MATCHBOIL: UAC-0099 weitet Angriffe in der Ukraine aus

MATCHBOIL: UAC-0099 weitet Angriffe in der Ukraine aus

ESET hat eine Untersuchung veröffentlicht, die fast zwei Jahre Entwicklungsgeschichte von MATCHBOIL nachzeichnet. Dabei handelt es sich um einen Windows-Downloader der russlandnahen Gruppe UAC-0099. Die Gruppe nutzt ihn, um auf Rechnern in der Ukraine eine Spionage-Hintertür zu installieren.

Laut ESET-Telemetrie befanden sich sämtliche Opfer in der Ukraine. Im Juli und August 2025 traf es Transportunternehmen, im Dezember 2025 einen Hersteller und im Juni 2026 ein Energieunternehmen. Nach Ansicht der Forscher könnte der Zugang, den die Schadsoftware verschafft, auch für andere Angreifergruppen nützlich sein.

Ein Downloader für eine Spionage-Hintertür

MATCHBOIL spioniert nicht selbst. Seine Aufgabe ist es, ein zweites Programm herunterzuladen und zu installieren.

"Wir haben in der ESET-Telemetrie gesehen, dass MATCHBOIL eine Schadkomponente namens MATCHWOK herunterlädt, eine C#-Hintertür mit Funktionen zur Spionage auf dem Rechner des Opfers. Sie kann zum Beispiel Screenshots vom Desktop des Opfers anfertigen oder PowerShell-Befehle auf dessen Computer ausführen", sagte ESET-Forscher Fernando Tavella gegenüber Help Net Security.

Der Angriff beginnt mit einer gezielten Phishing-Mail, die einen Link enthält. Ein Klick darauf lädt ein Archiv mit einer VBScript-Datei herunter, die wiederum MATCHBOIL nachlädt und startet.

Sobald MATCHBOIL läuft, erstellt es anhand der CPU-ID und der BIOS-Seriennummer einen Fingerabdruck des Systems. Anschließend schickt es drei HTTPS-Anfragen an den Server der Angreifer. Die zweite Antwort ist eine HTML-Seite, in der die Schadkomponente als hexkodierter Text versteckt ist. MATCHBOIL extrahiert sie, speichert sie in einem Ordner unter %LOCALAPPDATA% und sorgt dafür, dass sie neu startet, entweder über eine geplante Aufgabe oder über einen Schlüssel in der Windows-Registry. Existiert der Zielordner bereits, beendet sich der Downloader einfach.

Nach diesen Namen sollte man suchen

Der Ablageort der Schadkomponente hat sich mehrfach geändert. 2024 lag sie in einem Ordner namens DeviceMonitor. Ende 2025 hieß die Datei MeowMeowProgramm.exe und befand sich in einem Ordner namens MeowCheck. In der Version vom April 2026 tauchte sie als SMTPClientApplication.exe in einem Ordner namens SMTPClient auf, dazu eine geplante Aufgabe namens Checker in einem Verzeichnis namens MailClient.

Diese Namen sind die Indikatoren, nach denen Verteidiger suchen sollten, wenn sie einen möglicherweise infizierten Rechner überprüfen.

Widerstandsfähiger und schwerer zu analysieren

Frühe Versionen von MATCHBOIL liefen nur ein einziges Mal und überließen alles Weitere dem Persistenzmechanismus. Ende 2025 lief der Downloader dann im Zwei-Minuten-Takt, sodass ein gescheiterter erster Verbindungsversuch zum Server die Infektion nicht mehr beendete.

Außerdem gaben die Entwickler ihre eigene Zeichenkettenverschleierung zugunsten eines kommerziellen Obfuscators auf, Eziriz .NET Reactor. Das Werkzeug kann Code virtualisieren und dessen Kontrollfluss verkomplizieren, was das Reverse Engineering erschwert.

Etwa zur selben Zeit kam eine Sandbox-Erkennung hinzu. MATCHBOIL liest die Windows-Ereignisprotokolle nach der Systemlaufzeit aus und sucht dabei sowohl auf Englisch als auch auf Russisch. Nur wenn es mindestens drei Ereignisse mit einer Laufzeit von 7.200 Sekunden (zwei Stunden) oder mehr findet, geht es davon aus, auf einem echten Rechner zu laufen. Die Version vom April 2026 ergänzte eine weitere Prüfung: Das Betriebssystem muss mindestens zehn Tage vor dem Start der Schadsoftware installiert worden sein.

Der Köder ist dagegen eher grob gestrickt. Versionen von Ende 2025 zeigen jedem, der die Datei von Hand öffnet, einen Tagesplaner mit einem Katzenfoto. Das Fenster trägt den Titel "Dairy", und beide Textfelder sind mit "Today" beschriftet.

Neue Branchen im Visier

UAC-0099 wurde bislang mit Angriffen auf Behörden, Finanzinstitute und Medien in der Ukraine in Verbindung gebracht. Die Opfer aus Transport, Industrie und Energie markieren eine Veränderung.

Auf die Frage, ob dies auf eine breitere Zielliste hindeutet, verwies Tavella auf die Vergangenheit der Gruppe:

"UAC-0099 hat verschiedene Organisationen in der Ukraine ins Visier genommen. Wir gehen davon aus, dass die Gruppe unterschiedliche Interessen verfolgt und die Ausweitung ihres Opferkreises bedeuten könnte, dass sie ihre Wirkung in der Ukraine maximieren will. Man sollte nicht vergessen, dass diese Gruppe als Initial Access Broker für Sandworm tätig war, eine weitere russlandnahe APT-Gruppe. Es ist also möglich, dass sie nach Opfern sucht, die für andere APT-Gruppen von Interesse sein könnten, denen UAC-0099 zuarbeiten kann."

Ein Initial Access Broker dringt in Netzwerke ein und gibt diesen Zugang an einen anderen Akteur weiter. ESET ordnet UAC-0099 aufgrund der gewählten Ziele mit mittlerer Sicherheit russischen Interessen zu.

Erstmals dokumentiert wurde MATCHBOIL im August 2025 von CERT-UA, dem staatlichen Computer-Notfallteam der Ukraine. Die Kompilierungszeitstempel in diesen Proben stammen aus Mitte 2024, was darauf hindeutet, dass das Werkzeug bereits etwa ein Jahr im Einsatz war, bevor es öffentlich beschrieben wurde.

Bei der Infrastruktur mietet UAC-0099 virtuelle Server bei Anbietern wie BitLaunch und schaltet Cloudflare davor. ESET stellte zudem fest, dass die Gruppe ihre Let's-Encrypt-Zertifikate nicht domainübergreifend wiederverwendet.

Die Einordnung

Technisch bahnbrechend ist MATCHBOIL nicht, und der plumpe "Dairy"-Köder zeigt, dass den Autoren die Funktion wichtiger ist als der Feinschliff. Auffällig ist vielmehr die stetige, praxisnahe Verbesserung: Wiederholungstimer, kommerzielle Verschleierung, Sandbox-Prüfungen und regelmäßig wechselnde Dateinamen. Das spricht für einen Betreiber, dem es darum geht, lange genug unentdeckt zu bleiben, damit sich der Zugang auszahlt.

Das wichtigere Signal ist die Hinwendung zu Transport, Industrie und Energie. Falls UAC-0099 tatsächlich als Zugangsvermittler agiert, könnte ein kompromittiertes Energieunternehmen zum Ausgangspunkt für einen zerstörerischeren Akteur wie Sandworm werden. Das passt zu einem breiteren Muster von Angreifern, die Betreiber kritischer Infrastruktur abtasten, und reiht sich in weitere aktuelle Kampagnen gegen ukrainische Nutzer ein, etwa die Lunex-Stealer-Operation.

Die einjährige Lücke zwischen dem ersten Einsatz und der öffentlichen Enthüllung erinnert zudem daran, dass solche Werkzeuge lange unbemerkt laufen können. Es lohnt sich zu beobachten, ob MATCHBOIL außerhalb der Ukraine auftaucht und ob sich Folgeangriffe auf Opfer zurückführen lassen, die es bereits erreicht hat.