Компания F6 сообщила о вредоносной кампании, в которой используется поддельное приложение Dronner. Его представляют как инструмент для отслеживания беспилотников типа «Баба-яга» и мест минирования, но после запуска программа проверяет параметры устройства и может продолжить заражение. Подробности приводит CNews.
Сайт-приманка для распространения Dronner появился в мае 2026 года. По оценке исследователей, приложение ориентировано на десктопные устройства и может быть рассчитано на пользователей, работающих вблизи линии боевого соприкосновения. В F6 предполагают, что основным мотивом злоумышленников является шпионаж.
Обнаруженной активности специалисты дали название Mimbrob. Помимо потенциальных целей среди военных, группа также связывается с атаками на российские промышленные предприятия и ИТ-компании. Первые зафиксированные эпизоды относятся к апрелю 2026 года.
В рамках кампании злоумышленники применяли фишинговые письма, оформленные как служебные документы и предложения о сотрудничестве. В отдельных рассылках использовались архивы с вредоносными файлами. Специалисты F6 также выявили применение загрузчика FBULoader и другого вредоносного ПО RAT-Go.
Dronner при запуске анализирует язык системы, предпочтительные языки интерфейса и раскладки клавиатуры. При наличии нужных языковых параметров программа продолжает выполнение, в остальных случаях прекращает активность. По данным F6, новая волна атак стартовала 3 сентября 2026 года и продолжается до настоящего времени.