跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

PEAR 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

PEAR(Pure Extraction And Ransom)是 2025 年年中出现的纯窃密勒索团伙,公开宣称不加密系统,只窃取数据并以泄露站公开相胁;受害者九成在美国,集中于商业服务、医疗、法律与教育行业。

首次出现
2025-06
加密后缀
暂无公开信息
勒索信文件
暂无公开信息
受影响平台
Windows

家族档案

加密后缀
暂无公开信息
勒索信文件
暂无公开信息
联系方式模式
  • onionmail.org 域名的匿名邮箱
  • Tox ID(长十六进制串),用于谈判
  • 以 pear 开头的 Tor (.onion) 泄露站,以及另行分配、地址不含 pear 的多台 .onion 数据寄存服务器
  • 临时文件寄存服务链接,用于发送「已窃取数据」样本证明
  • 直接向员工个人手机发送短信 / WhatsApp 消息施压
别名 / 版本
PEAR Team、Pure Extraction And Ransom
首次出现
2025-06
活跃状态
活跃中
运营状态
持续活跃
威胁等级
高危
受影响平台
  • Windows
标签
  • 纯窃密勒索
  • 活跃中
  • 钓鱼邮件
  • RDP 爆破
解密工具
暂无公开解密工具

没有公开解密工具,也不存在「需要解密」的对象:PEAR 在公开可查的案例中都不部署加密器,文件不会被改名或加后缀,因此 No More Ransom 与各厂商工具箱里都不会有、也不需要有 PEAR 解密器。

如果您的环境里确实出现了被加密的文件,同时又收到署名 PEAR 的勒索信息,请按两件独立的事情处理:先做样本鉴定确认真正的加密家族(可能是同期入侵的另一伙人,或有人冒用 PEAR 名义施压),再单独评估该家族的解密可行性。网上标称「PEAR 解密工具」的下载基本可判定为诱骗或二次投毒,请勿在生产盘上运行。

最新动态

  1. PEAR 将窃自美国医疗账单服务商 MCBS 的约 3.3 TB 数据免费公开,涉及 1,261,464 人的账单与健康记录;入侵发生在 2025 年 9 月下旬,免费放出是其对拒付者的惩罚手段。

    参考来源
  2. PEAR 同日在泄露站公布 Club One Casino 与 Austin Plastic Surgery Institute;此前 60 天内另有 14 家受害者,集中在医疗、商业服务与制造业。

    参考来源
  3. PEAR 在泄露站点名美国 Monmouth University,声称窃得约 16 TB 数据,约为同类攻击平均外传量的 28 倍;校方已于 3 月 13 日通报该安全事件。

    参考来源

家族概述

PEAR(Pure Extraction And Ransom,自称 PEAR Team)于 2025 年年中浮现(多数追踪源记为 6 月,也有记为 7 月的),同年 8 月起在暗网泄露站公布受害者,截至 2026 年 9 月被点名的组织已超过 120 家,仍保持每月约 8–13 家的节奏。

它与传统勒索病毒的根本区别是不加密:只窃取数据并以公开泄露相胁,受害方通常没有后缀改写、也没有业务中断,直到收到勒索邮件或在泄露站看到自己的名字。团伙自述为封闭私有小队而非 RaaS,赎金按窃得的财务报表反推,据网络保险方公开的理赔观察均值约 55 万美元;受害者约九成在美国,集中于商业服务、医疗、法律、金融与教育。

该家族公开技术资料仍然有限,尚无一线厂商发布深度分析,本页以泄露站长期观察与多家威胁情报为主。

如何识别

PEAR 不加密文件,没有可比对的后缀,也没有落地的勒索信,识别只能靠入侵痕迹与勒索通知本身。

勒索通知:来自 onionmail.org 匿名邮箱或 Tox,署名 PEAR Team,附临时文件寄存链接分发的样本数据包;部分案例中对方直接向管理层与员工个人手机发短信或 WhatsApp。

主机痕迹:未经审批的远控软件(AteraAgent、Splashtop 一类)服务与自启动项;PsExec 与批量 PowerShell 执行记录;终端防护或 EDR 被停用、卸载;安全与审计日志被清理。

外传痕迹:WinSCP、RClone 落地(常被改名);短时间内数百 GB 级外发流量;文件服务器与共享目录出现大范围枚举和打包。

传播与入侵方式

PEAR 的入侵技术含量不高,胜在稳定命中常见弱点:

  • 被盗用的 VPN / 远程接入凭据:首要入口,来自第三方泄露库、撞库与口令复用,尤其是未启用多因素认证的 VPN 与对公网开放的 RDP,钓鱼作为补充;
  • 驻留:安装 AteraAgent、Splashtop 一类合法远控软件建立长期通道,这类工具常在白名单内,难与正常运维区分;
  • 横向与提权:PsExec、PowerShell 与内存凭据转储,沿 SMB 扩散到文件服务器与数据库主机。

关键特征是停留期长:公开案例中从初始入侵到勒索通知常以月计(已披露的一例为年初入侵、半年后才开始大规模外传),收到通知时数据多已外传完毕,应急重点是界定范围而非阻断。

加密特点

不加密。公开可查的案例中 PEAR 从不部署加密器:文件内容、文件名与后缀均不改动,卷影、备份与虚拟机也未被针对性破坏,业务系统照常运行。

核心动作是大规模数据外传:内网枚举并集中打包后,用 WinSCP、RClone(常被改名)分批外发;公开案例中有 24 小时内经 WinSCP 外传约 732 GB 的记录,单个受害者外传量从数百 GB 到数 TB,最大一例声称达 16 TB。

施压分阶段:先发样本证明,再设付款期限,逾期在泄露站分批公开,对拒付者把完整数据包免费挂出。没有停机,但数据暴露不可逆

先评估,再动手

可恢复性评估

PEAR 事件不存在「解密」问题——文件从未被加密。需要评估的是泄露范围、通报义务与后续风险。我们不支付赎金、不代为谈判,只做取证、定损与加固。

1)泄露范围界定(第一优先):以防火墙 / 代理 / VPN 流量日志、远控会话记录、文件服务器与数据库审计日志、WinSCP 与 RClone 落地痕迹,还原被访问与被外传的目录、库表和邮箱范围并给出时间线,不采信对方在勒索信里的说法。

2)数据分类与通报义务:按个人信息、健康与财务记录、合同与知识产权分类定级,判定《个人信息保护法》《数据安全法》下的报告与告知义务,以及海外业务涉及的 GDPR、HIPAA 要求。

3)凭据与密钥轮换:假定外传范围内的凭据均已失效,重置口令与会话,强制 VPN、邮箱与管理后台启用多因素认证,轮换 API 密钥、证书与服务账号。

4)持久化清除:卸载未经审批的远控代理,清理新增账号、计划任务与服务;纯窃密团伙的访问权限常被转卖给部署加密器的团伙。

5)后续风险监控:跟踪泄露站与暗网对该数据包的转发,防范针对性钓鱼与冒名财务欺诈。

我们承诺可验证的泄露范围结论与明确的处置清单,不承诺数据能被「撤回」或「删除」——数据一旦离开您的网络,没有任何一方能确保它不再传播,付款同样做不到。

我们的处置方案

中了 PEAR 勒索病毒怎么办?

  1. 隔离取证与证据固定

    封停涉事 VPN / 远程接入账号并阻断可疑外联,但不要急于重装或清理主机。优先对文件服务器、数据库主机、域控与被装了远控代理的终端做磁盘镜像或快照,同时导出防火墙 / 代理 / VPN 流量日志、AD 与终端日志、远控软件(AteraAgent、Splashtop 一类)的会话记录。完整保留勒索邮件原文与邮件头、Tox 会话、以及对方提供的样本清单。

  2. 入侵确认与团伙识别

    核实是否确为 PEAR:比对联系方式形态(onionmail.org 邮箱、Tox、pear 开头的 .onion 站点)、样本数据包内容与泄露站列表,排除冒名施压。同时排查环境中是否另有加密器——纯窃密团伙的通道常被转卖,现场可能同时存在第二伙人。还原远控代理安装时间、PsExec / PowerShell 执行链与横向路径,确定入侵起点是凭据泄露还是钓鱼。

  3. 泄露范围与合规影响评估

    以流量日志、文件访问审计与打包痕迹为基础,逐系统界定被读取和被外传的数据范围与量级,形成带时间线的书面清单。按个人信息、健康与财务记录、商业秘密分类定级,判定《个人信息保护法》《数据安全法》下的报告与告知义务及境外合规要求,输出可直接用于内部通报、监管沟通与客户告知的材料。

  4. 清除持久化与凭据体系重建

    卸载所有未经审批的远控代理与其服务、自启动项,清理新增账号、计划任务与后门配置。对确认或疑似落入外传范围的凭据做全量轮换:域账号与本地管理员口令、VPN 与邮箱账号、API 密钥、证书、数据库与服务账号;强制关键入口启用多因素认证,收敛对公网开放的 RDP 与管理端口。重装终端防护并恢复审计日志的留存与外发。

  5. 溯源加固与长期监控验收

    出具完整事件报告:入侵起点、停留时间、外传时间线与量级、合规判定结论。加固方向按本案实际短板确定——VPN 多因素认证、远控软件白名单与安装审批、大流量外发告警、文件服务器与数据库的访问审计、日志集中留存。建立对泄露站与暗网转发的持续监控,以及针对冒名钓鱼与财务欺诈的预警机制,最后按验收清单确认闭环。

风险提示

中招后切勿操作

  • 不要因为「文件没被加密、业务还在跑」就判定事态不严重——PEAR 的杀伤全部来自数据暴露,损失往往在通报和法律层面才显现。
  • 不要急于重装系统、清理主机或轮转日志;流量与审计日志是界定泄露范围的唯一依据,被覆盖后范围将无法收敛,合规判定也失去基础。
  • 不要自行回复勒索邮件、加对方 Tox 或支付赎金。数据副本已在对方手中,付款既换不来可验证的删除,也拦不住转卖与二次勒索。
  • 不要直接把对方提供的「样本证明」文件下载到办公终端,应在隔离环境中查验,避免二次投毒与取证污染。
  • 不要只清掉一个远控代理就宣告处置完成;PEAR 通常留有多条通道,且访问权限常被转卖给部署加密器的团伙。
  • 不要在未完成凭据轮换前恢复对外访问,尤其是无多因素认证的 VPN 与对公网开放的 RDP——这正是最初被打穿的入口。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

PEAR 常见问题

  • PEAR 勒索病毒会加密文件吗?文件没变后缀算不算中招?

    不会加密。PEAR 在公开可查的案例中从不部署加密器,文件名、后缀与内容都不改动,卷影和备份也不被破坏——这正是它容易被低估的地方。文件正常但收到署名 PEAR 的勒索消息,说明入侵已经发生且数据很可能已外传完毕。判断依据不是文件状态,而是流量与审计日志里的外传证据:短时间的大量外发、突然出现的远控代理、被停用的终端防护、被清理的日志。建议第一时间保全日志并做泄露范围界定,而不是先清机器。

  • 有 PEAR 的免费解密工具吗?

    没有,也不需要——没有加密就没有解密的对象,No More Ransom 与各厂商工具箱都不会收录 PEAR 解密器。网上任何标称「PEAR 解密工具」的下载都应视为诱骗或二次投毒,切勿在生产环境运行。如果您的环境里确实存在被加密的文件,那说明现场很可能同时有第二个勒索家族(纯窃密团伙的访问权限经常被转卖),应单独取样鉴定那个家族,再评估其解密可行性。

  • 不付款的话,PEAR 会怎么处理我们的数据?

    按已观察到的模式:先在泄露站挂出公司名与样本、设定付款期限,逾期后分批公开,对拒付的受害者则把完整数据包免费挂出供任意下载。美国一家医疗账单服务商即以此方式被挂出约 3.3 TB 数据,事后向约 126 万人发出了信息泄露告知。需要清楚的是,付款同样不能解决问题:数据副本仍在对方手中,可能被转卖或被其他团伙用于二次勒索。我们不支付赎金、不代为谈判,更有价值的动作是尽快界定泄露范围、完成合规通报与凭据轮换。

  • PEAR 是怎么进来的?我们该先查哪里?

    首要入口是被盗用的 VPN / 远程接入凭据,来源多为第三方泄露库、撞库与口令复用,尤其是未启用多因素认证的 VPN 和对公网开放的 RDP,钓鱼作为补充。进入后会安装 AteraAgent、Splashtop 一类合法远控软件长期驻留,用 PsExec 与 PowerShell 横向移动,再用 WinSCP、RClone(常被改名)分批外传。排查建议按这个顺序:VPN 与 RDP 的异常登录(异地、异常时段、老账号复活)→ 各终端与服务器上未经审批的远控代理 → 大流量外发记录 → 终端防护被停用和日志被清理的时间点。

  • PEAR 会打中国企业吗?我们需要关注吗?

    目前公开泄露站上约九成受害者位于美国,没有公开报告显示 PEAR 对中国大陆机构发起定向攻击。但有两点值得关注:一是中国企业的海外子公司、跨境业务实体与美加澳新的合作方处在其现有打击面内;二是它依赖的入口(无多因素认证的 VPN、公网 RDP、口令复用)和手法(滥用合法远控软件、WinSCP/RClone 外传)在国内同样普遍,其他纯窃密团伙也在复用同一套打法。把这类威胁当作检验自身远程接入与数据外发管控的样本,比纠结团伙名字更有价值。