Mimbrob проводил фишинговые кампании против российских организаций
В апреле 2026 года ранее не задокументированный злоумышленник Mimbrob проводил фишинговые кампании против российских аэрокосмических и оборонно-промышленных организаций, научно-исследовательских институтов, ИТ-компаний и военнослужащих. Целевой характер атак и профессионально подготовленные приманки указывают на шпионскую цель, хотя во всех случаях исследователям не удалось получить конечную полезную нагрузку.
Фишинговые письма и доставка вредоносного ПО
Mimbrob использовал адреса отправителей и домены, имитировавшие российские организации. Темы писем касались метрологических испытаний, предложений о сотрудничестве, договоров, судебных разбирательств и отслеживания дронов типа Baba Yaga.
Чаще всего злоумышленник распространял вредоносное ПО в архивах с переименованными легитимными исполняемыми файлами Yandex Browser или Notepad++ и вредоносными библиотеками DLL. При запуске исполняемого файла механизм боковой загрузки DLL загружал вредоносную библиотеку. Вредоносная программа FBULoader создавала в профиле пользователя каталоги, имитировавшие Yandex Browser, копировала туда запущенный файл под именем browser.exe и извлекала полезную нагрузку в файл browser.dll.
Кампании с FBULoader наблюдались с 22 апреля по 8 мая, а затем возобновились 3 сентября. Инфраструктура злоумышленника имитировала технические домены, связанные с Yandex, в том числе browser.ydx-stat.ru. Другие домены под его контролем, включая klirnov.ru и npkarns.ru, имитировали российские авиационные и исследовательские организации.
RAT-Go и поддельное приложение Dronner
Параллельно Mimbrob распространял троянскую программу на Go, внутренне обозначенную как RAT-Go. Её доставляли в архивах с переименованным исполняемым файлом Notepad++ или Yandex Browser. Загрузку выполняли вредоносные файлы MSASN1.dll или browser.dll. RAT-Go декодировал полезную нагрузку в формате Base64, устанавливал TCP-соединения с шифрованием AES-GCM и многократно подключался к 82.38.63.88:6969. Другой вариант использовал зашифрованные данные конфигурации и взаимодействовал с 194.87.37.14:443. Вредоносная программа обрабатывала команды и поддерживала функции, связанные с командной строкой.
Группа также распространяла с сайта dronner.ru поддельное приложение Dronner. Его выдавали за программу для отслеживания дронов Баба Яга и мест добычи полезных ископаемых. Вероятно, приложение должно было привлечь внимание российских военных пользователей. Установочный файл обеспечивал закрепление с помощью запланированной задачи CocCoc Browser Update, запускавшейся каждые десять минут. Он также собирал сведения об узле и обращался к browser.ydx-stat.ru за зашифрованной полезной нагрузкой. Связанный образец получал данные командного сервера из файла, размещённого на GitHub.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



