ESET verfolgt die Entwicklung von MatchBoil nach eigenen Angaben seit mindestens 2024; die Schadsoftware werde seither mit jeder Version weiter verbessert. Die Grundfunktion – das Nachladen weiterer Schadkomponenten – sei gleich geblieben, die aktuelle Ausgabe verfüge jedoch über stärkere Verschleierung, Prüfungen auf Analyseumgebungen (Sandbox-Checks) und wechselnde Mechanismen zur dauerhaften Verankerung im System.
Aus dem, was ESET als „Einmal-Downloader" bezeichnet, sei inzwischen ein Dropper geworden, der wiederholt aktualisierte Schadkomponenten von seinem Command-and-Control-Server (C2) abrufen kann. „Unsere Untersuchung von MatchBoil-Samples aus dem Zeitraum April 2024 bis April 2026 ergab zahlreiche Änderungen, von der Code-Struktur bis zum Einsatz des .NET-Reactor-Obfuskators – alles in relativ kurzer Zeit umgesetzt", heißt es in einem technischen Bericht von ESET aus dieser Woche. „Das zeigt ein ausgeprägtes Interesse der UAC-0099-Betreiber daran, ihren Downloader zu verbessern, nicht nur um der Erkennung durch Sicherheitslösungen zu entgehen, sondern auch um ihn als zentralen Bestandteil ihres Werkzeugkastens in künftigen Angriffen einzusetzen."
UAC-0099 ist seit 2023 aktiv. ESET geht mit mittlerer Zuversicht davon aus, dass die Gruppe russischen Interessen zuzuordnen ist – vor allem, weil sie ukrainische Organisationen ins Visier nimmt. Zudem hält der Hersteller es für wahrscheinlich, dass UAC-0099 als Initial Access Broker für Sandworm agiert, jene Gruppe, die dem russischen Militärgeheimdienst zugerechnet wird und für zahlreiche zerstörerische Angriffe auf das ukrainische Stromnetz und weitere Infrastruktur verantwortlich ist. In der MatchBoil-Kampagne richteten sich die Angriffe zunächst gegen Transportunternehmen, später kamen Fertigungsbetriebe und zuletzt der Energiesektor hinzu.
Der Einstieg erfolgt den Beobachtungen zufolge typischerweise über Spear-Phishing-Mails mit einem Link auf eine Archivdatei, die eine VBScript-Datei enthält. Führen Nutzer das Skript nach dem Herunterladen manuell aus, landet MatchBoil auf dem System. Nach dem Start prüft die Schadsoftware laut ESET, ob ein bestimmtes Verzeichnis auf dem Rechner existiert, und beendet sich, falls dies der Fall ist. Anschließend sammelt sie bestimmte Angaben über die Maschine, anhand derer das Opfer bei der späteren Kommunikation mit dem C2-Server identifiziert wird.
Die von ESET untersuchten Samples zeigen eine schrittweise Verfeinerung, die Erkennung und Analyse erschwert. Während die Versionen von 2024 noch auf vergleichsweise einfache Unicode-basierte Verschleierung setzten, nutzt die Ausgabe von 2026 Eziriz .NET Reactor – ein kommerzielles Werkzeug zur Obfuskation und zum Schutz von .NET-Anwendungen, das das Reverse Engineering des Codes erschwert. Neuere Versionen enthalten außerdem Sandbox-Prüfungen und eine unauffälligere Oberfläche, die der Entdeckung durch Sicherheitsforscher und Anwender entgegenwirken soll.
Auch an den Persistenzmechanismen schraubt die Gruppe laut ESET fortlaufend:
- Erste Versionen nutzten sowohl einen Registry-Wert als auch eine geplante Aufgabe, um nach Neustarts weiterzulaufen.
- Spätere Versionen setzten ausschließlich auf den Windows-Run-Key, um die Schadsoftware beim Anmelden eines Nutzers zu starten.
- Im vergangenen Jahr kehrten die Entwickler zu geplanten Aufgaben als Persistenzmechanismus zurück.
Bis Ende 2025 entwickelte sich MatchBoil den Analysen zufolge von einem Dropper, der im Wesentlichen einmal lief, den C2-Server kontaktierte und eine Komponente der nächsten Stufe herunterlud und installierte, zu einer Variante, die alle zwei Minuten ausgeführt wird. Dadurch kann sie den Steuerserver wiederholt kontaktieren und neue oder aktualisierte Schadkomponenten abrufen.
„Aus allen gesammelten Samples des Downloaders sehen wir, dass UAC-0099 MatchBoil kontinuierlich für künftige Angriffe verbessert", resümiert ESET. „Die Samples, die vor November 2025 kompiliert oder gesichtet wurden, waren deutlich geradliniger und einfacher zu analysieren als die neueren."
