Hive ist eine im Januar 2023 zerschlagene Ransomware-as-a-Service-Gruppierung, deren angeworbene Affiliates weltweit Unternehmen und kritische Infrastrukturen kompromittierten, deren Daten verschlüsselten und Lösegeld sowohl für die Entschlüsselung als auch für die Nichtveröffentlichung der zuvor gestohlenen Daten erpressten.
Auf einen Blick
Vor der Beschlagnahmung im Januar 2023 stellte das FBI Betroffenen über mehrere Monate unbemerkt Entschlüsselungsschlüssel bereit.
Zu den bekannten Betroffenen zählte 2021 auch das Memorial Health System in den USA, dessen Klinikbetrieb dadurch beeinträchtigt wurde.
Die Zerschlagung der Infrastruktur 2023 erfolgte in einer koordinierten Operation US-amerikanischer und europäischer Strafverfolgungsbehörden.
Was ist Hive?
Hive war eine Ransomware-as-a-Service-Gruppierung sowie die gleichnamige Schadsoftware, die für eine Reihe schwerwiegender Erpressungsangriffe auf Unternehmen weltweit verantwortlich war. Die Gruppe operierte nach dem Affiliate-Modell: Die Kerngruppe entwickelte Ransomware und Infrastruktur, während angeworbene Affiliates die eigentlichen Angriffe durchführten und einen Anteil des erpressten Lösegelds erhielten. Diese Arbeitsteilung erlaubte es der Kerngruppe, ohne eigenes operatives Risiko zu skalieren, während Affiliates von fertiger Schadsoftware und Infrastruktur profitierten. Kritische Infrastrukturen und Gesundheitseinrichtungen gehörten neben Unternehmen zu den Zielen des Netzwerks, wodurch einzelne Angriffe unmittelbare Auswirkungen auf den Betrieb ganzer Kliniken haben konnten.
Affiliates nutzten kompromittierte VPN-Zugangsdaten als Einstiegspunkt in Unternehmensnetzwerke, bevor sie die Ransomware auslösten. Verschaffen sich Fremde auf diesem Weg Zugriff auf Systeme, die Verträge und Zahlungen eines Versicherers verwalten, können sensible Kundendaten und Zahlungsprozesse gleichermaßen betroffen sein. Ohne getrennt aufbewahrte Sicherungskopien kann eine Wiederherstellung dieser Systeme zusätzlich erschwert werden, etwa wenn Backups über dasselbe Netzwerk erreichbar und damit ebenfalls betroffen sind. Diese Struktur endete im Januar 2023, als Ermittlungsbehörden die technische Infrastruktur der Gruppe im Rahmen einer international koordinierten Operation beschlagnahmten.
Wie funktioniert Hive?
Hive funktionierte nach dem Affiliate-Modell, bei dem die Kerngruppe Schadsoftware und Infrastruktur bereitstellte und angeworbene Affiliates die eigentlichen Angriffe durchführten. Für den Erstzugriff nutzten Affiliates kompromittierte Zugangsdaten, etwa für VPN-Verbindungen, und bewegten sich anschließend lateral durch das Netzwerk, bevor sie die Ransomware auslösten. Diese Trennung zwischen Entwicklung und Ausführung machte es für Ermittlungsbehörden schwieriger, einzelne Angriffe einer zentralen Verantwortung zuzuordnen, da unterschiedliche Affiliates mit derselben Schadsoftware operierten.
Vor der Verschlüsselung exfiltrierten Affiliates zusätzlich Daten, um im Rahmen einer Double-Extortion-Strategie mit deren Veröffentlichung auf einer Leak-Site zu drohen. Vom erpressten Lösegeld erhielt die Kerngruppe einen vertraglich vereinbarten Anteil, den Rest behielten die ausführenden Affiliates. Dieses Vergütungsmodell schuf einen finanziellen Anreiz, immer neue Affiliates anzuwerben und die Angriffsfläche des Netzwerks stetig zu vergrößern. Diese Arbeitsteilung endete erst, als Ermittlungsbehörden die technische Infrastruktur der Gruppe im Januar 2023 beschlagnahmten und damit die Kommunikation zwischen Kerngruppe und Affiliates unterbrachen.
Woran erkenne ich Hive?
| Signal | Woran erkennbar |
|---|---|
| Ransomnote mit Verweis auf Hive | Die Lösegeldforderung nennt die Gruppe beim Namen und verweist auf eine Leak-Site |
| Erstzugriff über VPN-Zugangsdaten | Kompromittierte VPN-Anmeldedaten dienen als beobachteter Einstiegspunkt in das Netzwerk |
| Betroffener Sektor | Zielsysteme liegen unter anderem im Gesundheits- oder Infrastrukturbereich, neben Unternehmen allgemein |
Schutz im Ernstfall
Vorbeugen
- VPN-Zugänge mit Multi-Faktor-Authentifizierung absichern
- Zugriffsrechte auf Netzwerksegmente nach dem Prinzip der geringsten Rechte begrenzen
- Backups getrennt vom Produktivnetzwerk und offline vorhalten
Was tun im Ernstfall
- Betroffene Systeme umgehend vom Netzwerk isolieren, um eine weitere Ausbreitung zu verhindern
- Vorfall den zuständigen Behörden und dem BSI beziehungsweise der zuständigen nationalen Behörde melden
- Wiederherstellung aus Backups einleiten, sofern diese nicht ebenfalls kompromittiert sind
Beispiele aus der Praxis
- 2021 wurde ein Angriff auf das Memorial Health System in den USA Hive zugeschrieben; IT-Systeme mehrerer Krankenhäuser fielen aus, was den Klinikbetrieb erheblich beeinträchtigte.
- Hive-Affiliates nutzten kompromittierte VPN-Zugangsdaten als Angriffsvektor, um in Unternehmensnetzwerke einzudringen und anschließend Ransomware auszurollen.
- Das FBI infiltrierte die Hive-Infrastruktur über mehrere Monate und stellte Betroffenen Entschlüsselungsschlüssel bereit, bevor die Server im Januar 2023 beschlagnahmt wurden.
- Verschaffen sich Affiliates über kompromittierte VPN-Zugangsdaten Zugriff auf Systeme, die Verträge und Zahlungen eines Versicherers verwalten, können sensible Kundendaten davon betroffen sein.
Häufiger Irrtum
Mythos „Nach Zahlung des Lösegelds lassen sich alle verschlüsselten Daten vollständig wiederherstellen.“
Richtig Ob eine Entschlüsselung nach Zahlung funktioniert, hängt vom jeweiligen Akteur ab; Strafverfolgungsbehörden raten von einer Zahlung ab.