Die Entwickler bezeichnen ASHVEIN intern als „TelemetryBrowser“. Die Malware vereint Zugangsdatendiebstahl, Überwachung und Fernsteuerung in einem Werkzeug. Zu den Funktionen zählen laut TrendAI:

  • Diebstahl von Zugangsdaten aus Chrome und Firefox
  • Bildschirmaufnahmen über GDI
  • Auflisten und Abholen von Dateien
  • Ausführung einer PowerShell-Remote-Shell
  • System-Fingerprinting
  • verschlüsselte Kommunikation mit der Befehls- und Kontrollinfrastruktur (C2)

„ASHVEIN versteckt Aufträge zudem in unsichtbaren HTML-Elementen“, erklärte TrendAI. „Einige Varianten nutzen einen Dead-Drop-Resolver auf GitHub-Basis als Ausweichmechanismus, während zu den Auslieferungswegen DLL-Sideloading, VHD-Container und eigens entwickelte .NET-Dropper gehören.“ Das Sideloading-Verfahren wird unter der Bezeichnung FORGECLAMP geführt. Eine der .NET-Ausführungsdateien trägt den Namen AnswerFromPolice und enthält ein eingebettetes Word-Dokument, das sich als Antwortschreiben der Nationalen Polizei der Ukraine ausgibt. Während das Täuschungsdokument angezeigt wird, installiert sich die Schadsoftware im Hintergrund. „Diese Kombination aus institutioneller Nachahmung und glaubwürdigem Köderinhalt soll die Wahrscheinlichkeit erhöhen, dass Empfänger die Datei öffnen und ihr vertrauen“, so TrendAI.

Fünf Builds von ASHVEIN wurden nach Angaben von TrendAI zwischen dem 8. und 23. Oktober 2025 kompiliert, verteilt auf drei unterschiedliche Packer-Varianten. Funktional überschneidet sich ASHVEIN mit dem Infostealer DRAGSTARE (auch NordDragonScan) bei Zugangsdatendiebstahl, Screenshots, Dateisammlung und WMI-Fingerprinting — es gibt jedoch deutliche Unterschiede: DRAGSTARE wurde mit dem Entwicklerkonto NordDragon kompiliert, zielt auf Chrome und Firefox und bringt Anti-VM-Prüfungen sowie Subnetz-Scans mit. ASHVEIN stammt vom Entwicklerkonto „dev“ und verwendet einen anderen Packing-Ansatz. „Die funktionale Überschneidung in Verbindung mit getrennten Build-Umgebungen deutet auf parallele Werkzeugentwicklung unter verschiedenen Entwicklerkonten für dieselbe operative Anforderung hin“, erklärte TrendAI.

UAC-0099 wurde erstmals im Juni 2023 vom ukrainischen Computer Emergency Response Team (CERT-UA) beschrieben. Die Gruppe greift spätestens seit Mitte 2022 — im Gefolge der russischen Vollinvasion der Ukraine — ukrainische Regierungs-, Verteidigungs-, Grenzschutz- und Logistikeinrichtungen an. ESET hielt in seinem im November 2025 veröffentlichten APT Activity Report fest, dass die Spionagegruppe als Initial Access Broker für Sandworm fungieren kann, eine russische APT-Gruppe, die vor allem für zerstörerische Angriffe gegen die Ukraine bekannt ist.

In den vergangenen Jahren hat UAC-0099 ihr Malware-Arsenal stetig ausgebaut und sich von PowerShell- und Go-basierten Werkzeugen hin zu kompilierten C#- und mit .NET Reactor geschützten Binärdateien verlagert, die in steganografischen Bilddateien versteckt werden. Die eingesetzten Familien im Überblick:

  • 2022–2024: LONEPAGE (PowerShell-Loader), THUMBCHOP (C#-Browser-Stealer), CLOGFLAG (Keylogger), SEAGLOW und OVERJAM (Go-Backdoors für interaktiven Zugriff beziehungsweise Reverse-Proxy)
  • 2024–2025: MATCHBOIL (C#-Loader), MATCHWOK (C#-Backdoor), DRAGSTARE alias NordDragonScan (C#-Infostealer)
  • Oktober 2025: ASHVEIN alias TelemetryBrowser
  • Februar bis April 2026: BadPaw alias CINDERBLOT (.NET-Loader) und MeowMeow (Backdoor)
  • April bis Juli 2026: LUNCHPOKE (.NET-DLL, die sich als Notepad++-Plug-in ausgibt), BURNYBEAR (.NET-Loader) und MATCHBOIL.V2 (aktualisierte MATCHBOIL-Fassung)

Besonders stark weiterentwickelt wurde MATCHBOIL. Nach Untersuchungen von ESET befindet sich der C#-Downloader seit mindestens April 2024 in aktiver Entwicklung; seine Hauptaufgabe besteht darin, eine weitere Nutzlast herunterzuladen, zu installieren und dauerhaft zu verankern. Jüngere Varianten treten als DLL-Datei auf, die von einem eigenen C#-Loader ausgeführt wird. Die Schadsoftware prüft außerdem, ob sie in einer virtuellen Umgebung läuft, und bricht die Ausführung ab, wenn das Installationsdatum des Betriebssystems zehn oder mehr Tage vor dem Ausführungszeitpunkt liegt.

„Das zeigt ein ausgeprägtes Interesse der UAC-0099-Betreiber daran, ihren Downloader zu verbessern — nicht nur, um der Erkennung durch Sicherheitslösungen zu entgehen, sondern auch, um ihn als zentralen Bestandteil ihres Werkzeugkastens in künftigen Angriffen einzusetzen“, erklärte ESET-Forscher Fernando Tavella.

Eine weitere Neuerung im Vorgehen der Gruppe beobachtete das slowakische Sicherheitsunternehmen bei einem ukrainischen Ziel: eine GuardBreaker genannte Technik, die KI-gestützte Analysen untergraben soll. Ein von den Angreifern eingesetztes VBScript enthielt dazu eine eingebettete Eingabeaufforderung mit der Bitte um eine Anleitung zum Bau einer Atomwaffe — offenbar, um gezielt die Sicherheitsmechanismen eines großen Sprachmodells auszulösen und die Analyse des restlichen Codes zu verhindern. Das VBScript diente als Übertragungsweg für MATCHBOIL. Nach derzeitiger Sichtbarkeit dürfte es sich um ein kurzlebiges Experiment gehandelt haben: Tavella zufolge setzt die Gruppe diese Taktik vor dem Ausrollen der Schadsoftware nicht mehr ein.

„Die verfügbaren Hinweise deuten darauf hin, dass sich die Zielauswahl über Regierungs- und Militärorganisationen hinaus auf zivile Logistik- und Infrastrukturbetreiber ausgeweitet hat, die die Versorgung der Ukraine sicherstellen“, erklärte TrendAI. „Diese Verschiebung folgt dem Kriegsverlauf: Je länger der Konflikt andauert, desto wertvoller wird das Verständnis der ukrainischen Logistiknetze — die Cyber-Anstrengungen folgen derselben Logik wie die kinetischen.“