Первые следы деятельности Mimbrob были зафиксированы в апреле 2026 года: злоумышленники распространяли десктопное ВПО через фишинговые письма. В мае атакующие зарегистрировали сайт, с которого загружалось вредоносное приложения Dronner, якобы предназначенное для отслеживания дронов типа «Баба-яга». Вероятно, такая атака была нацелена на военнослужащих.
▪️ На момент исследования с сайта скачивался файл DronnerInstaller_2.8.5.exe, при его запуске открывалось приложение-заглушка.
▪️ Вредоносное приложение собирает информацию о языке системы, интерфейса и раскладках клавиатуры. Если в списке присутствуют русский язык, языки стран СНГ и Румынии, приложение продолжает работать. В других случаях приложение после трехминутного сна завершает работу.
▪️ Фишинговые письма с вредоносным архивом во вложении маскируют под служебную записку о необходимости срочного проведения метрологической проверки всей продукции предприятия и обновления специализированного ПО. В сентябре тематика писем сменилась на «судебные разбирательства», а получали их IT-компании.
▪️ Во всех исследуемых атаках группа использовала оригинальное ВПО-загрузчик, который в F6 назвали FBULoader.
Анализ ВПО доступен на MDP F6
▪️ Параллельно группировка распространяла другое ВПО, названное атакующими RAT-Go. Здесь цепочка начиналась с фишингового письма с архивом, где содержалось якобы предложение о сотрудничестве.
Подробности исследования, индикаторы компрометации — в новом блоге F6.
