Расследование: OneStart, AppSuite и ManualFinder — общая инфраструктура

Расследование: OneStart, AppSuite и ManualFinder — общая инфраструктура

Источник: www.gdatasoftware.com

Расследование в отношении OneStart, AppSuite и ManualFinder выявило общую инфраструктуру, указывающую на то, что они, вероятно, исходят от одних и тех же злоумышленников. Исследование показывает ряд технических совпадений и повторяющихся шаблонов в серверной части и установочных компонентах, что ставит под сомнение утверждения об их независимой разработке.

Ключевые выводы

  • OneStart устанавливается в %appdata%OneStart.ai directory и основан на настраиваемом браузере Chromium, тогда как AppSuite использует Electron.
  • OneStart проверяет обновления по URL https://onestartapi.com/api/bb/updates.txt, который служит конфигурационным файлом, привязанным к расширенному программному обеспечению установщика.
  • Старый установщик OneStartInstaller-v4.5.224.8.msi запускал PowerShell-сценарии после установки; эти скрипты содержали случайные доменные имена, соотносящиеся с известными серверами управления (CnC), связанными с заражением ManualFinder.
  • Домены, связанные с OneStart и ManualFinder, имеют схожие структуры и демонстрируют шаблоны, типичные для ресурсов, размещенных на CloudFront.
  • При тестировании URL-адреса из AppSuite могли быть успешно заменены доменами OneStart и возвращали ожидаемые ответы, что укрепляет идею централизованной инфраструктуры для этих приложений.
  • Хотя следствие не нашло доказательств того, что node.exe устанавливался в старой версии OneStart, в PowerShell-скриптах были обнаружены подсказки, указывающие на действительные идентификаторы продукта, связанные с предыдущими дистрибутивами вредоносного ПО.
  • Исследование старых установщиков выявило дополнительное ПО — DesktopBar и BrowserAssistant, — которое использует ту же серверную инфраструктуру, что и OneStart и AppSuite.

Технические детали

OneStart и AppSuite реализованы на разных фреймворках: первый — на кастомном Chromium-движке, второй — на Electron. Несмотря на это, сходство серверных ответов и конфигурационных файлов указывает на общую backend-инфраструктуру. Обновления OneStart опрашивают конкретный URL (https://onestartapi.com/api/bb/updates.txt), который играет роль конфигурационного ресурса, привязанного к установщику.

При попытках скрестить поведение приложений исследователи получили более старую сборку установщика — OneStartInstaller-v4.5.224.8.msi. После инсталляции этот пакет вызывал PowerShell-сценарии, в которых фигурировали «случайные» доменные имена. Эти домены коррелировали с известными CnC-серверами, ассоциированными с заражением ManualFinder, а их структура соответствовала шаблонам, часто наблюдаемым у ресурсов, размещённых на CloudFront.

Дополнительно, в ходе тестирования URL-адреса, используемые в AppSuite, были заменены на домены OneStart — в результате серверы возвращали ожидаемые ответы. Это подтверждает наличие централизованной инфраструктуры, обслуживающей оба продукта и связанные с ними компоненты.

Контекст и значимость

Наличие общей серверной инфраструктуры и совпадающих индикаторов в установочных скриптах ставит под сомнение тезис о «уникальной» и независимой разработке каждого из приложений. Вместо этого выявленные факты указывают на то, что за всеми тремя объектами — OneStart, AppSuite и ManualFinder — могут стоять одни и те же злоумышленники или координируемая группа.

«Эта связь ставит под сомнение утверждение об уникальности разработки, предполагая, что за все три объекта несут ответственность одни и те же злоумышленники.»

Дополнительные находки

  • В старых установщиках обнаружено дополнительное ПО (DesktopBar, BrowserAssistant), использующее ту же серверную инфраструктуру.
  • PowerShell-скрипты содержали подсказки, совпадающие с идентификаторами продуктов из прошлых дистрибутивов вредоносного ПО, несмотря на отсутствие доказательств установки node.exe в тестируемой старой сборке.

Вывод

Собранные данные указывают на централизованную серверную инфраструктуру, общую для OneStart, AppSuite и ManualFinder, а также для ряда вспомогательных компонентов. Это усиливает вероятность того, что за распространением и поддержкой этих программ стоит единый оператор — факт, который имеет значение для анализа угроз и разработки мер по обнаружению и блокированию соответствующих доменов и серверов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: