Mimbrob: новая фишинговая кампания против российских ИТ-компаний, промышленных предприятий и военных
F6 сообщила о новой активности Mimbrob: злоумышленники распространяют FBULoader через фишинговые письма, а также вредоносное приложение Dronner. По данным компании, атаки затрагивают российские ИТ-компании и промышленные предприятия; нацеленность Dronner на военнослужащих F6 рассматривает как предположение, основанное на назначении приложения-приманки.
Что произошло
Первые обнаруженные F6 активности относятся к 22 апреля 2026 года. Фишинговые атаки с использованием FBULoader фиксировались с 22 апреля по 8 мая, а новая волна началась 3 сентября.
В сентябре F6 блокировала письма, направленные нескольким российским ИТ-компаниям. В качестве вложений использовались архивы, оформленные под материалы о судебном разбирательстве.
Параллельно злоумышленники распространяли вредоносное приложение Dronner через сайт-приманку. Программа позиционировалась как средство для отслеживания дронов и мест минирования.
Кого касается
В первую очередь материал актуален для российских ИТ-компаний и промышленных предприятий, сотрудники которых могут получать целевые фишинговые письма.
F6 также предполагает возможную ориентацию Dronner на военнослужащих, использующих настольные компьютеры вблизи линии боевого соприкосновения. Это именно оценка исследователей, а не подтверждённая атрибуция целей.
Что важно проверить
- Проверить почтовые шлюзы и журналы на сообщения с подозрительными архивами, в том числе оформленными под материалы о судебном разбирательстве.
- Проверить рабочие станции получателей таких писем на запуск неизвестных исполняемых файлов и вложений.
- Проверить наличие файла DronnerInstaller_2.8.5.exe и иных артефактов, указанных F6 в исследовании.
- Сопоставить события почты, конечных точек и сети с актуальными индикаторами компрометации из первоисточника F6.
- Перед созданием правил блокирования повторно сверить IOC с актуальной версией исследования.