Исследователи F6 сообщают об обнаружении новой активности Mimbrob, нацеленной на российский ВПК и IT‑компании.
В апреле 2026 года F6 обнаружили волну вредоносной активности, однако достаточных оснований для того, чтобы атрибутировать эту активность какой‑либо из ранее известных киберпреступных группировок, не было.
Атакующие рассылали фишинговые письма с архивами, нацеленные на организации в авиакосмической промышленности. Судя по выбору целей и качеству составления фишинговых писем, вероятная цель атакующих – шпионаж.
Содержимое архивов включало в себя легитимный исполняемый файл (чаще всего Яндекс Браузера) и вредоносную DLL, загружаемую с помощью техники DLL Sideloading.
С2-серверы атакующих мимикрировали под технические домены Yandex, а адреса отправителей писем - под реальные организации.
Специалисты присвоили группе название Mimbrob - mim по мимикрии в доменах и файлах, br - от использования браузеров в атаках, rob - от найденного на скомпрометированном домене логотипа.
Атакующие впервые проявили активность в апреле 2026 года, параллельно распространяя через фишинговые письма вредоносное ПО на Go и загрузчик FBULoader (аббревиатура от Fake Browser Update Loader – фальшивый загрузчик обновления браузера).
Затем в мае злоумышленники через свой сайт распространяли загрузчик FBULoader под видом приложения Dronner для отслеживания дронов типа «Баба‑яга».
С начала сентября группировка возобновила активность и стала распространять фишинговые письма на тему судебных разбирательств, нацеливаясь на IT‑компании.
Вместе с тем, поскольку финальная нагрузка в ходе исследования не была получена, более точные выводы о мотивации остаются в области предположений.
Технические подробности, включая сетевую инфраструктуру атакующих, IOCs - в отчете на сайте F6.
Post #8659
4.26K