Hive
Alias: Hive ransomware
Date de révision du profil source: 2026-06-01
Ajout au registre de la source: 2021-08-14 · Instantané de la source: 2026-09-15
Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.
État de la recherche: Dossier documenté existant
Traduction générée localement ; la révision linguistique reste à effectuer.
Synthèse pour la direction
Hive était une importante opération RaaS avec un large impact sectoriel, connu pour le phishing, RDP/VPN, vol de titres, enlèvement de logs, vol de données et double extorsion.
Hive est historiquement important parce queFBI ,CISA etHHS Le profil reste utilisable comme modèle de défense pour le phishing, l'accès à distance, le vol de justificatifs, l'exfiltration des données et la perturbation de la réparation.
Les cinq dernières victimes revendiquées connues
Chargement des revendications enregistrées…
Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.
Résumé de la gestion
Hive n'est plus un nouveau nom sous la même forme, mais reste un profil d'acteur important parce que le processus revient aux opérations ransomware modernes.FBI ,CISA etHHS publié un avis StopRansomware lienHive à l ' impact mondial, double extorsion et utilisation de diversTTP cyclistes. Pour les visiteurs,Hive est particulièrement utile comme plan directeur: comment l'accès est-il construit, comment les données sont-elles volées et comment la récupération est-elle mise sous pression?
Hive attaques souvent combinés phishing, vol ou brut-forced crédials, accès à distance et l'utilisation abusive d'outils légitimes. Ensuite suivi privilège construction, découverte, vol de données et cryptage. Cette chaîne est encore à jour avec les marques de ransomware suivantes. Une organisation qui arme contre les modèles semblables à Hive, par conséquent réduit également le risque contre d'autres groupes.
Le principal message administratif est que la prévention des ransomware ne commence pas avec le dispositif de chiffrement. Hive montre que les dommages se produisent déjà dans le vol de titres, l'insuffisance de segmentation du réseau, suppression de log et exfiltration de données sans surveillance.
Groupement et développement
Hive a été décrit comme l'opération RaaS où les affiliés ont mené des attaques et partagé le produit. Le groupe a utilisé un site de fuite et double extorsion: chiffrement plus menace avec publication. Ce modèle est maintenant devenu standard dans ransomware, mais Hive était une des opérations bien connues qui l'ont appliqué à grande échelle.
L'avis mentionne que Hive avaient touché plus de 1 300 entreprises dans le monde et reçu environ 100 millions de dollars en rançon. Ces chiffres ne sont pas seulement pertinents historiquement; ils montrent pourquoi les voies d'attaque évolutives telles que le phishing, RDP et VPN sont si attrayants pour les affiliés.
Hive Les liens, les outils et les voies d'accès ne disparaissent pas automatiquement lorsqu'une marque disparaît.Hive Il faudrait que la base de données demeure un profil historique, l'accent étant mis sur les leçons transférables.
Les attaques contre des affaires publiques
Hive acteurs ont utilisé plusieurs voies d'accès initiales, y compris le phishing emails avec des pièces jointes malveillantes, compromis VPN-crédentiels et l'accès à distance vulnérable. Cette variation signifie que la défense devrait être large: sécurité du courrier, MFA, patching des systèmes de bord et surveillance pour abus de pouvoirs.
Après l'accès, des outils et des commandes légitimes de découverte, de mouvement latéral et d'exécution ont souvent été utilisés. L'avis mentionne que quelque IOC applications ignorées sont des applications légitimes par Hive-acteurs. C'est un point important : un outil n'est pas sûr parce qu'il est connu ; le contexte détermine si l'utilisation est normale.
Hive acteurs ont retiré Windows Event Logs, en particulier System, Security et Application logs. Cela rend la logation centrale essentielle. Une organisation qui stocke uniquement les journaux locaux peut avoir perdu des informations de chronologie cruciales après une attaque.
Les fouilles de données et les doubles extorsion étaient des éléments essentiels. Recherche de dossiers amarrants, compression, grands transferts sortants et utilisation du stockage en nuage à Hive menaces. Le chiffrement est l'impact visible, mais l'exfiltration détermine souvent les dommages administratifs.
IOC et artefacts connus
L'avis Hive contient IOC- des tableaux d'outils et d'indicateurs utilisés lors du compromis. Dans ce cadre, il faut toujours valider les logiciels légitimes sur l'hôte, le compte, le temps, la ligne de commande et la destination réseau.
Windows Event Log Clearing est un signal de comportement concret. La suppression des journaux système, sécurité et application après une connexion à distance ou l'utilisation de privilèges doit être immédiatement examinée.
La double extorsion produit également des objets non techniques : les notes de rançon, les entrées de site de fuite, le contact pour négocier et les allégations concernant les données volées. Ces signaux sont précieux mais doivent être reliés à des traces techniques avant que la portée soit établie.
Caractéristiques des victimes et enseignements tirés
Selon des sources publiques, Hive organisations ont été touchées dans le monde entier et dans de nombreux secteurs. L'échelle montre que les filiales recherchent principalement des organisations ayant un accès utile, des données précieuses et une segmentation insuffisante.
La principale leçon est que la maturité de sécurité peut être inégalement répartie.VPN , ou de bonnes sauvegardes mais aucune vue d'exfiltration.Hive -comme des attaques exploitent précisément ces écarts entre les équipes.
Comme Hive a été perturbé historiquement, le profil ne doit pas être considéré comme une machine de réclamation actuelle mais comme une étude de cas. La chaîne d'attaque reste défendablement pertinente aux opérations modernes RaaS.
Comment vous armer contre Hive
Combiner la réversibilité du phishing avec les contrôles techniques : fixation-boîte, DMARC/SPF/DKIM, sensibilisation, mais surtout MFA et condition d'accès afin qu'un mot de passe volé ne soit pas suffisant.
Définir la logation centrale pour Windows Event Logs, VPN, EDR, pare-feu et identité.
Limitez les mouvements latéraux avec segmentation réseau, moins de privilèges et gestion via des serveurs saut. Vérifiez que les comptes de service n'ont pas de droits inutiles dans tout le domaine.
Rendre l'exfiltration visible. Surveiller les gros fichiers de compression, les répertoires de mise en scène, les outils de cloud inhabituels et le volume sortant vers des destinations inconnues.
Tester la récupération dans des conditions réalistes : compromis de domaine, interruption des services de sécurité et des serveurs partiellement perdus. Hive attaques semblables non seulement toucher des fichiers mais aussi faire confiance à la gestion et à la récupération.
Indicateurs de compromission (IOC)
Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.
| Type | Valeur | Source | Contexte |
|---|---|---|---|
| behavior | clearing System, Security and Application Windows Event Logs | CISA AA22-321A | Hive acteurs suppriment les journaux d'événements Windows. |
| access | phishing attachments / compromised VPN credentials | CISA AA22-321A | Catégories d'accès initiales observées. |
| behavior | double extortion with leak-site pressure | CISA AA22-321A | Hive ont utilisé le chiffrement et la publication de données exfiltrées. |
| tooling | legitimate applications used during compromise | CISA AA22-321A | CISA note que certains indicateurs sont des applications légitimes utilisées abusivement par Hive acteurs. |
Sources
Éléments probants et limites
L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.