XMASKNEWS
Aktualizacja:
WeLiveSecurity (ESET)EN→PLCyber

MATCHBOIL: Nowe sztuczki, te same złe zamiary

Badacze ESET przeanalizowali ewolucję malware MATCHBOIL, używanego przez grupę UAC-0099 do ataków na ukraińską infrastrukturę.

Ewolucja złośliwego oprogramowania MATCHBOIL pokazuje, jak grupa UAC-0099, powiązana z Rosją, systematycznie udoskonala swoje narzędzia. Analiza próbek z lat 2024–2026 ujawniła przejście od prostych metod maskowania kodu do zaawansowanego użycia narzędzia Eziriz .NET Reactor.

MATCHBOIL to downloader napisany w C, którego zadaniem jest pobranie, instalacja i zapewnienie trwałości kolejnego ładunku, najczęściej backdoora MATCHWOK. Ataki realizowane są głównie poprzez spearphishing, gdzie ofiara zostaje nakłoniona do ręcznego uruchomienia skryptu VBScript.

Mechanizm działania opiera się na komunikacji HTTPS z serwerem C&C. Malware wykonuje trzy specyficzne zapytania: pobiera wartość numeryczną, otrzymuje zakodowany w formacie HTML ładunek (wyodrębniany za pomocą wyrażeń regularnych) oraz pobiera plik konfiguracyjny. Do identyfikacji ofiary wykorzystywane są dane takie jak CPUID czy numer seryjny BIOS.

Grupa UAC-0099 celuje w sektory energetyczny, transportowy i produkcyjny na Ukrainie, pełniąc rolę dostawcy dostępu dla grupy Sandworm. Nowsze wersje malware są znacznie trudniejsze do analizy ze względu na zaawansowaną obfuskację i techniki wykrywania środowisk piaskownicy (sandbox).