НеИБи

@antiinfosec
Не верь Бабе-яге Группировка Mimbrob, отметившаяся весной, снова активизировалась в сентябре. Цели те же — авиакосмическая промышленность, двигателестроение, научные институты и IT-компании. Специалисты F6 Threat Intelligence, которые отслеживали первую волну весной, фиксируют новую в этом месяце. Схема фишинга выстроена аккуратно. Письма приходят с доменов, зарегистрированных в один день, и мимикрируют под реальных российских разработчиков. Тексты выдержаны в официально-деловом стиле, со ссылками на федеральные законы. В архивах — легитимные исполняемые файлы Яндекс Браузера или Notepad++, подписанные настоящими цифровыми подписями, и вредоносная DLL, которая подгружается через DLL Sideloading. Пользователь запускает документ с именем вроде «Перечень компонентов для кооперации», а вместе с ним стартует загрузчик. Отдельного упоминания заслуживает сайт dronner[.]ru, зарегистрированный 11 мая. С него под видом приложения Dronner распространяется программа для отслеживания дронов типа «Баба-яга» — тех самых тяжелых беспилотников, которые используют ВСУ. Приманка рассчитана на военнослужащих вблизи линии боевого соприкосновения. Внутри — очередной загрузчик. F6 не спешит с атрибуцией: прямых совпадений с известными группировками нет, финальная нагрузка в ходе исследования так и не была получена. Но набор техник, инфраструктура и выбор целей говорят сами за себя. @antiinfosec
Если у вас установлено приложение,
вы можете сразу перейти в канал