Minacce · 4 ore fa

UAC-0099 rende più difficile smontare MATCHBOIL

ESET ha seguito per quasi due anni MATCHBOIL, il downloader di UAC-0099, mentre continuava a colpire organizzazioni ucraine e arrivava fino a un’azienda energetica nel giugno 2026. La catena non punta a un singolo drop: serve a lasciare dentro MATCHWOK, una backdoor C# usata per spionaggio e potenzialmente utile anche ad altri attori.

Il meccanismo è semplice da nascondere e difficile da distinguere dal traffico normale. Un link in una spear phishing email porta a un archivio, il sistema scarica MATCHBOIL, poi il malware fa rispondere il server con una pagina web che contiene il payload come testo esadecimale; da lì lo ricompone e lo mette in persistenza con task pianificati o chiavi di registro. Nel tempo ha cambiato nomi, timer, offuscamento e controlli anti-sandbox per reggere meglio analisi e pulizia.

Per chi difende trasporti, manifattura ed energia in Ucraina o a supporto del Paese, il punto non è il file iniziale ma l’accesso che resta aperto. MATCHBOIL mostra una campagna di spionaggio che si è adattata per sopravvivere a takedown e attribuzione, non un’infezione usa e getta.

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-10-08

Editions

Storie correlate