Ewolucja złośliwego oprogramowania MATCHBOIL pokazuje, jak grupa UAC-0099, powiązana z Rosją, systematycznie udoskonala swoje narzędzia. Analiza próbek z lat 2024–2026 ujawniła przejście od prostych metod maskowania kodu do zaawansowanego użycia narzędzia Eziriz .NET Reactor.
MATCHBOIL to downloader napisany w C, którego zadaniem jest pobranie, instalacja i zapewnienie trwałości kolejnego ładunku, najczęściej backdoora MATCHWOK. Ataki realizowane są głównie poprzez spearphishing, gdzie ofiara zostaje nakłoniona do ręcznego uruchomienia skryptu VBScript.
Mechanizm działania opiera się na komunikacji HTTPS z serwerem C&C. Malware wykonuje trzy specyficzne zapytania: pobiera wartość numeryczną, otrzymuje zakodowany w formacie HTML ładunek (wyodrębniany za pomocą wyrażeń regularnych) oraz pobiera plik konfiguracyjny. Do identyfikacji ofiary wykorzystywane są dane takie jak CPUID czy numer seryjny BIOS.
Grupa UAC-0099 celuje w sektory energetyczny, transportowy i produkcyjny na Ukrainie, pełniąc rolę dostawcy dostępu dla grupy Sandworm. Nowsze wersje malware są znacznie trudniejsze do analizy ze względu na zaawansowaną obfuskację i techniki wykrywania środowisk piaskownicy (sandbox).



