Pure Extraction And Ransom(纯粹提取与勒索)。根据威胁情报公司 Halcyon 的摘要,该组织窃取数据并索要付款,而不部署加密或恶意软件。SOCRadar 的简介描述了一个于 2025 年 7 月出现、专门从事数据外泄和勒索的团体。BlackFog 将其描述为一个新浮现、公开信息有限的行为者。
公开报道已将 PEAR 的声称与一系列组织联系起来,包括一家区域性眼科护理提供商、一所新泽西州的大学和一家办公家具公司。这种组合表明该组织并不局限于某一个行业,尽管我们无法仅凭几条头条新闻得出确定结论。
关键在于其模式。传统勒索软件锁定你的文件。据描述,PEAR 跳过了这一步,完全依赖暴露威胁。这与我们在 Jadepuffer 的回归 中报道的趋势是近亲,当时另一个团体朝相反方向转变,放弃数据窃取而坚持加密。两者共同表明,勒索团队正在试验哪种施压点最有效。
勒索软件组织如何选择并施压受害者
大多数组织寻找的是泄露会造成伤害且防御不均衡的组织。医疗保健提供商、学校和中型企业持有敏感记录,但往往缺乏大型安全团队。攻击者还偏爱可以通过暴露服务、被盗凭证或网络钓鱼接触到的目标。
施压通常遵循一个模式:
- 静默访问: 攻击者获得立足点并在网络中四处查看。
- 数据窃取: 文件、患者或员工记录以及内部文件被复制出去。
- 联系与截止日期: 受害者收到要求,通常附带倒计时。
- 公开列表: 如果谈判停滞,该组织会将受害者发布到泄露网站上,并可能公布样本。
对于像 PEAR 这样的纯数据组织,压力是声誉和法律层面的,而非运营层面的。从备份恢复并不能撤销泄露。这改变了受害者的计算方式,这也是为什么支付赎金只有约 65% 的时候有效。付款并不保证被盗数据会被删除,也没有什么能阻止第二次索要。
一些组织选择拒绝。柏林拒绝 Rhysida 的 30 比特币要求 就是受害者坚守立场的一个公开例子。
VPN 在勒索软件攻击中能阻止什么、不能阻止什么
VPN 会加密你的设备与 VPN 服务器之间的流量,并对你访问的网站隐藏你的 IP 地址。这在公共 Wi-Fi 上和隐私保护方面很有价值,但它只解决了勒索软件问题的一小部分。
VPN 做不到的事:
- 它不能阻止网络钓鱼邮件或恶意附件。
- 它不能修复弱密码或重复使用的密码,也不能弥补缺失的多因素认证。
- 它不能修补存在漏洞的服务器。
- 它不能阻止已经持有有效凭证的攻击者从你的网络中复制数据出去。
事实上,如果账户薄弱或软件过时,保护不善的远程访问(包括 VPN 网关)本身就可能成为入口点。对于组织而言,企业 VPN 只是访问控制的一部分,而不是抵御勒索的防御措施。对于个人而言,消费者 VPN 无法保护公司、学校或诊所持有的关于你的记录。
实用步骤:备份、分段和事件响应
最重要的控制措施在事件发生前就发挥作用,并且针对攻击链的不同部分。
备份。 保留多个副本,至少一个离线或不可变,并定期测试恢复。备份可以保护你免受基于加密的攻击。它们无法阻止纯数据泄露,但可以让你避免同时面对两场危机。
网络分段。 拆分网络可以限制入侵者从一个被攻陷账户能接触到什么。将敏感数据库与一般办公系统分开,可以减少可被窃取的数据量。
访问卫生。 强制执行多因素认证,移除未使用的账户,并监控异常的出站传输,因为数据窃取通常表现为大量、意外的上传。
事件响应规划。 提前决定由谁领导、由谁联系法律顾问、如何通知受影响的人和监管机构,以及你是否对付款有立场。通过桌面演练进行练习。像 与 ShinyHunters 有关的 ADT 事件 这样的大型泄露表明,勒索团体如何利用被盗数据量作为筹码。
这对你意味着什么
如果你经营或为某个组织工作,请假设主要风险是数据被盗,而不仅仅是加密,并为两者做好计划。如果你是个人,最好的步骤是使用唯一密码、开启多因素认证,并留意泄露通知,以便你能迅速冻结信用或更改凭证。VPN 对隐私有好处,但它无法保护你免受你所打交道的公司发生泄露的影响。
关键要点
这篇 梨勒索软件组织分析 表明,勒索不再依赖锁定文件。本周审查你的备份和事件响应准备情况:测试一次恢复,确认谁在危机中做决定,并检查敏感数据是否已分段。如果你正在权衡是否付款,请阅读我们关于勒索软件恢复与付款的文章,并在Jadepuffer 的故事中了解策略如何持续变化。




