Mimbrob проводил фишинговые кампании против российских организаций

В апреле 2026 года ранее не задокументированный злоумышленник Mimbrob проводил фишинговые кампании против российских аэрокосмических и оборонно-промышленных организаций, научно-исследовательских институтов, ИТ-компаний и военнослужащих. Целевой характер атак и профессионально подготовленные приманки указывают на шпионскую цель, хотя во всех случаях исследователям не удалось получить конечную полезную нагрузку.

Фишинговые письма и доставка вредоносного ПО

Mimbrob использовал адреса отправителей и домены, имитировавшие российские организации. Темы писем касались метрологических испытаний, предложений о сотрудничестве, договоров, судебных разбирательств и отслеживания дронов типа Baba Yaga.

Чаще всего злоумышленник распространял вредоносное ПО в архивах с переименованными легитимными исполняемыми файлами Yandex Browser или Notepad++ и вредоносными библиотеками DLL. При запуске исполняемого файла механизм боковой загрузки DLL загружал вредоносную библиотеку. Вредоносная программа FBULoader создавала в профиле пользователя каталоги, имитировавшие Yandex Browser, копировала туда запущенный файл под именем browser.exe и извлекала полезную нагрузку в файл browser.dll.

Кампании с FBULoader наблюдались с 22 апреля по 8 мая, а затем возобновились 3 сентября. Инфраструктура злоумышленника имитировала технические домены, связанные с Yandex, в том числе browser.ydx-stat.ru. Другие домены под его контролем, включая klirnov.ru и npkarns.ru, имитировали российские авиационные и исследовательские организации.

RAT-Go и поддельное приложение Dronner

Параллельно Mimbrob распространял троянскую программу на Go, внутренне обозначенную как RAT-Go. Её доставляли в архивах с переименованным исполняемым файлом Notepad++ или Yandex Browser. Загрузку выполняли вредоносные файлы MSASN1.dll или browser.dll. RAT-Go декодировал полезную нагрузку в формате Base64, устанавливал TCP-соединения с шифрованием AES-GCM и многократно подключался к 82.38.63.88:6969. Другой вариант использовал зашифрованные данные конфигурации и взаимодействовал с 194.87.37.14:443. Вредоносная программа обрабатывала команды и поддерживала функции, связанные с командной строкой.

Группа также распространяла с сайта dronner.ru поддельное приложение Dronner. Его выдавали за программу для отслеживания дронов Баба Яга и мест добычи полезных ископаемых. Вероятно, приложение должно было привлечь внимание российских военных пользователей. Установочный файл обеспечивал закрепление с помощью запланированной задачи CocCoc Browser Update, запускавшейся каждые десять минут. Он также собирал сведения об узле и обращался к browser.ydx-stat.ru за зашифрованной полезной нагрузкой. Связанный образец получал данные командного сервера из файла, размещённого на GitHub.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных