Hive

报告编号: TIR-2026-0622-009 | 分类等级: TLP:AMBER | 发布日期: 2026年6月22日 | 情报来源: 多源交叉验证(OSINT + CISA/FBI/HHS 联合公告 AA22-321A + DOJ 执法行动报告 + Microsoft MSTIC + Europol)


一、执行摘要

Hive 是2021年6月至2023年1月间活跃的全球顶级勒索软件即服务(RaaS)组织,在被执法部门瓦解前已攻击超过 1,500 个组织,覆盖 80+ 国家,累计收取赎金超过 1 亿美元。该组织以医疗卫生 sector 为首要目标,同时攻击政府设施、通信、关键制造和信息技术行业。

Hive 的核心特征在于其被 FBI 秘密渗透并瓦解的戏剧性结局——2022年7月起,FBI 坦帕外勤站特工以附属机构身份潜入 Hive 内部网络,在长达7个月的秘密行动中获取超过 300 个解密密钥,在勒索谈判开始前即向336名受害者提供了密钥,阻止了约 1.3 亿美元的额外赎金支付。2023年1月26日,美国司法部长 Merrick Garland 亲自宣布"我们黑入了黑客"(We hacked the hackers)。

关键发现

维度关键指标
组织规模1,500+ 受害者,80+ 国家(截至2023.01被瓦解时)
赎金收入1 亿美元+(已确认收取),1.3 亿美元(FBI 阻止的额外赎金)
加密方式Go 变体:AES 对称加密 → Rust 变体:ECDH Curve25519 + XChaCha20-Poly1305
首要入口RDP/VPN 凭证攻击 + ProxyShell + FortiOS CVE + Batloader(Google Ads)
商业模式RaaS(附属80% / 管理员20%分成)
关联组织Conti 生态(人员重叠)、DEV-0237/Pistachio Tempest(大型附属)
多平台支持Windows、Linux、FreeBSD、VMware ESXi
MITRE ATT&CK无独立组织 ID(Microsoft 追踪代号 DEV-0237 → Pistachio Tempest)
解密可能性部分存在(FBI 渗透期间获取并分发了300+密钥,但无公开解密工具)
当前状态已瓦解(2023.01 执法行动,核心成员后续被捕)

威胁等级评估

评估维度等级说明
技术能力🟠 高Go→Rust 重写、ECDH+XChaCha20 加密、多平台变体
运营成熟度🔴 极高三大 API 门户(附属/受害者/泄露站)、专业化分工
攻击规模🔴 极高1,500+ 受害者,80+ 国家,Top-5 勒索威胁
目标针对性🔴 极高医疗卫生为首要目标,学校、政府、关键基础设施
数据泄露风险🔴 极高双重勒索 + HiveLeaks 泄露站倒计时

二、威胁行为者画像

2.1 组织标识

属性
官方名称Hive / Hive Ransomware Group
别名DEV-0237(Microsoft,后更名为 Pistachio Tempest)
MITRE ATT&CK无独立组织 ID
组织类型RaaS(开发者-附属模式)
活跃周期2021年6月 – 2023年1月(被 FBI 瓦解)
主要语言英语(勒索信/泄露站)、俄语(内部通信)
地理归属俄语地区(高置信度);核心领导者位于乌克兰(2023.11被捕)
攻击目标全球 80+ 国家
动机经济利益

2.2 组织演化时间线

2021.06    Hive 勒索软件首次被发现
           RaaS 模式运营,招募附属机构
           目标:医疗卫生、政府、教育
    ↓
2021.08    Memorial Health System(美国俄亥俄州)遭攻击
           医院被迫拒绝新患者,全面转为纸质记录
    ↓
2022.04    大规模利用 ProxyShell 漏洞攻击 Microsoft Exchange
           CVE-2021-31207/34473/34523
    ↓
2022.05    HHS 向医疗机构发出 Hive 警告
           称其"异常激进"
    ↓
2022.06    Microsoft MSTIC 发现 Hive Rust 变体
           完成 Go→Rust 代码迁移
           新加密方案:ECDH Curve25519 + XChaCha20-Poly1305
    ↓
2022.07    FBI 坦帕外勤站开始秘密渗透 Hive 网络
           特工以附属机构身份潜入,维持7个月
    ↓
2022.11    CISA/FBI/HHS 发布联合公告 AA22-321A
           确认 1,300+ 受害者,1 亿美元赎金
    ↓
2023.01.26 司法部长 Merrick Garland 宣布瓦解 Hive
           13 国执法机构联合行动
           缴获服务器,获取 300+ 解密密钥
           阻止 1.3 亿美元额外赎金
    ↓
2023.05    美国起诉 Mikhail Matveev(Wazawaka)
           Hive/LockBit/Conti 关联人物
           $10M 悬赏
    ↓
2023.11.21 Europol 协调,乌克兰警方逮捕5人
           包括疑似组织领导者(32岁)
           搜查30处地点
    ↓
2023.12    法国巴黎逮捕 Hive "银行家"
           俄罗斯国籍,~40岁,居住塞浦路斯
           查获 €570,000+ 加密货币
    ↓
2024.11    Mikhail Matveev 在俄罗斯被捕
           被指控开发恶意加密程序
           关联 Hive、LockBit、Conti、Babuk、Trigona

三、归因分析

3.1 地理归属

证据类型详情置信度
语言分析内部通信使用俄语;勒索信/泄露站使用英语
执法行动2023.11 乌克兰西部逮捕5名核心成员(含领导者)
关联人物Mikhail Matveev(Wazawaka)— 俄罗斯国籍,2024.11在俄被捕
** Conti 关联**人员与 Conti 生态重叠,但未直接支持乌克兰入侵中-高
基础设施C2 服务器位于洛杉矶(被 FBI 缴获)

3.2 Conti 生态关联

Hive 与 Conti 勒索组织存在显著的人员和技术重叠:

  • 人员共享:Mikhail Matveev(Wazawaka)同时作为 Conti、LockBit、Hive、Trigona、NoEscape 的附属成员,并在 Babuk 担任管理角色
  • 技术重叠:Hive 部分 TTPs 与 Conti 相似(凭证窃取、横向移动、卷影副本删除)
  • 关键区别:Hive 未公开表态支持俄罗斯对乌克兰的军事入侵,而 Conti 声称与俄罗斯政府保持一致
  • 资金流向:Hive 的赎金支付可能流向 Conti 内部的同一批人员

3.3 关键人物

人物角色状态
Mikhail Matveev(Wazawaka)附属/多重角色2024.11 在俄罗斯被捕
未命名领导者(32岁)组织核心领导2023.11 在乌克兰被捕
未命名"银行家"(~40岁)资金管理2023.12 在法国巴黎被捕
DEV-0237大型附属机构Microsoft 追踪,活跃于医疗/软件行业

四、技术能力评估

4.1 加密方案演化

Go 变体(2021.06 – 2022.06)

属性
编程语言Go(GoLang)
加密算法AES-256(对称加密)
密钥管理每个文件嵌入加密密钥
密钥文件.key 文件放置在目标系统根目录
勒索信HOW_TO_DECRYPT.txt
文件扩展名特定于密钥文件关联的扩展名

Rust 变体(2022.06 – 2023.01)

属性
编程语言Rust
密钥交换ECDH(Elliptic Curve Diffie-Hellman)Curve25519
对称加密XChaCha20-Poly1305(认证加密)
密钥管理内存中生成两组密钥,加密文件后写入驱动器根目录(两组 .key 扩展文件)
字符串加密.rdata 段中字符串运行时 XOR 解密
优势内存安全、数据类型安全、并发加密性能高、逆向工程难度大

Rust 变体加密流程

1. 生成 victim_private_key(Curve25519 私有密钥)
2. 通过 ECDH 生成 victim_public_key(basepoint = 9 + 31个零)
3. 生成 24 字节 nonce(用于 XChaCha20-Poly1305)
4. 使用 XChaCha20 对称加密文件数据
5. 使用 Poly1305 生成认证标签
6. 将加密密钥写入两组 .key 文件(驱动器根目录)

4.2 多平台变体

平台语言首次发现说明
WindowsGo → Rust2021.06主要变体,功能最完整
LinuxGo → Rust2021针对服务器和 NAS 设备
FreeBSDGo2022针对 FreeBSD 服务器
VMware ESXiRust2022针对虚拟化环境,影响面极大

4.3 双重勒索机制

┌─────────────────────────────────────────────────┐
│              Hive 双重勒索模型                    │
├─────────────────────────────────────────────────┤
│                                                   │
│  第一阶段:数据窃取                               │
│  ├── rclone + Mega.nz 云存储 exfiltration         │
│  ├── 敏感文件识别与分类                            │
│  └── 大规模数据外传                               │
│                                                   │
│  第二阶段:文件加密                               │
│  ├── 终止备份/AV/文件复制进程                      │
│  ├── vssadmin 删除卷影副本                         │
│  ├── 清除 Windows 事件日志                         │
│  └── 执行加密(.key 文件 + HOW_TO_DECRYPT.txt)   │
│                                                   │
│  第三阶段:勒索谈判                               │
│  ├── 受害者登录 Hive "Sales Department"(Tor)     │
│  ├── 管理员与附属协商赎金                          │
│  └── 赎金以 Bitcoin 支付                          │
│                                                   │
│  第四阶段:数据泄露(如未支付)                    │
│  └── 数据发布至 HiveLeaks(Tor 泄露站)           │
│                                                   │
└─────────────────────────────────────────────────┘

五、攻击链分析

5.1 初始访问

技术MITRE ATT&CK详情
外部远程服务T1133RDP、VPN 单因素登录;部分绕过 MFA(FortiOS CVE-2020-12812)
钓鱼邮件T1566.001恶意附件,利用 ProxyShell 漏洞
公开漏洞利用T1190Exchange ProxyShell(CVE-2021-31207/34473/34523)、FortiOS
Google Ads 投毒T1583.001Batloader 通过恶意广告分发(TeamViewer/Zoom/AnyDesk 仿冒)

5.2 执行与持久化

技术MITRE ATT&CK详情
PowerShellT1059.001IEX (New-Object Net.WebClient).DownloadString(...) 内存加载恶意载荷
Cobalt StrikeT1059下载并执行混淆 PowerShell 脚本(Cobalt Strike Beacon)
创建用户T1136.001创建名为 “user” 的新用户,加入 Remote Desktop Users 和 Administrators 组
计划任务T1053.005通过计划任务维持持久化

5.3 横向移动与发现

技术MITRE ATT&CK详情
RDP 横向移动T1021.001mstsc.exe /v:target_computer_name 批量 RDP 连接
PsExecT1570Sysinternals PsExec 推送勒索二进制文件
SoftPerfect 网络扫描T1046枚举域内所有资产,输出到 domains.txt
凭证转储T1003Mimikatz 提取凭证

5.4 数据外传

技术MITRE ATT&CK详情
rcloneT1567.002配置 Mega.nz 远程存储,自动化数据外传
Mega.nzT1537云存储服务用于接收窃取数据
WinSCPT1048手动传输敏感文件

5.5 防御规避与影响

技术MITRE ATT&CK详情
终止安全进程T1562.001终止备份、AV、文件复制进程
删除卷影副本T1490vssadmin delete shadows /all /quiet
清除日志T1070.001删除 System、Security、Application 事件日志
字符串加密T1027Rust 变体 XOR 运行时解密,规避静态分析
文件加密T1486XChaCha20-Poly1305 / AES-256 加密 + .key 文件

六、受害者分析

6.1 规模与地理分布

指标
确认受害者1,500+ 组织(截至2023.01)
覆盖国家80+
赎金收入1 亿美元+
FBI 阻止1.3 亿美元额外赎金
密钥分发336 名受害者在缴获前获得解密密钥

6.2 行业分布

行业优先级典型案例
医疗卫生(HPH)🔴 首要Memorial Health System(2021.08)、多家美国医院
政府设施🔴 高Navarre 公共机构(2022.05)、Costa Rica 政府(2022.05-06)
通信🟠 高Bell Technical Solutions(2022.08)
关键制造🟠 高多家制造业企业
信息技术🟠 高软件公司、IT 服务商
金融🟡 中Bank of Zambia(2022.05)
教育🟡 中美国德克萨斯学区($5M 赎金)
零售/体育🟡 中Intersport(2022.11)

6.3 重大攻击事件

时间受害者影响
2021.03CNA Insurance保险行业重大事件
2021.08Memorial Health System医院被迫拒绝新患者,转为纸质记录,放射检查和紧急手术取消
2022.04Microsoft Exchange 服务器大规模 ProxyShell 利用
2022.05Navarre 公共机构(西班牙)地方政府服务中断
2022.05Bank of Zambia中央银行遭攻击
2022.05-06Costa Rica政府机构连续遭攻击
2022.08Bell Technical Solutions加拿大电信服务商
2022.11Intersport国际体育用品零售连锁

七、RaaS 运营模式分析

7.1 组织架构

┌──────────────────────────────────────────────────────┐
│                 Hive RaaS 架构                        │
├──────────────────────────────────────────────────────┤
│                                                        │
│  ┌─────────────┐                                      │
│  │  管理员      │ 编写加密软件、设置基础设施、制定规则  │
│  │  (20% 分成) │                                      │
│  └──────┬──────┘                                      │
│         │                                              │
│         ├──→ 附属门户(API):招募/管理附属机构         │
│         ├──→ 受害者门户(API):赎金谈判界面            │
│         └──→ 泄露站(HiveLeaks):数据发布             │
│                                                        │
│  ┌─────────────┐                                      │
│  │  附属机构    │ 侦察、入侵、部署勒索软件              │
│  │  (80% 分成) │ 包括 DEV-0237 等大型附属              │
│  └─────────────┘                                      │
│                                                        │
│  ┌─────────────┐                                      │
│  │  银行家      │ 管理赎金资金流转                      │
│  │             │ 加密货币洗钱                          │
│  └─────────────┘                                      │
│                                                        │
└──────────────────────────────────────────────────────┘

7.2 三大 API 门户

门户功能访问方式
附属门户附属注册、载荷下载、收益查看Tor 网络
受害者门户(Sales Department)赎金谈判、密钥交付Tor 网络(需管理员提供登录凭证)
HiveLeaks数据泄露展示、倒计时施压Tor 网络(公开访问)

7.3 洗钱路径

赎金以 Bitcoin 收取,通过以下路径清洗:

受害者支付 → Bitcoin 钱包 → "银行家"管理 → 多层混币 → 最终提取

八、FBI 执法行动分析

8.1 行动时间线

时间事件
2022.07FBI 坦帕外勤站特工以附属身份潜入 Hive 网络
2022.07-2023.017个月秘密监控期间,获取 300+ 解密密钥
持续向336名受害者分发密钥(在勒索谈判前)
持续识别 Hive 目标,协助受害者恢复
2023.01.2613国联合行动,缴获 Hive 两台后端服务器(洛杉矶)
2023.01.26Hive 网站替换为执法缴获横幅
2023.01.26美国国务院宣布 $10M 悬赏

8.2 行动细节

  • 渗透方式:FBI 特工伪装为 Hive 附属机构,获得完整网络访问权限
  • 关键成果:秘密生成并获取解密密钥,在受害者被勒索前即提供恢复能力
  • 典型案例
    • 德克萨斯学区:面临 $5M 赎金,FBI 提前提供密钥
    • 路易斯安那医院:面临 $3M 赎金,密钥当天恢复运营(“可能拯救了生命”)
    • unnamed 食品服务公司:面临 $10M 赎金,密钥避免支付
  • 国际合作:美国、德国、荷兰、英国(NCA)、加拿大、法国、爱尔兰、立陶宛、挪威、葡萄牙、罗马尼亚、西班牙、瑞典

8.3 后续逮捕

时间地点人物角色
2023.11.21乌克兰西部5人(含32岁领导者)组织核心
2023.12法国巴黎俄罗斯国籍~40岁“银行家”(€570K+ 加密资产查获)
2024.11俄罗斯Mikhail Matveev(Wazawaka)多重附属/管理者

九、IOC 完整列表

9.1 网络指标

类型说明
IP139.60.161.228:3389C2 服务器
域名teamviewclouds[.]comBatloader 分发
域名caroseyama[.]xyz恶意广告重定向
域名zoomyclouds[.]com仿冒域名
域名zohosz[.]com仿冒域名
域名anydeskos[.]com仿冒域名
域名logmein-cloud[.]com仿冒域名
域名foxitr[.]com仿冒域名
域名fortinetq[.]com仿冒域名
域名dc444.4sync[.]comBatloader MSI 托管
域名regprivate[.]ru仿冒域名托管商
文件HOW_TO_DECRYPT.txt勒索信
文件*.key.*密钥文件(格式:[KEY_NAME].key.[VICTIM_IDENTIFIER]
文件windows.exe勒索载荷(Go 变体伪装名)
文件scrED95.ps1Batloader 下载脚本
文件pssEDC6.ps1Batloader 转换脚本
文件update.batBatloader 工作脚本
文件domains.txtSoftPerfect 网络扫描输出

9.2 Batloader 仿冒域名列表

zoomyclouds[.]com, zoomedes[.]com, zohosz[.]com, teamviewerq[.]com,
teamviewer-cloudcomputing[.]com, teamviewclous[.]com, teamviewclouds[.]com,
teamcloudcomputing[.]com, staroness[.]com, standartnotess[.]com,
slackicorp[.]com, programmbatcheck[.]com, openofficee[.]com, logmein-cloud[.]com,
logcloudmein[.]com, gimpimage[.]com, foxitr[.]com, fortinetq[.]com,
fidelyclouds[.]com, evernotcorp[.]com, dom82[.]net, cloudsslack[.]com,
anydeskos[.]com, anydeskis[.]com, anyclouddesk[.]com, adubecorp[.]com

9.3 被利用漏洞

CVE影响组件CVSS说明
CVE-2020-12812FortiOS SSL VPN9.8MFA 绕过(用户名大小写变更)
CVE-2021-31207MS Exchange7.2ProxyShell 安全功能绕过
CVE-2021-34473MS Exchange9.8ProxyShell RCE
CVE-2021-34523MS Exchange9.8ProxyShell 权限提升

十、检测规则

10.1 Sigma 规则

规则 1:Hive 卷影副本删除

title: Hive Ransomware - Volume Shadow Copy Deletion
id: a1b2c3d4-e5f6-7890-abcd-ef1234567890
status: experimental
description: 检测 Hive 勒索软件删除卷影副本的行为
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    CommandLine|contains|all:
      - 'vssadmin'
      - 'delete'
      - 'shadows'
      - '/quiet'
  condition: selection
level: high
tags:
  - attack.defense_evasion
  - attack.t1490

规则 2:Hive PowerShell 内存加载

title: Hive Ransomware - PowerShell In-Memory Execution
id: b2c3d4e5-f6a7-8901-bcde-f12345678901
status: experimental
description: 检测 Hive 使用的 PowerShell IEX 内存下载执行模式
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    CommandLine|contains|all:
      - 'IEX'
      - 'DownloadString'
      - 'Net.WebClient'
  condition: selection
level: high
tags:
  - attack.execution
  - attack.t1059.001

规则 3:Hive 密钥文件创建

title: Hive Ransomware - Key File Creation Pattern
id: c3d4e5f6-a7b8-9012-cdef-123456789012
status: experimental
description: 检测 Hive 勒索软件在驱动器根目录创建 .key 文件的行为
logsource:
  category: file_event
  product: windows
detection:
  selection:
    TargetFilename|re: '^[A-Z]:\\.*\.key\.[a-zA-Z0-9]+$'
  condition: selection
level: critical
tags:
  - attack.impact
  - attack.t1486

10.2 YARA 规则

rule Hive_Ransomware_Rust_Variant {
    meta:
        description = "检测 Hive Rust 变体勒索软件"
        author = "Threat Intelligence Team"
        date = "2026-06-22"
        reference = "AA22-321A / Microsoft MSTIC"
    strings:
        $s1 = "HOW_TO_DECRYPT.txt" ascii
        $s2 = ".key." ascii
        $s3 = "Curve25519" ascii
        $s4 = "XChaCha20" ascii
        $s5 = "vssadmin delete shadows" ascii
        $s6 = "HiveLeaks" ascii
        $hex1 = { 48 89 5C 24 08 48 89 6C 24 10 48 89 74 24 18 }
    condition:
        3 of ($s*) and $hex1
}

十一、风险评估矩阵

风险维度评分说明
加密强度9/10ECDH Curve25519 + XChaCha20-Poly1305,当前密码学不可破解
传播能力7/10通过附属机构和初始访问经纪人扩展
规避能力8/10Rust 变体字符串加密、低检测率、多平台支持
数据泄露威胁9/10HiveLeaks 泄露站 + 倒计时施压
基础设施韧性2/10已被执法瓦解,基础设施缴获
恢复可能性3/10核心成员被捕,组织难以重建
综合风险已降级组织已瓦解,但 TTPs 仍被其他组织使用

十二、缓解建议

12.1 即时行动

  1. 检查 IOC:对照第九节 IOC 列表扫描环境
  2. 修补漏洞:立即修复 CVE-2020-12812(FortiOS)、CVE-2021-31207/34473/34523(ProxyShell)
  3. 强制 MFA:所有远程访问(RDP/VPN)启用多因素认证
  4. 监控 .key 文件:部署文件监控规则检测 .key. 模式文件创建

12.2 短期加固

  1. 关闭不必要端口:移除所有非必要的远程访问服务
  2. 修补互联网暴露面:所有面向公众的应用在72小时内打补丁
  3. 网络分段:隔离关键资产(数据库、备份系统)
  4. 禁用 PowerShell IEX:通过 AppLocker/WDAC 限制内存加载执行

12.3 长期策略

  1. 零信任架构:实施网络分段和最小权限原则
  2. 备份韧性:离线/不可变备份,定期验证恢复流程
  3. 威胁狩猎:定期针对 Hive TTPs 进行主动狩猎
  4. 初始访问经纪人监控:监控 Batloader 等初始访问工具的 IOC

十三、核心建议

  1. FBI 渗透案例启示:Hive 的瓦解证明执法机构有能力渗透 RaaS 组织并获取解密密钥。组织应优先向 FBI/IC3 报告勒索事件,而非直接支付赎金
  2. TTPs 持续威胁:尽管 Hive 已瓦解,其攻击手法(ProxyShell、Batloader、rclone 外传)仍被其他勒索组织广泛使用
  3. Go→Rust 趋势:Hive 的语言迁移代表了勒索软件工程的演进方向, defender 需更新检测能力以应对更难逆向的 Rust 变体
  4. 医疗卫生优先防护:Hive 明确以医疗为首要目标,医疗机构应实施针对性的勒索软件防护计划

12.4 解密恢复路径

维度详情
解密器状态无公开解密工具
FBI 密钥分发渗透期间向336名受害者提供了300+密钥
Go 变体理论上 FBI 持有对应密钥,但无公开渠道获取
Rust 变体ECDH Curve25519 + XChaCha20-Poly1305,密码学强度极高
建议联系 FBI IC3(ic3.gov)确认是否在密钥分发名单中;优先从备份恢复

注意:Hive 已于2023年1月被执法瓦解。如仍遭遇声称代表 Hive 的攻击,可能是残余附属或冒名组织。建议立即联系 FBI 当地外勤站。


附录

附录 A:信息来源

编号来源日期
[1]CISA/FBI/HHS AA22-321A: #StopRansomware: Hive Ransomware2022.11.17
[2]DOJ: U.S. Department of Justice Disrupts Hive Ransomware Variant2023.01.26
[3]Microsoft MSTIC: Hive ransomware gets upgrades in Rust2022.07.05
[4]Wikipedia: Hive (ransomware)持续更新
[5]Reuters: U.S. says it ‘hacked the hackers’ to bring down ransomware gang2023.01.26
[6]The Guardian: US authorities seize servers for Hive ransomware group2023.01.26
[7]The Verge: FBI says it ‘hacked the hackers’ of a ransomware service2023.01.27
[8]Kroll: Hive Ransomware Technical Analysis and Initial Access Discovery2023.02.02
[9]Picus Security: CISA Alert AA22-321A: Hive Ransomware Analysis2022.11
[10]Logpoint: Hive hunter: The tools and tactics to track down Hive2023.01.16
[11]Europol: Hive ransomware group dismantled2023.01.26
[12]The Hacker News: Wanted Russian Hacker Linked to Hive and LockBit Arrested2024.11.30
[13]The Record: Russian national with alleged Hive ransomware ties arrested in Paris2023.12.13
[14]AHA: Hacking the Hackers: The FBI’s Takedown of the Hive Ransomware Gang2023.03.21
[15]Malpedia: win.hive持续更新

附录 B:术语表

术语定义
RaaSRansomware-as-a-Service,勒索软件即服务
ECDHElliptic Curve Diffie-Hellman,椭圆曲线迪菲-赫尔曼密钥交换
XChaCha20-Poly1305扩展 nonce 的 ChaCha20 流加密 + Poly1305 认证标签
Batloader通过恶意广告分发的初始访问恶意软件
HiveLeaksHive 的数据泄露展示站点(Tor)
DEV-0237Microsoft 追踪代号,后更名为 Pistachio Tempest
ProxyShellMicrosoft Exchange 漏洞利用链(CVE-2021-34473/34523/31207)

附录 C:追踪计划

维度说明
组织状态已瓦解(2023.01),持续监控残余活动
成员追踪关注俄罗斯/乌克兰司法进展
TTPs 监控Hive 手法被其他组织继承(如 Play),需持续关联分析
解密工具关注是否有执法机构公开释放更多密钥