Группировка Mimbrob атакует российские ИТ-компании, авиакосмические предприятия и, вероятно, военных через целевые фишинговые письма и вредонос. С сентября 2026 года злоумышленники рассылают архивы под видом судебных материалов. Весной использовали служебные записки о проверках оборудования и приложение для слежения за беспилотниками.

Первая активность Mimbrob зафиксирована 22 апреля 2026 года против российского производителя авиационных и ракетных двигателей. Письмо выглядело как служебная записка об обязательной метрологической проверке и обновлении специального ПО. Текст ссылался на реальные законы, был написан в официальном стиле и без явных ошибок.

При письме отправляли архив с несколькими исполняемыми файлами под названиями рабочих документов. Внутри лежали подлинные файлы Яндекс Браузера с действительной цифровой подписью и вредоносная библиотека browser.dll. При запуске браузер загружал поддельную DLL вместо оригинальной — это называется DLL Sideloading.

Вредонос назвали FBULoader (Fake Browser Update Loader). После запуска он копирует компоненты в папку профиля, открывает PDF-приманку и добавляет задачу в планировщик Windows под именем Browser Update Checker. Задача запускает вредонос каждые 15 минут.

FBULoader собирает идентификатор оборудования, версию Windows, имя устройства и процессора, отправляет данные на управляющий сервер. Доменов инфраструктуры специально копируют адреса Яндекса: checker[.]yandex-update[.]ru, update-yandexbrowser[.]ru, browser[.]ydx-stat[.]ru. Сервер должен отправить следующую стадию атаки, но исследователям не удалось перехватить финальную полезную нагрузку.

Параллельно в конце апреля Mimbrob распространяла RAT-Go — троян удалённого доступа на языке Go. Письма выдавали себя за предложения о сотрудничестве от сотрудников научного института. Вложения имели деловые названия: Зарплаты.rar, Новые.rar, Перечень_компонентов_и_технические_требования.rar.

RAT-Go выполняет команды через cmd.exe, загружает и выгружает файлы, разрывает соединение. Для закрепления в системе создаёт задачу DiskManager в планировщике и запускает трояна каждую минуту. Трафик шифруется по AES-GCM.

В мае злоумышленники зарегистрировали сайт dronner[.]ru и предложили скачать приложение Dronner для получения данных о полётах беспилотников типа Баба-яга и местах дистанционного минирования. Исследователи видят в этом признак целевой кампании против российских военных.

Установщик DronnerInstaller_2.8.5.exe открывал легитимное приложение, но одновременно разворачивал FBULoader. Перед запуском вредонос проверял язык Windows и раскладки клавиатуры. Среди целевых регионов — Россия, Украина, Белоруссия, Казахстан, Узбекистан, Азербайджан, Армения, Грузия, Киргизия, Таджикистан, Туркменистан и Румыния. Загрузчик также проверял привилегии пользователя и отказывал в работе при определённых условиях, затрудняя анализ в песочницах.

Новая волна началась 3 сентября. Целями стали несколько российских ИТ-компаний, получивших письма с архивами типа Судебное_разбирательство[дата].rar. Внутри снова находились подлинный исполняемый файл и вредоносная DLL. Три домена для рассылки зарегистрировали в один день — 16 апреля 2026 года.

Исследователи связывают эпизоды кампании по схожести инфраструктуры, файлов и способов маскировки. Название Mimbrob составлено из отсылок к мимикрии под браузеры и артефакту с одного из скомпрометированных сайтов. Группировке не приписывают известные прежние атаки.

Выбор целей и качество фишинговых писем указывают на кибершпионаж. Конечную задачу определить пока невозможно — исследователям не удалось получить финальную полезную нагрузку FBULoader.