TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32954 14
CTT Report Hub #ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity Targets Russia’s Military-Industrial Complex, IT Companies, and Military Personnel https://www.f6.ru/blog/mimbrob/ Report completeness: Medium Threats: Mimbrob Dl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Mimbrob — вновь выявленная группировка злоумышленников, ориентированная на шпионаж, которая атакует российские организации в сферах обороны, аэрокосмической отрасли, военной сферы и научных исследований с помощью целенаправленного фишинга. Злоумышленники использовали поддельные организации и вредоносные архивы для развертывания FBULoader и Go-основанного RAT-Go посредством DLL sideloading, что обеспечивало зашифрованное управление и доступ к командной строке. Поддельное приложение для отслеживания дронов Baba Yaga также собирало данные хоста и загружало зашифрованные полезную нагрузки.
-----

В апреле 2026 года ранее не задокументированный злоумышленник, отслеживаемый под именем Mimbrob, проводил фишинговые кампании в отношении российских аэрокосмических и оборонно-промышленных организаций, научно-исследовательских институтов, ИТ-компаний и военнослужащих. Целевой характер атак и профессионально разработанные приманки указывают на шпионскую цель, хотя конечный полезный груз не был извлечен во всех случаях. Группа использовала адреса отправителей и доменные имена, имитирующие легитимные российские организации, с темами, включающими метрологические испытания, предложения о сотрудничестве, договоры, судебные разбирательства и отслеживание дронов типа Baba Yaga.

Mimbrob преимущественно распространял ВПО через архивы, содержащие переименованные легитимные исполняемые файлы Yandex Browser или Notepad++ и вредоносные DLL. При запуске исполняемых файлов жертвами механизм DLL Sideloading загружал вредоносные библиотеки. Вредоносное ПО FBULoader создавало каталоги, имитирующие Yandex Browser, в профиле пользователя, копировало запущенный исполняемый файл как browser.exe и извлекало полезную нагрузку как browser.dll. Кампании с использованием FBULoader наблюдались с 22 апреля по 8 мая и возобновились 3 сентября. Инфраструктура актора имитировала технические домены, связанные с Yandex, включая browser.ydx-stat.ru, в то время как домены, контролируемые злоумышленниками, такие как klirnov.ru и npkarns.ru, имитировали российские авиационные и исследовательские организации.

Параллельно с этим Mimbrob распространял троянскую программу на базе Go, внутренне идентифицированную как RAT-Go. Вредоносное ПО доставлялось через архивы, содержащие переименованный исполняемый файл Notepad++ или Yandex Browser, и загружалось посредством вредоносных файлов MSASN1.dll или browser.dll. RAT-Go декодировал полезную нагрузку в формате Base64, устанавливал TCP-соединения с шифрованием AES-GCM и многократно подключался к 82.38.63.88:6969. Другой вариант использовал зашифрованные данные конфигурации и взаимодействовал с 194.87.37.14:443. Вредоносное ПО поддерживало обработку команд и функциональность, связанную с командной строкой.

Группа также распространяла поддельное приложение Dronner с сайта dronner.ru, выдавая его за программное обеспечение для отслеживания дронов «Баба Яга» и мест добычи полезных ископаемых, вероятно, чтобы привлечь внимание российских военных пользователей. Установочный файл обеспечивал закрепление (persistence) посредством запланированной задачи с названием «CocCoc Browser Update», которая выполнялась каждые десять минут, собирал информацию об узле и обращался к browser.ydx-stat.ru для получения зашифрованной полезной нагрузки. Связанный образец получал данные C2 из файла, размещенного на GitHub.
More from @aptreports
  1. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 TOPHIT. Part 1: A one-operator npm typosquat…
  4. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  5. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity T…
  6. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →