Компанія ESET - лідер у галузі інформаційної безпеки - попереджає про поширення вдосконаленого шкідливого завантажувача MATCHBOIL російською групою кіберзлочинців UAC-0099, націленого на компанії з різних галузей в Україні. Поширюється це небезпечне програмне забезпечення через посилання у фішингових листах.
Зокрема в період із липня до серпня 2025 року виявлено зразки небезпечного завантажувача на пристроях транспортних компаній. У грудні того ж року їх було зафіксовано на виробничому підприємстві. У червні 2026 року телеметрія ESET виявила нові зразки MATCHBOIL, але цього разу на підприємстві енергетичного сектору.
Це шкідливе програмне забезпечення використовується для завантаження шкідливих компонентів з командного сервера (C&C), їхнього встановлення на робочій станції жертви та обходу механізмів захисту. Хоча MATCHBOIL було вперше зафіксовано CERT-UA у серпні 2025 року, дослідження ESET вказують на те, що його розробка тривала щонайменше з 2024 року.
При цьому кожна нова версія завантажувача є досконалішою та складнішою для виявлення. Спеціалісти ESET проаналізували зразки MATCHBOIL, виявлені в період із квітня 2024 року до квітня 2026 року, та виявили численні модифікації, впроваджені за порівняно короткий час – від змін у структурі коду до використання обфускатора .NET Reactor.
Таким чином, зловмисники групи UAC-0099 приділяють значну увагу модифікації свого завантажувача не лише для уникнення виявлення системами безпеки, а й для застосування його як одного з основних інструментів у подальших атаках.
"MATCHBOIL поширюється через шкідливі посилання, розміщені в цілеспрямованих фішингових листах. Після натискання на посилання завантажується архів зі шкідливим файлом зі сценарієм VBScript, який, своєю чергою, завантажує та запускає MATCHBOIL на робочій станції жертви. Ця шкідлива програма перетворилася з одноразового завантажувача на інструмент, що здатний встановлювати з’єднання із командним сервером кожні дві хвилини", – пояснює Фернандо Тавелла, дослідник ESET.
Група кіберзлочинців UAC-0099 для приховування своїх командних серверів використовує хмарні платформи, зокрема Cloudflare, а для їхнього розміщення – віртуальні приватні сервери (VPS), зокрема BitLaunch.
Російська група кіберзлочинців UAC-0099 займається кібершпигунством і здійснює атаки на державні організації, фінансові установи та ЗМІ в Україні. З огляду на вибір цілей спеціалісти ESET із середнім рівнем упевненості вважають, що ця група діє відповідно до російських інтересів. Також дослідники ESET припускають, що UAC-0099 може здійснювати активності для надання початкового доступу до систем жертв іншій російській групі зловмисників – Sandworm, що відома своїми руйнівними атаками в Україні.