Die russlandnahe Gruppe UAC-0099 entwickelt ihren C#-Downloader MATCHBOIL kontinuierlich weiter. Eine Analyse von ESET zeigt, wie die Malware seit 2024 schrittweise gegen Erkennung und Analyse gehärtet wurde. Im Fokus stehen bessere Tarnung, wechselnde Persistenzmechanismen und neue Verfahren zur Erkennung von Sandbox-Umgebungen.
MATCHBOIL dient innerhalb der Angriffskette als Downloader: Die Malware verbindet sich mit der Command-and-Control-Infrastruktur, lädt eine weitere Payload nach, installiert sie und sorgt für deren Persistenz. In vielen analysierten Fällen handelte es sich dabei um die C#-Backdoor MATCHWOK, die ebenfalls UAC-0099 zugeschrieben wird.
ESET ordnet die Gruppe mit mittlerer Sicherheit russischen Interessen zu. UAC-0099 nimmt insbesondere ukrainische Regierungsorganisationen, Finanzinstitute und Medien ins Visier und könnte zudem als Initial Access Broker für Sandworm fungieren. Alle von ESET beobachteten MATCHBOIL-Opfer befanden sich in der Ukraine. Betroffen waren unter anderem Unternehmen aus Transport, Produktion und Energie.
Der Infektionsweg beginnt klassisch mit Spear-Phishing. Präparierte Links führen zu Archiven mit VBScript-Dateien, die MATCHBOIL nachladen. Nach der Ausführung sammelt die Malware Geräteinformationen, kommuniziert mit ihrem C&C-Server und installiert die Folge-Payload.
Besonders auffällig ist die technische Evolution. Frühere Varianten arbeiteten als einmalige Downloader, während spätere Versionen ihre C&C-Kommunikation regelmäßig wiederholen und damit neue Payloads nachladen können. Gleichzeitig wechselte die Verschleierung von einfachen Unicode- und String-Verfahren hin zum kommerziellen .NET Reactor.
Hinzu kamen Anti-Analyse-Funktionen. MATCHBOIL überprüft unter anderem Systemlaufzeiten, aktive Debugger und in jüngeren Varianten sogar das Installationsdatum des Betriebssystems, um mögliche Sandbox- oder Testumgebungen zu erkennen.
Auch gegenüber Anwendern wurde die Tarnung verbessert. Spätere Versionen zeigen harmlose Benutzeroberflächen und verwenden unauffälligere Datei- und Verzeichnisnamen.
Die Analyse zeigt vor allem eines: Gefährlicher wird Malware nicht nur durch neue Funktionen, sondern durch konsequente Optimierung. Wechselnde Persistenz, bessere Verschleierung und Anti-Analyse-Techniken erschweren statische Erkennung und klassische Signaturverfahren.
Für SOCs bedeutet das, stärker auf Verhaltensanalyse, Netzwerk-Telemetrie und Anomalien zu setzen. MATCHBOIL zeigt exemplarisch, wie APT-Gruppen ihre Werkzeuge über längere Zeiträume verfeinern, um Zugänge zuverlässiger zu etablieren und für weitere Operationen offen zu halten.


