Hive
Aliassen: Hive ransomware
Beoordelingsdatum bronprofiel: 2026-06-01
Toegevoegd aan de bronregistratie: 2021-08-14 · Bronmomentopname: 2026-09-15
De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.
Onderzoeksstatus: Bestaand onderzocht dossier
Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.
Managementsamenvatting
Hive was een grote RaaS-operatie met brede sectorimpact, bekend om phishing, RDP/VPN, credential theft, logverwijdering, datadiefstal en dubbele afpersing.
Hive is historisch belangrijk omdat FBI, CISA en HHS de groep koppelden aan meer dan duizend slachtoffers en een volwassen RaaS-keten. Het profiel blijft bruikbaar als verdedigingsmodel voor phishing, remote access, credential theft, data-exfiltratie en herstelverstoring.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
Hive is geen nieuwe naam meer in dezelfde vorm, maar blijft een belangrijk actorprofiel omdat de werkwijze terugkomt in moderne ransomware-operaties. FBI, CISA en HHS publiceerden een StopRansomware-advisory waarin Hive wordt gekoppeld aan brede wereldwijde impact, dubbele afpersing en gebruik van uiteenlopende TTP’s. Voor bezoekers is Hive vooral nuttig als blauwdruk: hoe wordt toegang opgebouwd, hoe wordt data gestolen en hoe wordt herstel onder druk gezet?
Hive-aanvallen combineerden vaak phishing, gestolen of brute-forced credentials, remote access en misbruik van legitieme tooling. Daarna volgden privilege-opbouw, discovery, datadiefstal en encryptie. Deze keten is nog steeds actueel bij opvolgende ransomwaremerken. Een organisatie die zich tegen Hive-achtige patronen wapent, verlaagt dus ook risico tegen andere groepen.
De belangrijkste bestuurlijke boodschap is dat ransomwarepreventie niet bij de encryptor begint. Hive laat zien dat de schade al ontstaat bij credential theft, onvoldoende netwerksegmentatie, logverwijdering en onbeheerde data-exfiltratie.
Groepering en ontwikkeling
Hive werd beschreven als RaaS-operatie waarbij affiliates aanvallen uitvoerden en de opbrengst deelden. De groep maakte gebruik van een leak-site en dubbele afpersing: versleuteling plus dreiging met publicatie. Dat model is inmiddels standaard geworden in ransomware, maar Hive was een van de bekende operaties die dit op grote schaal toepaste.
De advisory noemt dat Hive meer dan 1.300 bedrijven wereldwijd had getroffen en circa 100 miljoen dollar aan losgeld had ontvangen. Zulke aantallen zijn niet alleen historisch relevant; ze tonen waarom schaalbare aanvalspaden zoals phishing, RDP en VPN zo aantrekkelijk zijn voor affiliates.
Hive werd begin 2023 door internationale rechtshandhaving verstoord, maar de methodieken blijven relevant. Affiliates, tools en toegangsroutes verdwijnen niet automatisch wanneer een merk verdwijnt. Daarom hoort Hive als historisch profiel in de database te blijven, met nadruk op overdraagbare lessen.
Aanvalspatroon uit publieke cases
Hive-actors gebruikten volgens de advisory meerdere initiële toegangsroutes, waaronder phishingmails met schadelijke attachments, gecompromitteerde VPN-credentials en kwetsbare remote access. Deze variatie betekent dat verdediging breed moet zijn: mailbeveiliging, MFA, patching van edge-systemen en monitoring op credentialmisbruik.
Na toegang werd vaak gebruikgemaakt van legitieme tooling en commando’s voor discovery, laterale beweging en uitvoering. De advisory noemt dat sommige IOC’s legitieme applicaties zijn die door Hive-actors misbruikt werden. Dat is een belangrijk punt: een tool is niet veilig omdat hij bekend is; context bepaalt of gebruik normaal is.
Hive-actors verwijderden Windows Event Logs, specifiek System, Security en Application logs. Dit maakt centrale logging essentieel. Een organisatie die alleen lokale logs bewaart, kan na een aanval cruciale tijdlijninformatie kwijt zijn.
Datadiefstal en dubbele afpersing waren kernonderdelen. Zoek bij Hive-achtige dreiging naar stagingfolders, compressie, grote outbound transfers en cloudopslaggebruik. Encryptie is de zichtbare impact, maar exfiltratie bepaalt vaak de bestuurlijke schade.
Bekende IOC's en artefacten
De Hive-advisory bevat IOC-tabellen met tools en indicatoren die tijdens compromitteringen zijn gebruikt. Omdat een deel daarvan legitieme software betreft, moet validatie altijd gebeuren op host, account, tijdstip, command-line en netwerkbestemming.
Windows Event Log clearing is een concreet gedragssignaal. Clearing van System, Security en Application logs na remote login of privilegegebruik moet direct onderzocht worden.
Dubbele afpersing levert ook niet-technische artefacten op: ransom notes, leak-sitevermeldingen, onderhandelingscontact en claims over gestolen data. Deze signalen zijn waardevol, maar moeten worden gekoppeld aan technische sporen voordat scope wordt vastgesteld.
Slachtofferpatroon en lessen
Hive raakte volgens publieke bronnen organisaties wereldwijd en over meerdere sectoren. De schaal toont dat affiliates vooral zoeken naar organisaties met bruikbare toegang, waardevolle data en onvoldoende segmentatie.
De belangrijkste les is dat security maturity ongelijk verdeeld kan zijn. Een organisatie kan goede endpointbeveiliging hebben maar zwakke VPN, of goede back-ups maar geen zicht op exfiltratie. Hive-achtige aanvallen benutten precies die gaten tussen teams.
Omdat Hive historisch verstoord is, moet het profiel niet als actuele claimmachine worden gelezen maar als case study. De aanvalsketen blijft verdedigbaar relevant voor moderne RaaS-operaties.
Hoe u zich wapent tegen Hive
Combineer phishingweerbaarheid met technische controles: attachment-sandboxing, DMARC/SPF/DKIM, awareness, maar vooral MFA en conditional access zodat een gestolen wachtwoord niet genoeg is.
Zet centrale logging in voor Windows Event Logs, VPN, EDR, firewall en identity. Lokale logverwijdering mag de reconstructie niet breken.
Beperk laterale beweging met netwerksegmentatie, least privilege en beheer via jump hosts. Controleer of serviceaccounts geen onnodige domeinbrede rechten hebben.
Maak exfiltratie zichtbaar. Monitor grote compressiebestanden, stagingdirectories, ongebruikelijke cloudtools en outbound volume naar onbekende bestemmingen.
Test herstel onder realistische omstandigheden: domain compromise, gestopte securityservices en gedeeltelijk verloren servers. Hive-achtige aanvallen raken niet alleen bestanden, maar ook vertrouwen in beheer en herstel.
Identiteit, naamgeving en attributie
Voor Hive begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: Hive ransomware. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| behavior | clearing System, Security and Application Windows Event Logs | CISA AA22-321A | Hive actors delete Windows event logs. |
| access | phishing attachments / compromised VPN credentials | CISA AA22-321A | Observed initial access categories. |
| behavior | double extortion with leak-site pressure | CISA AA22-321A | Hive used encryption and threatened publication of exfiltrated data. |
| tooling | legitimate applications used during compromise | CISA AA22-321A | CISA notes some indicators are legitimate apps misused by Hive actors. |
Bronnen
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.