«Русские хакеры» уже два года выпускают патчи для своего вредоносного ПО MATCHBOIL

изображение: grok
ESET проследила двухлетнюю эволюцию загрузчика MATCHBOIL, которым пользуется пророссийская группировка UAC-0099. Исследователи разобрали версии с апреля 2024 года по апрель 2026 года и увидели, как простой C#-лоадер обзавёлся коммерческим обфускатором, проверками на песочницу и фальшивым интерфейсом. Задача при этом не поменялась ни разу, лоадер скачивает следующий компонент и закрепляется в системе.
UAC-0099 известна специалистам минимум с 2022 года, и ESET с умеренной уверенностью заключила, что группа ориентирована на российские интересы. Сам MATCHBOIL публично описали в августе 2025 года, и все решили, что лоадер вчера вылез из репозитория. На деле ранние образцы скомпилированы в апреле 2024 года, а часть из них попала в телеметрию ESET летом 2025 года. Выходит, разработка шла минимум на год раньше первого публичного описания.
Расследование началось в феврале 2026 года с двух образцов на VirusTotal, связанных с доменом UAC-0099, а дальше ESET нашла сборки за ноябрь и декабрь 2025 года и добралась до старых версий.
Первые версии 2024 года жили в папке %LOCALAPPDATA%\DeviceMonitor и собирались из простых деталей:
- нечитаемые символы Unicode в названиях классов и методов;
- самописное шифрование строк на XOR и побитовых операциях;
- два HTTPS-запроса, где первый отдавал серверу данные о жертве, а второй возвращал зашифрованную нагрузку, спрятанную в HTML-ответе и вытащенную регулярным выражением;
- закрепление сразу через раздел Run в реестре Windows и запланированную задачу.
Летом 2025 года лоадер начал собирать серийный номер BIOS, MAC-адрес, модель и производителя компьютера, чтобы опознавать машину. Ближе к концу 2025 года авторы выкинули самопальную обфускацию и перешли на Eziriz .NET Reactor, который умеет виртуализировать код и запутывать поток выполнения. Декомпилятор после этого показывает кашу, а аналитик тратит часы на распутывание.
Следом прилетели проверки на песочницу, и MATCHBOIL начал смотреть в журналах Windows событие 6013, которое связано со временем работы системы после последней загрузки. У виртуалки, поднятой ради анализа, аптайм нередко крошечный, и в этом случае лоадер тихо закрывается, не показывая нагрузку.
В конце 2025 года лоадер обзавёлся графическим интерфейсом на случай ручного запуска. На экране появлялось нечто похожее на ежедневник, чтобы человек, случайно открывший файл, не сразу заподозрил неладное, но маскировка получилась неубедительной.
Стоит обратить внимание, что в поддельном ежедневнике нашлись повторяющиеся поля Today и ошибка в названии окна.
В феврале 2026 года ежедневник уступил место утилите для поиска текста по регулярным выражениям. С особым аргументом запуска программа выполняет вредоносные функции, без него показывает интерфейс. Для юзера обычная тулза, для оператора лоадер.
В апреле 2026 года ESET нашла самую новую версию, известную как MATCHBOIL.V2, и она сменила формат вместе с маскировкой по нескольким пунктам:
- вместо EXE лоадер стал DLL, которую запускает отдельный C#-загрузчик;
- программа сверяет дату установки Windows с текущей и закрывается, если система стоит меньше 10 дней;
- нагрузка сохраняется как SMTPClientApplication.exe в папке %LOCALAPPDATA%\SMTPClient;
- закрепление идёт через запланированную задачу Checker в каталоге MailClient.
Интересно, что в ранней версии нагрузка называлась MeowMeowProgramm.exe, а теперь маскируется под почтовый клиент.
С конца 2025 года MATCHBOIL запускается по двухминутному таймеру и регулярно стучится на сервер управления за новой нагрузкой. Сначала ставится маленький лоадер, а потом начинка меняется прямо с сервера без переустановки. В большинстве случаев ESET видела в роли начинки бэкдор MATCHWOK, который тоже связывают с UAC-0099.
Заражение разворачивается по цепочке из четырёх шагов:
- адресное фишинговое письмо со ссылкой;
- архив с VBScript-файлом;
- скрипт, который скачивает и запускает MATCHBOIL;
- обращение лоадера к серверу управления за нагрузкой.
Письмо со ссылкой на архив с VBScript одинаково работает против любой компании, и российские админы могут смело добавлять эту цепочку в свои правила детектирования.
Серверы управления UAC-0099 крутятся на VPS, а перед ними иногда стоит Cloudflare. TLS-сертификаты местами выпускались через Let’s Encrypt, причём один и тот же сертификат на разных доменах не повторялся, и это мешает связывать инфраструктуру в один кластер.
Телеметрия ESET зафиксировала заражения в разных отраслях:
- летом 2025 года образцы нашлись на компьютерах транспортных компаний;
- в декабре 2025 года лоадер обнаружили в производственной организации;
- в июне 2026 года новые образцы заметили в энергетическом секторе.
Транспорт, производство и энергетика есть в любой стране, и российским компаниям из этих отраслей полезно проверить планировщик задач и папки в %LOCALAPPDATA% на похожие следы. Проект никто не забросил после первых разоблачений, и новые версии продолжают появляться. За два года MATCHBOIL прошёл путь от лоадера с самописным шифрованием до DLL с проверками окружения и коммерческой защитой.
Эксперты CISOCLUB отметили, что MATCHBOIL интересен не набором функций, а темпом апгрейдов. Авторы докручивают один и тот же инструмент, и любой апдейт ломает чьи-то сигнатуры. Ловить подобное по названию файла или одному индикатору компрометации бесполезно, потому что внешний вид меняется от версии к версии. Работает слежение за цепочкой поведения, где скрипт стартует после клика по ссылке, в планировщике появляются новые задачи, а процессы тянут исполняемый код с внешних серверов. Стоит проверять недавно созданные виртуалки в песочницах, ведь лоадер прячется от машин с коротким аптаймом и молодой установкой Windows. Ждать новых версий стоит в ближайшие месяцы, потому что авторы явно не собираются бросать инструмент.
Ранее сообщалось, что Star Blizzard с начала 2026 года провела атаки более чем на 100 организаций, используя поддельные приглашения на конференции и другие мероприятия. По данным Microsoft, было зафиксировано как минимум 13 крупных кампаний, в рамках которых злоумышленники рассылали от десятков до сотен писем, чтобы установить на устройства жертв бэкдор CosmicPulse. Основными целями стали организации и специалисты, связанные с Украиной, при этом больше всего атак пришлось на США и Великобританию.



