Malware MATCHBOIL : UAC-0099 élargit ses cibles en Ukraine
ESET a publié une étude qui retrace près de deux ans de développement de MATCHBOIL, un téléchargeur Windows utilisé par le groupe prorusse UAC-0099. Le groupe s'en sert pour installer une porte dérobée d'espionnage sur des machines en Ukraine.
D'après la télémétrie d'ESET, toutes les victimes se trouvaient en Ukraine. Des entreprises de transport ont été touchées en juillet et août 2025, un industriel en décembre 2025 et une entreprise du secteur de l'énergie en juin 2026. Selon les chercheurs, l'accès ouvert par le malware pourrait aussi servir à d'autres groupes malveillants.
Un téléchargeur au service d'une porte dérobée d'espionnage
MATCHBOIL n'espionne pas lui-même. Son rôle consiste à récupérer et à installer un second programme.
"Nous avons constaté dans la télémétrie d'ESET que MATCHBOIL télécharge une charge utile connue sous le nom de MATCHWOK, une porte dérobée en C# dotée de capacités d'espionnage sur la machine de la victime. Elle peut par exemple réaliser des captures d'écran du bureau de la victime ou exécuter des commandes PowerShell sur son ordinateur", a expliqué Fernando Tavella, chercheur chez ESET, à Help Net Security.
L'attaque commence par un courriel de harponnage contenant un lien. Un clic suffit pour télécharger une archive renfermant un fichier VBScript, qui télécharge à son tour MATCHBOIL et le lance.
Une fois actif, MATCHBOIL établit une empreinte du système à partir de l'identifiant du processeur et du numéro de série du BIOS. Il envoie ensuite trois requêtes HTTPS au serveur des attaquants. La deuxième réponse est une page HTML dans laquelle la charge utile est dissimulée sous forme de texte encodé en hexadécimal. MATCHBOIL l'extrait, l'enregistre dans un dossier sous %LOCALAPPDATA% et s'assure qu'elle redémarre, soit au moyen d'une tâche planifiée, soit par une clé du registre Windows. Si le dossier cible existe déjà, le téléchargeur se contente de s'arrêter.
Les noms à traquer
L'emplacement de la charge utile a changé à plusieurs reprises. En 2024, elle était stockée dans un dossier nommé DeviceMonitor. Fin 2025, le fichier s'appelait MeowMeowProgramm.exe et se trouvait dans un dossier nommé MeowCheck. Dans la version d'avril 2026, il apparaissait sous le nom SMTPClientApplication.exe dans un dossier appelé SMTPClient, avec une tâche planifiée nommée Checker placée dans un répertoire nommé MailClient.
Ce sont ces noms que les équipes de défense doivent rechercher lorsqu'elles examinent une machine potentiellement infectée.
Plus résistant, plus difficile à analyser
Les premières versions de MATCHBOIL ne s'exécutaient qu'une seule fois et s'en remettaient au mécanisme de persistance pour tout le reste. Fin 2025, le téléchargeur tournait sur une minuterie de deux minutes : un échec de la première connexion au serveur ne mettait donc plus fin à l'infection.
Les développeurs ont également abandonné leur propre brouillage des chaînes de caractères au profit d'un obfuscateur commercial, Eziriz .NET Reactor. Cet outil peut virtualiser le code et complexifier son flux d'exécution, ce qui rend la rétro-ingénierie plus ardue.
La détection des bacs à sable est apparue à peu près à la même période. MATCHBOIL lit les journaux d'événements Windows pour connaître la durée de fonctionnement du système, en effectuant ses recherches en anglais comme en russe. Il ne considère se trouver sur une vraie machine que s'il trouve au moins trois événements indiquant une durée de fonctionnement d'au moins 7 200 secondes (deux heures). La version d'avril 2026 a ajouté une vérification supplémentaire : le système d'exploitation doit avoir été installé au moins dix jours avant l'exécution du malware.
Le leurre, en revanche, est grossier. Les versions de fin 2025 affichent un agenda journalier orné d'une photo de chat à quiconque ouvre le fichier manuellement. La fenêtre porte le titre "Dairy" et les deux champs de texte sont tous deux libellés "Today".
De nouveaux secteurs dans le viseur
UAC-0099 avait déjà été associé à des attaques contre des organismes publics, des institutions financières et des médias en Ukraine. Les victimes dans les transports, l'industrie et l'énergie marquent un changement.
Interrogé sur la possibilité d'une liste de cibles élargie, Fernando Tavella a renvoyé au passé du groupe :
"UAC-0099 cible différentes entités en Ukraine. Nous pensons que le groupe a des intérêts variés et que l'élargissement de sa victimologie pourrait signifier qu'il cherche à maximiser son impact en Ukraine. Rappelons que ce groupe a servi de courtier d'accès initial pour Sandworm, un autre groupe APT prorusse. Il est donc possible qu'il recherche des victimes susceptibles d'intéresser d'autres groupes APT que UAC-0099 peut épauler."
Un courtier d'accès initial s'introduit dans des réseaux puis cède cette tête de pont à un autre acteur. ESET attribue UAC-0099 aux intérêts russes avec un degré de confiance moyen, en se fondant sur le profil de ses cibles.
MATCHBOIL a été documenté pour la première fois en août 2025 par le CERT-UA, l'équipe gouvernementale ukrainienne de réponse aux urgences informatiques. Les horodatages de compilation de ces échantillons remontent à la mi-2024, ce qui laisse penser que l'outil a été utilisé pendant environ un an avant d'être décrit publiquement.
Côté infrastructure, UAC-0099 loue des serveurs virtuels auprès de fournisseurs comme BitLaunch et les place derrière Cloudflare. ESET a également constaté que le groupe ne réutilise pas ses certificats Let's Encrypt d'un domaine à l'autre.
Vue d'ensemble
MATCHBOIL n'a rien de révolutionnaire sur le plan technique, et le maladroit leurre "Dairy" montre que ses auteurs privilégient l'efficacité à la finition. Ce qui frappe, c'est l'amélioration régulière et pragmatique : minuteries de relance, obfuscation commerciale, vérifications anti-bac à sable et noms de fichiers renouvelés régulièrement. Tout cela évoque un opérateur soucieux de rester caché suffisamment longtemps pour que sa tête de pont porte ses fruits.
Le glissement vers les transports, l'industrie et l'énergie est le signal le plus important. Si UAC-0099 agit effectivement comme courtier d'accès, une entreprise énergétique compromise pourrait devenir le point de départ d'un acteur plus destructeur comme Sandworm. Cela s'inscrit dans une tendance plus large d'attaquants qui sondent les opérateurs d'infrastructures critiques, et fait suite à d'autres campagnes récentes visant des utilisateurs ukrainiens, comme l'opération Lunex Stealer.
L'année d'écart entre la première utilisation et la révélation publique rappelle aussi que ce type d'outil peut fonctionner discrètement pendant longtemps. Reste à voir si MATCHBOIL fera son apparition hors d'Ukraine, et si des intrusions ultérieures seront liées à des victimes qu'il a déjà atteintes.
