MATCHBOIL-malware: UAC-0099 verbreedt aanvallen op Oekraïne
ESET heeft onderzoek gepubliceerd naar bijna twee jaar ontwikkeling van MATCHBOIL, een Windows-downloader van de pro-Russische groep UAC-0099. De groep zet de malware in om een spionage-backdoor te installeren op computers in Oekraïne.
Volgens telemetrie van ESET bevonden alle slachtoffers zich in Oekraïne. In juli en augustus 2025 werden transportbedrijven getroffen, in december 2025 een fabrikant en in juni 2026 een energiebedrijf. Volgens de onderzoekers kan de toegang die de malware oplevert ook nuttig zijn voor andere aanvalsgroepen.
Een downloader voor een spionage-backdoor
MATCHBOIL spioneert niet zelf. De malware moet een tweede programma ophalen en installeren.
"We hebben in de telemetrie van ESET gezien dat MATCHBOIL een payload downloadt die bekendstaat als MATCHWOK, een C#-backdoor waarmee de computer van het slachtoffer bespioneerd kan worden. Zo kan hij bijvoorbeeld screenshots maken van het bureaublad van het slachtoffer of PowerShell-opdrachten uitvoeren op de computer van het slachtoffer", vertelde ESET-onderzoeker Fernando Tavella aan Help Net Security.
De aanval begint met een spearphishingmail met een link. Wie erop klikt, downloadt een archief met een VBScript-bestand, dat vervolgens MATCHBOIL downloadt en start.
Eenmaal actief brengt MATCHBOIL het systeem in kaart aan de hand van de CPU-ID en het serienummer van het BIOS. Daarna stuurt de malware drie HTTPS-verzoeken naar de server van de aanvallers. Het tweede antwoord is een HTML-pagina waarin de payload als hexadecimaal gecodeerde tekst is verstopt. MATCHBOIL haalt die eruit, slaat hem op in een map onder %LOCALAPPDATA% en zorgt ervoor dat hij opnieuw opstart, via een geplande taak of een sleutel in het Windows-register. Als de doelmap al bestaat, stopt de downloader gewoon.
Namen om naar te zoeken
De locatie van de payload is meerdere keren veranderd. In 2024 stond hij in een map met de naam DeviceMonitor. Eind 2025 heette het bestand MeowMeowProgramm.exe en stond het in een map met de naam MeowCheck. In de versie van april 2026 dook hij op als SMTPClientApplication.exe in een map met de naam SMTPClient, met een geplande taak genaamd Checker in een map met de naam MailClient.
Deze namen zijn de indicatoren waar verdedigers naar moeten zoeken als ze een mogelijk besmette computer controleren.
Robuuster, moeilijker te analyseren
Vroege versies van MATCHBOIL draaiden maar één keer en leunden voor al het andere op het persistentiemechanisme. Eind 2025 draaide de downloader op een timer van twee minuten, waardoor een mislukte eerste verbinding met de server de infectie niet langer beëindigde.
De ontwikkelaars ruilden hun eigen methode om strings te versluieren ook in voor een commerciële obfuscator, Eziriz .NET Reactor. Die tool kan code virtualiseren en de programmaflow ingewikkelder maken, wat reverse engineering lastiger maakt.
Rond dezelfde tijd kwam er sandboxdetectie bij. MATCHBOIL leest de Windows-gebeurtenislogboeken uit op zoek naar de uptime van het systeem, zowel in het Engels als in het Russisch. De malware gaat er alleen van uit dat hij op een echte computer draait als hij minstens drie gebeurtenissen vindt met een uptime van 7.200 seconden (twee uur) of meer. De versie van april 2026 voegde nog een controle toe: het besturingssysteem moet minstens tien dagen voordat de malware draait zijn geïnstalleerd.
Het lokaas is daarentegen slordig. Versies van eind 2025 tonen een dagplanner met een kattenfoto aan iedereen die het bestand handmatig opent. Het venster heet "Dairy" en beide tekstvelden hebben het label "Today".
Nieuwe sectoren in het vizier
UAC-0099 werd eerder in verband gebracht met aanvallen op overheidsinstanties, financiële instellingen en media in Oekraïne. De slachtoffers in transport, maakindustrie en energie markeren een verandering.
Op de vraag of dit wijst op een bredere lijst met doelwitten, verwees Tavella naar het verleden van de groep:
"UAC-0099 richt zich op verschillende organisaties in Oekraïne. We denken dat de groep uiteenlopende belangen heeft en dat de uitbreiding van hun slachtoffers kan betekenen dat ze hun impact in Oekraïne willen maximaliseren. Laten we niet vergeten dat deze groep een initial access broker is geweest voor Sandworm, een andere pro-Russische APT-groep, dus het is mogelijk dat ze op zoek zijn naar slachtoffers die interessant kunnen zijn voor andere APT-groepen die UAC-0099 kan helpen."
Een initial access broker dringt netwerken binnen en geeft die toegang door aan een andere partij. ESET schrijft UAC-0099 met gemiddelde zekerheid toe aan Russische belangen, op basis van de doelwitten die de groep kiest.
MATCHBOIL werd voor het eerst beschreven in augustus 2025 door CERT-UA, het computer emergency response team van de Oekraïense overheid. De compilatietijdstempels in die samples dateren van medio 2024, wat erop wijst dat de tool al ongeveer een jaar in gebruik was voordat hij publiekelijk werd beschreven.
Wat infrastructuur betreft huurt UAC-0099 virtuele servers bij aanbieders zoals BitLaunch en zet daar Cloudflare voor. ESET ontdekte ook dat de groep zijn Let's Encrypt-certificaten niet hergebruikt voor verschillende domeinen.
Het grotere plaatje
Technisch gezien is MATCHBOIL niet baanbrekend, en het knullige "Dairy"-lokaas laat zien dat de makers meer om functionaliteit geven dan om afwerking. Wat opvalt, is de gestage, praktische verbetering: timers voor nieuwe pogingen, commerciële obfuscatie, sandboxcontroles en regelmatig wisselende bestandsnamen. Dat wijst op een operator die erop gericht is lang genoeg verborgen te blijven om de toegang van waarde te laten zijn.
De verschuiving naar transport, maakindustrie en energie is het belangrijkere signaal. Als UAC-0099 inderdaad als access broker optreedt, kan een gecompromitteerd energiebedrijf een startpunt worden voor een destructievere partij zoals Sandworm. Dat past in een breder patroon van aanvallers die beheerders van vitale infrastructuur aftasten, en het volgt op andere recente campagnes gericht op Oekraïense gebruikers, zoals de Lunex Stealer-operatie.
De periode van een jaar tussen het eerste gebruik en de openbaarmaking herinnert er ook aan dat tools als deze lange tijd ongemerkt kunnen draaien. Het is de moeite waard om in de gaten te houden of MATCHBOIL buiten Oekraïne opduikt, en of vervolgaanvallen te herleiden zijn tot slachtoffers die de malware al heeft bereikt.
