Компания ESET – лидер в области информационной безопасности – предупреждает о распространении усовершенствованного вредоносного загрузчика MATCHBOIL российской группой киберпреступников UAC-0099, нацеленного на компании из различных сфер в Украине. Распространяется это опасное программное обеспечение через ссылки в фишинговых письмах.
В частности, в период с июля по август 2025 года были обнаружены образцы опасного загрузчика на устройствах транспортных компаний. В декабре того же года они были зафиксированы на производственном предприятии. В июне 2026 года телеметрия ESET обнаружила новые образцы MATCHBOIL, но на этот раз на предприятии энергетического сектора.
Это вредоносное программное обеспечение используется для загрузки вредоносных компонентов с командного сервера (C&C), их установки на рабочей станции жертвы и обхода механизмов защиты. Хотя MATCHBOIL впервые было зафиксировано CERT-UA в августе 2025 года, исследования ESET указывают на то, что его разработка велась как минимум с 2024 года.
При этом каждая новая версия загрузчика становится всё более совершенной и сложной для обнаружения. Специалисты ESET проанализировали образцы MATCHBOIL, обнаруженные в период с апреля 2024 года по апрель 2026 года, и выявили многочисленные модификации, внедренные за сравнительно короткое время – от изменений в структуре кода до использования обфускатора .NET Reactor.
Таким образом, злоумышленники группы UAC-0099 уделяют значительное внимание модификации своего загрузчика не только для избежания обнаружения системами безопасности, но и для использования его как одного из основных инструментов в последующих атаках.
"MATCHBOIL распространяется через вредоносные ссылки, размещенные в целенаправленных фишинговых письмах. При нажатии на ссылку загружается архив со вредоносным файлом со скриптом VBScript, который, в свою очередь, загружает и запускает MATCHBOIL на рабочей станции жертвы. Эта вредоносная программа превратилась из одноразового загрузчика в инструмент, способный устанавливать соединение с командным сервером каждые две минуты", – объясняет Фернандо Тавелла, исследователь ESET.
Группа киберпреступников UAC-0099 для маскировки своих командных серверов использует облачные платформы, в частности Cloudflare, а для их размещения – виртуальные частные серверы (VPS), в частности BitLaunch.
Российская группа киберпреступников UAC-0099 занимается кибершпионажем и осуществляет атаки на государственные организации, финансовые учреждения и СМИ в Украине. Учитывая выбор целей, специалисты ESET со средним уровнем уверенности полагают, что эта группа действует в соответствии с российскими интересами. Также исследователи ESET предполагают, что UAC-0099 может осуществлять активности для предоставления первоначального доступа к системам жертв другой российской группе злоумышленников – Sandworm, известной своими разрушительными атаками в Украине.