#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mimbrob — вновь выявленная группировка злоумышленников, ориентированная на шпионаж, которая атакует российские организации в сферах обороны, аэрокосмической отрасли, военной сферы и научных исследований с помощью целенаправленного фишинга. Злоумышленники использовали поддельные организации и вредоносные архивы для развертывания FBULoader и Go-основанного RAT-Go посредством DLL sideloading, что обеспечивало зашифрованное управление и доступ к командной строке. Поддельное приложение для отслеживания дронов Baba Yaga также собирало данные хоста и загружало зашифрованные полезную нагрузки.
-----
В апреле 2026 года ранее не задокументированный злоумышленник, отслеживаемый под именем Mimbrob, проводил фишинговые кампании в отношении российских аэрокосмических и оборонно-промышленных организаций, научно-исследовательских институтов, ИТ-компаний и военнослужащих. Целевой характер атак и профессионально разработанные приманки указывают на шпионскую цель, хотя конечный полезный груз не был извлечен во всех случаях. Группа использовала адреса отправителей и доменные имена, имитирующие легитимные российские организации, с темами, включающими метрологические испытания, предложения о сотрудничестве, договоры, судебные разбирательства и отслеживание дронов типа Baba Yaga.
Mimbrob преимущественно распространял ВПО через архивы, содержащие переименованные легитимные исполняемые файлы Yandex Browser или Notepad++ и вредоносные DLL. При запуске исполняемых файлов жертвами механизм DLL Sideloading загружал вредоносные библиотеки. Вредоносное ПО FBULoader создавало каталоги, имитирующие Yandex Browser, в профиле пользователя, копировало запущенный исполняемый файл как browser.exe и извлекало полезную нагрузку как browser.dll. Кампании с использованием FBULoader наблюдались с 22 апреля по 8 мая и возобновились 3 сентября. Инфраструктура актора имитировала технические домены, связанные с Yandex, включая browser.ydx-stat.ru, в то время как домены, контролируемые злоумышленниками, такие как klirnov.ru и npkarns.ru, имитировали российские авиационные и исследовательские организации.
Параллельно с этим Mimbrob распространял троянскую программу на базе Go, внутренне идентифицированную как RAT-Go. Вредоносное ПО доставлялось через архивы, содержащие переименованный исполняемый файл Notepad++ или Yandex Browser, и загружалось посредством вредоносных файлов MSASN1.dll или browser.dll. RAT-Go декодировал полезную нагрузку в формате Base64, устанавливал TCP-соединения с шифрованием AES-GCM и многократно подключался к 82.38.63.88:6969. Другой вариант использовал зашифрованные данные конфигурации и взаимодействовал с 194.87.37.14:443. Вредоносное ПО поддерживало обработку команд и функциональность, связанную с командной строкой.
Группа также распространяла поддельное приложение Dronner с сайта dronner.ru, выдавая его за программное обеспечение для отслеживания дронов «Баба Яга» и мест добычи полезных ископаемых, вероятно, чтобы привлечь внимание российских военных пользователей. Установочный файл обеспечивал закрепление (persistence) посредством запланированной задачи с названием «CocCoc Browser Update», которая выполнялась каждые десять минут, собирал информацию об узле и обращался к browser.ydx-stat.ru для получения зашифрованной полезной нагрузки. Связанный образец получал данные C2 из файла, размещенного на GitHub.
Post #32954
14
CTT Report Hub #ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel https://www.f6.ru/blog/mimbrob/ Report completeness: Medium Threats: Mimbrob Dl…