Threat Intelligence

Hive

Vom FBI unterwandert und 2023 abgeschaltet – mit einem Nachfolger, der bald darauf auftauchte.

Kurz erklärt

Hive war 2021–2023 eine sehr aktive Ransomware-as-a-Service-Gruppe, u. a. gegen Gesundheitswesen. Das FBI unterwanderte die Infrastruktur über Monate, verteilte Entschlüsselungsschlüssel und schaltete die Operation Anfang 2023 ab. Später erschien Hunters International mit stark überlappendem Code – ein mutmaßlicher Nachfolger.

Historisch

Modell

RaaS

Auch bekannt als

Hive Ransomware

Gegründet

Juni 2021

Entstanden aus

Eigenentwicklung; Assets später zu Hunters International

Herkunft

Russland/Osteuropa (vermutet)

Zielsektoren

Gesundheitswesen, kritische Infrastruktur, Bildung, Finanzwesen

Zielregionen

Global; USA, DACH

Typisches Lösegeld

100.000 – 6 Mio. USD

Opferzahl

~1.500 Opfer in 80+ Ländern, 100+ Mio. USD erpresst. FBI-Disruption Jan. 2023; Nachfolge Hunters International → World Leaks

File Extensions

zufällige Endung (v2); .key-Dateien im Laufwerks-Root

Ransom Note

HOW_TO_DECRYPT.txt

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als Krise behandeln – Geschäftsführung und einen Incident-Response-Dienstleister sofort einbinden.
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben so erhalten.
  • Backups sofort prüfen und offline/schreibgeschützt sichern.
  • Prüfen, ob ein Decryptor vorliegt: das FBI verteilte für Hive 1.000+ Schlüssel.
  • Vorfall dokumentieren; Meldepflichten prüfen: DSGVO (72 h), ggf. NIS2 (24 h); BSI und Polizei einbeziehen.
  • 24/7-Incident-Response kontaktieren – je früher, desto begrenzbarer der Schaden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Entschlüsselung oder Nicht-Veröffentlichung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Systeme nicht neu aufsetzen oder „sauber wischen“, bevor die Forensik gesichert ist.
  • VMs nicht löschen oder neu installieren – sonst ist nichts mehr zu entschlüsseln.
  • Nicht allein mit den Angreifern verhandeln – nur über erfahrene IR-/Verhandlungsexperten.
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen.
  • Den Vorfall nicht verschweigen oder verzögern – Meldefristen laufen ab Kenntnisnahme.

Bekannte Angriffe

  • Costa Rica Sozialversicherung (2022, nationales Gesundheitssystem)
  • Memorial Health System Ohio (Aug. 2021, Operationen verschoben)
  • Fred Hutch Cancer Center (Dez. 2024, via Nachfolger Hunters International)

Angriffstechniken (TTPs)

  • Initial Access: Phishing, Exploits, exponierte Fernzugänge.
    • ProxyShell (CVE-2021-34473/34523/31207), Fortinet SSL-VPN (CVE-2020-12812)
    • MITRE: T1566, T1190, T1133
  • Vorgehen: neue Admin-Konten, Mimikatz/Pass-the-Hash, Windows Defender abschalten, Schattenkopien löschen (vssadmin/wbadmin/bcdedit).

Technologie & Malware

Verschlüsselung: v1 (Go) mit XOR-Schema – kryptografisch fehlerhaft, akademisch gebrochen; v2 (Rust) Curve25519 (ECDH) + XChaCha20-Poly1305. Zwei Schlüsselsätze als .key-Dateien im Laufwerks-Root.

Plattformen: Windows (killt SQL/Oracle/Defender), Linux, VMware ESXi.

Historisch bedeutend: FBI infiltrierte Hive 7 Monate lang und verteilte 1.000+ Decryptor-Keys (130+ Mio. USD Lösegeld verhindert).

Indicators of Compromise (IOCs)

  • Ransom Note: HOW_TO_DECRYPT.txt
  • IOC: .key-Dateien mit Base64-Namen im Laufwerks-Root
  • Nachfolge: Hunters International (Code-Überschneidung ~60 %) → World Leaks (reine Exfiltration)
  • Historie: FBI-Server-Beschlagnahme LA, 26. Jan. 2023

Was Unternehmen jetzt prüfen sollten

  • Standardschutz: MFA, Patch-Management, Offline-Backups
  • Beobachtung des Nachfolgers Hunters International
  • Exfiltrations-Erkennung

Wie Argos unterstützt

24/7-Erkennung im Cyber Defense Center wirkt gegen die von Hive/Hunters International genutzten TTPs.