Расследование: OneStart, AppSuite и ManualFinder — общая инфраструктура

Источник: www.gdatasoftware.com
Расследование в отношении OneStart, AppSuite и ManualFinder выявило общую инфраструктуру, указывающую на то, что они, вероятно, исходят от одних и тех же злоумышленников. Исследование показывает ряд технических совпадений и повторяющихся шаблонов в серверной части и установочных компонентах, что ставит под сомнение утверждения об их независимой разработке.
Ключевые выводы
- OneStart устанавливается в %appdata%OneStart.ai directory и основан на настраиваемом браузере Chromium, тогда как AppSuite использует Electron.
- OneStart проверяет обновления по URL https://onestartapi.com/api/bb/updates.txt, который служит конфигурационным файлом, привязанным к расширенному программному обеспечению установщика.
- Старый установщик OneStartInstaller-v4.5.224.8.msi запускал PowerShell-сценарии после установки; эти скрипты содержали случайные доменные имена, соотносящиеся с известными серверами управления (CnC), связанными с заражением ManualFinder.
- Домены, связанные с OneStart и ManualFinder, имеют схожие структуры и демонстрируют шаблоны, типичные для ресурсов, размещенных на CloudFront.
- При тестировании URL-адреса из AppSuite могли быть успешно заменены доменами OneStart и возвращали ожидаемые ответы, что укрепляет идею централизованной инфраструктуры для этих приложений.
- Хотя следствие не нашло доказательств того, что node.exe устанавливался в старой версии OneStart, в PowerShell-скриптах были обнаружены подсказки, указывающие на действительные идентификаторы продукта, связанные с предыдущими дистрибутивами вредоносного ПО.
- Исследование старых установщиков выявило дополнительное ПО — DesktopBar и BrowserAssistant, — которое использует ту же серверную инфраструктуру, что и OneStart и AppSuite.
Технические детали
OneStart и AppSuite реализованы на разных фреймворках: первый — на кастомном Chromium-движке, второй — на Electron. Несмотря на это, сходство серверных ответов и конфигурационных файлов указывает на общую backend-инфраструктуру. Обновления OneStart опрашивают конкретный URL (https://onestartapi.com/api/bb/updates.txt), который играет роль конфигурационного ресурса, привязанного к установщику.
При попытках скрестить поведение приложений исследователи получили более старую сборку установщика — OneStartInstaller-v4.5.224.8.msi. После инсталляции этот пакет вызывал PowerShell-сценарии, в которых фигурировали «случайные» доменные имена. Эти домены коррелировали с известными CnC-серверами, ассоциированными с заражением ManualFinder, а их структура соответствовала шаблонам, часто наблюдаемым у ресурсов, размещённых на CloudFront.
Дополнительно, в ходе тестирования URL-адреса, используемые в AppSuite, были заменены на домены OneStart — в результате серверы возвращали ожидаемые ответы. Это подтверждает наличие централизованной инфраструктуры, обслуживающей оба продукта и связанные с ними компоненты.
Контекст и значимость
Наличие общей серверной инфраструктуры и совпадающих индикаторов в установочных скриптах ставит под сомнение тезис о «уникальной» и независимой разработке каждого из приложений. Вместо этого выявленные факты указывают на то, что за всеми тремя объектами — OneStart, AppSuite и ManualFinder — могут стоять одни и те же злоумышленники или координируемая группа.
«Эта связь ставит под сомнение утверждение об уникальности разработки, предполагая, что за все три объекта несут ответственность одни и те же злоумышленники.»
Дополнительные находки
- В старых установщиках обнаружено дополнительное ПО (DesktopBar, BrowserAssistant), использующее ту же серверную инфраструктуру.
- PowerShell-скрипты содержали подсказки, совпадающие с идентификаторами продуктов из прошлых дистрибутивов вредоносного ПО, несмотря на отсутствие доказательств установки node.exe в тестируемой старой сборке.
Вывод
Собранные данные указывают на централизованную серверную инфраструктуру, общую для OneStart, AppSuite и ManualFinder, а также для ряда вспомогательных компонентов. Это усиливает вероятность того, что за распространением и поддержкой этих программ стоит единый оператор — факт, который имеет значение для анализа угроз и разработки мер по обнаружению и блокированию соответствующих доменов и серверов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



