#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAC-0099 использует эволюционирующий загрузчик MATCHBOIL на C# для атак на украинские организации посредством целевого фишинга. MATCHBOIL профилирует заражённые системы, взаимодействует с C&C для получения и запуска бэкдора MATCHWOK, а со временем получил изменения для закрепления, проверки песочниц, более сильное обфускацию и варианты на основе DLL.
-----
MATCHBOIL — это собственный загрузчик на языке C#, используемый группой UAC-0099, связанной с Россией, против организаций на Украине. Он распространяется через ссылки для целевого фишинга, по которым загружается архив, содержащий VBScript. Жертва должна вручную выполнить скрипт, который скачивает и запускает MATCHBOIL. ВПО проверяет наличие каталога, специфичного для данного образца, в `%LOCALAPPDATA%` и завершает работу, если установка уже существует.
В процессе выполнения MATCHBOIL собирает информацию об узле, такую как CPUID, серийный номер BIOS, имя пользователя, MAC-адрес, сведения о сетевом интерфейсе, а также производитель или модель компьютера. Затем он выполняет три HTTPS-запроса к серверу управления. Первый запрос получает числовое значение, которое передается в пользовательском заголовке HTTP для второго запроса. Ожидается, что во втором ответе будет содержаться HTML с шестнадцатерично закодированной полезной нагрузкой, которую MATCHBOIL извлекает с помощью регулярного выражения, специфичного для данного образца, и записывает на диск. Третий запрос получает строку, которая может служить конфигурацией полезной нагрузки. Установленная полезная нагрузка обычно представляет собой бэкдор MATCHWOK на C#, также связанный с UAC-0099.
Способы закрепления и выполнения MATCHBOIL менялись со временем. Образцы 2024 года использовали как параметр реестра `Run`, так и запланированную задачу, тогда как образцы июля 2025 года полагались на ключ `Run` и запускали полезную нагрузку через `Win32_Process`. Варианты конца 2025 года создавали запланированные задачи и перешли от однократного выполнения к общению с C&C каждые две минуты, что позволяло им получать обновленные полезные нагрузки. Эти версии также использовали аргумент `-auto`, мьютекс и обманчивый графический интерфейс, отображаемый при ручном запуске.
С конца 2025 года MATCHBOIL добавил проверки песочниц и сред анализа. Он анализировал журналы событий Windows с идентификатором 6013 для определения времени работы системы, требовал наличия нескольких событий, подтверждающих время работы не менее двух часов, и проверял наличие подключённого отладчика. DLL-вариант от апреля 2026 года, загружаемый кастомным загрузчиком на C# и идентифицированный CERT-UA как MATCHBOIL.V2, дополнительно завершал работу, если дата установки операционной системы была менее чем за десять дней до момента выполнения.
Обфускация ВПО эволюционировала от переименования на основе Unicode и шифрования строк до использования Eziriz .NET Reactor, включая обфускацию потока управления и виртуализацию. Места размещения полезной нагрузки и имена файлов также изменялись, чтобы выглядеть менее подозрительно, в том числе `SMTPClientApplication.exe` в каталоге `%LOCALAPPDATA%\SMTPClient`. UAC-0099 размещает инфраструктуру C&C на VPS-провайдерах и использует Cloudflare, HTTP/HTTPS, а также сертификаты Let’s Encrypt, которые не переиспользуются.
Post #33194
12
CTT Report Hub #ParsedReport #CompletenessHigh 09-10-2026 MATCHBOIL: New tricks, same old evil intentions https://www.welivesecurity.com/en/eset-research/matchboil-new-tricks-same-old-evil-intentions/ Report completeness: High Actors/Campaigns: Earth_sirrush (motivation:…