КИБЕРБЕЗОПАСНОСТЬ

UAC-0099 усилила вредонос MatchBoil для атак на Украину

MatchBoil теперь проверяет песочницы и каждые две минуты запрашивает новые полезные нагрузки у C2-сервера в атаках на украинские компании.

✍️ Редакция iTech News | 09.10.2026 | ⏱ 3 мин | Источник: Dark Reading
🛡

Группа UAC-0099 превратила вредонос MatchBoil из одноразового загрузчика в инструмент, который каждые две минуты связывается с управляющим сервером и может получать новые полезные нагрузки. Для украинских компаний из транспорта, промышленности и энергетики это означает не просто очередную фишинговую кампанию, а постоянно дорабатываемый канал закрепления в инфраструктуре.

Как сообщает Dark Reading, исследователи ESET проследили развитие MatchBoil по образцам, собранным с апреля 2024-го по апрель 2026 года. UAC-0099 действует как минимум с 2023 года; ESET с умеренной уверенностью связывает её с российскими интересами из-за устойчивого фокуса на украинских организациях. Также исследователи допускают, что группа может выступать брокером первоначального доступа для Sandworm — известного кластера, который связывают с российской военной разведкой и разрушительными атаками на украинскую инфраструктуру.

Типовая цепочка атаки начинается со спирифишинга. Жертве отправляют письмо со ссылкой на архив, внутри которого находится VBScript. Если сотрудник скачает архив и вручную запустит скрипт, на устройстве появляется MatchBoil. Далее загрузчик проверяет наличие определённого каталога: обнаружив его, завершает работу. Затем он собирает сведения о машине, чтобы использовать их как идентификаторы при следующих сеансах связи с сервером управления.

Основная роль вредоноса MatchBoil — доставить следующий этап атаки, бэкдор MatchWok на C#. Он даёт операторам постоянный доступ к скомпрометированной системе. В ранних версиях MatchBoil запускался, обращался к C2-серверу, скачивал нагрузку и на этом почти заканчивал работу. К концу 2025 года логика изменилась: загрузчик стал выполняться с интервалом в две минуты. Операторы получили возможность подменять или обновлять полезную нагрузку уже после проникновения, не начиная фишинговую кампанию заново.

Менялась не только периодичность запросов. В образцах 2024 года ESET видела сравнительно простую обфускацию на базе Unicode. В версиях 2026 года авторы используют коммерческий .NET Reactor от Eziriz — средство защиты .NET-приложений, усложняющее реверс-инжиниринг. В новых сборках появились проверки песочниц и менее заметный пользовательский интерфейс. Это не делает код неуязвимым для анализа, но увеличивает цену и время детектирования: аналитикам нужно сначала убедиться, что образец вообще проявит себя в контролируемой среде.

Отдельно авторы меняли механизмы закрепления в Windows. Сначала MatchBoil создавал и значение реестра, и запланированную задачу. Затем группа перешла только на ключ Run, запускающий программу при входе пользователя в систему, а в 2025 году вернулась к планировщику задач. Для защитников это практичное напоминание: мониторинг одного способа автозапуска оставляет слепую зону. Нужны правила корреляции для подозрительных задач, изменений ветвей автозагрузки и запуска скриптов из пользовательских каталогов или содержимого архивов.

Для ИБ-команд важна и социальная часть этой техники. Вход в сеть требует не эксплойта нулевого дня, а действий сотрудника: открыть ссылку, скачать архив, запустить скрипт. Почтовые шлюзы должны блокировать или изолировать такие вложения и ссылки, а EDR — фиксировать цепочки вроде почтовый клиент → архиватор → интерпретатор VBScript → неизвестный загрузчик. Разработчикам корпоративных средств защиты стоит учитывать, что статические сигнатуры на ранние образцы быстро устаревают: операторы целенаправленно меняют структуру кода, обфускацию и способ запуска.

История UAC-0099 показывает более неприятный тренд, чем единичный новый троян: относительно компактный загрузчик постепенно превращают в устойчивую платформу для доступа к сетям критических отраслей. Следующим вопросом для защитников станет не только то, какой payload MatchBoil доставит, но и успеют ли средства мониторинга заметить саму цепочку до первого регулярного обращения к C2. Подробности исследования доступны у Dark Reading.

Поделиться: Telegram X LinkedIn