Articulo de referencia

Colmena (ransomware)

Hive (también conocido como el grupo de ransomware Hive ) fue una operación de ransomware como servicio (RaaS) llevada a cabo por la organización de ciberdelincuencia homónima e...

Hive (también conocido como el grupo de ransomware Hive ) fue una operación de ransomware como servicio (RaaS) llevada a cabo por la organización de ciberdelincuencia homónima entre junio de 2021 y enero de 2023. El objetivo del grupo era atacar principalmente a instituciones públicas para posteriormente exigir un rescate a cambio de la liberación de los datos secuestrados. [ 1 ]

En enero de 2023, tras una investigación conjunta entre Estados Unidos y Alemania [ 2 ] en la que participaron 13 agencias policiales [ 3 ] , Estados Unidos anunció que el FBI había "hackeado a los hackers" durante varios meses, lo que resultó en la incautación de los servidores del grupo de ransomware Hive, desmantelando efectivamente la organización criminal. [ 4 ] [ 5 ] El grupo de ransomware Hive había extorsionado más de 100  millones de dólares a unas 1500 víctimas en más de 80 países cuando fue desmantelado por las fuerzas del orden. [ 6 ] [ 7 ] [ 8 ] La investigación continuó, y el Departamento de Estado de Estados Unidos añadió una  recompensa de 10 millones de dólares por información que vinculara al ransomware Hive con cualquier gobierno extranjero. [ 9 ]

Método de operación

Hive empleó una amplia variedad de tácticas, técnicas y procedimientos (TTP), lo que generó importantes desafíos para la defensa y la mitigación. Según el Buró Federal de Investigaciones (FBI), funcionaba como un ransomware basado en afiliados, utilizando múltiples mecanismos para comprometer redes empresariales, incluyendo correos electrónicos de phishing con archivos adjuntos maliciosos para obtener acceso y el Protocolo de Escritorio Remoto (RDP) una vez infiltrada la red. [ 10 ] Utilizando malware de bloqueo [ 11 ] y operando como una plataforma RaaS, [ 12 ] Hive empleó técnicas de doble extorsión, en las que los operadores instalan malware de bloqueo para tomar los datos de una entidad víctima y luego los cifran para que resulten inservibles para las víctimas en sus negocios. Los operadores del grupo amenazan entonces con publicar los datos robados en su sitio de la dark web Tor – HiveLeaks – a menos que se pague el rescate. [ 13 ] El grupo también ha utilizado tácticas de "triple extorsión", buscando extorsionar dinero a cualquier persona afectada por una divulgación de datos de la organización víctima. [ 14 ]

El Hive ataca principalmente a los sectores de energía, salud, finanzas, medios de comunicación y educación, y se hizo famoso por atacar y paralizar infraestructuras críticas . [ 13 ] Según la empresa de ciberseguridad Palo Alto Networks a finales de 2022, el ransomware instala dos scripts por lotes: hive.bat, que intenta eliminarse a sí mismo, y shadow.bat, que elimina cualquier copia de seguridad del sistema. Luego añade la extensión .hive a los archivos cifrados, junto con su nota de rescate, titulada " HOW_TO_DECRYPT.txt ", que incluye instrucciones para evitar la pérdida de datos . Se incluye una credencial de inicio de sesión generada para iniciar la comunicación en línea entre la víctima y los hackers de Hive, denominados su "departamento de ventas". Un enlace de Tor dirige a la víctima a una página de inicio de sesión donde debe introducir las credenciales proporcionadas, lo que abre una sala de chat. [ 13 ]

Historia

Surgimiento y creciente perfil

El ransomware Hive se hizo evidente por primera vez en junio de 2021. [ 15 ] Dos meses después, ZDNet informó que Hive había atacado al menos a 28 organizaciones de atención médica en los Estados Unidos, incluyendo clínicas y hospitales en Ohio y Virginia Occidental . [ 16 ] En agosto de 2021, el FBI publicó actualizaciones urgentes advirtiendo sobre los riesgos del ransomware Hive, al igual que INCIBE en España, en enero siguiente. [ 17 ] También en agosto de 2021, el FBI publicó una alerta flash sobre los ataques del ransomware Hive que incluye detalles técnicos e indicadores de compromiso asociados con las operaciones de la banda. [ 10 ]

En diciembre de 2021, los analistas de inteligencia de amenazas de Group-IB determinaron que el grupo de ransomware Hive se comunicaba en ruso, aunque sin información sobre su ubicación operativa, y que, al 16 de octubre de 2021, al menos 355 empresas habían sido víctimas del ransomware Hive durante los seis meses anteriores, la mayoría en Estados Unidos, con rescates obtenidos de más de 100 víctimas que se comprometieron a recuperar el control de sus infraestructuras digitales. [ 18 ] [ 19 ] El panel de administración de Hive mostró que sus afiliados habían vulnerado más de 350 organizaciones durante cuatro meses con un promedio de tres empresas atacadas cada día desde que se revelaron las operaciones de Hive a finales de junio. [ 20 ]

Chainalysis clasificó a Hive en octavo lugar en la lista de ransomware con mayores ingresos en febrero de 2022. [ 17 ] En julio de 2022, Malwarebytes clasificó a Hive como el tercer grupo de ransomware más activo, señalando que el grupo estaba evolucionando y que Microsoft había emitido una advertencia indicando que HIVE había actualizado el malware al lenguaje de programación Rust, actualizando a un método de cifrado más complejo.

Según Yelisey Boguslavskiy, experta en Advanced Intelligent Systems, y BleepingComputer, Hive tenía vínculos con el grupo de ransomware Conti desde al menos noviembre de 2021, [ 21 ] [ 22 ] con algunos miembros de Hive trabajando para ambos grupos. [ 22 ] Según Boguslavskiy, Hive estaba utilizando activamente el acceso inicial al ataque proporcionado por Conti. [ 21 ]

En mayo de 2022, BleepingComputer informó que Conti se había asociado con Hive y varias otras bandas de ransomware conocidas, incluidas HelloKitty, AvosLocker, BlackCat y BlackByte, [ 23 ] con algunos de los hackers de Conti migrando a estas organizaciones, incluida Hive, [ 21 ] [ 24 ] aunque el grupo rival [ 25 ] ha negado tener cualquier conexión con Conti a pesar de lo cual, una vez que comenzó el proceso de cierre de operaciones y sus hackers llegaron a Hive, entonces comenzó a emplear la táctica de publicar datos filtrados en la deep web, tal como lo había hecho Conti. [ 21 ]

Más adelante en mayo, Conti anunció que comenzarían un proceso de cierre, [ 11 ] días después de que el Departamento de Justicia anunciara dos acusaciones contra un operador activo de Conti y un ciudadano ruso el 16 de mayo de 2022, [ 26 ] luego se asoció con Hive para atacar el servicio de salud pública de Costa Rica y el Fondo Costarricense de Seguridad Social (CCSS) la semana siguiente. [ 11 ]

A diferencia del Grupo Conti, Hive no estuvo asociado con el apoyo directo a la invasión rusa de Ucrania , aunque es probable que el pago del rescate a Hive sea recibido por las mismas personas dentro de Conti que afirmaron la alineación colectiva del grupo con el gobierno ruso . [ 21 ] Boguslavskiy luego le dijo a BleepingComputer que la evidencia de HIVE activa a través de los accesos de ataque inicial obtenidos de Conti, y a través de los servicios de los pentesters de Conti. [ 27 ]

Descubrimiento de vulnerabilidades e infiltración del FBI

En febrero de 2022, cuatro investigadores de la Universidad Kookmin en Corea del Sur descubrieron una vulnerabilidad en el algoritmo de cifrado del ransomware Hive, lo que les permitió obtener la clave maestra y recuperar la información secuestrada. [ 28 ] [ 17 ] En mayo, un informe de Cisco indicó que los delincuentes de Hive demostraron poca seguridad al revelar detalles operativos, incluso sobre su proceso de cifrado , y emplean todos los medios posibles para convencer a sus víctimas de pagar, incluyendo ofrecer sobornos a los negociadores de las víctimas después de que se paga el rescate. [ 29 ]

En julio de 2022, el FBI se infiltró en Hive. Agentes encubiertos de la oficina de campo de Tampa, Florida , obtuvieron acceso completo y actuaron como una filial en la red de Hive sin ser detectados durante siete meses, mientras reunían pruebas y generaban secretamente claves de descifrado para que las víctimas recuperaran sus datos. El FBI trabajó con las víctimas para identificar los objetivos de Hive y luego ingresó a los sistemas de Hive tras obtener órdenes judiciales y órdenes de registro antes de la eventual incautación de la infraestructura digital de Hive, [ 30 ] que sus miembros utilizaban para comunicarse y llevar a cabo los ataques. [ 31 ]

En noviembre de 2022, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) emitió un Aviso de Ciberseguridad que detallaba los métodos de mitigación del ransomware Hive, señalando que el grupo, desde junio de 2021, había victimizado a más de 1300 empresas en todo el mundo y había recaudado aproximadamente 100  millones de dólares en pagos de rescate. [ 32 ] Dos meses después, cuando fue desmantelado por las fuerzas del orden, Hive había añadido 200 empresas más a las víctimas en 80 países. [ 7 ]

Derrota en el ciberespacio

El 26 de enero de 2023, el Fiscal General de los Estados Unidos, Merrick Garland, anunció personalmente [ 4 ] [ 5 ] que, en colaboración con las fuerzas del orden de 13 países, [ 3 ] incluyendo Europol y las agencias policiales alemanas y neerlandesas, Hive había sido infiltrado y desmantelado con éxito mediante la incautación de servidores, tras haber obtenido más de 1000 claves de descifrado, [ 33 ] que la agencia había proporcionado a 336 víctimas antes de cerrar la infraestructura digital de Hive. La investigación del FBI había descubierto dos servidores informáticos backend utilizados por el grupo para almacenar datos en Los Ángeles, los cuales fueron incautados. La Fiscal General Adjunta, Lisa Monaco, explicó que la investigación había "hackeado legalmente a los hackers". El director del FBI, Christopher A. Wray, informó que solo alrededor del 20% de las empresas estadounidenses víctimas habían denunciado las brechas. No se recuperaron fondos de rescate ni se realizaron arrestos. La investigación continúa. [ 2 ] [ 4 ] [ 5 ] [ 31 ] [ 33 ] Ese mismo día, el Departamento de Estado de EE. UU. anunció una  recompensa de 10 millones de dólares estadounidenses por información que vinculara al ransomware Hive con gobiernos extranjeros, en el marco de su Programa de Recompensas contra el Crimen Organizado Transnacional (TOCRP). [ 9 ]

arrestos de 2023

En el marco de una investigación de Europol, el 21 de noviembre de 2023, las autoridades ucranianas registraron 30 propiedades en el oeste de Ucrania y detuvieron a 5 hombres, entre ellos el presunto líder del grupo, de 32 años. Confiscaron una cantidad indeterminada de bitcoins, equivalente a una suma de seis cifras en euros , a uno de los sospechosos. Europol declaró que otros sospechosos seguían bajo investigación. [ 34 ]

Ataques

Marzo de 2021—Seguro para Auxiliares de Enfermería Certificados

CNA pagó más de 40  millones de dólares a finales de marzo para recuperar el control de su red tras un ataque de ransomware de Hive. La empresa con sede en Chicago pagó a los hackers aproximadamente dos semanas después de que se robara una gran cantidad de datos de la compañía y los funcionarios de CNA quedaran sin acceso a su red. [ 35 ] En 2022, se informó que fue el mayor pago de rescate por ransomware divulgado hasta ese momento. [ 36 ]

La aseguradora declaró que su investigación concluyó que los piratas informáticos responsables del ciberataque pertenecían a un grupo llamado Phoenix. Habían utilizado un malware llamado Phoenix Locker, una variante del ransomware Hades utilizado por el grupo cibercriminal ruso Evil Corp. [ 37 ]

Agosto de 2021—Sistema de Salud Memorial

Memorial Healthcare System se vio obligado a que sus hospitales utilizaran registros en papel, cancelaran procedimientos y derivaran pacientes a otros centros que no se vieron afectados. La organización pagó un rescate a Hive para recuperar el acceso a sus sistemas. [ 16 ]

Abril de 2022: Servidores Microsoft Exchange

Una investigación realizada por una empresa de ciberseguridad reveló, en abril de 2022, que una filial del grupo de ransomware Hive estaba atacando servidores Microsoft Exchange con vulnerabilidades a problemas de seguridad de ProxyShell, desplegando una variedad de puertas traseras, como la baliza Cobalt Strike, y posteriormente realizando reconocimiento de red para robar credenciales de cuentas de administrador, extraer datos valiosos y desplegar la carga útil de cifrado de archivos. [ 38 ]

Mayo de 2022—Instituciones públicas de Navarra

También en mayo de 2022, Hive atacó a la Comunidad de Navarra , España, obligando a un centenar de instituciones a utilizar papel y bolígrafo mientras se recuperaban los sistemas. [ 39 ] [ 40 ]

Mayo de 2022—Banco de Zambia

Cuando Hive atacó el Banco de Zambia [ 41 ] en mayo de 2022, se negó a pagar el rescate, afirmando que tenía medios para recuperar sus sistemas, y publicó un enlace a una foto de un pene en el chat de los extorsionadores. [ 42 ] [ 41 ] [ 43 ]

Mayo-junio de 2022—Costa Rica

Conti anunció que comenzarían un proceso de cierre [ 11 ] días después de que el DOJ anunciara sus dos acusaciones contra un operador activo de Conti y un ciudadano ruso el 16 de mayo de 2022. [ 26 ] Después de que la infraestructura digital de Conti se reiniciara el 19 de mayo, se hizo evidente que Conti, alegando un objetivo de derrocar al gobierno, se asoció con Hive para atacar el servicio de salud pública de Costa Rica y el Fondo Costarricense de Seguro Social (CCSS). [ 11 ] El 31 de mayo alrededor de las 2:00  a. m. ( UTC -6:00), el Fondo Costarricense de Seguro Social (CCSS) detectó flujos de información anómalos en sus sistemas e inmediatamente procedió a apagar todos sus sistemas críticos, incluido el Expediente Digital Único en Salud (EDUS) y el Sistema Centralizado de Recopilación. Algunas impresoras de la institución imprimieron mensajes con códigos o caracteres aleatorios, [ 44 ] mientras que otras imprimieron instrucciones predeterminadas del grupo de ransomware Hive sobre cómo recuperar el acceso a los sistemas. [ 45 ] Durante el ataque, parecía que Hive por sí solo era responsable de la caída de 800 servidores gubernamentales y miles de terminales de usuario. [ 13 ] El presidente del CCSS, Álvaro Ramos Chaves, declaró que las bases de datos con información sensible no se vieron comprometidas, aunque al menos 30 de los 1500 servidores de la institución habían sido infectados con ransomware. [ 45 ]

Agosto de 2022—Bell Technical Solutions

La filial de la compañía de telecomunicaciones Bell Canada, Bell Technical Solutions, fue atacada por el ransomware Hive en agosto de 2022. [ 46 ] Hive filtró los datos robados de la compañía. [ 14 ]

Noviembre de 2022—Intersport

Según informó Numerama , el fabricante suizo de artículos deportivos Intersport , con más de 700 tiendas, sufrió un ataque informático en noviembre a manos de Hive. Los detalles del ataque solo se pudieron consultar en la dark web. Hive exigió el pago de una cantidad no revelada el mismo día. Un archivo de muestra, supuestamente filtrado en la dark web por Hive y analizado por Numerama, contiene pasaportes, nóminas y otra información personal de clientes de Intersport, una práctica habitual entre las bandas de ransomware. Normalmente, estas bandas bloquean o cifran todos los datos de la empresa antes de amenazar con publicarlos en línea si no se cumple el rescate. [ 47 ]

Véase también

Referencias

  1. «El grupo de ransomware Hive afirma haber robado datos de pacientes de un plan de salud de California» . VentureBeat . 29 de marzo de 2022. Archivado del original el 31 de mayo de 2022. Consultado el 15 de junio de 2022 .
  2. 1 2 "«Hemos hackeado a los hackers»: Incautan el ransomware Hive en una operación global . Bloomberg.com . 26 de enero de 2023. Consultado el 21 de junio de 2023 .
  3. 1 2 Glover, Claudia (26 de enero de 2023). "La infraestructura de la banda de ransomware Hive fue desmantelada por el FBI y Europol" . Tech Monitor . Recuperado el 21 de junio de 2023 .
  4. 1 2 3 Menn, Joseph; Stein, Perry; Schaffer, Aaron (26 de enero de 2023). "El FBI desmantela una banda de ransomware que atacaba escuelas y hospitales" . Washington Post . ISSN 0190-8286 . Consultado el 21 de junio de 2023 . 
  5. 1 2 3 Mclaughlin, Jenna (26 de enero de 2023). "El FBI dice que 'hackeó a los hackers' para desmantelar un importante grupo de ransomware" . National Public Radio . Recuperado el 21 de junio de 2023 .
  6. "Oficina de Asuntos Públicos | Departamento de Justicia de EE. UU. Desactiva una variante del ransomware Hive | Departamento de Justicia de los Estados Unidos" . www.justice.gov . 26 de enero de 2023. Consultado el 21 de junio de 2023 .
  7. 1 2 Bushwick, Sophie (abril de 2023). "El FBI desmantela el grupo criminal de ransomware Hive" . Scientific American . Recuperado el 21 de junio de 2023 .
  8. "EE. UU. desmantela la importante red de ransomware Hive" . www.aljazeera.com . Consultado el 21 de junio de 2023 .
  9. 1 2 "EE. UU. ofrece una recompensa de 10 millones de dólares por vínculos del ransomware Hive con gobiernos extranjeros" . BleepingComputer . Consultado el 21 de junio de 2023 .
  10. 1 2 "Indicadores de compromiso asociados con el ransomware Hive" (PDF) . 25 de agosto de 2021. Archivado (PDF) del original el 24 de mayo de 2022. Recuperado el 8 de junio de 2023 .
  11. 1 2 3 4 5 "Cierran la operación de ransomware Conti después de que la marca se volviera tóxica" . www.securityweek.com . 23 de mayo de 2022. Archivado del original el 8 de junio de 2022. Recuperado el 15 de junio de 2022 .
  12. Shakir, Umar (27 de enero de 2023). "El FBI dice que "hackeó a los hackers" de un servicio de ransomware, ahorrando a las víctimas 130 millones de dólares" . The Verge . Consultado el 21 de junio de 2023 .
  13. 1 2 3 4 "El grupo de ransomware Hive se atribuye la responsabilidad de la filtración de datos de Tata Power" . TimesNow . 25 de octubre de 2022. Consultado el 21 de junio de 2023 .
  14. 1 2 Singh, Carly Page y Jagmeet (25-10-2022). "La banda de ransomware Hive filtra datos robados durante el ciberataque a Tata Power" . TechCrunch . Recuperado el 3-08-2023 .
  15. "El FBI emite una alerta sobre el ransomware Hive" . Healthcare IT News . 2 de septiembre de 2021. Archivado del original el 20 de mayo de 2022. Consultado el 7 de junio de 2022 .
  16. 1 2 "El FBI emite una alerta sobre el ransomware Hive tras un ataque al sistema hospitalario en Ohio y Virginia Occidental" . ZDNET . Consultado el 21 de junio de 2023 .
  17. 1 2 3 "Investigadores descifran el ransomware Hive y recuperan hasta el 98% de los archivos" . The Stack . 21 de febrero de 2022. Consultado el 21 de junio de 2023 .
  18. "Dentro de la colmena" . Grupo IB . 9 de diciembre de 2021.
  19. "El ransomware Hive cobra cientos de víctimas en un lapso de 6 meses" . TechTarget.com . Archivado del original el 5 de junio de 2022. Consultado el 7 de junio de 2022 .
  20. "El ransomware Hive entra en las grandes ligas con cientos de sistemas comprometidos en cuatro meses" . BleepingComputer . Consultado el 21 de junio de 2023 .
  21. 1 2 3 4 5 "La agencia de salud pública de Costa Rica fue atacada por el ransomware Hive" . BleepingComputer . Archivado del original el 6 de junio de 2022. Recuperado el 7 de junio de 2022 .
  22. 1 2 "FBI: El ransomware Hive extorsionó 100 millones de dólares a más de 1300 víctimas" . BleepingComputer . Consultado el 21 de junio de 2023 .
  23. "El ransomware Conti cierra sus operaciones y se divide en unidades más pequeñas" . BleepingComputer . Consultado el 21 de junio de 2023 .
  24. "¿Orquestó el grupo de ransomware Conti su propia caída?" . ComputerWeekly.com . Archivado del original el 30 de mayo de 2022 . Consultado el 7 de junio de 2022 .
  25. "El ransomware Hive es desmantelado por una operación policial; el FBI posee las claves de descifrado y el sitio web público del grupo" . Revista CPO . 31 de enero de 2023. Consultado el 4 de junio de 2023 .
  26. 1 2 "Distrito de Nueva Jersey | Ciudadano ruso acusado de ataques de ransomware contra infraestructura crítica | Departamento de Justicia de los Estados Unidos" . www.justice.gov . 16 de mayo de 2023. Consultado el 21 de junio de 2023 .
  27. "El ransomware Hive reivindica un ciberataque contra una filial de Bell Canada" . BleepingComputer . Consultado el 21 de junio de 2023 .
  28. Kim, Giyoon; Kim, Soram; Kang, Soojin; Kim, Jongsung (2022). "Un método para descifrar datos infectados con el ransomware Hive". arXiv : 2202.08477 [ cs.CR ].
  29. McKay, Kendall. "Operaciones de ransomware Conti y Hive: Aprovechamiento de los chats de las víctimas para obtener información" (PDF) . Talos Intelligence. Archivado (PDF) del original el 31 de mayo de 2022. Recuperado el 8 de junio de 2022 .
  30. "Cómo el FBI evitó ataques de ransomware con criptomonedas por valor de 130 millones de dólares al desmantelar las redes de los hackers responsables de Hive" . Fortune Crypto . Consultado el 22 de mayo de 2023 .
  31. 1 2 Lowell, Hugo (26 de enero de 2023). "Las autoridades estadounidenses confiscan servidores del grupo de ransomware Hive" . The Guardian . ISSN 0261-3077 . Recuperado el 21 de junio de 2023 . 
  32. ^ "#StopRansomware: Hive Ransomware | CISA" . www.cisa.gov . 2022-11-25 . Consultado el 21 de junio de 2023 .
  33. 1 2 "EE. UU. y Europol incautan servidores de ransomware Hive y filtran sitios web: 'Hemos hackeado a los hackers'"" . SC Media . 26-01-2023 . Consultado el 21-06-2023 .
  34. "Ermittler nehmen mutmaßliche Hacker in der Ukraine fest" . tagesschau.de (en alemán) . Consultado el 28 de noviembre de 2023 .
  35. Mehrotra, Kartikay; Turton, William (21 de mayo de 2021). "CNA Financial pagó 40 millones de dólares en rescate tras el ciberataque de marzo" . Bloomberg Businessweek . Consultado el 22 de mayo de 2021 .
  36. Nir Kshetri; Jeffrey Voas (marzo de 2022). "Ransomware: ¿Pagar para jugar?". Computer . 55 (3): 11– 13. doi : 10.1109/MC.2021.3126529 . ISSN 0018-9162 . Wikidata Q112073068 .  
  37. "CNA paga un rescate de 40 millones de dólares para eliminar el malware de sus sistemas" . www.insurancebusinessmag.com . Consultado el 21 de junio de 2023 .
  38. "Servidores de Microsoft Exchange pirateados para desplegar el ransomware Hive" . BleepingComputer . Consultado el 21 de junio de 2023 .
  39. Otazu, Amaia (28 de mayo de 2022). "Un ataque informático devuelve a la era del papel a 179 entidades navarras" . El País (en español). Archivado desde el original el 5 de junio de 2022 . Consultado el 7 de junio de 2022 .
  40. «El culpable del hackeo a las webs municipales navarras es el ransomware Hive» . Pamplona Actual (en español). 30 de mayo de 2022. Archivado desde el original el 30 de mayo de 2022 . Consultado el 7 de junio de 2022 .
  41. 1 2 "Los atacantes de ransomware reciben un trato desfavorable por parte del Banco Central de Zambia" . Bloomberg.com . 18 de mayo de 2022. Consultado el 7 de junio de 2022 .
  42. «El Banco de Zambia responde con una "fotopolla" a la extorsión de los ciberdelincuentes que les atacaron» . derechodelared.com (en español). 25 de mayo de 2022. Archivado desde el original el 25 de mayo de 2022 . Consultado el 7 de junio de 2022 .
  43. "Banco nacional atacado por ransomware trolea a los hackers con fotos de penes" . BleepingComputer . Archivado del original el 1 de junio de 2022. Recuperado el 7 de junio de 2022 .
  44. «FOTOS Y VIDEO: Los extraños mensajes de las impresoras de la CCSS tras hackeo» . CRHoy.com (en español). 31 de mayo de 2022. Archivado desde el original el 31 de mayo de 2022 . Consultado el 8 de junio de 2022 .
  45. ^ " Hive Ransomware Group, el grupo de cibercriminales que atacó la CCSS y tiene predilección por instituciones de salud" . delfino.cr (en español). Archivado desde el original el 31 de mayo de 2022 . Consultado el 8 de junio de 2022 .
  46. "El ransomware Hive reivindica un ciberataque contra una filial de Bell Canada" . BleepingComputer . Consultado el 29 de julio de 2023 .
  47. Black, Damien (6 de diciembre de 2022). "Hive añade a una empresa deportiva francesa a la lista de víctimas, según afirman medios locales" . Cybernews . Consultado el 23 de julio de 2023 .