MATCHBOIL malware

Editors' Pick

Az ESET kutatói részletesen elemezték az orosz érdekekhez kötődő UAC-0099 (Earth Sirrush) csoport MATCHBOIL, C# nyelven fejlesztett kártevőjének fejlődését 2024 és 2026 között. A célzott adathalász e-mailekkel terjesztett fertőzés során a felhasználó egy VBScriptet tartalmazó archívumot tölt le, amelynek futtatása telepíti a MATCHBOIL-t. A malware HTTPS-kapcsolaton keresztül, három lépésben kommunikál a C2-szerverrel, ahonnan HTML-kódba ágyazott, hexadecimálisan kódolt payloadot tölt le, jellemzően a MATCHWOK hátsó kaput. A korai változatok egyszeri letöltést végeztek, míg az újabbak kétpercenként ellenőrzik a vezérlőszervert. A fejlesztők az egyszerű Unicode-alapú obfuszkációról az Eziriz .NET Reactor használatára váltottak, emellett debugger- és sandboxfelismerést, megtévesztő grafikus felületeket és ütemezett feladatokon keresztüli perzisztenciát vezettek be. 

A 2026-os MATCHBOIL.V2 már DLL-ként működik, külön C# loaderrel. Az ESET ukrán közlekedési, gyártóipari és energetikai vállalatoknál azonosított fertőzéseket. A felderítést a szokatlan ütemezett feladatok, a %LOCALAPPDATA%\SMTPClient könyvtár, valamint a flycloud-service[.]com és virtualdailyplanner[.]pro C2-domainek segíthetik.

FORRÁS