Mimbrob атакует Россию через документы, браузеры и Dronner

4499
Mimbrob атакует Россию через документы, браузеры и Dronner

Группировка маскирует вредоносные файлы под судебные материалы, служебные документы и приложение для отслеживания беспилотников.

image

Группировка Mimbrob атакует российские ИТ-компании, предприятия авиакосмической отрасли и, предположительно, военнослужащих с помощью тщательно подготовленных фишинговых писем и вредоносных программ. С начала сентября злоумышленники рассылают архивы под видом документов о судебных разбирательствах, а весной использовали деловую переписку, документы о проверках оборудования и поддельное приложение для отслеживания беспилотников.

Первую активность Mimbrob специалисты F6 зафиксировали 22 апреля 2026 года. Одной из целей стало российское предприятие, занимающееся авиационными и ракетными двигателями. Фишинговое письмо имитировало служебную записку о срочной метрологической проверке продукции и обновлении специализированного ПО. Текст содержал ссылки на реальные законы и нормативные акты, был написан в официально-деловом стиле и не содержал заметных ошибок.

К письму прикладывался архив с несколькими исполняемыми файлами, названия которых напоминали обычные рабочие документы. Внутри находились легитимные файлы Яндекс Браузера с действительной цифровой подписью и вредоносная библиотека browser.dll. После запуска переименованного файла браузер загружал чужую DLL через технику DLL Sideloading, при которой доверенная программа запускает подставленную библиотеку вместо ожидаемой.

Вредоносный загрузчик получил название FBULoader, сокращение от Fake Browser Update Loader. После заражения FBULoader копирует компоненты в каталог профиля пользователя, открывает PDF-приманку и создаёт в планировщике Windows задачу Browser Update Checker. Задача запускает вредоносный компонент каждые 15 минут.

После запуска FBULoader собирает аппаратный идентификатор компьютера, версию Windows, имя устройства, имя пользователя и число ядер процессора, затем передаёт сведения управляющему серверу. Домены инфраструктуры специально напоминают технические адреса Яндекса, среди примеров встречались checker[.]yandex-update[.]ru, update-yandexbrowser[.]ru и browser[.]ydx-stat[.]ru. В ответ загрузчик должен получать следующую полезную нагрузку и внедрять код в работающий процесс, однако F6 не удалось получить финальную стадию атаки.

Параллельно в конце апреля Mimbrob распространяла RAT-Go, написанный на Go троян удалённого доступа. Письма маскировались под предложения о сотрудничестве, а отправитель выдавал себя за реального сотрудника научного института. Вложения носили деловые названия вроде Зарплаты.rar, Новые.rar и Перечень_компонентов_и_технические_требования.rar.

RAT-Go позволяет запускать команды через cmd.exe, загружать файлы на заражённый компьютер, отправлять файлы с компьютера на управляющий сервер и разрывать соединение. Для закрепления в Windows вредонос создавал задачу DiskManager в планировщике и запускал клиентскую часть трояна каждую минуту. Трафик между заражённым устройством и сервером шифровался с помощью AES-GCM.

В мае злоумышленники сменили приманку и зарегистрировали сайт dronner[.]ru. Сайт предлагал скачать приложение Dronner, якобы предназначенное для получения сведений о полётах беспилотников типа Баба-яга и местах дистанционного минирования. F6 считает выбор приманки признаком возможной ориентации кампании на российских военнослужащих.

Установщик DronnerInstaller_2.8.5.exe действительно открывал приложение-заглушку, но одновременно разворачивал FBULoader. Перед продолжением работы вредонос проверял язык Windows, языки интерфейса и раскладки клавиатуры. Среди подходящих региональных настроек присутствовали Россия, Украина, Белоруссия, Казахстан, Узбекистан, Азербайджан, Армения, Грузия, Киргизия, Таджикистан, Туркменистан и Румыния. Загрузчик также проверял уровень привилегий и прекращал работу при некоторых условиях, что позволяло затруднить автоматический анализ в песочницах.

Новая волна началась 3 сентября. Целями стали несколько российских ИТ-компаний, которым приходили письма с архивами вида Судебное_разбирательство[дата].rar. Внутри снова находились легитимный исполняемый файл и вредоносная DLL. Три домена, применявшиеся Mimbrob для отправки фишинговых писем, зарегистрировали в один день, 16 апреля 2026 года.

Исследователи связывают отдельные эпизоды кампании по сходству инфраструктуры, файлов и способов маскировки. Название Mimbrob команда F6 составила из отсылок к мимикрии доменов и файлов, использованию браузеров и артефакту, обнаруженному на одном из скомпрометированных сайтов. При этом F6 не приписывает Mimbrob какой-либо ранее известной группировке.

По оценке специалистов, выбор целей и качество фишинговых писем указывают на возможный кибершпионаж. Однозначно определить конечную задачу атакующих пока нельзя, поскольку исследователям не удалось получить финальную полезную нагрузку FBULoader.