Hive war 2021–2023 eine sehr aktive Ransomware-as-a-Service-Gruppe, u. a. gegen Gesundheitswesen. Das FBI unterwanderte die Infrastruktur über Monate, verteilte Entschlüsselungsschlüssel und schaltete die Operation Anfang 2023 ab. Später erschien Hunters International mit stark überlappendem Code – ein mutmaßlicher Nachfolger.
Historisch
RaaS
Hive Ransomware
Juni 2021
Eigenentwicklung; Assets später zu Hunters International
Russland/Osteuropa (vermutet)
Gesundheitswesen, kritische Infrastruktur, Bildung, Finanzwesen
Global; USA, DACH
100.000 – 6 Mio. USD
~1.500 Opfer in 80+ Ländern, 100+ Mio. USD erpresst. FBI-Disruption Jan. 2023; Nachfolge Hunters International → World Leaks
zufällige Endung (v2); .key-Dateien im Laufwerks-Root
HOW_TO_DECRYPT.txt
Verschlüsselung: v1 (Go) mit XOR-Schema – kryptografisch fehlerhaft, akademisch gebrochen; v2 (Rust) Curve25519 (ECDH) + XChaCha20-Poly1305. Zwei Schlüsselsätze als .key-Dateien im Laufwerks-Root.
Plattformen: Windows (killt SQL/Oracle/Defender), Linux, VMware ESXi.
Historisch bedeutend: FBI infiltrierte Hive 7 Monate lang und verteilte 1.000+ Decryptor-Keys (130+ Mio. USD Lösegeld verhindert).
24/7-Erkennung im Cyber Defense Center wirkt gegen die von Hive/Hunters International genutzten TTPs.