← Todos los actores

Hive

Alias: Hive ransomware

Fecha de revisión del perfil de origen: 2026-06-01

Añadido al registro de la fuente: 2021-08-14 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Traducción generada localmente; la revisión lingüística está pendiente.

Resumen ejecutivo

Hive fue una operación RaaS grande con impacto sectorial amplio, conocida por phishing, RDP/VPN, robo credencial, eliminación de registros, robo de datos y doble extorsión.

Hive es históricamente importante porque FBI, CISA y HHS vinculan al grupo a más de mil víctimas y una cadena RaaS adulta. El perfil sigue siendo utilizable como modelo de defensa para el phishing, acceso remoto, robo credencial, exfiltración de datos y alteración de la reparación.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen de la gestión

    Hive ya no es un nuevo nombre en la misma forma, pero sigue siendo un importante perfil actor porque el proceso vuelve a las operaciones modernas de ransomware. FBI, CISA y HHS publicaron una asesoría StopRansomware que vincula Hive con amplio impacto global, doble extorsión y uso de varios ciclistas TTP. Para los visitantes, Hive es especialmente útil como un plano: ¿cómo se construye el acceso, cómo se roban los datos

    Hive ataques a menudo combinados crediales de phishing, robados o con fuerza bruta, acceso remoto y uso indebido de herramientas legítimas. Luego siguió la construcción de privilegios, descubrimiento, robo de datos y encriptación. Esta cadena sigue siendo actual con marcas ransomware subsiguientes. Una organización que armas contra patrones similares a Hive, por lo tanto también reduce el riesgo contra otros grupos.

    El mensaje administrativo principal es que la prevención de ransomware no comienza con el dispositivo de cifrado. Hive muestra que el daño ya ocurre en robo credencial, segmentación insuficiente de red, eliminación de registros y exfiltración de datos no captada.

    Grupo y desarrollo

    Hive fue descrito como operación RaaS donde las afiliadas realizaron ataques y compartieron el producto. El grupo utilizó un sitio de fugas y doble extorsión: cifrado más amenaza con publicación. Ese modelo se ha convertido en estándar en ransomware, pero Hive era una de las operaciones bien conocidas que lo aplicaban a gran escala.

    La asesoría menciona que Hive habían afectado a más de 1.300 empresas en todo el mundo y recibido alrededor de 100 millones de dólares en rescate. Tales números no son sólo históricamente relevantes; muestran por qué las rutas escalables de ataque como phishing, RDP y VPN son tan atractivas para los afiliados.

    Hive fue interrumpido por las fuerzas del orden internacionales a principios de 2023, pero las metodologías siguen siendo pertinentes. Las filiales, herramientas y rutas de acceso no desaparecen automáticamente cuando una marca desaparece. Por lo tanto, Hive debe permanecer como perfil histórico en la base de datos, con énfasis en lecciones transferibles.

    Patrón de ataque en casos públicos

    Hive actores utilizaron múltiples rutas de acceso inicial, incluyendo correos electrónicos phishing con archivos adjuntos maliciosos, comprometieron VPN-credentials y acceso remoto vulnerable. Esta variación significa que la defensa debe ser amplia: seguridad del correo, MFA, parche de sistemas de bordes y monitoreo para abuso credencial.

    Después del acceso, se utilizaron herramientas y comandos legítimos para el descubrimiento, movimiento lateral y ejecución. La asesoría menciona que unos IOC aplicaciones ignoradas son aplicaciones legítimas de Hive-actors. Ese es un punto importante: una herramienta no es segura porque se conoce; el contexto determina si el uso es normal.

    Hive actores eliminaron Windows Event Logs, específicamente System, Security and Application logs. Esto hace esencial la tala central de registros. Una organización que sólo almacena los registros locales puede haber perdido información crucial de línea temporal después de un ataque.

    Las excavaciones de datos y la doble extorsión fueron partes centrales. Buscar carpetas de escenificación, compresión, transferencias grandes fuerabound y uso de almacenamiento en la nube a Hive amenazas similares. La cifrado es el impacto visible, pero la exfiltración suele determinar daños administrativos.

    COI y artefactos conocidos

    El asesoramiento de Hive contiene IOC- tablas de herramientas e indicadores utilizados durante el compromiso. Como parte de esto incluye software legítimo, la validación siempre debe hacerse en host, cuenta, tiempo, línea de comando y destino de red.

    Windows Event Log clearing es una señal de comportamiento concreto. La limpieza de registros del sistema, seguridad y aplicación después de la entrada remota o el uso de privilegios debe ser investigado inmediatamente.

    La doble extorsión también produce artefactos no técnicos: notas de rescate, entradas del sitio de fugas, contacto de negociación y reclamos sobre datos robados. Estas señales son valiosas pero deben estar vinculadas a trazas técnicas antes de que se establezca el alcance.

    Patrón y lecciones de las víctimas

    Hive, según fuentes públicas, ha afectado a organizaciones de todo el mundo y en varios sectores. La escala muestra que los afiliados buscan principalmente organizaciones con acceso útil, datos valiosos e insuficiente segmentación.

    La lección principal es que la madurez de seguridad puede ser distribuida desigualmente. Una organización puede tener una buena seguridad en el punto final pero débil VPN, o buenos respaldos, pero sin vista de exfiltración. Los ataques similares Hive explotan precisamente esas brechas entre los equipos.

    Debido a que Hive ha sido históricamente perturbado, el perfil no debe leerse como una máquina de reclamación actual sino como un estudio de caso. La cadena de ataque sigue siendo defensiblemente relevante para las operaciones modernas RaaS.

    Cómo armarse contra Hive

    Combina la reversibilidad de phishing con controles técnicos: accesorio-sandboxing, DMARC/SPF/DKIM, conciencia, pero especialmente MFA y acceso a condiciones para que una contraseña robada no sea suficiente.

    Establecer registro central para Windows Registros de Eventos, VPN, EDR, cortafuegos e identidad. La eliminación local del tronco no debe romper la reconstrucción.

    Limite el movimiento lateral con segmentación de red, menos privilegio y gestión a través de los anfitriones de salto. Compruebe que las cuentas de servicio no tienen derechos innecesarios en todo el dominio.

    Hacer visible la exfiltración. Supervisar grandes archivos de compresión, directorios de estadificación, herramientas inusuales en la nube y volumen outbound a destinos desconocidos.

    Recuperación de pruebas en condiciones realistas: compromiso de dominio, servicios de seguridad interrumpidos y servidores parcialmente perdidos. Hive ataques similares no sólo tocan archivos sino también confían en la gestión y recuperación.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    behaviorclearing System, Security and Application Windows Event LogsCISA AA22-321AHive actores eliminan Windows registros de eventos.
    accessphishing attachments / compromised VPN credentialsCISA AA22-321ACategorías de acceso inicial observadas.
    behaviordouble extortion with leak-site pressureCISA AA22-321AHive utilizaban encriptación y amenazaban la publicación de datos exfiltrados.
    toolinglegitimate applications used during compromiseCISA AA22-321ACISA notas que algunos indicadores son aplicaciones legítimas mal utilizadas por Hive actores.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.