Minacce · 4 ore fa
ESET ha seguito per quasi due anni MATCHBOIL, il downloader di UAC-0099, mentre continuava a colpire organizzazioni ucraine e arrivava fino a un’azienda energetica nel giugno 2026. La catena non punta a un singolo drop: serve a lasciare dentro MATCHWOK, una backdoor C# usata per spionaggio e potenzialmente utile anche ad altri attori.
Il meccanismo è semplice da nascondere e difficile da distinguere dal traffico normale. Un link in una spear phishing email porta a un archivio, il sistema scarica MATCHBOIL, poi il malware fa rispondere il server con una pagina web che contiene il payload come testo esadecimale; da lì lo ricompone e lo mette in persistenza con task pianificati o chiavi di registro. Nel tempo ha cambiato nomi, timer, offuscamento e controlli anti-sandbox per reggere meglio analisi e pulizia.
Per chi difende trasporti, manifattura ed energia in Ucraina o a supporto del Paese, il punto non è il file iniziale ma l’accesso che resta aperto. MATCHBOIL mostra una campagna di spionaggio che si è adattata per sopravvivere a takedown e attribuzione, non un’infezione usa e getta.
2 fonti che coprono questa storia
Russia-Aligned UAC-0099 Evolves MATCHBOIL Malware
Russia-aligned UAC-0099 has steadily upgraded its MATCHBOIL downloader since 2024
What is MATCHBOIL? The Russia-aligned malware that installs a spying backdoor - Help Net Security
MATCHBOIL malware from Russia-aligned UAC-0099 keeps getting harder to analyze and has reached a Ukrainian energy company, ESET finds.
Part of the PlainSec briefing for 2026-10-08