Malware MATCHBOIL: UAC-0099 amplía sus objetivos en Ucrania
ESET ha publicado una investigación que reconstruye casi dos años de desarrollo de MATCHBOIL, un descargador para Windows que utiliza el grupo UAC-0099, alineado con Rusia. El grupo lo emplea para instalar una puerta trasera de espionaje en equipos situados en Ucrania.
Según la telemetría de ESET, todas las víctimas se encontraban en Ucrania. Varias empresas de transporte sufrieron ataques en julio y agosto de 2025, un fabricante en diciembre de 2025 y una compañía energética en junio de 2026. Los investigadores señalan que el acceso que crea el malware también podría resultar útil a otros grupos de amenazas.
Un descargador para una puerta trasera de espionaje
MATCHBOIL no se encarga del espionaje. Su función es descargar e instalar un segundo programa.
"Hemos visto en la telemetría de ESET que MATCHBOIL descarga una carga útil conocida como MATCHWOK, una puerta trasera en C# con capacidades de espionaje en el equipo de la víctima. Por ejemplo, puede hacer capturas de pantalla del escritorio de la víctima o ejecutar comandos de PowerShell en su ordenador", explicó a Help Net Security Fernando Tavella, investigador de ESET.
El ataque comienza con un correo de spear phishing que contiene un enlace. Al pulsarlo se descarga un archivo comprimido con un fichero VBScript, que a su vez descarga y ejecuta MATCHBOIL.
Una vez en marcha, MATCHBOIL identifica el sistema a partir del ID de la CPU y el número de serie de la BIOS. Después envía tres peticiones HTTPS al servidor de los atacantes. La segunda respuesta es una página HTML que lleva oculta la carga útil como texto codificado en hexadecimal. MATCHBOIL la extrae, la guarda en una carpeta dentro de %LOCALAPPDATA% y se asegura de que vuelva a arrancar, ya sea mediante una tarea programada o una clave del registro de Windows. Si la carpeta de destino ya existe, el descargador simplemente se cierra.
Nombres que conviene buscar
La ubicación de la carga útil ha cambiado varias veces. En 2024 se guardaba en una carpeta llamada DeviceMonitor. A finales de 2025 el fichero se llamaba MeowMeowProgramm.exe y estaba en una carpeta llamada MeowCheck. En la versión de abril de 2026 aparecía como SMTPClientApplication.exe en una carpeta llamada SMTPClient, con una tarea programada llamada Checker ubicada en un directorio llamado MailClient.
Estos nombres son los indicadores que los defensores deberían buscar al revisar un equipo potencialmente infectado.
Más resistente y más difícil de analizar
Las primeras versiones de MATCHBOIL se ejecutaban una sola vez y dependían del mecanismo de persistencia para todo lo demás. A finales de 2025 el descargador funcionaba con un temporizador de dos minutos, de modo que un primer intento fallido de conexión con el servidor ya no ponía fin a la infección.
Los desarrolladores también abandonaron su propio sistema de ofuscación de cadenas en favor de un ofuscador comercial, Eziriz .NET Reactor. La herramienta puede virtualizar código y complicar su flujo de control, lo que dificulta la ingeniería inversa.
La detección de entornos aislados (sandbox) llegó más o menos al mismo tiempo. MATCHBOIL consulta los registros de eventos de Windows en busca del tiempo de actividad del sistema, tanto en inglés como en ruso. Solo da por hecho que está en una máquina real si encuentra al menos tres eventos que reflejen 7.200 segundos (dos horas) o más de actividad. La versión de abril de 2026 añadió otra comprobación: el sistema operativo debe llevar instalado al menos diez días antes de que se ejecute el malware.
El señuelo, en cambio, es tosco. Las versiones de finales de 2025 muestran una agenda diaria con la foto de un gato a quien abra el fichero manualmente. La ventana se titula "Dairy" y los dos campos de texto llevan la etiqueta "Today".
Nuevos sectores en el punto de mira
UAC-0099 ya se había vinculado anteriormente con ataques contra organismos públicos, entidades financieras y medios de comunicación en Ucrania. Las víctimas del transporte, la industria y la energía suponen un cambio.
Preguntado por si esto apunta a una lista de objetivos más amplia, Tavella se remitió al historial del grupo:
"UAC-0099 ha atacado a distintas entidades en Ucrania. Creemos que el grupo tiene intereses diversos y que la ampliación de su victimología podría significar que busca maximizar su impacto en UA. Recordemos que este grupo ha sido intermediario de acceso inicial de Sandworm, otro grupo APT alineado con Rusia, así que es posible que esté buscando víctimas que puedan interesar a otros grupos APT a los que UAC-0099 pueda ayudar".
Un intermediario de acceso inicial se infiltra en redes y cede ese punto de apoyo a otro actor. ESET atribuye UAC-0099 a intereses rusos con un grado de confianza medio, en función de sus objetivos.
MATCHBOIL fue documentado por primera vez en agosto de 2025 por CERT-UA, el equipo gubernamental de respuesta a emergencias informáticas de Ucrania. Las marcas de tiempo de compilación de esas muestras se remontan a mediados de 2024, lo que sugiere que la herramienta llevaba en uso cerca de un año antes de describirse públicamente.
En cuanto a la infraestructura, UAC-0099 alquila servidores virtuales a proveedores como BitLaunch y los protege detrás de Cloudflare. ESET también descubrió que el grupo no reutiliza sus certificados de Let's Encrypt entre dominios.
El panorama general
MATCHBOIL no es técnicamente revolucionario, y el torpe señuelo "Dairy" demuestra que a sus autores les importa más la funcionalidad que el acabado. Lo que llama la atención es la mejora constante y práctica: temporizadores de reintento, ofuscación comercial, comprobaciones de sandbox y nombres de fichero que cambian con regularidad. Todo ello apunta a un operador centrado en pasar desapercibido el tiempo suficiente para que el punto de apoyo resulte útil.
El giro hacia el transporte, la industria y la energía es la señal más importante. Si UAC-0099 actúa realmente como intermediario de acceso, una compañía energética comprometida podría convertirse en el punto de partida para un actor más destructivo como Sandworm. Encaja en una tendencia más amplia de atacantes que tantean a operadores de infraestructuras críticas, y se suma a otras campañas recientes dirigidas a usuarios ucranianos, como la operación de Lunex Stealer.
El año transcurrido entre el primer uso y su divulgación pública también recuerda que herramientas como esta pueden funcionar sin hacer ruido durante mucho tiempo. Merece la pena estar atentos a si MATCHBOIL aparece fuera de Ucrania y a si se producen nuevas intrusiones vinculadas a víctimas a las que ya ha llegado.
