勒索病毒家族
PEAR 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
PEAR(Pure Extraction And Ransom)是 2025 年年中出现的纯窃密勒索团伙,公开宣称不加密系统,只窃取数据并以泄露站公开相胁;受害者九成在美国,集中于商业服务、医疗、法律与教育行业。
- 首次出现
- 2025-06
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 受影响平台
- Windows
家族档案
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 联系方式模式
- onionmail.org 域名的匿名邮箱
- Tox ID(长十六进制串),用于谈判
- 以 pear 开头的 Tor (.onion) 泄露站,以及另行分配、地址不含 pear 的多台 .onion 数据寄存服务器
- 临时文件寄存服务链接,用于发送「已窃取数据」样本证明
- 直接向员工个人手机发送短信 / WhatsApp 消息施压
- 别名 / 版本
- PEAR Team、Pure Extraction And Ransom
- 首次出现
- 2025-06
- 活跃状态
- 活跃中
- 运营状态
- 持续活跃
- 威胁等级
- 高危
- 受影响平台
- Windows
- 标签
- 纯窃密勒索
- 活跃中
- 钓鱼邮件
- RDP 爆破
没有公开解密工具,也不存在「需要解密」的对象:PEAR 在公开可查的案例中都不部署加密器,文件不会被改名或加后缀,因此 No More Ransom 与各厂商工具箱里都不会有、也不需要有 PEAR 解密器。
如果您的环境里确实出现了被加密的文件,同时又收到署名 PEAR 的勒索信息,请按两件独立的事情处理:先做样本鉴定确认真正的加密家族(可能是同期入侵的另一伙人,或有人冒用 PEAR 名义施压),再单独评估该家族的解密可行性。网上标称「PEAR 解密工具」的下载基本可判定为诱骗或二次投毒,请勿在生产盘上运行。
最新动态
家族概述
PEAR(Pure Extraction And Ransom,自称 PEAR Team)于 2025 年年中浮现(多数追踪源记为 6 月,也有记为 7 月的),同年 8 月起在暗网泄露站公布受害者,截至 2026 年 9 月被点名的组织已超过 120 家,仍保持每月约 8–13 家的节奏。
它与传统勒索病毒的根本区别是不加密:只窃取数据并以公开泄露相胁,受害方通常没有后缀改写、也没有业务中断,直到收到勒索邮件或在泄露站看到自己的名字。团伙自述为封闭私有小队而非 RaaS,赎金按窃得的财务报表反推,据网络保险方公开的理赔观察均值约 55 万美元;受害者约九成在美国,集中于商业服务、医疗、法律、金融与教育。
该家族公开技术资料仍然有限,尚无一线厂商发布深度分析,本页以泄露站长期观察与多家威胁情报为主。
如何识别
PEAR 不加密文件,没有可比对的后缀,也没有落地的勒索信,识别只能靠入侵痕迹与勒索通知本身。
勒索通知:来自 onionmail.org 匿名邮箱或 Tox,署名 PEAR Team,附临时文件寄存链接分发的样本数据包;部分案例中对方直接向管理层与员工个人手机发短信或 WhatsApp。
主机痕迹:未经审批的远控软件(AteraAgent、Splashtop 一类)服务与自启动项;PsExec 与批量 PowerShell 执行记录;终端防护或 EDR 被停用、卸载;安全与审计日志被清理。
外传痕迹:WinSCP、RClone 落地(常被改名);短时间内数百 GB 级外发流量;文件服务器与共享目录出现大范围枚举和打包。
传播与入侵方式
PEAR 的入侵技术含量不高,胜在稳定命中常见弱点:
- 被盗用的 VPN / 远程接入凭据:首要入口,来自第三方泄露库、撞库与口令复用,尤其是未启用多因素认证的 VPN 与对公网开放的 RDP,钓鱼作为补充;
- 驻留:安装 AteraAgent、Splashtop 一类合法远控软件建立长期通道,这类工具常在白名单内,难与正常运维区分;
- 横向与提权:PsExec、PowerShell 与内存凭据转储,沿 SMB 扩散到文件服务器与数据库主机。
关键特征是停留期长:公开案例中从初始入侵到勒索通知常以月计(已披露的一例为年初入侵、半年后才开始大规模外传),收到通知时数据多已外传完毕,应急重点是界定范围而非阻断。
加密特点
不加密。公开可查的案例中 PEAR 从不部署加密器:文件内容、文件名与后缀均不改动,卷影、备份与虚拟机也未被针对性破坏,业务系统照常运行。
核心动作是大规模数据外传:内网枚举并集中打包后,用 WinSCP、RClone(常被改名)分批外发;公开案例中有 24 小时内经 WinSCP 外传约 732 GB 的记录,单个受害者外传量从数百 GB 到数 TB,最大一例声称达 16 TB。
施压分阶段:先发样本证明,再设付款期限,逾期在泄露站分批公开,对拒付者把完整数据包免费挂出。没有停机,但数据暴露不可逆。
先评估,再动手
可恢复性评估
PEAR 事件不存在「解密」问题——文件从未被加密。需要评估的是泄露范围、通报义务与后续风险。我们不支付赎金、不代为谈判,只做取证、定损与加固。
1)泄露范围界定(第一优先):以防火墙 / 代理 / VPN 流量日志、远控会话记录、文件服务器与数据库审计日志、WinSCP 与 RClone 落地痕迹,还原被访问与被外传的目录、库表和邮箱范围并给出时间线,不采信对方在勒索信里的说法。
2)数据分类与通报义务:按个人信息、健康与财务记录、合同与知识产权分类定级,判定《个人信息保护法》《数据安全法》下的报告与告知义务,以及海外业务涉及的 GDPR、HIPAA 要求。
3)凭据与密钥轮换:假定外传范围内的凭据均已失效,重置口令与会话,强制 VPN、邮箱与管理后台启用多因素认证,轮换 API 密钥、证书与服务账号。
4)持久化清除:卸载未经审批的远控代理,清理新增账号、计划任务与服务;纯窃密团伙的访问权限常被转卖给部署加密器的团伙。
5)后续风险监控:跟踪泄露站与暗网对该数据包的转发,防范针对性钓鱼与冒名财务欺诈。
我们承诺可验证的泄露范围结论与明确的处置清单,不承诺数据能被「撤回」或「删除」——数据一旦离开您的网络,没有任何一方能确保它不再传播,付款同样做不到。
我们的处置方案
中了 PEAR 勒索病毒怎么办?
隔离取证与证据固定
封停涉事 VPN / 远程接入账号并阻断可疑外联,但不要急于重装或清理主机。优先对文件服务器、数据库主机、域控与被装了远控代理的终端做磁盘镜像或快照,同时导出防火墙 / 代理 / VPN 流量日志、AD 与终端日志、远控软件(AteraAgent、Splashtop 一类)的会话记录。完整保留勒索邮件原文与邮件头、Tox 会话、以及对方提供的样本清单。
入侵确认与团伙识别
核实是否确为 PEAR:比对联系方式形态(onionmail.org 邮箱、Tox、pear 开头的 .onion 站点)、样本数据包内容与泄露站列表,排除冒名施压。同时排查环境中是否另有加密器——纯窃密团伙的通道常被转卖,现场可能同时存在第二伙人。还原远控代理安装时间、PsExec / PowerShell 执行链与横向路径,确定入侵起点是凭据泄露还是钓鱼。
泄露范围与合规影响评估
以流量日志、文件访问审计与打包痕迹为基础,逐系统界定被读取和被外传的数据范围与量级,形成带时间线的书面清单。按个人信息、健康与财务记录、商业秘密分类定级,判定《个人信息保护法》《数据安全法》下的报告与告知义务及境外合规要求,输出可直接用于内部通报、监管沟通与客户告知的材料。
清除持久化与凭据体系重建
卸载所有未经审批的远控代理与其服务、自启动项,清理新增账号、计划任务与后门配置。对确认或疑似落入外传范围的凭据做全量轮换:域账号与本地管理员口令、VPN 与邮箱账号、API 密钥、证书、数据库与服务账号;强制关键入口启用多因素认证,收敛对公网开放的 RDP 与管理端口。重装终端防护并恢复审计日志的留存与外发。
溯源加固与长期监控验收
出具完整事件报告:入侵起点、停留时间、外传时间线与量级、合规判定结论。加固方向按本案实际短板确定——VPN 多因素认证、远控软件白名单与安装审批、大流量外发告警、文件服务器与数据库的访问审计、日志集中留存。建立对泄露站与暗网转发的持续监控,以及针对冒名钓鱼与财务欺诈的预警机制,最后按验收清单确认闭环。
风险提示
中招后切勿操作
- 不要因为「文件没被加密、业务还在跑」就判定事态不严重——PEAR 的杀伤全部来自数据暴露,损失往往在通报和法律层面才显现。
- 不要急于重装系统、清理主机或轮转日志;流量与审计日志是界定泄露范围的唯一依据,被覆盖后范围将无法收敛,合规判定也失去基础。
- 不要自行回复勒索邮件、加对方 Tox 或支付赎金。数据副本已在对方手中,付款既换不来可验证的删除,也拦不住转卖与二次勒索。
- 不要直接把对方提供的「样本证明」文件下载到办公终端,应在隔离环境中查验,避免二次投毒与取证污染。
- 不要只清掉一个远控代理就宣告处置完成;PEAR 通常留有多条通道,且访问权限常被转卖给部署加密器的团伙。
- 不要在未完成凭据轮换前恢复对外访问,尤其是无多因素认证的 VPN 与对公网开放的 RDP——这正是最初被打穿的入口。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
相关行业方案
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
相似勒索家族
- 暂无公开解密工具
Silent Ransom Group
Silent Ransom Group(Luna Moth / Chatty Spider / UNC3753)是自 Conti 体系分化出的纯窃密勒索团伙,不加密任何文件,靠冒充企业内部 IT 服务台的语音钓鱼诱导员工装上远程工具,取走文档后以明网泄露站与电话骚扰施压;FBI 已于 2025 年 5 月与 2026 年 5 月两度通报其派人到受害方现场插移动存储取数。
- 暂无公开解密工具
World Leaks
World Leaks 是 Hunters International 于 2025 年 1 月更名后的纯数据勒索组织:不投放加密器、不改文件后缀,只窃取数据并以暗网泄露站施压。2026 年 7 月下旬起未见新增受害者、泄露站长期不可达,目前处于沉寂状态。
- 暂无公开解密工具
ShinyHunters
ShinyHunters(ShinyCorp / UNC6240 / Bling Libra,MITRE ATT&CK G1057)是 2019 年起活跃的纯数据窃取勒索团伙,不加密任何文件,靠语音钓鱼与 SaaS 集成令牌盗用拿下 Salesforce、Snowflake、Databricks 等云端数据,再以暗网泄露站与 72 小时比特币期限施压;2026 年仍在高频挂载受害单位。
常见问题
PEAR 常见问题
PEAR 勒索病毒会加密文件吗?文件没变后缀算不算中招?
不会加密。PEAR 在公开可查的案例中从不部署加密器,文件名、后缀与内容都不改动,卷影和备份也不被破坏——这正是它容易被低估的地方。文件正常但收到署名 PEAR 的勒索消息,说明入侵已经发生且数据很可能已外传完毕。判断依据不是文件状态,而是流量与审计日志里的外传证据:短时间的大量外发、突然出现的远控代理、被停用的终端防护、被清理的日志。建议第一时间保全日志并做泄露范围界定,而不是先清机器。
有 PEAR 的免费解密工具吗?
没有,也不需要——没有加密就没有解密的对象,No More Ransom 与各厂商工具箱都不会收录 PEAR 解密器。网上任何标称「PEAR 解密工具」的下载都应视为诱骗或二次投毒,切勿在生产环境运行。如果您的环境里确实存在被加密的文件,那说明现场很可能同时有第二个勒索家族(纯窃密团伙的访问权限经常被转卖),应单独取样鉴定那个家族,再评估其解密可行性。
不付款的话,PEAR 会怎么处理我们的数据?
按已观察到的模式:先在泄露站挂出公司名与样本、设定付款期限,逾期后分批公开,对拒付的受害者则把完整数据包免费挂出供任意下载。美国一家医疗账单服务商即以此方式被挂出约 3.3 TB 数据,事后向约 126 万人发出了信息泄露告知。需要清楚的是,付款同样不能解决问题:数据副本仍在对方手中,可能被转卖或被其他团伙用于二次勒索。我们不支付赎金、不代为谈判,更有价值的动作是尽快界定泄露范围、完成合规通报与凭据轮换。
PEAR 是怎么进来的?我们该先查哪里?
首要入口是被盗用的 VPN / 远程接入凭据,来源多为第三方泄露库、撞库与口令复用,尤其是未启用多因素认证的 VPN 和对公网开放的 RDP,钓鱼作为补充。进入后会安装 AteraAgent、Splashtop 一类合法远控软件长期驻留,用 PsExec 与 PowerShell 横向移动,再用 WinSCP、RClone(常被改名)分批外传。排查建议按这个顺序:VPN 与 RDP 的异常登录(异地、异常时段、老账号复活)→ 各终端与服务器上未经审批的远控代理 → 大流量外发记录 → 终端防护被停用和日志被清理的时间点。
PEAR 会打中国企业吗?我们需要关注吗?
目前公开泄露站上约九成受害者位于美国,没有公开报告显示 PEAR 对中国大陆机构发起定向攻击。但有两点值得关注:一是中国企业的海外子公司、跨境业务实体与美加澳新的合作方处在其现有打击面内;二是它依赖的入口(无多因素认证的 VPN、公网 RDP、口令复用)和手法(滥用合法远控软件、WinSCP/RClone 外传)在国内同样普遍,其他纯窃密团伙也在复用同一套打法。把这类威胁当作检验自身远程接入与数据外发管控的样本,比纠结团伙名字更有价值。
参考来源
- PEAR threat group profile — Halcyon
- Pure Extraction: ransomware groups prioritize data theft — At-Bay Threat Research
- pear — Ransomware.live group tracker
- PEAR — RansomLook group tracker
- PEAR — WatchGuard Ransomware Tracker
- Ransomware group claims it stole data from Monmouth University — EdScoop
- PEAR publishes stolen billing records of 1.2 million patients — Paubox
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于